Patoshi 模式是什么:早期区块头如何泄露同一个矿工的行踪 图 1
Patoshi 模式是什么:早期区块头如何泄露同一个矿工的行踪 · 图 1

一句反直觉的开场

比特币的地址不记账主,但矿工软件曾经”记账”过——而且记在了所有人都能看到的区块头里。Patoshi 模式说的就是这件事:早期网络某个长期在线的矿工,因为中本聪时代客户端源代码里的几个无心设计,让每个它挖出的区块都带上了一条可被后人复原的行为轨迹。

指纹从哪来

早期挖矿要在区块头里不断改动字段重试哈希,改动最多的两个地方是 32 位的 nonce 和 coinbase 交易里的 ExtraNonce。2009 年初始难度下,按当时的源代码逻辑,单个矿工通常需要扫完整个 nonce 空间才轮到把 ExtraNonce 加一。这就埋下了两个泄露点。第一,ExtraNonce 像一个自增计数器,同一台矿机先后两个区块之间它大约等于这期间该矿工尝试的轮数,长期在线者的 ExtraNonce 随区块高度呈现近似线性、带锯齿的轨迹,和”几乎从不推进它”的偶发出块者截然不同。第二,Lerner 观察到这批区块头 nonce 的最低字节几乎只落在 0 到 9 与 19 到 58 两段区间,而网络其他矿工的 nonce 低字节近似均匀布满 0 到 255——这被认为是那台机器把搜索空间切分成并行线程留下的结构痕迹。

结论是什么,强度如何

把两条线索合起来,Lerner 在 2013 年把早期约五万个区块中的大约两万多个归给了同一个匿名矿工,称为 Patoshi,估算对应约 110 万枚比特币的区块奖励,并指出这个指纹在 2010 年末、约五万四千区块高度附近突然消失——与中本聪逐渐淡出的时间线吻合。需要精确理解结论的分量:这是统计归因,不是密码学签名。它说明”这些区块的行为参数高度一致、像是同一套软件长期运行的产物”,但不构成”它们一定属于中本聪本人”的证明,也不意味着这批币能被某把具体私钥认领或追踪。围绕样本筛选方式和阈值,社区后来仍有方法论争论;把它当作”链上取证的第一课”比当作定论更合适。

它为什么早已失效

Patoshi 模式依赖两个早期条件:难度低到 nonce 会被扫穷、客户端代码朴素到泄露线程结构。难度暴涨后普通挖矿根本轮不到 nonce 溢出,现代矿机的 ExtraNonce 组织方式也完全不同,所以这条轨迹只属于 2009 到 2010 年那段史前史。今天的隐私教训反而更清晰:不是链上数据多诚实,而是软件行为会说话——任何在固定协议里重复的系统性习惯,都可能被有耐心的人整理成指纹。

风险提示:涉及任何早期巨鲸持仓的讨论都不构成买卖参考。本文只做链上机制与历史研究方法的科普,不构成投资建议。

复现它的正确姿势

如果你想在数据上自己走一遍,路径是公开的:从任意同步完的节点批量取出早期区块的区块头与 coinbase 交易,把 coinbase 脚本里的 ExtraNonce 提取出来对区块高度作散点图,再对每个区块取区块头 nonce 的最低字节做分布直方图。两条线索各自独立:散点图上的线性锯齿轨道筛出”持续在线的矿工”,nonce 低位区间筛掉”几乎肯定不是那台机器”的块。两份标签交集最可信,只有单线索的块要降低置信度。做这个练习最大的收获不是结论,而是体感:原来一个纯技术字段(搜索计数器)会像脚印一样暴露运行方式,而这个字段的设计者当年根本没有考虑过会被反向分析。

常被夸大和常被忽略的各一处

常被夸大:把约 110 万枚的估算说成铁账。它建立在归因正确的前提上,任何一块归错,总数就跟着动;而且”这些币今天能不能被花”与”谁挖的”是两个问题。常被忽略:这项研究真正扎实的遗产是取证方法本身——它证明了协议层之下还存在”实现行为层”,这一层在 2009 年是裸奔的,在今天则被各类反关联设计认真防范。今天任何”用链上行为锁定某个实体”的新研究,方法论上都欠 Patoshi 模式一次引用。

为什么这对普通持有者有意义

因为它校准了你对”匿名”的预期:链上匿名不等于行为匿名。地址可以换,但软件习惯、时间节奏、字段用法是慢变量。理解这一点,你就不会轻信”用了新地址就等于没人认识我”,也更能看懂隐私类工具为什么都在往”让每笔交易看起来不一样”的方向努力。