Equihash 是什么:用 generalized birthday 问题撑起来的内存绑定工作量证明 图 1
Equihash 是什么:用 generalized birthday 问题撑起来的内存绑定工作量证明 · 图 1

聊抗专用芯片的挖矿算法,除了广为人知的 scrypt 系,还有一条数学味更浓的路线:Equihash。2016 年它随 Zcash 的早期设计进入公众视野,卖点是”挖矿不拼谁芯片转得快,拼谁的内存带宽大”——直接把工作量证明从哈希流水线搬到内存竞技场。本文拆解它的机制、参数含义、防 ASIC 的账怎么算,以及这条路线后来遇到的现实。

从猜数字到解方程

sha256 挖矿是纯猜数字:不断变换随机数撞低于目标的哈希值,谁的运算吞吐高谁占优,天然适合堆芯片。Equihash 换了一种任务:给定区块头哈希衍生的参数,找出一组满足异或方程的哈希解——具体是从海量候选里挑出若干对哈希值,让它们按指定方式逐层异或归零。解题靠 Wagner 的 generalized birthday 算法:批量生成候选、按前缀配对归并,中间解必须暂存在内存里供下一轮配对使用。挖矿过程因此被内存容量与带宽卡住脖子:算力再高,数据搬不进来就是空转。验证则便宜得多——拿到解里的几十个哈希索引,重算方程毫秒级完成,全节点负担轻。论文原文把这组不对称称为”非对称工作量证明”:求解贵、验证快,且两者之间的比值由参数控制,这正是它当年被写进新链白皮书的核心卖点。

Equihash 是什么:用 generalized birthday 问题撑起来的内存绑定工作量证明 图 2
Equihash 是什么:用 generalized birthday 问题撑起来的内存绑定工作量证明 · 图 2

参数 n、k、d 在调什么

Equihash 由三个参数定规格:n 控制解的位数精度、k 控制 Wagner 归并的轮数、d 控制解之间允许的差异化位数。参数组合通常写成 n,k 的形式:轮数 k 越多,中间表越多、内存需求越高;n 越大,每轮候选空间越宽。调参数等于在”矿工需要多大内存”与”验证要算多久”之间找平衡——这是所有内存绑定算法共同的旋钮,采用 Equihash 的项目把改参数表当作跟专用芯片打游击的主要武器。

内存绑定挡得住谁、挡不住谁

内存绑定的逻辑是把成本结构从”硅片面积”换成”内存颗粒加带宽”:通用 GPU 与带大显存的设备起步快,专用芯片的流水线优势被稀释。但”抗 ASIC”从来不是数学定理而是工程窗口。围绕 Equihash-200,9 参数很快出现了专用矿机的公开报道与拆解分析,窗口期被实测击穿;采用方的应对分了两条路——比特币 Gold 直接改参数换成 144,5 形态(官方专文说明换参理由),Zcash 社区评估过调参但经治理投票没有把抗 ASIC 定为优先目标。和 scrypt 从莱特币到被专用芯片攻克的轨迹对照,能看清一个反复出现的规律:内存绑定算法的抗 ASIC 寿命取决于内存技术本身的通用性,而非方程多优美。

为什么验证端人人买账

Equihash 对矿工苛刻,对普通验证者温柔:解的尺寸固定且小(几十到几百字节量级),验证是一串哈希与异或,不碰内存墙。这个不对称对轻钱包和跨链场景友好,也是它当年被新币种青睐的原因之一——链的安全性不需要每个验证节点都配服务器内存。局限同样清楚:解的搜索难度与解的尺寸由参数定死,参数一旦选错或被破解式优化,全网要么换参数硬分叉、要么接受中心化风险,没有第三条路。另一个常被忽略的工程细节是参数与链名的绑定:矿机固件、矿池校验、节点验证都各自写死同一组参数,换参硬分叉意味着全栈同步换代,这也是采用方对调参格外谨慎、宁可忍受既有 ASIC 格局也不轻易动手的现实原因。

快速问答

问:Equihash 现在还有人挖吗? 答:Zcash 系及其衍生链仍在用该族算法并随升级调整参数,具体活跃挖矿格局以当期算力分布为准。

问:内存绑定和随机数哈希谁更安全? 答:安全性取决于算法与实现,不取决于类别;两类都有被专用硬件突破的先例。

问:普通 CPU 还能挖吗? 答:ASIC 落地后普通设备收益归零是常态,参与与否属于算力经济学判断,不构成建议。

风险提示:本文解释算法原理与历史,不构成投资建议,矿机与挖矿决策请独立核算成本与政策风险。