Cardano SPO 投票仍然依赖冷密钥
质押池运营者必须使用其最敏感的池凭据对链上治理投票进行签名。Calidus 为身份与应用提供可替换的热密钥,但尚未支持账本层投票。
By SongMarketCap
Updated:
将于 9 月 1 日到期的两项 Cardano 治理行动再次引发了人们对质押池运营者所承受运营负担的关注。Constitutional Committee 更新以及将 minPoolCost 从 170 降至 75 ADA 的参数行动都需要超过 51% 的活跃 SPO 质押支持。
截至 8 月 25 日,委员会更新的 SPO 支持率为 12%,参数行动为 16.9%。
SPO 投票需要离线签名流程
Cardano 当前的治理流程要求使用池的冷验证密钥创建一份 SPO 投票,并用其对应的签名密钥进行签名。
根据 Cardano Developer Portal,签名凭据应当保存在一台物理隔离的机器上,且绝不应被转移到联网设备。
运营者必须准备所需文件,将未签名交易转移到离线环境,完成签名后再把已完成的交易带回在线机器提交。网络手续费通常约为 0.2 ADA,这意味着成本并非主要障碍。更大的问题在于需要访问并处理保护池核心身份的凭据。
运营者可以在同一笔交易中包含多个投票文件,从而通过一次签名流程对两项正在进行的行动同时投票。这样可以减少离线交互的次数,但并不能消除对安全敏感的工作流程。
通过不采取行动而弃权也并非总是中立。对于许多治理行动,除非池被明确配置为弃权,否则 SPO 的活跃质押仍计入分母。硬分叉投票仍然需要直接的 SPO 投票。
Calidus 将身份与池控制分离
CIP-0151 引入了 Calidus 这一获授权的热密钥,它可以代表一个质押池,而无需反复暴露其主凭据。该授权在链上注册,并由池的冷密钥批准。
Calidus 密钥可供治理工具、区块浏览器和去中心化应用使用,以验证某条消息或操作确实来自已被认可的池运营者。由于它是可替换的,受损密钥可以通过使用更高的 nonce 值的新注册来取代。运营者也可以通过注册空白密钥来撤销授权。
这在日常应用活动与控制池的凭据之间建立了一层安全隔离。冷密钥用于建立授权,而可替换的 Calidus 密钥则处理风险较低的交互。
不过,该授权目前仅适用于身份与应用层消息。它尚不允许使用 Calidus 密钥对账本有效的 SPO 治理投票进行签名。
账本层投票支持尚未启用
一项将 Calidus 扩展到协议投票的提案已于 2026 年 6 月 11 日提交给 Intersect Civics Committee。其目标是让 SPO 通过派生的凭据进行投票,而不是直接使用承载其主签名密钥的安全硬件。
该委员会于 6 月 25 日讨论了是否正式支持账本层集成,但由于成员要求更多时间,投票被推迟。为本文查阅的对外公开会议纪要未记录任何随后改变该状态的决定。
仅有委员会支持并不能激活该功能。Calidus 投票仍需要技术规范、账本实现、测试以及一致同意的协议激活路径。
投票比例偏低并不能完全归因于密钥管理。对提案的分歧、不活跃的池以及委托选择也会影响参与度。尽管如此,只要 SPO 决定投票,当前流程就会带来额外的运维工作。
在 Calidus 或其他委托授权方法在账本层获得有效性之前,想要让其质押计入 9 月 1 日相关行动的运营者,必须使用保护其池的凭据完成现有的离线签名流程。