
工作量证明与权益证明:区块链究竟在买什么
每一条区块链在能解决任何别的问题之前,都必须先解决一个问题:在没有中央权威的情况下,谁来决定发生了什么?
成千上万台计算机,无人主事,却又永远需要就一个唯一的事件顺序达成一致。这才是难的部分。其余的一切——智能合约、代币、钱包——都建立在某条链所选定的那个答案之上。
主流的答案有两个,而理解两者的差别,与其说是为了选边站,不如说是为了搞清楚它们各自究竟在为什么付费。
两者回应的是同一种攻击
先从威胁说起。在互联网上,任何人都可以近乎零成本地创建任意多的身份。如果一个网络靠清点参与者来做决定,攻击者只需造出一百万个假身份,然后把自己投成赢家。这就是女巫攻击,它让天真的投票彻底失效。
两种机制背后的洞见是同一个:让参与付出真实的代价。 如果发声需要一种稀缺资源,那么买下多数发声权就意味着买下多数该资源,而这足够昂贵,能让攻击变得无利可图。
两套系统的唯一分歧,在于它们选择了哪一种稀缺资源。
工作量证明用的是能源。要提议一个区块,你必须找到一个数字,使它与区块内容一起被哈希后产出低于某个目标值的结果。没有捷径;你只能一次次地猜,每秒数十亿次。这里的稀缺物是现实世界的电力和硬件。
权益证明用的是资本。要提议一个区块,你需要把链自身的货币锁定为保证金。行为端正,你就赚取奖励。行为不端,协议就销毁你的一部分保证金——即 slashing。这里的稀缺物是币本身。
两者都是抗女巫机制。严格来说,它们都不是「共识算法」;它们决定谁有资格发言,而另一套规则决定所有人如何处置已经说出的话。
两者各自的真实代价
经济账值得说精确,因为真正的差别正在这里。
工作量证明的安全性是外部的、持续的。攻击比特币意味着要拿下全世界大约一半的矿机以及驱动它们的电力——这些资源存在于系统之外,即便这条链崩溃,它们仍然有价值。这是一份真实的、有物理根基的成本。但它同样是永续的:矿工卖币来支付真实账单,所以安全性由持续的发行与手续费不断地供养。
权益证明的安全性是内部的、自反的。攻击以太坊意味着要拿下全部 ETH 中相当大的一部分,然后眼看着协议在你行为不端时烧掉你的持仓。发起攻击更便宜,而挺过攻击则昂贵得多——你可能以矿工无法失去硬件的方式失去自己的质押。但这份安全性依赖于币有价值,而这依赖于链能运转,后者又依赖于安全性。这种循环并不致命,但也绝非无关紧要。
诚实的总结是:工作量证明持续消耗真实资源,把攻击的代价预先抬高。权益证明押上攻击者的资本,把攻击的代价事后抬高。两者都行得通。它们只是以不同的方式失败。
你真正能观察到的后果
最终性不同,而这决定了你该等多久。 工作量证明是概率性的——一个区块从来不是确定的,只是被回滚的代价越来越高,这正是确认数是一句经济学陈述而非一份保证的原因。权益证明通常会加上显式的最终性:过了几个纪元之后,回滚就需要销毁巨额的质押资本,于是链宣布那些区块已成定局。
能耗确实不同,而围绕它的争论也确实混乱。 工作量证明消耗大量电力;这一点无人否认,而且它不是缺陷——那笔支出就是安全性本身。这笔交换划不划算是一个真问题,而不是一个答案显而易见的问题。以太坊转向权益证明后能耗下降了约 99.9%,这是现有最强的证据,说明可比的安全性能以更低的代价获得;而它同时也正是工作量证明的支持者所主张的、根本算不上可比安全性的那个东西。
中心化压力指向不同的方向。 工作量证明朝着廉价电力和硬件供应链集中——少数几个矿池曾反复掌握令人不安的算力份额。权益证明则朝着资本和质押服务集中,少数几家大型服务商可以积累可观的影响力。没有哪种机制会自动产出去中心化;两者都有因集中而失效的模式,只是形态不同。
危机中的治理看起来不一样。 当 Ravencoin 的共识缺陷被利用时,解法要求各大矿池协调起来、选定一条链——算力用脚投了票。在一条权益证明链上,等价的决定要经由验证者和他们的质押来完成。哪一种都不明显更具正当性;两者都是人在压力之下相互协调。
作为持有者,这对你改变了什么
老实说,比这场争论所暗示的要少。
无论哪一边,你的密钥都以完全相同的方式工作。签名是签名数学,它并不关心区块是怎么产生的。从你的角度看,SSP 的二取二保护比特币余额和以太坊余额的方式一模一样,尽管底层的机制截然不同。
真正会变的是:
在把一笔付款视为已结清之前该等多久。 在工作量证明上,更多确认意味着更高的累计回滚成本。在权益证明上,等待最终性是一个离散事件,而不是一个滑动的刻度。
一次重组意味着什么。 深度重组在工作量证明下是可能的,八月就发生在一条 SSP 支持的链上。而在已最终化的权益证明区块上,等价的回滚将需要销毁数十亿的质押资本——并非不可能,但完全是另一回事。
你的风险实际落在哪里。 对几乎所有人而言,共识机制都不是薄弱环节。丢失助记词、批准一笔恶意交易,或者签下一份你读不懂的东西,都会远早于 51% 攻击让你损失金钱。机制之争确实有趣,而对你个人的威胁模型来说基本无关。
没人愿意承认的那部分
两种机制都行得通。比特币用工作量证明守护巨额价值已逾十五年。以太坊自 2022 年起用权益证明守护着相当规模的价值。二者都不曾在共识层被经济攻击攻破。
它们体现的是两种不同的下注——一个押在物理学与热力学上,另一个押在密码经济学激励,以及「销毁攻击者自身资本」这一可信威胁上。持有这两种立场的都不乏理性之人;而那些把问题当作已有定论的论证,通常出自在其中一方持有仓位的人。
值得带走的结论更窄,也更有用:搞清楚你的币活在哪种模型之下,搞清楚在那条链上最终性意味着什么,并且记住——无论哪种机制在守护这本账,它对一把你已经交给别人的密钥,都起不到丝毫保护作用。


