Chainlinkは9月28日、クロスチェーンプロトコルの新バージョン「CCIP 2.0」をリリースした。このバージョンでは、トークン発行者や第三者がオプションのクロスチェーン検証者(CCV)を運用し、転送完了前にそれらを必須とすることができる。この変更により、必須の検証者がオフラインになると、その証明に依存するすべてのメッセージが凍結される可能性がある。転送は、ソースチェーンのトークンがすでにロックまたはバーンされた状態で、宛先チェーンに対応するリリースまたはミントが行われないまま停滞する可能性がある。
転送が停止する箇所
CCIP 2.0では、転送シーケンスは検証と実行を分離している。OnRampはメッセージの検証者要件を組み立てる。次にトークンプールがソーストークンをロックまたはバーンする。オフチェーンの検証者サービスは、メッセージIDに紐づけられた証明を発行する。OffRampは、宛先チェーンでリリースまたはミントする前に、それらの必須証明を確認する。Chainlinkは、実行が進む前にすべての必須CCVが有効な結果を返さなければならないと述べている。必須の検証者が証明しない場合、宛先メッセージは未処理のまま残る可能性がある。
この順序が重要なのは、ソース側のロックまたはバーンが検証完了前に起こるためだ。停滞した転送は、通常の意味での保留中のトランザクションではない。ソースプールがトークンを移動したものの、宛先チェーンが行動するための証明を持たない状態である。Chainlinkは、外部CCVオペレーターに実装、保守、稼働時間の責任を割り当てているため、必須検証者の信頼性はそれを運用する者にかかっている。デフォルトのCommittee Verifierは16の独立したノードオペレーターで構成され、追加のCCVはそのベースラインと並んで位置する。
発行者と第三者への依存
発行者が自身のトークンプール用に必須CCVを運用する場合、その発行者のサービスが完了を遅延させ得る当事者の一つとなる。第三者のオペレーターも同様の依存関係を生み出す。Chainlinkは、応答しない検証者が、1件の転送だけでなく、その証明を必要とするすべてのメッセージを停滞させ得ると警告している。同社のローンチ資料は、発行者が運用する必須CCVを使用している本番資産やレーンを特定していないため、このメカニズム自体は、特定の保有者の転送がブロックされた証拠にはならない。
宛先チェーンの実行は、すべての必須証明が存在し、オプションの検証者クォーラムが満たされれば、許可不要である。デフォルトのエグゼキューターが通常トランザクションを送信するが、誰でも手動実行パスを通じて送信できる。宛先チェーンのガスを支払うことやエグゼキューターを変更することは、欠落した必須CCV証明を免除しない。OffRampはトークンをリリースまたはミントする前に依然として証明を確認する。
障害処理と再試行
OffRampの保護されたパス内で宛先試行が失敗した場合、FAILUREとマークされ、根本的な問題が修正された後に再試行できる。Chainlinkのデフォルトエグゼキューターは、現在8時間に設定されている構成済みウィンドウ内で失敗を再試行する。公開されている手動実行ルートは、必須検証者が決して証明しない場合の、ソースチェーントークンの一般的な自動キャンセル、返金、返還を規定していない。発行者固有の救済策は、その資産の取り決めに依存するだろう。
より早い介入を提供する2つのフックがある。EVMチェーンでは、構成されたChainlink Automated Compliance Engineフックが、ソースプールが何かをロックまたはバーンする前にアウトバウンド転送を拒否でき、ソーストランザクションをリバートする。別途構成された宛先ポストフライトフックは、ソース側の転送が開始された後にリリースまたはミントを拒否でき、ポリシー条件が満たされるまでトークンは未配達のままとなる。どちらも構成上の選択であり、デフォルトではない。
ビルダーと保有者が確認できること
CCIP 2.0でトークンを移動する人にとっての実際的な問題は、特定のレーンがどの検証者を必要とし、誰がそれらを運用しているかである。発行者が運用する必須CCVは、その発行者をそのプールのすべての転送の経路上に置く。第三者のCCVは、独自の稼働実績を持つ別のオペレーターを追加する。デフォルトの16オペレーターのCommittee Verifierがベースラインだが、追加のCCVは依存関係のセットを変える。
Chainlinkは、発行者が運用する必須CCVに依存する本番資産やレーンを名指ししていない。それが現れるまでは、停滞シナリオは実際のインシデントではなく、設計上の文書化された特性である。アップグレードを評価するビルダーは、特定のレーンで必須検証者が遅いか沈黙した場合に何が起こるか、そしてその背後にいる発行者がソースチェーンですでにロックされたトークンに対する救済策を公表しているかどうかを知りたがるだろう。




