早期对权益证明的经典批评是:验证者在两条分叉上同时投票似乎不用花任何成本,因此理性验证者会“两头下注”。本文回溯这个批评的出处,解释它基于最朴素的 PoS 设想,再看现代 PoS 用质押罚没、长程攻击假设和检查点如何给“多投”标上价格,以及这套防御仍然依赖的前提。
早期对权益证明的经典批评是:验证者在两条分叉上同时投票似乎不用花任何成本,因此理性验证者会“两头下注”。本文回溯这个批评的出处,解释它基于最朴素的 PoS 设想,再看现代 PoS 用质押罚没、长程攻击假设和检查点如何给“多投”标上价格,以及这套防御仍然依赖的前提。
共识协议要同时守住两条底线:不产生矛盾历史(安全性),和不停止生长(活性)。权益证明网络里,验证者掉线是常态而不是事故——协议用跳过空槽、漏票扣奖励和无活性稀释这些机制,保证少数甚至部分多数验证者失联时链仍在推进。本文拆解这套活性机制的层次与代价。
“客户端多样性”指全网由多套各自独立实现的节点软件共同验证区块。它防的不是对手,而是自己:一套代码里的 bug 一旦被大多数节点执行,就可能让全网络对同一个错误达成共识。本文用 2010 年比特币整数溢出、2018 年 BCH 双重支付事件和 2021 年 Geth 停摆解释为什么这个指标被写进以太坊客户端团队的路线图,并给出个人跑节点时的选择思路。
SHA-256 这类基于 Merkle–Damgård 结构的哈希函数存在长度扩展性质:知道一段消息的哈希值,无需知道原文,就能算出这段消息再接一段可控尾巴之后的哈希。本文解释这一性质的结构成因、它如何让 hash(secret‖message) 这种简陋校验被绕过,以及 HMAC 和 SHA-3 各自如何终结这个问题。
在文件还没被公开之前,先向全网证明“这份内容在某时刻已经存在”——这是链上存证的全部诉求。本文讲清它的数学内核(先哈希、后承诺、再锚定)、比特币上的三种主流锚定做法与各自的取证差异,并划清存证能证明什么、不能证明什么。
同样是“私钥不离开硬件”,一类设备把钥匙锁进独立认证的安全芯片,另一类跑在通用处理器扩展出的可信执行环境里,还有公开阵营干脆不依赖任何黑盒芯片。本文比较三条路线的信任模型:攻击面在哪里、认证声称了什么、供应链风险由谁承担,帮读者看懂评测里的“SE”“TEE”缩写背后的真实差异。
脑钱包把私钥定义为“一段人脑记着的短语的哈希”,听起来优雅,却在实践中全军覆没:人脑能创造的短语空间太小,而哈希是纯函数——同样的短语必然算出同一把钥匙,攻击者可以离线扫库把所有记在脑子里的余额批量收走。本文解释熵的账怎么算、泄露为什么静悄悄,以及助记词和口令派生分别站在哪一边。
ECDSA 每签一次名都要抽一个一次性随机数 k,而数学上只要同一个 k 在两条不同消息上被用过,私钥就能被旁观者直接解出来——不需要碰到钱包一根毫毛。本文推导这笔账,回顾主机游戏机与 2012 年大规模密钥回收事故,再解释 RFC 6979 与 BIP 340 如何把“抽随机数”改写成确定性或近确定性流程,让事故只剩实现质量问题。
把交易金额藏进承诺,只剩一个问题:如何向全网证明藏起来的数是正常正数、不是负一万亿?这就是范围证明。本文从“承诺的代数会骗人”讲起,解释位分解式证明的思路与体积困境,再看 Bulletproofs 如何把体积压到对数级,以及隐私链和比特币改善方案为何都收敛到同一个构件。
同一个“年通胀率”可以差出几倍,取决于分母用流通量还是完全稀释量;同一句“总量 10 亿”可以意味着截然不同的抛压。本文把发行曲线拆成可计算的三件事实:每年新增由什么驱动、稀释落在谁头上、以及市值与 FDV 分别对应什么时刻的钱。以比特币的公式化递减和以太坊的“发行减销毁”为锚,给新手一套不依赖行情判断的阅读法。