BSC STORMVAULT PROTOCOL
返回应用

协议白皮书 · 版本 2.0

BSC Storm Vault

受隐私技术启发、由 Flap 金库驱动的 BSC 公开 Bearer 凭证结算实验。

版本
2.0
网络
BNB Smart Chain
模型
公开可审计
01

起源:隐私、代码与正当程序

Tornado Cash 让链上隐私从理念变成现实,也让开源工具作者应如何对下游使用承担责任成为全球争论。我们相信,保护隐私是正当需求,工具的存在本身不应被简单等同于犯罪。

向 Roman Storm 公开法律辩护募捐地址发送 BNB,是这个社区在链上的公开表达:开发者应获得正当程序,隐私技术应被准确理解,而不是被一句标签取代。

BSC Storm Vault 是一次独立实验。它使用 Flap 自定义金库,在 BSC 上组合固定面额存入、离线 Bearer 凭证和任意兼容钱包领取。

02

摘要

BSC Storm Vault 是一个由社区创建的 BSC 主网 Flap V2.2 金库,将代币税费分配、永久有效的固定面额凭证与每笔 2 USDT 等值项目代币销毁组合在同一套链上账本中。

每次存入都会创建一条永久有效的链上结算记录。完成两阶段领取后,金库将等额 BNB 发送至提交承诺的钱包。

03

协议参数

部署配置受工厂合约边界约束,实际值以已部署金库的链上读取结果为准。

网络
BNB Smart Chain · 56
原生资产
BNB
买入税
3%
卖出税
3%
金库税费占比
100%
捐赠份额
1 / 3
默认结算面额
0.1 BNB
凭证有效期
永久有效
每笔存入费用
2 USDT 等值项目代币销毁
费用价格源
Flap + BNB/USD
总负债上限
无预设上限
04

税费收入路由

Flap 发送至金库的净 BNB 收入在每次到账时进行整数核算,并进入三个相互独立的资金域。

01公开捐赠1 / 3
02项目运营1 / 3
03协议维护剩余值
已验证的 BNB 捐赠地址 0x74D031EB6E7a060f6594d81450426fabb5574c23

捐赠份额会自动发送到合约中固定的公开地址。地址不可更新;失败的转账只能向同一地址重试。

05

Bearer 凭证结算

结算存款与税费收入使用独立入口和独立会计。BNB 本金全额记为负债;使用费用仅通过自动销毁 2 USDT 等值项目代币收取。

  1. 01
    本地生成

    浏览器生成随机 32 字节 Secret,并仅将哈希提交至链上。

  2. 02
    自动销毁并存入

    合约按 Flap 价格计算并销毁 2 USDT 等值项目代币,同时创建与存入 BNB 等额、永久有效的负债记录。

  3. 03
    转交凭证

    包含 Secret 的 JSON 凭证可离线转交,文件不会上传至服务器。

  4. 04
    提交承诺

    持有人使用当前钱包、Deposit ID、Secret 与 Salt 提交地址绑定承诺。

  5. 05
    揭示领取

    在后续区块揭示参数,BNB 只发送至提交承诺的钱包。

06

凭证与领取安全

两阶段领取用于降低公开内存池中的 Secret 抢跑风险,同时保留凭证的可转让性。

地址绑定承诺

承诺包含领取钱包和 Salt;复制其他钱包的承诺无法授权攻击者领取。

Bearer 风险

Secret 等同于现金凭证。若同时交给多人,第一个完成有效成熟领取的钱包会结算该记录。

永久有效

活动记录没有到期日。只有暂停状态下的安全退款可结清记录,并且 BNB 只能返回原始存入地址。

07

资金核算

结算负债、待处理捐赠和项目资金分别记账。运营或维护资金的使用不能消耗有效结算负债。

核心余额不变量vault balance >= outstanding liability + pending donation + operations + maintenance

显式调用 deposit() 的 BNB 始终全额计入用户负债,不进入税费收入路由;自动销毁的项目代币独立记账。

08

信任模型与安全措施

这是一个带运营控制的实验性部署,而非不可干预的自治系统。公共网站不提供任何管理操作入口。

创建者权限
创建者管理项目运营与维护份额,但不能使用这些份额覆盖或转移有效用户负债。
安全权限
授权角色可暂停结算并将活动记录退回原始存入人;公共端不暴露这些方法。
界面边界
官网只保留连接钱包、存入、领取、查询和公开捐赠数据。
09

边界与限制

  • 公开可审计不等于已完成独立安全审计。主网上线前仍需要独立 Solidity 审计。
  • Flap 税费派发、代币兑换、DEX 价格影响、RPC 和 BSC 网络状态均属于外部依赖。
  • 捐赠活动状态可能变化,但合约中编译固定的捐赠地址无法更新。
  • 前端仅提供交互便利;链上合约状态和钱包签名数据才是最终依据。
查看完整安全模型