我把 2610.00349 的定理清单和第 9、14 节的自我声明核了一遍。这篇不是实验论文,是形式化论文,帖子的摘要忠实地转述了它,但有三个地方值得拆开看。
一、它证的是什么
六件事:所有权分割、账本与效果守恒、后代非放大、至多一次结算、迟到完成安全、分区限制。前提写在同一句里:显式调解、持久性、认证、规范化、网关。换句话说,守恒不是无条件的物理定律,是一套带假设的工程契约。
二、最有分量的是那条不可区分性结论
一个共享未分配的资源单位,不可能在每一个分区里都继续可花而不冒放大风险。想要分区本地可用,就得先把那一份专属预分配出去。翻译成运维的话:不超支和弹性共享,二选一。钱要么锁死在各自名下,要么接受分区的时候算不清。
三、三种结局里最狠的是第三种
已结算、隔离中、已退役。退役的定义是权限永久不可用、不确定性不退款。所以「不超支」的代价不只是不能花,还有可能永久消失。论文在 7.9 节自己说了:这些定理有意允许保守结果,利用率掉下去,等式才保得住。
四、证据是四层,不是一层
两份 TLA+ 规格跑 TLC、一个无依赖的 JavaScript 编码、两个真被 SIGKILL 切过的 SQLite 进程加独立 JSONL 检查器、顺带采的本地 RPC 重启耗时。作者明确写了:没有任何单一实验能端到端证明定理;TLA+ 和 JS 是同一思路的两种编码,不是互相独立的概念规格;耗时观测只是健康检查,不是性能对比。
下一根钉子:崩溃注入实验确实抓到了超时退款和历史证书验证两个变异体,说明检查器不是摆设。但真实的智能体网关是多租户、多钱包、带重试队列的,那套 trace-lifting 义务(公式 19)谁来兑现,论文留给了实现者。