一句话先说清
加密抽签(cryptographic sortition)是一种用密码学代替人工排班的选人办法:给定每个账户的权重(通常就是质押量),任何人在本地用一个可验证随机函数(VRF)算一个数,算出来的结果落在自己权重对应的区间里,就代表这一轮抽中了——而且能附一份任何人都能验证的中签证明。整个过程中没有人发号施令,也没有人需要提前知道谁会中签。

从排队点名到本地开奖
传统委员会选举要先解决“谁在委员会里”这个协调问题:有人广播一份名单,别人来核对。加密抽签把这件事拆散了:每个账户拿公开的随机种子加轮次编号,用自己的私钥做 VRF 签名,得到一个伪随机数和一份证明。把那个数映射到零到一之间的一个点,权重越大的账户,这个点落进“中签区间”的概率就越高。因为输入里带轮次,每一轮都重新开奖;因为输入对所有人公开而签名用自己的密钥,结果无法提前预判、也无法通过多开小号提高概率——你只能按你真实持有的权重抽奖。
秘密在哪儿,验证在哪儿
VRF 的关键特性是:不了解对应私钥的人看那个输出,和看一串真随机数没有区别;拿到公钥的人却能严格验证“这个数确实是这个公钥对该输入的合法输出”。于是抽签天然带出两个好性质:一是保密性,中没中签在当事人主动公开证明之前外界一无所知,被抽中的小委员会成员不会提前暴露身份、被定向攻击或收买;二是可验证性,一旦亮出证明,全网一秒核对,作不了伪。
Algorand 把抽签用成两台机器
2017 年发表于 SOSP 的 Algorand 论文(Gilad、Hemo、Micali、Vlachos、Zeldovich)是这套思路最著名的落地。它把共识分成两类抽签:先抽一个提案者(或极少数提案者),再抽一个由多名账户组成的投票委员会,两者的权重都与质押成正比。委员会成员资格在投票时才随签名披露,投票凑够门槛就形成证书,几轮下来达成共识。论文报告在这个设计下确认一笔交易约在一分钟量级,同时把作恶者控制一部分质押时产生分叉的概率压到极低。种子逐轮刷新,每一轮都是全新开奖,没人能攒“运气”。
一个直觉账
把一轮抽签想象成一枚会偏心的硬币:普通账户被抛到的概率是一,质押多一倍的人被抛到的概率是二,但“偏心”的方式公开透明、写进公式。作弊者想开一百万个小地址来提高中签率?总权重被他自己稀释,单轮中签概率对同一笔钱来说没有变化。这正是不依赖硬件的身份证明类方案想要的性质:机会跟着资本走,而不是跟着机器数量和在线时间走。
快速问答
问:抽签和中本聪挖矿的“抽奖”是一个道理吗?方向相反。挖矿每算一次哈希要真花算力,抽奖次数等于算力;加密抽签的“抽奖”是本地一次哈希运算,做多少次都免费,能试的次数被地址里锁定的余额天然封顶。 问:没人知道谁是委员会成员,那投票结果可信吗?可信来自事后:每票都带可验证证明与轮次号,凑不齐门槛数字的证书就是废数。 问:抽签依赖的随机种子从哪来?通常由上一轮证书或上一轮披露的 VRF 输出滚动哈希得到,任何人都能重算,因此没人能提前操纵。
常见误区
一是把 VRF 当成普通哈希:少了那份可验证性证明,它就退化成一个谁也不知道输入是否被挑过的哈希函数。二是觉得抽签等于“富者恒大”:权重决定单次概率,但大数定律与逐轮换种子让长期出块份额收敛在权重附近,且方案安全性依赖诚实方合计持有多数质押。三是把“本地计算”误解为“无需同步”:每轮种子的滚动依然依赖链上公共记录,离线算不出未来的签。
风险提示:本文为共识机制科普,不构成任何投资建议;质押参与存在罚没、锁定期与协议升级等风险,请独立评估。
发表评论
还没有评论,来说两句吧。
评论区为展示样式,提交不会被处理。