Citrea 想把 Rollup 搬到比特币上:架构与 Clementine 桥的信任边界 图 1
Citrea 想把 Rollup 搬到比特币上:架构与 Clementine 桥的信任边界 · 图 1

以太坊 Rollup 用 L1 做数据与结算的锚。Citrea 想做结构相同的事,只是锚换成比特币:官方文档把它的定位描述为运行在比特币上的 zk Rollup——交易在专用链上执行,数据与有效性证明以比特币能承受的方式交回比特币一层。本文按 Citrea 文档拆这套链路,重点是与以太坊路线的差异,以及 Clementine 桥如何绕开跨链资产的可信中介。

示意:202609023106 机制示意

数据与证明往比特币上放什么

比特币脚本不是虚拟机,也验不了常见的配对运算,所以 Citrea 的做法是把 Rollup 需要的两类信息分开处理。交易数据以批量形式落进比特币交易,落链前做承诺与压缩;有效性证明不直接压在比特币链上做重验证,而是靠链下验证组件加桥协议内嵌的零知识验证回路来完成。文档明确比特币主链不逐笔执行链上交易,它承担的是数据可得性与最终性参照,这正是它与以太坊路线最根本的分工差异。

Clementine 桥:把信任押在可挑战承诺上

跨链资产最怕托管方作恶。Clementine 的设计目标(文档称信任最小化桥)是不要求任何一组中继诚实:侧链状态的每次对外承诺都挂一段可挑战期,任何观察者发现承诺与比特币真实状态不符即可发起挑战,承诺方要么出示可验证证据继续,要么被认定违例并损失抵押。BitVM 式挑战协议负责不需要授信方的博弈结构,零知识证明负责压缩比特币区块头与交易包含性的验证负担,两类机制叠起来替代诚实多数假设。文档同时把活性假设写得很直白:挑战博弈本身要保证有人响应,网络需要看门人或提名人维持进程,安全不依赖多数诚实,但推进依赖观察者存在。

与以太坊 Rollup 的三处差异

第一,数据回退成本不同:比特币数据通道容量有限且验证能力弱,Citrea 用承诺加挑战替代以太坊那种由 L1 直接参与数据验证的模式。第二,确认语义不同:比特币存在重组风险,桥对区块的利用要等待足够深度的确认,快速到账与最终确认之间有明确的窗口差。第三,生态成熟度不同:这是一个仍在迭代中的协议,接口、参数与部署状态都可能变化,引用其性能或阶段描述时应核对当时的官方文档版本。

节点与角色分工

文档把参与方分成几类角色:负责收集交易、生成批次与发布承诺的生产侧组件,负责保存完整历史数据的归档组件,以及持续比对侧链承诺与比特币链上事实、必要时发起挑战的观察者。普通用户不需要自建任何组件,但选择接入哪个节点与哪组观察者,就是在选择活性与数据可得性上的现实依赖面——协议的安全性质不因此改变,故障时的体验却取决于这些选择。提款方向的路径值得单独说清:用户先在侧链发起提取交易,该交易进入某个批次承诺后,要等这个承诺走完整个挑战窗口而无有效挑战,资金才能在比特币一层被认领,等待时间与挑战期同量级。这是信任最小化桥的普遍特征:用一段可预期的等待,换掉了对任何中介的信任需求。文档也提到过对延迟敏感的快速提现思路,其代价是让提前出金方承担额外的抵押与惩罚条件,属于用经济手段压缩等待时间,而不是取消安全窗口。

适合与不适合

想复用比特币结算与数据可用性的资产场景,是 Citrea 文档列举的目标方向;需要成熟金融原语与稳定合约环境的应用,接入等于接受早期协议的全部不确定性。评估时该逐项核实的是:桥的挑战期长度、抵押与罚没规则、看门人由谁运行、当前证明系统的密码学假设。本文仅作机制说明,文中对项目阶段的表述以撰写时可访问的官方文档为准,不构成任何资产迁移或投资建议。