Blocca-e-conia, brucia-e-conia, messaggistica generica: tre ponti, tre fiducie diverse

Ponti tra blockchain a confronto: blocca-e-conia, brucia-e-conia e messaggistica generica, con chi custodisce che cosa e dove si rompe ogni modello.

suspension bridge cables

L’interfaccia è la stessa in tutti e tre i casi: si sceglie la catena di partenza, quella di arrivo, l’importo, si conferma e si attende. Quello che succede fra la conferma e l’accredito è invece profondamente diverso, e la differenza non riguarda la velocità.

Riguarda a chi si sta chiedendo di comportarsi bene. In un caso a un insieme di soggetti che custodisce l’originale, nell’altro a chi ha emesso lo strumento, nel terzo a chi certifica che un messaggio proveniente da un’altra catena sia autentico. Sono tre domande di fiducia distinte, e nessuna interfaccia le dichiara.

Il confronto che segue mette le tre architetture sulla stessa scala: chi custodisce che cosa, da dove viene l’attesa, dove si sono rotte nei casi documentati e che cosa resta a chi ha attraversato quando qualcosa smette di funzionare. È materiale tecnico per valutare un’infrastruttura, non un’indicazione su dove operare né una valutazione economica.

Le tre architetture in sintesi

  • Blocca-e-conia. L’originale resta bloccato alla partenza, all’arrivo compare una rappresentazione che vale finché la riserva esiste.
  • Brucia-e-conia. Lo strumento viene distrutto da un lato e ricreato dall’altro dallo stesso emittente: non nasce nessuna rappresentazione derivata.
  • Messaggistica generica. Il ponte trasporta istruzioni verificabili, e il trasferimento è solo una delle applicazioni possibili.
  • La domanda comune. Chi verifica che un evento sulla catena di partenza sia realmente accaduto, e con quale garanzia.
  • La differenza pratica. Cambia che cosa resta in mano quando il ponte si ferma, e non è la stessa cosa nei tre casi.

Come funzionano i ponti tra blockchain, prima delle differenze

Due catene distinte non hanno modo di osservarsi. Ciascuna esegue le proprie transazioni e non conosce nulla di quanto accade altrove, perché un contratto non può interrogare un sistema esterno senza rompere la proprietà che rende deterministica l’esecuzione.

Ne segue che nessun trasferimento fra catene è un trasferimento nel senso letterale. Nulla si muove: accade un evento da un lato e, sulla base di una qualche prova che quell’evento sia avvenuto, accade un altro evento dall’altro. Il ponte è l’insieme delle regole che stabiliscono quale prova sia sufficiente.

Tutta la valutazione si riduce quindi a una domanda sola, che vale identica per le tre architetture: chi o che cosa attesta l’evento di partenza, e che cosa succede se quell’attestazione è falsa. Le risposte possibili sono un insieme di firmatari, la verifica sulla catena di arrivo del consenso della catena di partenza, oppure una dimostrazione matematica che un contratto controlla. Ogni altra caratteristica discende da qui, come chiunque valuti infrastrutture che nascono attorno alle catene principali impara a verificare per primo.

Blocca-e-conia: qualcuno custodisce l’originale

Lucchetto chiuso su una catena metallica arrugginita davanti a un cancello
Dori / BY 2.5

È il modello più diffuso e il più semplice da descrivere. Gli strumenti versati restano bloccati in un contratto sulla catena di partenza, e sulla catena di arrivo viene coniata una quantità equivalente di una rappresentazione creata apposta. Il percorso inverso distrugge la rappresentazione e sblocca l’originale.

La riserva bloccata è ciò che dà valore alla rappresentazione, e chi controlla la riserva controlla tutto. Le varianti si distinguono proprio su questo punto: un insieme di firmatari con soglia, un gruppo che condivide una chiave suddivisa fra più partecipanti, oppure un contratto che verifica autonomamente il consenso della catena opposta. Le prime due sono organizzative, la terza è tecnica, e la distanza fra loro in termini di garanzie è enorme.

Ci sono poi due conseguenze pratiche che vengono scoperte tardi. La prima è che la rappresentazione non è lo strumento originale: è un credito verso una riserva, e vale quanto la riserva e la sua custodia. La seconda è che rappresentazioni dello stesso strumento create da ponti diversi non sono intercambiabili fra loro, perché sono contratti distinti con riserve distinte. Chi riceve un importo attraversando un ponte e prova a restituirlo attraverso un altro scopre che si tratta di due oggetti differenti con lo stesso nome.

Brucia-e-conia: l’emittente comanda su entrambi i lati

Il secondo modello si applica agli strumenti che hanno un emittente identificabile e presente su più catene. La quantità versata viene distrutta sulla catena di partenza e ricreata su quella di arrivo, con un’unica autorità che detiene la facoltà di distruggere e di creare in entrambi i luoghi.

La differenza rispetto al primo modello è sostanziale e viene spesso presentata male. Qui non nasce nessuna rappresentazione derivata: lo strumento che si riceve all’arrivo è lo stesso strumento nativo che circola su quella catena, indistinguibile da qualunque altra unità. Non esistono quindi versioni multiple in circolazione, non esiste il problema della non intercambiabilità e non esiste una riserva bloccata da difendere.

Il prezzo di questa pulizia è la concentrazione. La facoltà di creare e distruggere è dell’emittente, che di norma è un soggetto identificato e sottoposto a regole. Chi usa questo modello ha già accettato di fidarsi di quel soggetto nel momento in cui ha acquisito lo strumento, quindi il ponte non aggiunge una controparte nuova: usa quella esistente. È un vantaggio reale e va detto con precisione, perché non elimina la fiducia, la ricolloca.

Messaggistica generica: il ponte trasporta istruzioni

Cassetta postale rossa fissata a un muro lungo una strada cittadina

La terza architettura non è un ponte per strumenti ma un servizio di consegna di messaggi. Un contratto su una catena chiede che un certo messaggio venga recapitato a un contratto su un’altra, e il servizio garantisce, con il proprio modello di verifica, che il messaggio arrivi autentico e una volta sola.

Il trasferimento di uno strumento diventa allora un’applicazione costruita sopra: un contratto blocca alla partenza e invia un messaggio che ordina di coniare all’arrivo. Ma sopra lo stesso servizio si possono costruire operazioni molto diverse, come attivare una funzione, votare da un’altra catena o sincronizzare uno stato.

La sicurezza dipende interamente dallo strato di verifica adottato, e le famiglie sono quattro. Un insieme esterno di attestatori che firma i messaggi, con le stesse caratteristiche organizzative già viste. Un contratto che verifica sulla catena di arrivo il consenso di quella di partenza, che è la soluzione più solida e la più costosa. Un modello ottimistico che accetta il messaggio salvo contestazione entro una finestra. Infine le dimostrazioni succinte, il cui costo di verifica è quasi costante e la cui ricerca ha nell’associazione internazionale per la ricerca crittologica il proprio punto di raccolta. Le prime due famiglie coprono oggi la maggior parte dei sistemi in esercizio.

Chi custodisce che cosa, modello per modello

Voce Blocca-e-conia Brucia-e-conia Messaggistica generica
Chi detiene il valore Il contratto di riserva alla partenza Nessuno: lo strumento è nativo su entrambi i lati Il contratto applicativo, se ne esiste uno
Che cosa si riceve Una rappresentazione con riserva Lo strumento nativo Dipende dall’applicazione costruita sopra
Chi va ritenuto affidabile Chi controlla riserva e coniazione L’emittente dello strumento Lo strato che verifica i messaggi
Versioni multiple in circolazione Sì, una per ponte No Dipende dall’applicazione
Uso oltre il trasferimento Nessuno Nessuno Chiamate, votazioni, sincronizzazione
Punto di rottura principale Chiavi della riserva e verifica del deposito Compromissione dell’emittente Compromissione dello strato di verifica

La riga da leggere per prima è la terza, perché riassume tutto il resto. Le altre descrivono conseguenze; quella dichiara a chi si sta consegnando il controllo per la durata dell’operazione, e in due casi su tre anche dopo, finché la rappresentazione resta in circolazione.

I tempi: da dove viene l’attesa

Nessuna delle tre architetture può agire prima che l’evento di partenza sia sufficientemente definitivo. Se la catena di arrivo reagisce a un evento che poi viene annullato da una riorganizzazione, il risultato è una quantità creata senza corrispettivo, ed è uno dei modi in cui una riserva si svuota senza che nessuno abbia forzato nulla.

L’attesa si compone quindi di tre parti. La finalità sulla catena di partenza, che su alcune reti è raggiunta in modo netto dopo un numero definito di intervalli e su altre è probabilistica e richiede un certo numero di conferme. Il tempo dello strato di verifica, che va da pochi secondi per un insieme di firmatari a diversi minuti per una dimostrazione da produrre, fino a giorni interi per un modello ottimistico con finestra di contestazione. Infine la consegna sulla catena di arrivo, che dipende dalla congestione.

Le implementazioni che promettono trasferimenti quasi istantanei aggirano la prima parte invece di ridurla: un operatore anticipa l’importo all’arrivo e attende al posto dell’utente, trattenendo una differenza. È un servizio legittimo e va contabilizzato per quello che è, cioè il prezzo del tempo più il rischio assunto da chi anticipa. Non riduce la finalità: la sposta su qualcun altro.

I punti di rottura documentati

Le perdite più gravi del settore si sono concentrate su questa categoria di infrastrutture, e le analisi pubblicate dopo gli episodi individuano cinque schemi ricorrenti.

  • Chiavi di firma compromesse. Un numero di firmatari sufficiente a raggiungere la soglia viene controllato dall’attaccante, spesso attraverso il compromesso di macchine o di persone.
  • Verifica del deposito aggirata. Una funzione accetta come prova un parametro non validato, e la coniazione avviene senza che nulla sia stato realmente versato.
  • Soglia troppo bassa. Insiemi di firmatari ridotti, o composti da soggetti non indipendenti, che collassano insieme.
  • Aggiornamento difettoso. Una modifica ai contratti introduce un difetto che non esisteva prima, in sistemi progettati per essere aggiornabili in fretta.
  • Inizializzazione lasciata aperta. Un contratto che può essere configurato da chiunque perché il passaggio di configurazione non è stato chiuso al momento del rilascio.

Nessuno dei cinque riguarda la crittografia. Riguardano la gestione delle chiavi, la validazione degli ingressi e le procedure di rilascio, cioè le stesse aree che l’agenzia europea per la cibersicurezza indica come prevalenti negli incidenti di qualunque sistema informatico. È una conferma poco spettacolare e molto utile: le difese che funzionano sono organizzative prima che matematiche.

Che cosa succede se il ponte si ferma

Le tre architetture reagiscono in modo diverso, e la differenza è quella che conta davvero al momento di scegliere. Con il primo modello la rappresentazione resta in circolazione ma perde il collegamento con la riserva: continua a esistere come oggetto scambiabile mentre il suo fondamento è congelato o svuotato. Chi la detiene ha un credito verso qualcosa che potrebbe non essere più recuperabile.

Con il secondo modello ciò che si detiene su ciascuna catena resta lo strumento nativo di quella catena, indipendente dal ponte. Quello che si interrompe è la possibilità di passare da un lato all’altro, che è un disservizio serio ma non intacca ciò che si possiede.

Con il terzo modello la risposta dipende dall’applicazione. I messaggi in transito restano bloccati, e la loro sorte dipende da come è stato scritto il contratto applicativo: alcuni prevedono un recupero dopo un periodo, altri no. È l’informazione che va cercata per prima e che quasi mai compare nella pagina di presentazione, un tratto comune a molte delle infrastrutture di cui si discute in questa fase.

Otto verifiche prima di attraversare

  1. Quale architettura sto usando. Se la documentazione non lo dice in una riga, è già un’informazione.
  2. Chi verifica l’evento di partenza. Un insieme di firmatari, un contratto che controlla il consenso, oppure una dimostrazione.
  3. Quanti firmatari e quale soglia. E soprattutto se sono soggetti realmente indipendenti fra loro.
  4. Che cosa ricevo all’arrivo. Strumento nativo o rappresentazione con riserva: sono cose diverse e vanno distinte.
  5. Esistono limiti di importo. Tetti per periodo e ritardi obbligatori sulle somme grandi riducono molto il danno massimo.
  6. Chi può sospendere il sistema. E chi può aggiornare i contratti, con quale preavviso.
  7. Che cosa accade a un messaggio bloccato. Esiste una procedura di recupero e dopo quanto tempo.
  8. Come si torna indietro. Il percorso inverso va verificato prima, non quando serve.

Le otto risposte si trovano quasi tutte nella documentazione tecnica e sull’esploratore delle due catene coinvolte. Chi le raccoglie prima di attraversare fa la stessa operazione di verifica che si applica a qualunque scelta di custodia, e con lo stesso criterio: contano le condizioni nei giorni brutti, non le prestazioni in quelli normali.

Domande frequenti

La rappresentazione che ricevo vale quanto lo strumento originale?

Vale quanto la riserva che la sostiene e quanto la custodia di quella riserva. Nei periodi ordinari le due grandezze coincidono, perché chiunque può riportarla indietro e ottenere l’originale. Se la riserva viene compromessa o congelata, la rappresentazione resta scambiabile ma senza fondamento, ed è la situazione che si è verificata dopo diversi incidenti documentati.

Perché due rappresentazioni dello stesso strumento non si equivalgono?

Perché sono contratti diversi, con riserve diverse e custodi diversi. Portano lo stesso nome per comodità, ma per la catena sono oggetti distinti e non si possono usare l’uno al posto dell’altro. Il problema si presenta al ritorno: si può restituire solo attraverso il ponte che ha coniato quella specifica rappresentazione.

Il modello a distruzione e ricreazione è più sicuro?

Elimina la riserva e le versioni multiple, che sono due fonti di rischio consistenti, e non aggiunge una controparte nuova perché usa quella che si è già accettata acquisendo lo strumento. In cambio concentra tutto sull’emittente, che può sospendere, bloccare indirizzi o cessare l’attività. È un profilo di rischio diverso, non un profilo assente.

Che cosa cambia fra un insieme di firmatari e la verifica del consenso?

Nel primo caso la garanzia è che un numero sufficiente di soggetti si comporti correttamente; nel secondo è che il contratto verifichi da solo, con i dati della catena di partenza, che l’evento sia realmente avvenuto. La seconda soluzione non richiede di fidarsi di nessuno ma costa molto di più in termini di calcolo, ed è per questo che resta minoritaria.

Conviene attraversare in più operazioni piccole?

Riduce l’esposizione a un singolo evento e permette di verificare che il percorso funzioni prima di impegnare l’intero importo, ma moltiplica le commissioni fisse e allunga i tempi. Su importi che contano, la prova iniziale con una somma minima è una precauzione ragionevole; frazionare tutto il resto ha senso solo se esistono tetti per periodo che lo impongono.

Fra le tre architetture non esiste una scelta migliore in assoluto: esistono tre modi diversi di rispondere alla stessa domanda su chi debba comportarsi bene. Sapere quale si sta usando è già metà della valutazione, e nella maggior parte dei casi nessuno lo dice.

Ingegnere del software, lavora su sistemi distribuiti e legge codice prima di leggere i comunicati. Segue da vicino i livelli due, i meccanismi di consenso e gli incidenti tecnici documentati. Spiega come funziona un sistema, non quanto potrebbe valere.
7