Kiedy rollup przestaje działać: wyjaśnienie przyczyn wyłączenia Polygon zkEVM

3 lipca 2026 r.

Czas czytania: 10 minut

Andrew Nalichaev working on blockchain technology research in a blue-lit workspace.
Podsumuj za pomocą sztucznej inteligencji

Polygon zkEVM oficjalnie wszedł w fazę wycofywania. W dniu 1 lipca 2026 r., firma Polygon Labs wyłączyła sekwencer sieci głównej Polygon zkEVM w wersji beta, a salda portfeli zostały przeniesione do sieci Ethereum L1 w ramach procesu odzyskiwania środków. Trzeba przyznać, że wyłączenie zostało przeprowadzone sprawnie: użytkownicy mieli cały rok na przygotowanie się, most pozostawał otwarty aż do ostatniego dnia, a możliwość odzyskania środków będzie dostępna do końca 2027 roku.

Problem polega na tym, że łańcuchy bloków nie służą wyłącznie do przechowywania monet w portfelach. Zanim sieć przestaje funkcjonować, część płynności jest już zagubiona w głębi kilku warstw: w pulach, skarbcach, na rynkach pożyczkowych, w pozycjach zabezpieczających i innych kontraktach, nad którymi Polygon nie ma kontroli. Przeniesienie tych środków z powrotem do L1 nie jest już prostym zadaniem dla mostka. 

Zadaliśmy więc naszemu ekspertowi, Andrew Nalichaevowi, pytania, które zapewne zadaje sobie obecnie wiele osób z tej branży: Kto ponosi odpowiedzialność za zablokowaną płynność, co dzieje się ze stablecoinami w upadającej sieci i jakie wnioski powinny wyciągnąć inne rollupy, zanim staną przed tym samym problemem?

Ekspert Blockchain i analityk DeFi

Andrew przekłada zdecentralizowane koncepcje na bezpieczne, funkcjonalne narzędzia finansowe. Porusza się po niestabilnym krajobrazie DeFi, aby budować skalowalne infrastruktury blockchain, które odnoszą się do rzeczywistej użyteczności, wykraczając poza modne hasła, aby zapewnić wartość techniczną.

-  Jeśli potraktujemy Polygon zkEVM jako studium przypadku dotyczące zamknięcia sieci L2, to co zostało dobrze rozwiązane, a co należało uwzględnić już na samym początku?

Najlepszą rzeczą, jaką zrobił Polygon w tej sytuacji, było zapewnienie użytkownikom czasu i jasnego planu działania. O zakończeniu działania zkEVM poinformowano z około rocznym wyprzedzeniem, most pozostawał otwarty aż do ostatniego dnia, wykonano migawkę stanu środków, a użytkownicy mieli możliwość odebrania środków na Ethereum L1. Jak na proces wyłączania serwisu, jest to całkiem zgrabne rozwiązanie.

Elementem, który powinien być uwzględniony od samego początku, jest plan awaryjny dotyczący DeFi. Przenoszenie sald z portfeli to jedno, ponieważ salda te odpowiadają dokładnie aktywom znajdującym się na rachunku powierniczym mostu. DeFi to zupełnie inna sprawa. Tokeny LP, udziały w skarbcach, pozycje zabezpieczające i wierzytelności – wszystkie one wymagają własnych awaryjnych dróg ewakuacyjnych na poziomie protokołu. Bez tego, gdy sekwencer się zatrzyma, dostęp do płynności znajdującej się w kontraktach stron trzecich może stać się bardzo trudny, a czasem wręcz niemożliwy.

-  Na ile realistyczne jest “uporządkowane” wyłączenie sieci L2, na której działają już protokoły DeFi, pozycje LP, skarbce, zabezpieczenia i tokeny pochodne?

Czyste zamknięcie systemu jest możliwe, ale tylko do pewnego stopnia. Jeśli mowa o prostych saldach portfeli lub aktywach, które są bezpośrednio powiązane z depozytem zabezpieczającym mostu, to tak – proces ten można przeprowadzić dość sprawnie. Jednak gdy w grę wchodzi kompozycyjność DeFi, sprawa znacznie się komplikuje.

Weźmy na przykład podstawową pulę AMM. Teoretycznie można by sprawdzić, kto jest w posiadaniu tokenów LP, obliczyć ich udział w puli i rozdzielić aktywa bazowe. Musi to być aktualny posiadacz, a nie osoba, która pierwotnie dokonała wpłaty – w przeciwnym razie istnieje ryzyko, że ta sama osoba otrzyma wypłatę dwukrotnie. Jednak w rzeczywistości DeFi rzadko działa tak przejrzyście. Tokeny LP mogą być umieszczane w skarbcach, stakowane, wykorzystywane jako zabezpieczenie lub przekształcane w kolejny produkt. Nagle nie mamy do czynienia z pojedynczym roszczeniem, ale z całym łańcuchem roszczeń, a nie ma uniwersalnego sposobu, aby ustalić, kto jest “prawdziwym” właścicielem w ramach wszystkich możliwych kontraktów.

Szczera odpowiedź brzmi zatem: sieć L2 może zostać poprawnie wyłączona tylko wtedy, gdy protokoły działające na jej poziomie zostały od samego początku zaprojektowane z myślą o takim scenariuszu. W przeciwnym razie wyłączenie na poziomie sieci może wyglądać na uporządkowane, ale na poziomie DeFi nadal może panować chaos.

-  Jak oceniłbyś ryzyko podwójnego wydatkowania w przypadku próby ręcznego zamknięcia pozycji DeFi po wyłączeniu sieci? Czy jest to przede wszystkim problem techniczny, prawny czy ekonomiczny?

To połączenie wszystkich trzech czynników, ale w gruncie rzeczy jest to problem ekonomiczny.

Konto powiernicze typu „bridge” na poziomie L1 przechowuje wyłącznie rzeczywiste aktywa, które zostały wprowadzone do systemu. DeFi buduje następnie na tej podstawie dodatkowe warstwy: tokeny LP, udziały w skarbcach, pozycje kredytowe, tokeny dłużne i inne roszczenia. Na przykład na rynku pożyczek może szybko dojść do sytuacji, w której liczba roszczeń przewyższy wartość aktywów znajdujących się w depozycie, przynajmniej jeśli próbuje się jednocześnie zaspokoić roszczenia wszystkich stron.

W tym momencie pojawia się problem podwójnego wydatkowania. Nie można wypłacić środków deponentowi, kredytobiorcy i każdemu posiadaczowi instrumentów pochodnych z tej samej puli aktywów bazowych, jeśli pula ta nie jest wystarczająco duża, by pokryć wszystkie te roszczenia.

Istnieje też pułapka związana z momentem. Niektóre pozycje nie mają nawet ustalonej wartości w momencie ich zamrożenia: kredyt z ujemną wartością wymaga likwidacji, odsetki muszą się narastać, a oracle musi zostać zaktualizowane. Jeśli zatrzyma się łańcuch w trakcie działania, “sprawiedliwy” udział w tych pozycjach staje się nieokreślony, a nie tylko trudny do obliczenia.

Z technicznego punktu widzenia można spróbować ustalić, kto jest właścicielem poszczególnych składników majątku. Z prawnego punktu widzenia może zaistnieć konieczność ustalenia, czyje roszczenie ma pierwszeństwo. Jednak z ekonomicznego punktu widzenia ograniczenie jest bardzo proste: nie można rozdzielić więcej aktywów, niż faktycznie istnieje.

DeFi image
-  Czy zespoły L2 powinny wymagać, aby protokoły miały „drogę ucieczki”, zanim zezwoli się im na udostępnienie płynności w sieci?

Tak, zwłaszcza jeśli protokół ma przechowywać pieniądze użytkowników. Nie można przyjmować wpłat, budować płynności, a potem dopiero zacząć zadawać pytanie “jak wszystkim to zwrócić?”, gdy sieć jest już wyłączana.

Sama warstwa L2 może pomóc jedynie w tej przejrzystej i prostej części: w zapewnieniu, że salda odpowiadają środkom zgromadzonym w escrow mostu. Nie jest realistyczne, aby mogła ona zagłębiać się w każdy protokół DeFi i rozplątywać jego księgi. W takiej sytuacji zespół L2 musiałby podejmować decyzje dotyczące tego, kto jest właścicielem poszczególnych aktywów, jak należy wycenić pozycje oraz kto otrzyma płatność w pierwszej kolejności. To ogromna odpowiedzialność, a tak naprawdę nie należy to do ich zadań.

Tak więc, protokoły DeFi muszą dysponować własnymi mechanizmami awaryjnej wypłaty środków, logiką rozliczeń lub planami zamknięcia, zanim użytkownicy zaczną lokować w nich znaczne środki.

-  W jaki sposób wyłączenie sekwencera wpływa na model zaufania dla warstw L2? Czy użytkownicy powinni teraz oceniać nie tylko ryzyko związane z mostami, ale także ryzyko związane z wyłączeniem?

Właśnie w tym momencie cała koncepcja “po prostu wycofaj środki” zaczyna się załamywać. Działa to, jeśli środki znajdują się po prostu w portfelu. Nie działa to już tak gładko, jeśli są one zamrożone na rynku pożyczkowym, w pozycji LP, w skarbcu lub w kontrakcie, z którego wyjście wymaga jeszcze jednej transakcji.

Gdy sekwencer się zatrzymuje, łańcuch przestaje przyjmować polecenia. Być może gdzieś nadal istnieje ważne roszczenie, ale może już nie być działającej ścieżki, która pozwoliłaby je zrealizować. I to jest właśnie najtrudniejsze: zasób może nie zniknąć, ale droga do niego może się urwać.

Użytkownicy muszą spojrzeć poza kwestię bezpieczeństwa mostów. W przypadku mniejszych sieci warstwy 2, zwłaszcza tych o niskiej płynności lub w ramach eksperymentalnych ekosystemów, należy również zadać sobie pytanie: co się stanie, jeśli ta sieć przestanie funkcjonować, i czy faktycznie uda mi się z niej wyjść, zanim to nastąpi?

-  Co dzieje się z rezerwami stablecoinów w upadającej sieci, zwłaszcza gdy porównujemy USDC.e przeniesione za pomocą mostka z emisją natywną realizowaną w modelu podobnym do CCTP?

W przypadku stablecoinów typu “bridged”, takich jak USDC.e, prawdziwe USDC znajdują się na rachunku powierniczym w sieci Ethereum L1. Jeśli Twoje USDC.e po prostu leżą w portfelu, można je przenieść lub odebrać. Jeśli jednak utknęły w kontrakcie, z którym nikt już nie może wchodzić w interakcję, bazowe USDC nadal tam są, ale użytkownik nie ma praktycznie żadnego sposobu, aby do nich dotrzeć. Emitent nie uzyskuje z tego tytułu żadnych „dodatkowych” środków. Zabezpieczenie nadal istnieje, ale wartość jest w zasadzie uwięziona.

Natywne stablecoiny działają inaczej. W modelu typu CCTP token jest emitowany bezpośrednio na L2, a rezerwa waluty fiducjarnej znajduje się u emitenta. Aby płynnie zakończyć działalność, przed zamknięciem sieci należy spalić token na L2, a następnie wyemitować go gdzie indziej. Jeśli token utknie w nieaktywnym kontrakcie, nie można go już spalić w łańcuchu bloków. W rezultacie emitent pozostaje w posiadaniu rzeczywistych rezerw na tokeny, które nadal istnieją, ale w sieci, która już nie działa.

W tym momencie emitent musi zdecydować, co dalej: zachować rezerwy, zaakceptować roszczenia poza łańcuchem z odpowiednim dowodem, czy też ostatecznie uznać te tokeny za porzucone.

Nie pozwól, by ryzyko związane z infrastrukturą przerodziło się w ryzyko związane z produktem

Innowise pomaga projektować infrastrukturę Web3 z mniejszą liczbą „martwych punktów”

-  Jakie wnioski powinny wyciągnąć zespoły tworzące nowe ekosystemy typu rollup z zamknięcia sieci Polygon zkEVM?

Polygon zkEVM przypomina, że każdy rollup wymaga dwóch planów działania: jednego dotyczącego rozwoju, a drugiego – bezpiecznego zakończenia działalności. Zapewnienie płynności to dopiero połowa zadania. Zespoły muszą również dysponować jasnym sposobem na wycofanie tej płynności, gdyby kiedykolwiek doszło do zamknięcia sieci.

Oznacza to wczesne ostrzeganie użytkowników, utrzymanie mostu w działaniu tak długo, jak to możliwe, zapewnienie użytkownikom przejrzystej procedury rozliczania sald portfeli oraz nawiązanie dialogu z protokołami DeFi na długo przed datą zamknięcia. Oznacza to również jasne określenie, co stanie się z aktywami przeniesionymi przez most, aktywami natywnymi oraz stablecoinami.

Przede wszystkim zespoły powinny przestać traktować TVL jako coś, co można po prostu spakować i przenieść w późniejszym terminie. Gdy sekwencer przestaje działać, pojawia się prawdziwe pytanie: ile płynności musi jeszcze zostać uwolnione w ramach transakcji?

W tym wszystkim kryje się również lekcja dotycząca projektowania. Jeśli wyłączanie systemu jest aż tak uciążliwe, warto przed uruchomieniem szczerze zadać sobie pytanie, czy dany obszar funkcjonalny rzeczywiście wymagał własnego łańcucha. Wiele przypadków użycia związanych z “zabezpieczeniem przed manipulacją” lepiej obsłużyć za pomocą weryfikowalnej bazy danych lub dziennika przejrzystości z zewnętrznym punktem odniesienia. Nie ma tam sekwencera, który można by wyłączyć.

-  Co powinien zawierać minimalny plan działania na wypadek wyłączenia sieci dla dowolnej sieci L2 przed uruchomieniem sieci głównej: komunikację, roszczenia dotyczące mostów, koordynację w zakresie DeFi, politykę dotyczącą stablecoinów, czy może coś innego?

Prawidłowy plan działania dotyczący zamknięcia sieci L2 powinien obejmować cały proces — od pierwszego ostrzeżenia aż po ostateczny termin składania wniosków. Zespoły muszą wcześnie ustalić, kiedy użytkownicy zostaną powiadomieni, jak długo będzie czynny most, kiedy nastąpi ostateczna migawka, jak będą przebiegać wnioski w sieci L1 oraz co stanie się ze środkami, które nie zostaną odebrane.

DeFi zasługuje na odrębny plan. Protokoły powinny wyjaśniać, czy użytkownicy mogą dokonać wypłaty w sytuacji awaryjnej, w jaki sposób można zamknąć pozycje oraz co stanie się z tokenami LP, udziałami w skarbcu, zabezpieczeniami i zadłużeniem, jeśli sieć przestanie przetwarzać transakcje.

Stablecoiny wymagają takiej samej przejrzystości. Aktywa przeniesione za pośrednictwem mostów i aktywa emitowane natywnie zachowują się zupełnie inaczej w przypadku wyłączenia sieci, dlatego użytkownicy powinni dokładnie wiedzieć, jakie zasady mają zastosowanie do poszczególnych tokenów.

-  W takich sytuacjach co zazwyczaj stanowi największą trudność: techniczne wyłączenie sieci, prawne ustalenie odpowiedzialności czy ekonomiczne rozwiązanie problemu zamrożonej płynności?

Wyłączenie sieci to prawdopodobnie najprostsza część całego procesu. Prawdziwe problemy zaczynają się dopiero wtedy, gdy przyjrzymy się, kto nadal ma zamrożone środki, gdzie się one znajdują i kto ma prawo podejmować decyzje w tej sprawie.

Z prawnego punktu widzenia granice odpowiedzialności bardzo szybko się zacierają. Zespół L2 zarządza infrastrukturą, ale nie jest właścicielem wszystkich protokołów DeFi zbudowanych w oparciu o nią. Z ekonomicznego punktu widzenia sytuacja staje się jeszcze bardziej skomplikowana, ponieważ DeFi może tworzyć kilka warstw roszczeń dotyczących tej samej bazowej płynności. Jeśli płynność ta jest ograniczona, zablokowana lub już przydzielona w różnych formach, niektórych roszczeń po prostu nie da się w pełni zaspokoić.

Najtrudniejszym zadaniem jest więc znalezienie sprawiedliwego sposobu radzenia sobie z zamrożoną płynnością bez konieczności dwukrotnego płacenia za ten sam składnik aktywów, tworzenia nowych zobowiązań ani zmuszania zespołu ds. infrastruktury do pełnienia roli sędziego w odniesieniu do każdego protokołu w ekosystemie.

-  Jak Twoim zdaniem ta sprawa wpłynie na zaufanie do mniejszych L2 i ekosystemów zk-rollup o niskiej wartości TVL?

Ta sprawa sprawi, że mniejsze sieci L2 będą postrzegane jako znacznie mniej “bezpieczne z założenia”. Już teraz niski wskaźnik TVL budzi wątpliwości. Teraz użytkownicy muszą zadać sobie kolejne pytanie: jeśli ta sieć przestanie działać, czy rzeczywiście będę w stanie się z niej wycofać?

W przypadku zk-rollupów zaufanie będzie zależało nie tylko od technologii, opłat i szybkości. Na liście spraw do sprawdzenia pojawiają się teraz takie kwestie, jak zależność od sekwencera, roszczenia związane z mostami, drogi ucieczki z DeFi oraz obsługa stablecoinów. Rollup musi teraz udowodnić, że użytkownicy mogą z niego wyjść tak samo płynnie, jak do niego weszli.

Więcej na ten temat

    Skontaktuj się z nami

    Umów się na rozmowę lub wypełnij poniższy formularz, a my odezwiemy się do Ciebie po przetworzeniu Twojego zgłoszenia.

    Wyślij nam wiadomość głosową
    Załącz dokumenty
    Prześlij plik

    Można załączyć 1 plik o rozmiarze do 2 MB. Prawidłowe formaty plików: pdf, jpg, jpeg, png.

    Klikając "Wyślij", wyrażasz zgodę na przetwarzanie Twoich danych osobowych przez Innowise zgodnie z naszą Politykę Prywatności w celu przekazania Ci odpowiednich informacji. Podając numer telefonu, zgadzasz się na kontakt za pośrednictwem połączeń głosowych, SMS-ów lub komunikatorów. Mogą obowiązywać opłaty za połączenia, wiadomości i transmisję danych.

    Możesz także wysłać swoje zapytanie
    na contact@innowise.com
    Co dalej?
    1

    Po otrzymaniu i przetworzeniu zgłoszenia skontaktujemy się z Tobą, aby szczegółowo opisać projekt i podpisać umowę NDA w celu zapewnienia poufności.

    2

    Po zapoznaniu się z Twoimi potrzebami i oczekiwaniami, nasz zespół opracuje projekt wraz z zakresem prac, wielkością zespołu, wymaganym czasem i szacunkowymi kosztami.

    3

    Zorganizujemy spotkanie w celu omówienia oferty i ustalenia szczegółów.

    4

    Na koniec podpiszemy umowę, błyskawicznie rozpoczynając pracę nad projektem.

    arrow