HomeAIByzantijnse fouttolerantie-consensus van Ethereum: 60% stake, slechts 15,7% macht

Byzantijnse fouttolerantie-consensus van Ethereum: 60% stake, slechts 15,7% macht

Een nieuw theoretisch artikel doet de ronde onder Ethereum-onderzoekers, en de kernstelling is duidelijk: de beveiligingswiskunde achter Byzantine Fault Tolerance-consensus op Ethereum, en de manier waarop DeFi-orakels prijzen rapporteren, rusten beide op aannames die niet standhouden zodra het gedrag van validators daadwerkelijk wordt gemeten. Gepubliceerd op het Ethereum-onderzoeksforum ethresear.ch in augustus 2026, betoogt de analyse van onderzoeker Hudu Yusuf dat de veiligheidsmarge van Ethereum met een eerlijke meerderheid lang niet in de buurt komt van de leerboekwaarde van 33% zodra gecorreleerd validatorgedrag wordt meegerekend — en dat elke grote orakelprovider, van Chainlink tot Pyth, een strategie hanteert die volgens het artikel wiskundig suboptimaal is.

Belangrijkste punten

  • Een nieuwe stelling, “Coordination Collapse” genoemd, laat zien dat validators die zich identiek gedragen bijna al hun effectieve stemgewicht verliezen, zelfs als ze een groot deel van de nominale stake controleren.
  • Toegepast op de echte validatorset van Ethereum houden de top 3 entiteiten ongeveer 60% nominale stake maar slechts ongeveer 15,7% effectief gewicht zodra gedragsdiversiteit wordt meegerekend.
  • Solovalidators, met slechts 22,3% nominale stake, eindigen met de controle over meer dan 60% van de effectieve stemkracht omdat hun gedrag veel minder gecorreleerd is.
  • Een tweede stelling betoogt dat orakels die gegevens achterhouden bij onzekerheid beter presteren dan ontwerpen die altijd publiceren; een backtest op 30 grote DeFi-exploits wees uit dat de stille aanpak ze allemaal zou hebben gestopt, waarmee naar schatting $3,315 miljard zou zijn beschermd.
  • Elk onderzocht, geïmplementeerd orakelnetwerk — Chainlink, Pyth, UMA, Band, API3 en RedStone — gebruikt momenteel een always-publish-model, dat in het artikel structureel kwetsbaar wordt genoemd.

Coordination Collapse: gedragsmatige correlatie ondermijnt stemkracht

Het eerste en meest verstrekkende resultaat van het artikel is dat de werkelijke invloed van een validator op consensus veel minder afhangt van hoeveel stake hij heeft dan van hoe onafhankelijk hij zich gedraagt. Het proof-of-stake-systeem van Ethereum weegt elke stem momenteel uitsluitend op basis van nominale stake — een validator met meer ETH krijgt simpelweg meer zeggenschap. Het nieuwe raamwerk, DW-BFT (Diversity-Weighted BFT) genoemd, stelt dat dit volledig de verkeerde maatstaf is.

Gewogen BFT en de diversiteitsformule achter DW-BFT

Het model introduceert een “diversiteitsgewicht” voor elke validator, berekend door zijn gedragsprofiel — attestatietiming, MEV-boost-relaykeuzes, blockbouwgewoonten, reorg-deelname — te vergelijken met het gemiddelde gedrag van het netwerk. Validators die bijna identiek stemmen en blocks bouwen als alle anderen scoren dicht bij nul op deze diversiteitsmaatstaf, ongeacht hoeveel ETH ze hebben gestaked. De resulterende Stelling 1, “Coordination Collapse” genoemd, stelt dat een kartel van validators met bijna identieke gedragsvectoren zijn effectieve stemgewicht naar nul ziet convergeren naarmate de interne correlatie 1 nadert, ongeacht de nominale stake.

Dat is een directe uitdaging voor de manier waarop Ethereum momenteel zijn fouttolerantiegrens van 33% formuleert. Het artikel stelt dat, zodra gecorreleerd gedrag wordt ingeprijsd, de honest-by-construction-veiligheidsmarge helemaal geen 33% is — maar dichter bij enkele procenten ligt, omdat grote stakingentiteiten die in looppas handelen in feite geen onafhankelijke veiligheid toevoegen, maar slechts dezelfde stem dupliceren.

De validatorset van Ethereum door de DW-BFT-lens

Om de theorie te testen, haalde de onderzoeker gedragsdata op van de 50 grootste Ethereum-validatorentiteiten naar depositodeel, over ongeveer 4,2 miljoen epochs tussen mei en juli 2026. De cijfers zijn opvallend. Lido heeft 28,4% nominale stake maar scoort laag op gedragsdiversiteit; Coinbase en Binance zitten respectievelijk op 15,1% en 13,7% nominale stake, met vergelijkbaar gecorreleerde gedragspatronen. Gezamenlijk controleren de top 3 entiteiten ongeveer 57,2% nominale stake maar slechts ongeveer 15,7% effectief gewicht onder het DW-BFT-model — een waarde die comfortabel onder de fouttolerantiegrens ligt, in tegenstelling tot hun ruwe stakedeel.

Gedistribueerde solovalidators vertellen het omgekeerde verhaal. Ze houden slechts 22,3% van de nominale stake, maar omdat hun gedrag veel minder gecorreleerd is met het netwerkgemiddelde, komen ze uit op ongeveer 60,2% van de effectieve stemkracht. Met andere woorden: onder standaard stake-gewogen BFT zouden een handvol grote entiteiten theoretisch kunnen coördineren om ongeldige blocks te finaliseren. Onder DW-BFT doet diezelfde coördinatie hun invloed instorten in plaats van die te versterken.

Waarom is dit belangrijk buiten de wiskunde om? Omdat het het hele debat over stakingcentralisatie op Ethereum herkadert. Toezichthouders, onderzoekers en de gemeenschap maken zich al jaren zorgen over het gecombineerde stakedeel van Lido, Coinbase en Binance dat gevaarlijke drempels overschrijdt. Het DW-BFT-raamwerk suggereert dat de urgentere variabele niet is hoeveel stake deze entiteiten hebben, maar hoe vergelijkbaar ze zich gedragen — een factor die in het huidige consensusontwerp helemaal niet wordt gemeten.

Simulatieresultaten versterken dit punt. In 10.000 aanvalsscenario’s met sybil-validators op verschillende correlatieniveaus, bleek dat standaard Byzantine Fault Tolerance-consensus 100% van de tijd bezwijkt voor een gecoördineerde kartelaanval zodra de interne correlatie een perfecte 1,00 bereikt. Onder DW-BFT slaagt diezelfde perfect gecorreleerde kartelaanval 0% van de tijd. Zelfs bij meer gematigde correlatieniveaus — 0,75 en 0,90 — stijgt het aanvalsuccespercentage van standaard BFT naar respectievelijk 41,7% en 75,8%, terwijl DW-BFT de lijn bewaakt in de lage enkelcijferige regionen. Het systeem, zoals het artikel het verwoordt, hoeft niet te weten dat er een aanval aankomt; de eigen uniformiteit van een kartel verraadt het.

Het pleidooi voor gestructureerde stilte in orakelontwerp

De tweede stelling van het artikel pakt een andere hoek van DeFi-infrastructuur aan: prijsorakels. De conclusie is even ongemakkelijk voor de sector. Orakels die bereid zijn niets te publiceren wanneer gegevens verdacht lijken, presteren beter tegen manipulatie dan orakels die altijd een getal moeten leveren, en het artikel stelt dat dit het dominante orakelontwerp van vandaag per definitie verouderd maakt.

Waarom gegevens achterhouden beter is dan altijd publiceren

Elk geïmplementeerd orakelnetwerk — Chainlink, Pyth, UMA, Band, API3 en RedStone — werkt met een always-publish-model, waarbij een verouderde of gemanipuleerde prijs als beter wordt gezien dan helemaal geen prijs. Stelling 2, die in het artikel de “Optimality of Structured Silence” wordt genoemd, bewijst dat wanneer het verlies door het publiceren van een verkeerde waarde groter is dan de kosten van een korte vertraging, een orakel dat gegevens achterhoudt bij meetbare onzekerheid een strikt lagere verwachte schade zal opleveren dan een orakel dat altijd publiceert — zolang de tegenstander een eindig aanvalbudget heeft.

Het mechanisme steunt op een coherentie-index die beoordeelt hoe goed een huidige prijsobservatie past bij de geaccumuleerde gedragsgeschiedenis van een asset — zaken als consistentie van stromen tussen beurzen en stabiliteit op walletniveau. Wanneer de coherentie onder een ingestelde drempel zakt, publiceert het orakel niets maar deelt het nog wel metadata: welk signaal faalde, hoe ver het afweek en een geschatte hersteltijd. Dit is de praktische basis van wat het artikel neerzet als een echte stille-orakelstrategie, gepositioneerd als een directe vorm van verdediging tegen orakelmanipulatie die de always-on-feeds van vandaag simpelweg niet bieden.

Backtesten van stilte tegen 30 DeFi-exploits

Om de theorie te toetsen aan reële belangen, backtestte de onderzoeker beide strategieën tegen elke grote orakelmanipulatie-exploit die sinds 2020 is geregistreerd — 30 afzonderlijke gebeurtenissen met in totaal $3,315 miljard aan verliezen. De always-publish-aanpak, die het gedrag van Chainlink- en Pyth-achtige orakels weerspiegelt, voorkwam geen van de 30 exploits. De stille-orakelstrategie, met een drempel van 0,62, voorkwam alle 30.

Die bescherming ging gepaard met echte trade-offs. De stille strategie veroorzaakte een false-positivepercentage van 100% tijdens hoge-volatiliteitsgebeurtenissen die geen echte aanvallen waren, wat 2.147 onnodige stiltes opleverde over de backtestperiode. De gemiddelde stilte duurde slechts 2,4 blocks, en het artikel schat dat de resulterende vertraging consumenten ongeveer $11 miljoen aan liquidatiefrictie kostte — een fractie van de $3,315 miljard die de strategie zou hebben beschermd. Zoals de onderzoeker het formuleert: een orakel dat bereid is kort te pauzeren tijdens ambiguïteit verliest een klein beetje throughput maar beschermt in feite alle gebruikersfondsen, terwijl een always-on-orakel perfect beschikbaar en perfect uitbuitbaar blijft.

Wat nu: implementatiehobbels en open vragen

Beide resultaten wijzen in dezelfde richting: er zijn op korte termijn protocolwijzigingen nodig om ernaar te handelen, en er blijven verschillende serieuze risico’s onopgelost. Het artikel is expliciet dat dit voorstellen zijn, geen afgeronde engineering, en het somt zijn eigen twijfels op naast de bevindingen.

Consensus- en orakelprotocollen herbedraden

Aan de consensuskant betoogt het artikel dat het finalisatiemechanisme van Ethereum stemmen zou moeten wegen met behulp van de diversiteitsfactor d_j naast stake s_j, in plaats van alleen stake — wat betekent dat een grote validatorentiteit die altijd identiek aan de massa stemt, invloed zou moeten hebben die dichter ligt bij die van een enkele onafhankelijke validator, niet een veelvoud daarvan. Opmerkelijk is dat de analyse suggereert dat dezelfde gedragsdiversiteitslens zorgen rond centralisatie van MEV-Boost-builders op natuurlijke wijze zou verlichten, omdat gecorreleerde builders automatisch proposerinvloed zouden verliezen zonder dat een aparte herziening van proposer-builder-separatie nodig is.

Aan de orakelkant betekent het aannemen van een stille strategie dat DeFi-protocollen “geen waarde beschikbaar” moeten behandelen als een legitieme, verwachte output in plaats van een systeemfout. Dat is een structurele verschuiving: de meeste leenmarkten, perpetual exchanges en liquidatiemotoren gaan er vandaag van uit dat een prijsfeed altijd live is, en zouden ingrijpend moeten worden herontworpen om gaten netjes af te handelen zonder gebruikersposities te breken.

Aanvalsvectoren die nog onopgelost zijn

Het artikel is openhartig over waar het mis kan zitten. Het markeert verschillende open problemen die onderzoekers moeten aanpakken voordat een van beide ideeën productie bereikt:

  • Sybil-decorrelatieaanvallen, waarbij een tegenstander zich opsplitst in veel entiteiten die het grootste deel van de tijd verschillend handelen, maar alleen op het aanvalsmoment coördineren en zo mogelijk de diversiteitsweging uitbuiten.
  • Het risico dat DW-BFT eerlijke validators bestraft die tijdens normale consensus terecht op dezelfde manier stemmen, aangezien correlatie op zich coördinatie niet volledig kan onderscheiden van legitieme overeenstemming.
  • De coherentie-index zelf die kan worden gemanipuleerd door een goed gefinancierde tegenstander, wat volgens het artikel ongeveer 40 tot 60 keer meer kapitaal zou vergen dan een directe aanval op een prijsfeed.
  • Het proces van gedragsfeature-extractie dat momenteel steunt op een gecentraliseerde, semi-vertrouwde component in plaats van een volledig gedecentraliseerde berekening.

Deze kanttekeningen zijn belangrijk omdat ze bepalen hoeveel werk er ligt tussen een intrigerende stelling en een verzendbare protocolwijziging. De bevindingen over de diversiteit van Ethereum-validators en de stille-orakelstrategie steunen beide op solide simulatie- en backtestdata, maar het artikel zelf presenteert ze als startpunten voor toetsing door de gemeenschap in plaats van als afgeronde engineering, en nodigt uit tot weerleggingen, alternatieve simulaties en constructies waarin de stellingen mogelijk niet standhouden.

FAQ

Waarom vermindert correlatie in validatorgedrag het effectieve stemgewicht in DW-BFT?

Omdat validators met bijna identieke gedragsvectoren sterk correleren, nadert hun diversiteitsgewicht nul, waardoor hun effectieve stemkracht afneemt ongeacht de nominale stake.

Hoe verbetert de stille-orakelstrategie de verdediging tegen prijmanipulatie?

Door publicatie achter te houden wanneer coherentie-indicatoren op onzekerheid wijzen, vermijden stille orakels het publiceren van gemanipuleerde waarden, waardoor de verwachte schade afneemt in vergelijking met het altijd publiceren van kwetsbare data.

Wat zijn de belangrijkste uitdagingen bij het implementeren van DW-BFT en stille-orakelstrategieën?

Uitdagingen zijn onder meer het aanpassen van consensusprotocollen om stemmen te wegen op basis van gedragsdiversiteit, het wijzigen van DeFi-protocollen om ontbrekende orakeldata te verwerken, en het verdedigen tegen nieuwe aanvalsvectoren zoals sybil-decorrelatie en coherentiemanipulatie.

Waarom blijven always-publish-orakels kwetsbaar ondanks hun brede inzet?

Always-publish-orakels geven prioriteit aan beschikbaarheid boven dataintegriteit en houden nooit gegevens achter, zelfs niet tijdens vijandige manipulatie, waardoor aanvallers verouderde of gemanipuleerde feeds kunnen uitbuiten.

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Waarom vermindert correlatie in validatorgedrag het effectieve stemgewicht in DW-BFT?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Omdat validators met bijna identieke gedragsvectoren sterk correleren, nadert hun diversiteitsgewicht nul, waardoor hun effectieve stemkracht afneemt ongeacht de nominale stake.”}},{“@type”:”Question”,”name”:”Hoe verbetert de stille-orakelstrategie de verdediging tegen prijmanipulatie?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Door publicatie achter te houden wanneer coherentie-indicatoren op onzekerheid wijzen, vermijden stille orakels het publiceren van gemanipuleerde waarden , waardoor de verwachte schade afneemt in vergelijking met het altijd publiceren van kwetsbare data.”}},{“@type”:”Question”,”name”:”Wat zijn de belangrijkste uitdagingen bij het implementeren van DW-BFT en stille-orakelstrategieën?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Uitdagingen zijn onder meer het aanpassen van consensusprotocollen om stemmen te wegen op basis van gedragsdiversiteit, het wijzigen van DeFi-protocollen om ontbrekende orakeldata te verwerken, en het verdedigen tegen nieuwe aanvalsvectoren zoals sybil-decorrelatie en coherentiemanipulatie.”}},{“@type”:”Question”,”name”:”Waarom blijven always-publish-orakels kwetsbaar ondanks hun brede inzet?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Always-publish-orakels geven prioriteit aan beschikbaarheid boven dataintegriteit en houden nooit gegevens achter, zelfs niet tijdens vijandige manipulatie, waardoor aanvallers verouderde of gemanipuleerde feeds kunnen uitbuiten.”}}]}

Artikel geproduceerd met behulp van kunstmatige intelligentie en beoordeeld door de redactie.

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST