Swissi AI Journal

Peer-reviewed open accessFachartikelJuli 2026

Identity-Staked Consensus und Kollusionsresistenz in konzessionierten Validator Sets

Ein Trust Model für dezentrale und regelkonforme Distributed Settlement Infrastructure

DOI (EN): 10.5281/zenodo.21704863

Walter Kurz

Swissi Institute for AI

Zitieren als:
Kurz, W. (2026). Identity-Staked Consensus and Collusion Resistance in Chartered Validator Sets: A Trust Model for Decentralised and Compliant Distributed Settlement Infrastructure. Swissi AI Journal, 2026. https://doi.org/10.5281/zenodo.21704863

Zusammenfassung

Permissioned Ledgers werden häufig als zentralisiert behandelt, weil Admission beschränkt ist. Dieses Paper trennt Permissioning von Control Distribution und schlägt Identity-Staked Consensus als Trust Model für accountable Settlement Ledgers vor, die von chartered validators betrieben werden. Das Modell behandelt Validator Identity als extern kostspieliges Collateral: öffentliche Legal Identity, Charter State, institutionelle Reputation, Liability, zurechenbare Audit Exposure, eine phasenindexierte conditional identity-loss floor und Loss-Realisation Channels ausserhalb des Protocols. Es grenzt dieses Konstrukt von Proof-of-Authority ab, indem es Validator Acts als Actor Constellations, Public Validator Anchoring, affiliation-aware Voting Caps, Threshold Class Coverage, Per-Member Collusion Margins, observer-supported Detectability, Bootstrap Claim Discipline und eine Consensus/Application Enforcement Boundary formalisiert. Das Paper verbindet das Modell mit einer breiteren Identity-Infrastructure Series: Das Actor-Assurance Paper liefert Capability-Gate Evidence, das Trust-Anchor Paper liefert Public Validator Anchoring und Assurance-at-Time, und das Delegated-Authority Paper kann den Ledger Evidence Record für Mandate und Model-Attribution Records konsumieren.

Schlagwörter:
  • Identity-Staked Consensus
  • permissioned ledger
  • proof-of-authority
  • Validator Trust Model
  • Kollusionsresistenz
  • Settlement Infrastructure
  • Actor Assurance
  • Threshold Class Coverage
  • Ledger Evidence Record

Einleitung

Permissioning und Control Distribution sind unterschiedliche Design Properties. Permissioning beantwortet, wer validieren darf: die Admission Rule, die für Admission erforderliche Evidence und der Governance Process, der das Validator Set pflegt. Control Distribution beantwortet, wie Validation Power, Operational Failure Domains, Governance Influence und Collusion Feasibility nach Admission verteilt sind. Ein Ledger, der von benannten Validators betrieben wird, kann Control in einer Institution, einer Jurisdiktion, einem Vendor Stack oder einer Founder Group konzentrieren; er kann Control aber auch über gegenseitig unabhängige Operators verteilen, deren öffentliche Identity Misbehaviour zurechenbar macht. Die Designfrage ist die Distribution von accountable control über zugelassene Validators.

Der zweiachsige Design Space trennt die vertrauten Comparators vom vorgeschlagenen Modell: Openness of Admission und Distribution of Post-Admission Control variieren unabhängig (1). Identity-Staked Consensus liegt im Quadranten restricted admission, aber sein Decentralisation Claim hängt von gemessener Control Distribution über Affiliation Classes, zurechenbare Validator Constellations und extern realisierbaren Loss ab.

Abbildung 1Permissioning und Control Distribution als getrennte Ledger-Design Achsen.

Settlement Infrastructure schärft diese Frage. Financial-Market-Infrastructure Principles behandeln Legal Basis, Governance, Risk Management, Operational Reliability, Participation Requirements, Finality und Accountability als System Properties für Infrastructure Design.(Committee on Payment and Settlement Systems and Technical Committee of the International Organization of Securities Commissions 2012) Ein Digital Settlement Ledger, das accountable markets dienen soll, braucht bekannte Operators, Auditability, Recourse und Protocol Finality, während es Resilience gegen unilateral rewriting und hidden capture erhält. Der übliche Gegensatz zwischen einer public anonymous chain und einer private institutional database spezifiziert diesen Design Space zu wenig.

Bestehende Consensus Families liefern die Comparators. Ethereums Proof-of-Stake Design sichert Validation durch endogenous capital, das im Protocol gestellt und für dishonest behaviour slashable gemacht wird.(Ethereum.org 2026b) Proof-of-Authority staked bereits etwas Exogenes: Authorised Signers stellen Identity und Reputation hinter Block Production, und Clique pflegt das Signer Set und den Signer-Voting Process in Ethereum-compatible Headers.(Ethereum.org 2026a; Szilágyi 2017) Die fehlende Struktur ist der Inhalt dieses Collaterals: wie viel eine bestimmte signierende Partei zu verlieren hat, über welchen Channel der Loss realisiert wird, wie korreliert die Signers über Jurisdiction, Ownership und Vendor Stack sind und wie wahrscheinlich Misconduct erkannt, zugerechnet und verfolgt wird.

Dieses Paper schlägt identity-staked consensus vor: ein Trust Model, das diese Collateral-Fragen für Settlement Infrastructure explizit macht. Das Modell konsumiert die Actor-Assurance Ontology aus Multi-Jurisdictional Actor Identity Assurance for Capability Gating, einschliesslich source-graded Confirmation und Reliance Events, Capability Gates und Jurisdictional Anchoring.(Kurz 2026c) Es konsumiert auch die Root/Profile Anchor und Assurance-at-Time Layer aus Credentials and Triangulated Trust Signals on a Single Accountable Identifier, die dem Ledger ein Identity Object zum Hosten oder Referenzieren gibt und dabei die Identity-Tier Mechanics wiederverwendet.(Kurz 2026a) Die Research Question ist, welche Bedingungen einem permissioned Validator Set erlauben, durch exogenous identity stake, Affiliation-Class Weighting, observer-supported Detectability und Bootstrap Governance dezentralisiert zu sein.

Das Paper formuliert diese Bedingungen als formales Trust Model. Es definiert chartered validators als actor-assured institutions oder legal arrangements, trennt Admission von Voting Power, modelliert Collusion über affiliation-constrained coalitions und formuliert die Loss-Realisation Channels, durch die external identity stake kostspielig werden kann. Danach verortet es den Ledger in einer Base-plus-Domain Topology: Die Base Layer erfasst stabile Identity, Validator, Ordering, Protocol-Finality und Ledger-Evidence-Record Invariants, während domain-specific Compliance und Activity Rules auf höheren Layers bleiben. Ein nachgelagertes Delegated-Authority Paper kann den Ledger danach als Substrat für Mandate Records und durable Model Attribution nutzen, während die Consensus Layer auf Validator Evidence, Ordering und Replay fokussiert bleibt.(Kurz 2026b)

Beitrag

Der Beitrag ist ein formales Trust Model für accountable settlement ledgers, die von chartered validators betrieben werden. Das Modell behandelt einen Validator als actor-assured juridical entity, legal arrangement oder public body constituted under public law, dessen Admission Evidence durch die Actor-Assurance Event Grammar aufgezeichnet wird. Validator Signing ist eine J+N+MJ+N+M Constellation: ein juridical actor, eine rechenschaftspflichtige natürliche Officeholder- oder Role-Entität und ein Machine Actor, der den Signing Node kontrolliert. Validator Governance ist eine J+NJ+N Constellation. Dies ist die erste Unterscheidung gegenüber Proof-of-Authority: Das Modell autorisiert Key Use durch eine rechenschaftspflichtige Actor Constellation unter einem Governing-Law Gate, mit dem authorised signing key als einem Feld im Security Object.

Der erste formale Schritt trennt Validator Admission von Validation Power. Sei V={v1,,vn}V=\{v_1,\ldots,v_n\} das Validator Set. Jeder Validator viv_i hat eine Actor Identity I(vi)I(v_i), Charter State C(vi)C(v_i), Affiliation Vector d(vi)d(v_i), Voting Weight ωi\omega_i, Conditional Identity-Loss Magnitude λi\lambda_i, Protocol Penalty Exposure πi\pi_i und einen oder mehrere Loss-Realisation Channels. Der Affiliation Vector erfasst Shared-Failure Classes wie Jurisdiction, Sector, Ownership oder Control Group, Public-Grant Source, Critical Vendor, Governance Affiliation, Commercial-Counterparty Concentration, Admission Cohort und Hosting oder Network Path. Independence wird durch Vergleich dieser Vectors über Validators hinweg abgeleitet. Voting Weights werden nach Institution und Shared-Failure Class gedeckelt, sodass eine weitere anerkannte Institution nur dann Validation Power hinzufügt, wenn die relevanten Caps noch Raum haben. Wenn ein Cap bindet, kann die Candidate Entity als Observer oder Service Provider mit null Validation Weight beitreten, bis Diversity wiederhergestellt ist.

Der zweite formale Schritt ersetzt raw validator count durch Threshold-Coalition Coverage und Per-Member Deterrence. Für den Finality Threshold qq ist eine Coalition SVS \subseteq V security-relevant, wenn viSωiq\sum_{v_i\in S}\omega_i \ge q. Das Paper berichtet die schwächste Affiliation Diversity, die für solche Coalitions verfügbar ist, und fragt danach, ob jedes erforderliche Coalition Member erwartet, dass Misconduct unattraktiv ist. In kompakter Form lautet die Member Condition pi(S)λi+πi>gi(S)p_i(S)\lambda_i+\pi_i>g_i(S), wobei pi(S)p_i(S) die gemeinsame Wahrscheinlichkeit von Detection, Attribution und External Realisation ist, λi\lambda_i die Conditional Identity-Loss Magnitude bei Realisation, πi\pi_i die Protocol Penalty Exposure und gi(S)g_i(S) der Expected Gain des Members. Eine phase-indexed admission floor λmin(Bt)\lambda_{\min}(B_t) verhindert, dass Zero-Stake Institutions als Full Validators eintreten, während Calibration der Implementation überlassen bleibt.

Der dritte formale Schritt spezifiziert Loss Realisation. External Identity Loss wird nur dann zu Stake, wenn Governance Design ihn erreichbar macht. Das Modell verlangt, dass jeder zugelassene Validator mindestens einen vertraglich oder rechtlich erreichbaren Realisation Channel hat: Consortium Expulsion und Forfeiture of Access oder Governance Rights, Contractual Liability gegenüber relying parties, Litigation Exposure für attributable misconduct, Reputational Discipline im eigenen Markt des Validators und, wo Misconduct in die Authority des relevanten External Body fällt, Loss of a Public Grant, Accreditation, Licence oder Public-Law Charter. Vertragliche Consortium Consequences sind Design Commitments. Licence-, Accreditation-, Public-Grant- und Public-Law Consequences bleiben jurisdiction-specific legal questions. Eine Charter braucht einen realisierbaren Channel, um Stake beizutragen; pure Reputation trägt weichere Exposure bei.

Der vierte formale Schritt ist Operator Incentive-Compatibility. Ein Validator nimmt teil, wenn der Expected Benefit des Node Operation Operating Cost, Compliance Cost, Residual Liability und Option Value des Verbleibs ausserhalb des Validator Set übersteigt. Benefits können Direct Settlement Access, Governance Voice, Audit Access, Cost Recovery, Reputational Positioning und Public-Interest oder Charter-Aligned Duties umfassen. Das Modell bindet diese Benefits an Service, Evidentiary und Governance Roles, während Validation Power durch Institution und Shared-Failure Class gedeckelt bleibt.

Der fünfte formale Schritt macht Detectability endogen im Design. Der Probability Term pi(S)p_i(S) hängt von attributable signatures, data availability, evidence retention, dispute records und observer capability ab. Das Ledger Design kann Read Access, Audit Trails und Escalation Interfaces für Auditors, Public-Interest Observers und Supervisors bereitstellen, deren eigene Authority Participation erlaubt. Observer Activity folgt den Legal oder Contractual Roles dieser Actors; Validation bleibt standardmässig getrennt. Die Scope Assumption ist fixiert: Das Settlement Asset ist regulated, Validators sind chartered, Validator Operation folgt Consortium Governance, und Supervisory Authority über Validation entsteht nur, wo ein applicable legal regime sie schafft.

Der sechste formale Schritt ist Bootstrap Honesty. Frühe Validator Cohorts haben offengelegte Concentration Risk, deshalb führt das Modell einen Bootstrap State BtB_t mit Admission Sequencing, Founder Caps, Public Audit, Class-Diversity Targets und Sunset Rules ein. Stärkere Decentralisation Claims entstehen erst, wenn die gemessenen Affiliation Classes und die Minimum-Loss Threshold Coalition sie stützen. Admission State ist für jeden Validator eine consensus-owned state variable; Admission-Rule Amendments sind versioned governance objects, die an die Base Layer anchored werden, erst durch eine definierte Supermajority und Delay wirksam werden und Historical Validator State unter der Rule Version replayable lassen, die zum relevanten Zeitpunkt in Kraft war.

Der siebte formale Schritt ist die Consensus/Application Boundary. Sei E(x){L1,L2}E(x)\in\{L_1,L_2\} eine candidate enforcement rule oder record invariant klassifizieren. Die Base Layer besitzt Invariants, deren Verletzung das evidentiary substrate des Ledgers kompromittieren würde: Validator Admission State, Signature Validity, Ordering, Protocol Finality, Hash Integrity, Identity-Anchor Uniqueness und Ledger Evidence Record Integrity. Höhere Layers besitzen Domain Rules, die sich mit Recht, Market Practice oder Supervisory Interpretation ändern; sie anchorn ihre Evidence an den Base Ledger und behalten eigene Amendment Paths.

Forschung

Inputs aus Actor Assurance und Anchoring

Dieses Paper nutzt die vorhergehenden Identity Papers nur an der Interface, an der Validator Status zu einem Consensus-Security Object wird. Das Actor-Assurance Paper liefert Gate Grammar, Actor Constellations, source-graded Confirmation Events, Reliance Events und Jurisdictional Anchoring, die nötig sind, um zu entscheiden, ob eine Institution in das Validator Set eintreten darf.(Kurz 2026c) Das Trust-Anchor Paper liefert die Root/Profile Anchor und Assurance-at-Time Layer, die nötig ist, um Validator Evidence an ein replayable Identity Object zu binden.(Kurz 2026a) Dieses Paper ergänzt das Control-Distribution und Collusion Model, das zur Ledger Layer gehört.

Das Validator Gate ist strenger als gewöhnliche Institutional Presentation, weil Validation eine infrastrukturelle Handlung ist. Für Validator Signing ist die zulässige Constellation J+N+MJ+N+M: die juristische Institution oder Public-Law Entity, eine rechenschaftspflichtige natürliche Officeholder- oder Role-Entität und der Machine Actor, der den Signing Node kontrolliert. Für Validator Governance ist die zulässige Constellation J+NJ+N. Das Validator Gate gVg_V konsumiert Live Status, Governing-Law Evidence, einen Register oder Public Anchor, authority-bearing roles, Charter oder Purpose Evidence, einen Accountability Path, Record-Retention Commitments, mindestens einen Realisation Channel und einen phase-indexed minimum conditional identity-loss floor. Gleichung 1 überführt die allgemeine Capability-Gate Form in ein Validator-Admission Predicate für Consensus Security.

admgV(vi,t)=1passgV(I(vi),aV,t)=1Ct(vi)=1Rt(vi)λi(t)λmin(Bt).\begin{equation} \label{eq:validator-admission} \operatorname{adm}_{g_V}(v_i,t)=1 \iff \mathrm{pass}_{g_V}(I(v_i),a_V,t)=1 \wedge C_t(v_i)=1 \wedge R_t(v_i)\neq \varnothing \wedge \lambda_i(t)\ge\lambda_{\min}(B_t). \end{equation}
(1)
1Validator Admission als Capability Gate
Hier ist admgV(vi,t)\operatorname{adm}_{g_V}(v_i,t) Validator Admission zum Zeitpunkt tt, I(vi)I(v_i) die zugelassene Actor Identity, aVa_V der evaluierte Validator Act, Ct(vi)C_t(v_i) Live Charter State, Rt(vi)R_t(v_i) die Menge der Realisation Channels, λi(t)\lambda_i(t) die externally realisable loss magnitude conditional on realisation und λmin(Bt)\lambda_{\min}(B_t) der Minimum Conditional Loss, der in der aktuellen Bootstrap Phase verlangt wird. Die Probability of Realisation geht durch pi(S,t)p_i(S,t) im Detectability Term ein.

Validator Anchoring unterscheidet sich ebenfalls von ordinary profile anchoring. Das Trust-Anchor Paper hält gewöhnliche Root/Profile Bindings off-chain, um profile-scoped Presentation zu unterstützen. Validator Admission nutzt stattdessen einen role-scoped public anchor: Der validator-spezifische institutional profile anchor hV(vi)h_V(v_i) ist für Attribution, Replay und Retention mit dem Root Institutional Anchor verknüpft. Dieser Waiver ist eng. Er deckt die Validator Role, das Validator Set und die Evidence ab, die nötig sind, um Admission und Signing Authority zu replayen. Validator Service setzt auch eine Retention Obligation für den Validator Anchor und das Validator Gate während der Service Period, Dispute Window und applicable Record-Retention Window. Der Ledger speichert oder anchort das Admission Result, Rule Version, Evidence Pointer, Public Validator Anchor und Retention Pointer; die upstream Identity Papers liefern weiterhin die detaillierten Actor-Assurance und Profile-Binding Mechanics.

Validator State und Affiliation

Zum Zeitpunkt tt ist das Validator Set Vt={v1,,vn}V_t=\{v_1,\ldots,v_n\}. Jeder zugelassene Validator Record enthält das Admission Predicate admgV(vi,t)\operatorname{adm}_{g_V}(v_i,t), Public Validator Anchor hV(vi)h_V(v_i), Actor Identity I(vi)I(v_i), Live Charter State Ct(vi)C_t(v_i), Affiliation Vector dt(vi)d_t(v_i), Voting Weight ωi(t)\omega_i(t), Conditional Identity-Loss Magnitude λi(t)\lambda_i(t), Protocol Penalty Exposure πi(t)\pi_i(t) und Realisation-Channel Set Rt(vi)R_t(v_i). Das Tuple bleibt im Fliesstext, weil das spätere Modell die Felder direkt konsumiert. Admission, Voting und Loss sind getrennte Objekte: Admission sagt, wer validieren darf, Voting sagt, wie viel Control der zugelassene Validator trägt, und Loss sagt, was der Validator zu verlieren hat, wenn Misconduct detected, attributed und realised wird.

Der Affiliation Vector ist ein shared-failure object auf Validator-Level. Er ist mit den Confirmation-Event Failure Classes des Actor-Assurance Papers verwandt, arbeitet aber eine Layer höher: Actor Assurance diskontiert correlated evidence, während dieses Paper correlated validators als independent control diskontiert. Die Hauptklassen in 1 identifizieren Concentration Channels, die mehrere benannte Validators als einen Control Bloc reagieren lassen können.

Tabelle 1Affiliation Classes zur Messung von Shared-Failure Risk auf Validator-Level.
Klasse Grund für Aufnahme Beispiel für Concentration Risk
Jurisdiktion Public Law, Gerichte, Sanktionen und Emergency Powers können Validators gemeinsam betreffen Mehrere Validators sind einer nationalen Massnahme ausgesetzt
Sector Sectoral Incentives und Business Cycles können Conduct angleichen Banken oder Versicherungen unter demselben Marktdruck
Ownership oder Control Group Formale Independence kann gemeinsame Control verdecken Subsidiaries validieren als getrennte Institutionen
Public Mandate Source Dieselbe Grantor- oder Supervisor-Stelle kann institutionelle Incentives prägen Zwei Banken unter einem Supervisor teilen mehr als Jurisdiction
Critical Vendor Gemeinsame Software, Custody oder ein Operational Provider erzeugen einen technischen Failure Mode Gemeinsamer Validator Client oder Key-Management Provider
Governance Affiliation Gemeinsame Consortium Governance kann Voting über technische Validation hinaus angleichen Founder Bloc behält Amendment Control
Commercial-Counterparty Concentration Gemeinsame Abhängigkeit von einer engen Customer oder Relying-Party Set erzeugt commercial pressure Validators hängen von einem Settlement Sponsor ab
Admission oder Founder Cohort Actors, die unter denselben Origin Conditions zugelassen wurden, können implizite Loyalitäten teilen Genesis Validators erhalten frühe Allocation Choices
Hosting Region oder Network Path Infrastructure Concentration kann über nominell unterschiedliche Vendors hinweg bestehen Unterschiedliche Providers nutzen eine Availability Region oder Network Route

Voting Weight wird nach Admission vergeben und danach durch Affiliation Class beschränkt. Für jede capped class Dk(t)D_k(t), die aus dt(vi)d_t(v_i) extrahiert wird, verhindert Gleichung 2, dass Admission Growth zu stiller Control Concentration wird.

viDk(t)ωi(t)αkkK.\begin{equation} \label{eq:class-cap} \sum_{v_i\in D_k(t)} \omega_i(t) \leq \alpha_k \qquad \forall k\in K . \end{equation}
(2)
2Voting-Weight Cap pro Affiliation Class
Hier ist KK die Menge der capped affiliation dimensions, Dk(t)D_k(t) die Validator Subset, die auf Dimension kk einen Class Value teilt, ωi(t)\omega_i(t) Voting Weight und αk\alpha_k das Maximum Aggregate Weight, das für diese Klasse erlaubt ist. Eine Candidate Entity, deren Class einen Cap brechen würde, kann als Observer oder Service Provider mit null Validation Weight zugelassen werden, bis Diversity wiederhergestellt ist.

Coalition Coverage und Margin

Coalition Analysis beginnt mit dem Threshold, der Finality, Ordering oder Rewriting unter dem ausgewählten Protocol beeinflussen kann. Gleichung 3 definiert die Menge der Coalitions, die für diesen Threshold nach Voting Weight relevant sind.

𝒮q(Vt)={SVt:viSωi(t)q}.\begin{equation} \label{eq:threshold-coalitions} \mathcal{S}_q(V_t)=\left\{S\subseteq V_t:\sum_{v_i\in S}\omega_i(t)\ge q\right\}. \end{equation}
(3)
3Coalitions, die den Voting Threshold erreichen
Der Term qq ist der Finality oder Control Threshold, der für den analysierten Claim verwendet wird. Eine Coalition mit weniger als qq kann dennoch operational disruption erzeugen; Threshold-Control Claims in diesem Modell verwenden 𝒮q(Vt)\mathcal{S}_q(V_t).

Class Caps sind Governance Rails, während Coverage die publizierbare Decentralisation Metric ist. Gleichung 4 berichtet die schwächste Diversity, die in Threshold Coalitions entlang jeder Affiliation Dimension vorhanden ist.

cq,k(Vt)=minS𝒮q(Vt)|{di,k:viS}|.\begin{equation} \label{eq:threshold-coverage} c_{q,k}(V_t)=\min_{S\in\mathcal{S}_q(V_t)}\left|\{d_{i,k}:v_i\in S\}\right| . \end{equation}
(4)
4Schwächste Diversity in einer Threshold Coalition
Hier bezeichnet kk eine Affiliation Dimension, und di,kd_{i,k} ist der Class Value von Validator viv_i auf dieser Dimension. Ein niedriger cq,kc_{q,k} bedeutet, dass eine Threshold Coalition mit zu wenigen unterschiedlichen Class Values auf Dimension kk gebildet werden kann, auch wenn die Validator Count gross wirkt.

Ein einzelner Headline Value kann die schwächste Class Dimension berichten, wenn der Governance Process eine öffentliche Kennzahl braucht. Gleichung 5 komprimiert den Coverage Vector zur niedrigsten Threshold Diversity über capped classes.

neff(q,t)=minkKcq,k(Vt).\begin{equation} \label{eq:effective-threshold-diversity} n_{\mathrm{eff}}(q,t)=\min_{k\in K}c_{q,k}(V_t). \end{equation}
(5)
5Effective Threshold Diversity als eine Kennzahl
Der Headline Value ist ein Minimum Threshold-Diversity Report über die Affiliation Classes, die Governance zu messen gewählt hat. Ein Consortium kann den Wert durch schwache Class Definitions aufblähen, deshalb müssen Class Definitions publiziert und auditiert werden, bevor der Wert einen Decentralisation Claim stützt.

Coverage sagt, ob Threshold Coalitions divers genug sind, um einen Decentralisation Claim zu stützen. Margin fragt, ob jedes erforderliche Member erwartet, dass Misconduct unattraktiv ist. Gleichung 6 vermeidet den Average-Stake Error, indem sie die Expected Deterrence Condition für jedes Member einer Candidate Coalition evaluiert.

mi(S,t)=pi(S,t)λi(t)+πi(t)gi(S,t).\begin{equation} \label{eq:member-margin} m_i(S,t)=p_i(S,t)\lambda_i(t)+\pi_i(t)-g_i(S,t). \end{equation}
(6)
6Per-Member Deterrence Margin
Hier ist mi(S,t)m_i(S,t) die Margin von Validator viv_i innerhalb Coalition SS, pi(S,t)p_i(S,t) die Probability of Detection, Attribution und External Realisation, λi(t)\lambda_i(t) Conditional Identity-Loss Magnitude, πi(t)\pi_i(t) Protocol Penalty Exposure und gi(S,t)g_i(S,t) der Expected Gain des Validators aus der Coalition. Die Coalition ist nur deterrent, wenn die relevanten Members positive Margins haben.

Die System Margin des Modells ist das schwächste Member in der schwächsten Threshold Coalition. Gleichung 7 identifiziert das Governance Repair Target, indem sie auf das lowest exposed member über Threshold Coalitions hinweg fokussiert.

Φq(Vt)=minS𝒮q(Vt)minviSmi(S,t).\begin{equation} \label{eq:system-margin} \Phi_q(V_t)=\min_{S\in\mathcal{S}_q(V_t)}\min_{v_i\in S}m_i(S,t). \end{equation}
(7)
7System Margin beim schwächsten exposed Member
Ein positiver Φq(Vt)\Phi_q(V_t) stützt den Claim, dass jede Threshold Coalition für jedes erforderliche Member unter den Estimates des Modells unattraktiv ist. Ein nicht positiver Wert identifiziert eine schwache Coalition und weist Governance auf höhere Detectability, höheren Conditional Loss, stärkere Protocol Penalty, niedrigeres Correlated Weight oder andere Admission hin.

Detectability, Observers und Participation

Der Probability Term in der Member Margin ist selbst ein Design Object. Gleichung 8 fixiert die Convention: λi(t)\lambda_i(t) ist eine conditional loss magnitude, und pi(S,t)p_i(S,t) trägt die Probability, dass Misconduct detected, attributed und externally realised wird.

pi(S,t)=Pr(DiAiXiS,t).\begin{equation} \label{eq:detectability} p_i(S,t)=\Pr(D_i\cap A_i\cap X_i\mid S,t). \end{equation}
(8)
8Wahrscheinlichkeit, dass Misconduct erkannt und realisiert wird
Das Event DiD_i ist Detection von Conduct, der für Validator viv_i relevant ist, AiA_i ist Attribution an den Validator oder seine authorised J+N+MJ+N+M Signing Constellation, und XiX_i ist Realisation durch einen Channel in Rt(vi)R_t(v_i). Data Availability, Attributable Signatures, Key-Control Records, Rule-Version History, Evidence Retention und Dispute Records erhöhen DiD_i und AiA_i. Contract Drafting, Procedural Enforceability, Market Visibility und External Authority bestimmen XiX_i.

Observers erhöhen Detectability und tragen zugleich null Validation Weight. Sei OtO_t das Observer Set. Eine Observer-Entität, die unter Gate gOg_O zugelassen ist, hat attributable identity, audit oder reporting rights und null Voting Weight. Observer Independence wird durch denselben Affiliation Vector gemessen, der für Validators verwendet wird, weil ein Observer, der mit der Coalition affiliiert ist, die er überwacht, wenig zu Detection oder Attribution beiträgt. Observer Reports sind L1-anchored und evidentiary: Sie erzeugen durable evidence und Escalation Paths, während Finality unverändert bleibt.

External Loss Realisation bleibt teilweise vertraglich und teilweise jurisdiction-specific. Consortium Expulsion, Forfeiture of Access oder Governance Rights und Contractual Liability sind Channels, welche die Ledger Governance direkt gestalten kann. Litigation Exposure, Reputational Discipline und Loss of a Public Grant, Accreditation, Licence oder Public-Law Charter hängen von Governing Law, Institutional Form und der Authority des External Body ab. Das Paper behandelt diese Channels als Model Requirements und künftige Evidence-Template Work; Governing-Law Analysis bestimmt, ob ein bestimmter Validator eine spezifische Legal Consequence trägt.

Der Validator braucht auch einen ehrlichen Teilnahmegrund, wenn Voting Weight gedeckelt ist. Gleichung 9 formuliert die Participation Condition als separaten Trade-off von Collusion Deterrence.

Ui(t)Ki(t)+Hi(t).\begin{equation} \label{eq:participation} U_i(t)\ge K_i(t)+H_i(t). \end{equation}
(9)
9Die Participation Condition unter einem Weight Cap
In dieser Condition ist Ui(t)U_i(t) der Expected Participation Benefit des Validators, einschliesslich Settlement Access, Governance Voice, Audit Access, Cost Recovery, Reputational Positioning und Public-Interest oder Charter-Aligned Duties. Ki(t)K_i(t) ist Operating und Compliance Cost, und Hi(t)H_i(t) ist Residual Liability aus ehrlicher Participation. Benefits entstehen aus Service, Evidentiary und Governance Roles unter capped Validation Power.

Bootstrap Claims und Enforcement Boundary

Bootstrap Governance ist ein phase-indexed Claim-Control Mechanism. Der Bootstrap State BtB_t trägt Phase, Founder Caps, Class-Diversity Targets, phase-specific λmin(Bt)\lambda_{\min}(B_t), Observer Rights, Sunset Rules und Audit Cadence. Frühe Phasen können Replayable Evidence, Attributable Validation und Published Concentration Metrics stützen. Mature Decentralisation Claims verlangen Class Caps, Threshold Coverage, Positive Coalition-Margin Review, Observer Capability und Phase Exits, die durch publizierte Rules governed sind. Die Claim Ladder in 2 weist jeder Phase das Claim Level zu, das durch ihre Evidence gestützt wird.

Tabelle 2Bootstrap Phases und die Claims, die jede Phase stützen kann.
Phase Gestützter Claim Erforderliche Evidence Claim Boundary
Pilot Replayable Records und attributable validation Named Validators, Rule Versions, Signatures, Retention und disclosed concentration Concentration Metrics definieren den Claim Ceiling
Guarded Growth Gemessene Control Distribution unter published caps Affiliation Classes, Cap Compliance, Observer Access, phase-specific λmin\lambda_{\min} Independence Claims verlangen Class Evidence
Mature Operation Distributed Accountable Control unter current metrics Threshold Coverage, Coalition-Margin Review, Observer Reports, Sunset Completion und Public Audit Cadence Legal-Finality und Immunity Claims verlangen External Proof

Die Enforcement Boundary klassifiziert Candidate Rules nach Replayability und Amendment Locus. Gleichung 10 hält mutable domain law aus Consensus heraus, indem sie eine Rule nur dann der Base Layer zuweist, wenn ihre Verletzung frühere Records unreplayable machen würde und wenn ihr Amendment Path zum versioned protocol process des Ledgers gehört.

E(x)=L1sub(x)=1stable(x)=1.\begin{equation} \label{eq:enforcement-classifier} E(x)=L_1 \iff \mathrm{sub}(x)=1\wedge \mathrm{stable}(x)=1 . \end{equation}
(10)
10Base-Layer Enforcement Classifier
Das Predicate sub(x)=1\mathrm{sub}(x)=1 bedeutet, dass eine Verletzung von xx den Replay früherer Records bricht. Das Predicate stable(x)=1\mathrm{stable}(x)=1 bedeutet, dass Historical Records unter der zum Record Time aktiven Rule Version replayen und dass die Rule durch den versioned protocol process des Ledgers amended wird. Domain-Authority Amendment platziert xx auf L2L_2 oder einer höheren Layer.

Die Boundary lässt sich am einfachsten auditieren, indem beide Tests auf Candidate Invariants und Domain Rules angewandt werden. 3 klassifiziert jedes Beispiel danach, ob eine Verletzung Replay bricht und wo Amendment Authority liegt.

Tabelle 3Consensus und Application Boundary unter Replayability und Amendment-Locus Tests.
Invariant oder Rule Layer Replayability Test Amendment Locus
Validator Admission State L1L_1 Past Signatures verlangen Historical Admission State Versioned Ledger Governance
Signature Validity L1L_1 Invalid Signature Rules brechen Attribution früherer Records Versioned Ledger Governance
Ordering und Protocol Finality L1L_1 Reordering bricht Record Sequence und Finality Replay Versioned Ledger Governance
Hash Integrity L1L_1 Payload und Predecessor Hashes sind das Replay Substrate Versioned Ledger Governance
Identity-Anchor Uniqueness L1L_1 Duplicate Anchors brechen Attribution und State Reconstruction Versioned Ledger Governance
Evidence-Record Integrity L1L_1 Missing Evidence Pointers brechen Audit und Dispute Replay Versioned Ledger Governance
Product Eligibility L2L_2 Past Records bleiben als Records replayable Domain Law, Market Rule oder Supervisor
Reporting Format L2L_2 Payload Meaning kann transformiert werden, während Record Order fortbesteht Domain Authority oder Application Governance
Market Conduct Rule L2L_2 Der Ledger zeichnet das Event auf, während Rule Authority anderswo liegt Domain Law oder Market Governance
Supervisory Interpretation L2L_2 Interpretation Changes lassen Historical Ledger Facts replayable External Authority

Ledger Evidence Record

Die Base Layer speichert oder anchort die Felder, die nötig sind, um zu replayen, wer gehandelt hat, unter welchem Validator Set, unter welcher Rule Version und mit welchen Evidence Pointers. Gleichung 11 definiert den Ledger Evidence Record als Substrate Tuple für Domain Payloads.

e=(eid,tr,tv,type,ha,Vt,rt,E(x),hp,h1,σ,ρ,δ,o).\begin{equation} \label{eq:ledger-evidence-record} e=(e_{\mathrm{id}},t_r,t_v,\mathrm{type},h_a,V_t,r_t,E(x),h_p,h_{-1},\sigma,\rho,\delta,o). \end{equation}
(11)
11Der Ledger Evidence Record
Hier ist eide_{\mathrm{id}} der Record Identifier, trt_r Record Time, tvt_v Valid Time where applicable, type\mathrm{type} die Record Class, hah_a der Actor oder Validator Anchor, VtV_t identifiziert das Validator Set, rtr_t ist die Rule Version, E(x)E(x) die Enforcement Layer, hph_p der Payload Hash, h1h_{-1} der Predecessor Hash, σ\sigma enthält attributable signatures, ρ\rho zeigt auf Retention Metadata, δ\delta zeigt auf Dispute Metadata und oo zeigt auf Observer Reports, wo vorhanden.

Der Record ist allgemein genug für Settlement Events, Validator-State Transitions, Observer Reports, Reliance Records und spätere Delegated-Authority Records. Das downstream Delegated-Authority Paper kann Mandate und Model-Attribution Semantics an die Payload oder Downstream Layer binden, während dieses Paper nur das attributable, ordered, replayable substrate liefert.(Kurz 2026b)

Diskussion

Das Modell verändert die Bedeutung von Decentralisation für Settlement Infrastructure. In einem anonymous token-staked system ist die Control Resource endogenous stake. In einem chartered validator system ist die Control Resource die Kombination aus Voting Weight, Affiliation Class, Operational Independence, Detectability und Conditional External Loss. Ein restricted validator set kann dezentralisiert sein, wenn Threshold Coalitions über gemessene Classes hinweg divers bleiben und wenn die schwächste Coalition für jedes erforderliche Member unattraktiv bleibt. Permissioning ist dann eine Admission Property; Decentralisation ist eine gemessene Distribution Property.

Die Kernunterscheidung gegenüber Proof-of-Authority ist die Actor Constellation. Ein PoA Design kann authorised signing keys und signer votes pflegen. Identity-Staked Consensus ergänzt eine rechtliche und evidentiary wrapper um Key Use: Die Validator Signature ist einer J+N+MJ+N+M Constellation zurechenbar, Governance Acts sind J+NJ+N zurechenbar, und beide werden durch ein Gate admitted, dessen Evidence replayable bleibt. Der Security Claim ruht auf verifizierbaren Actor Conditions: Public Identity, Charter State, Retention Obligation, Realisation Channel, Affiliation Class Profile und Conditional Loss Floor.

Das Series Argument ist dieselbe Independence Discipline auf zwei Layers. Das Trust-Anchor Paper diskontiert correlated evidence, wenn eine relying party Assurance-at-Time für ein Gate evaluiert. Dieses Paper diskontiert correlated validators, wenn ein Ledger Threshold Control evaluiert. Auf beiden Layers hat Wiederholung aus einem Failure Mode geringen Beweiswert: Mehrere Credentials aus einem Failure Mode lassen die Identity Presentation schwach, und mehrere Validators innerhalb einer Affiliation Class lassen den Decentralisation Claim schwach.

Der schwierige Fall ist Loss Realisation. Institutional Identity hat nur dann Security Value, wenn Misconduct detected, attributed und costly gemacht werden kann. Reputation allein ist eine schwache und ungleichmässige Form von Stake. Contractual Liability, Expulsion, Loss of Access, Litigation Exposure und Public-Grant Consequences schaffen stärkere Channels, aber jeder Channel hängt von Drafting, Governing Law, Evidence Retention und Procedural Enforceability ab. Deshalb steht pi(S,t)p_i(S,t) in der Member Margin, und deshalb ist λi(t)\lambda_i(t) conditional on realisation. Ein Ledger ohne attributable evidence senkt die Expected Cost von Collusion, auch wenn jeder Validator benannt ist.

Die Observer Role ist enger, als die Technologie nahelegen mag. Der Ledger kann Read Access, Audit Trails, Dispute Records und Escalation Interfaces bereitstellen. Auditors, Public-Interest Observers und Supervisors handeln durch ihre eigene Legal oder Contractual Authority nach Admission durch gOg_O. Ihre Reports können Detection und Attribution stärken, während sie standardmässig null Validation Weight tragen. Dies hält die Claim Hierarchy intakt: Das Settlement Asset kann in einem regulated framework liegen, Validators können bereits chartered institutions sein, und Validator Operation wird durch das Consortium und durch jedes Legal Perimeter governed, das darauf anwendbar ist. Supervisory Status bleibt eine getrennte Legal Question.

Bootstrap Governance ist das zentrale Adoption Risk. Frühe Validator Cohorts werden kleiner, stärker korreliert und stärker von Founder Choices abhängig sein als ein Mature Validator Set. Das Modell behandelt dies, indem es phase-specific claims verlangt: Ein Pilot kann replayable evidence, attributable validation und published concentration metrics beanspruchen; Mature Decentralisation Claims verlangen Affiliation Caps, Threshold Coverage, Observer Capability, Realisation Channels und eine positive Coalition-Margin Review. Dieselbe Logik gilt, wenn zugelassene Institutionen einen Vendor Stack, National Exposure, Ownership Group, Public-Grant Source, Founder Cohort oder Hosting Region teilen. Jede Shared-Failure Class reduziert Effective Independence, bis Caps und Governance die Concentration reparieren.

Innerhalb der Paper Series liefert dieses Paper das Record Substrate zwischen Identity Assurance und Delegated Machine Action. Das Actor-Assurance Paper liefert Evidence für Validators und relying parties. Das Trust-Anchor Paper liefert die Root/Profile Anchor und Assurance-at-Time Structure. Dieses Paper ergänzt das Validator Trust Model, die Layer Boundary und den Ledger Evidence Record. Das Delegated-Authority Paper kann danach Agent Activity und Durable Model Attribution an Records binden, deren Consensus Layer bereits accountable validators, replayable rule versions und eine definierte Enforcement Boundary hat.

Fazit

Dieses Paper hat Identity-Staked Consensus als Trust Model für Settlement Ledgers definiert, die von chartered validators betrieben werden. Der zentrale Schritt ist die Trennung von Admission und Decentralisation: Admission bestimmt, wer validieren darf, während Decentralisation davon abhängt, wie Voting Weight, Operational Dependencies, Governance Influence, Detectability und externally realisable identity loss nach Admission verteilt sind. Ein named validator set wird nur dann security-relevant, wenn diese post-admission properties gemessen und replayed werden können.

Das Modell macht diesen Claim inspizierbar. Actor Constellations bestimmen, welche juridical, natural und machine actors signieren oder govern dürfen; public validator anchoring bindet diese Role an replayable institutional evidence; Affiliation Caps und Threshold Coverage testen, ob Control über meaningful classes verteilt ist; und die Member-Margin Equations fragen, ob jedes erforderliche Coalition Member ausreichenden Expected Loss trägt. Bootstrap Governance bindet danach Public Claims an die Evidence, die von der aktuellen Phase gestützt wird, sodass Pilot Operation, Guarded Growth und Mature Operation unterschiedliche Evidentiary Burdens tragen.

Für die Paper Series liefert dieses Paper das Ledger Substrate zwischen Legal Identity Assurance und Delegated Machine Action. Sein Evidence Record erhält, wer gehandelt hat, unter welchem Validator Set und welcher Rule Version, mit welchen Signatures, Evidence Pointers, Dispute Pointers und Observer Reports. Das Delegated-Authority Paper kann Mandate Semantics und Durable Model Attribution an dieses Substrat binden, während Consensus auf accountable validators, ordering, replay und enforcement boundaries fokussiert bleibt. Das Ergebnis ist ein Consensus Account, in dem Institutional Exposure zu einer messbaren Resource für Settlement Trust wird.

Limitationen und weitere Forschung

Das Modell ist konzeptuell und formal; empirical validator census work bleibt künftige Arbeit. Künftige Arbeit muss Candidate Validator Populations gegen den Affiliation Vector, Shared-Failure Caps, Threshold Class Coverage und Minimum-Loss Threshold-Coalition Margin testen. Dies umfasst sectoral, jurisdictional, ownership, commercial-counterparty, founder-cohort, hosting, vendor und governance correlations.

Die Minimum Conditional Identity-Loss Floor ist ein Calibration Problem. Dieses Paper platziert λmin(Bt)\lambda_{\min}(B_t) in Validator Admission und lässt Phase Values für Banks, Insurers, Universities, Public Bodies, Chambers, Standards Organisations und andere chartered validators offen. Ein hoher Floor stärkt Deterrence und kann nützliche Institutionen ausschliessen, deren Participation Diversity, Observability oder Public Legitimacy verbessert. Ein niedriger Floor verbessert Inclusion und kann die kleinste Threshold Coalition schwächen. Implementation muss diesen Trade-off kalibrieren, bevor der Ledger Mature Kollusionsresistenz beansprucht.

Die Threshold Coverage Metric hängt von Governance-Quality Class Definitions ab. Ein Consortium, das Affiliation Classes zu grob definiert, kann Concentration verstecken; eines, das sie zu fein definiert, kann Diversity aufblähen. Künftige Arbeit muss Class-Definition Governance, External Audit von Class Assignments und Methoden zur Messung von Higher-Order Correlations über Jurisdiction, Sector, Ownership, Public-Grant Source, Vendors, Counterparties, Founder Cohort und Hosting Path spezifizieren.

Loss-Realisation Channels verlangen jurisdiction-specific legal analysis. Consortium Expulsion, Contractual Liability, Litigation Exposure, Reputational Discipline und Public-Grant Consequences unterscheiden sich zwischen Banks, Insurers, Universities, Public Bodies, Chambers und Standards Organisations. Das Paper formuliert die Model Requirement; künftige Arbeit muss konkrete Evidence Templates, Trigger Evidence, Realising Actors und Enforceability Rules abbilden.

Implementation und Proof Obligations bleiben offen. Ein deployed Protocol bräuchte precise validator-key governance, evidence-retention rules, observer access control, dispute procedure, amendment mechanics, data-availability guarantees und einen formal security proof unter benannten Network und Adversary Assumptions. Bootstrap Governance braucht auch Live Measurement: Ein Ledger sollte die Claims publizieren, die von seiner aktuellen Phase gestützt werden, während Mature-Set Claims dem gemessenen Mature State vorbehalten bleiben.

Literatur

Androulaki, Elli, Artem Barger, Vita Bortnikov, et al. 2018. “Hyperledger Fabric: A Distributed Operating System for Permissioned Blockchains.” Proceedings of the Thirteenth EuroSys Conference, ahead of print. https://doi.org/10.1145/3190508.3190538.
BIS Innovation Hub, Banque de France, and Swiss National Bank. 2026. “Project Jura: Cross-Border Settlement Using Wholesale CBDC.” https://www.bis.org/about/bisih/topics/cbdc/jura.htm.
BIS Innovation Hub, Swiss National Bank, and SIX. 2026. “Project Helvetia: A Multi-Phase Investigation on the Settlement of Tokenised Assets in Central Bank Money.” https://www.bis.org/about/bisih/topics/cbdc/helvetia.htm.
Castro, Miguel, and Barbara Liskov. 1999. “Practical Byzantine Fault Tolerance.” Proceedings of the Third Symposium on Operating Systems Design and Implementation (OSDI 99) (New Orleans, LA), February. https://www.usenix.org/conference/osdi-99/practical-byzantine-fault-tolerance.
Committee on Payment and Settlement Systems, and Technical Committee of the International Organization of Securities Commissions. 2012. Principles for Financial Market Infrastructures. Bank for International Settlements; International Organization of Securities Commissions. https://www.bis.org/cpmi/publ/d101a.pdf.
Committee on Payments and Market Infrastructures. 2017. Distributed Ledger Technology in Payment, Clearing and Settlement: An Analytical Framework. CPMI Papers No 157. Bank for International Settlements. https://www.bis.org/cpmi/publ/d157.htm.
Ethereum.org. 2026a. “Proof-of-Authority (PoA).” https://ethereum.org/developers/docs/consensus-mechanisms/poa/.
Ethereum.org. 2026b. “Proof-of-Stake (PoS).” https://ethereum.org/developers/docs/consensus-mechanisms/pos/.
European Parliament and Council of the European Union. 1998. “Directive 98/26/EC of 19 May 1998 on Settlement Finality in Payment and Securities Settlement Systems.” https://eur-lex.europa.eu/eli/dir/1998/26/oj/eng.
Kurz, Walter. 2026a. “Credentials and Triangulated Trust Signals on a Single Accountable Identifier.” Unpublished manuscript.
Kurz, Walter. 2026b. “Durable Model-Configuration Attribution and Recovery-Conditioned Mandates for Autonomous Economic Agents.” Unpublished manuscript.
Kurz, Walter. 2026c. “Multi-Jurisdictional Actor Identity Assurance for Capability Gating.” Unpublished manuscript.
Organisation for Economic Co-operation and Development. 2025. Recommendation of the Council Concerning Effective Action Against Hard Core Cartels. OECD/LEGAL/0452. OECD Legal Instruments. OECD. https://legalinstruments.oecd.org/api/print?ids=652&lang=en.
Ovezik, Christina, Dimitris Karakostas, Aggelos Kiayias, and Daniel W. Woods. 2025. “SoK: Measuring Blockchain Decentralization.” https://arxiv.org/html/2501.18279v1.
R3. 2018. “The Corda Platform: An Introductory White Paper.” https://r3.com/the-corda-platform-an-introduction-whitepaper/.
Szilágyi, Péter. 2017. “EIP-225: Clique Proof-of-Authority Consensus Protocol.” https://eips.ethereum.org/EIPS/eip-225.
Nach oben

Diese Website verwendet wenige Cookies, damit sie funktioniert und sich Ihre Sprache sowie Ihr helles oder dunkles Design merkt. Alles Weitere entscheiden Sie. Datenschutzerklärung