IT 论文精读 · PAPER 46
中本聪(Satoshi Nakamoto)· 匿名发表 · 2008
2008 年,一个化名中本聪的人(至今没人知道他是谁)贴出一篇 9 页的短文,提出了 比特币。它想解决一件事:让互不相识、也不信任对方的两个陌生人,不经过银行、不经过任何中间机构,直接把「钱」转给对方,而且没人能赖账、没人能造假。这篇文章后来长成了「区块链」和整个加密货币行业的起点。
现实里的钞票你花出去就没了。可网上的钱只是一串数据——数据能无限复制。我完全可以把同一笔「电子币」同时发给张三和李四,两边都以为收到了钱,这叫「双花」(花两次)。过去怎么防?很简单:所有转账都经过银行这个中心,它记一本账,说「这笔花过了」,第二笔就作废。可这样你就得完全信任这个中心——它能收费、能冻结你、能回滚交易,还是个一坏就全瘫的单点。
中本聪的野心是把银行这个中心彻底去掉,改成让全网所有人一起维护同一本账:每笔转账都当众广播,谁都能看、谁都能记。问题立刻来了——既然没人说了算,该听谁的?坏人只要伪造一百万个假身份来「投票」,就能操纵这本账。
中本聪的绝招是:想往账本上添一页,必须先付出真实代价——解一道极费劲的计算难题(俗称「挖矿」)。这题没有捷径,只能靠计算机疯狂试错、烧大量电力才能碰对答案;但别人核对你的答案只要一瞬间。于是「谁说了算」不再看你有多少假身份,而看你投入了多少真算力——假身份再多也没用,因为算力伪造不了。
更妙的是,账本一页扣着一页锁成链条(这就是「区块链」)。你要改早先某一页,就得把它之后每一页的难题全部重解一遍,还要抢在全世界诚实矿工继续往前加新页之前追上——只要老实人这边算力占多数,作弊者永远追不上。于是大家约定:最长的那条链就是公认的真账。那谁愿意干这费电的苦力?系统每添一页就发一笔崭新的比特币奖给解题人——这既是新币的发行方式,也是个精妙算盘:手握重兵(算力)的人,与其费劲造假、砸掉自己手里币的价值,不如老实挖矿领奖,诚实反而最赚。
比特币第一次证明:一群互不信任的陌生人,不靠任何中心,也能对「谁把钱给了谁」达成一份人人认同的账本。这个新范式催生了区块链、以太坊、智能合约、去中心化金融一整个行业。
比特币把银行这个中心换成全网共记的一本账,用「解难题才能记账 + 最长链才算数 + 记账有币赏」让作弊贵到不划算,从而不靠任何中间人就防住了「同一笔钱花两次」。诚实的代价是:这套机制极其耗电,且它设想的「日常电子现金」并没真正实现,反而更多成了投机与炒作的资产。
想看「币 = 一串签名」「区块链 + 工作量证明」的结构图、以及攻击成功率的定量分析? → 切到精读版
中本聪提出比特币——一套不依赖任何银行或可信第三方、纯靠点对点网络运行的电子现金系统。它用工作量证明(proof-of-work)+ 最长链规则,让互相匿名、可随意进出的陌生人也能就「交易发生的先后顺序」达成一份人人认同的账本,从而解决了数字货币最棘手的双花(double-spending)问题。这也是区块链与整个加密货币领域的起点。
2008 年 10 月,化名中本聪者在一个密码学邮件列表贴出这篇 9 页白皮书;2009 年 1 月发布开源软件并挖出「创世块」。它站在密码学与分布式系统几十年积累之上——公钥密码与数字签名(Diffie-Hellman、RSA,见 paper34/40)、Haber & Stornetta 的文档时间戳链、Adam Back 的 Hashcash(工作量证明防垃圾邮件)、戴维的 b-money 设想、Merkle 树。它与 Lamport 的拜占庭将军问题(paper38)遥相呼应,却给出了一条全新的路:在开放、匿名、无准入的网络里达成容错一致。下启比特币之后的一整个区块链 / 加密货币 / 智能合约(以太坊)/ DeFi 世界。
互联网上「钱」的本质是数据,而数据能被无损复制。现实钞票天然防双花(一张纸不能同时在两处),可一枚「电子币」不过是一串比特,我完全能把它同时签给两个人。
此前所有电子支付,归根到底都靠一个可信第三方:所有交易过它的中心账本,它说「这枚币刚花过」,第二笔就无效。代价沉重——你必须信任它;它能收费、审查、冻结、回滚;它是单点,一旦被攻破或作恶就全盘皆输;「可回滚」本身还逼着商家索要更多个人信息、增加摩擦。
于是真问题浮出水面:能不能在没有任何可信中心、参与者还互相匿名且能随意进出的开放网络里,让所有人对「这枚币花给了谁、哪笔在先」达成唯一且不可反悔的一致?经典共识在这里全线失灵——拜占庭将军、Paxos 都假设参与者名单已知且固定,才能「一人一票」数多数;而在谁都能匿名加入的网络里,一人一票会被女巫攻击瞬间碾碎:伪造一百万个身份就能垄断投票。中本聪要解的,正是「开放匿名下的一致」。
比特币把「一枚币」定义成一条签名链。每次转账,现拥有者用自己的私钥,对「上一笔交易的哈希 + 下一个拥有者的公钥」做数字签名,把它接在币的尾巴上。收款人顺着这条链一路验签,就能确认这枚币的来历与当前归属。
但签名链有个致命缺口:它证明得了「这枚币归谁」,却证明不了「它没被花过第二次」。光盯一条链,你看不出拥有者是不是把同一枚币也签给了别人。要堵住双花,收款人必须确信「全网没见过更早的另一笔花费」——这就需要一个所有人都认可的、唯一的交易顺序。传统靠中心造币厂裁定;中本聪要在没有中心的前提下造出这个「唯一顺序」。
办法是公开宣布每一笔交易,让全网就先后顺序达成一致。具体做法:把一批交易打包成一个「块(block)」,对整块取哈希公布;而每个块的内容里都包含上一个块的哈希——于是块扣着块,串成一条时间戳链(这正是 Haber & Stornetta 的思想)。这条链天生有个好性质:想篡改历史里的某个块,就得连它之后的每一个块一起改,因为哈希牵一发而动全身。剩下的问题只有一个:该由谁、按什么规则往链上添块,才能防住女巫攻击?
这是全篇的心脏。中本聪把「记账权」和真实的计算成本绑定:想往链上加一个块,你必须找到一个叫 nonce(随机数)的值,使得整个块的哈希以规定个数的 0 开头。用记号写就是找一个 nonce 使 Hash(块内容 + nonce) < 目标值——白话:哈希不可预测也不可反推,你只能疯狂换 nonce 一个个试,平均要试极多次(要求的 0 越多、次数指数级越大)才能碰上;可别人验证你的答案只需算一次哈希。这就是「工作量证明」:找答案极难、验答案极易。
这一招同时解决两件事。其一,投票权从「身份」换成「算力」:链的分量不看谁喊得响、有多少假账号,而看谁砸进了多少真实计算与电力——女巫攻击失效,因为算力伪造不出。其二,改历史贵到不可行:要篡改早先某块,攻击者得从那里起把后面每块的谜题全部重解一遍,还要抢在诚实矿工继续加新块之前追上并反超;只要诚实节点掌握多数算力,反超概率就随「落后块数」指数衰减。于是全网只需一条朴素约定:最长(累计工作量最大)的链,就是公认的真历史。
整个网络就 6 步循环:① 新交易向全网广播;② 每个节点把交易收进正在挖的块;③ 各节点抢着为自己的块解工作量证明;④ 谁先解出就广播出去;⑤ 别的节点验证块里交易合法、没双花后接受;⑥ 用这个块的哈希当「上一块」,开始挖下一块——「接着往它后面挖」本身就是投票表示接受。万一两人几乎同时解出、链分叉,节点先都留着,等下一个块砸下来、哪条更长就归到哪条,短的作废。
但谁愿意干这烧钱烧电的苦力?中本聪安排了激励:每个块的第一笔是特殊交易,凭空产生一笔崭新的比特币奖给挖到它的人(另加块内手续费)。这一箭双雕——既是新币公平发行进流通的方式(类比金矿:投入算力换出金子),又给了节点持续挖矿、保护网络的动机。更关键的是一个博弈论论证:握有多数算力的人,与其费力造假、砸掉自己手里那堆币的价值,不如老实挖矿领奖——诚实才是更赚的选择。安全性最终不只压在密码学上,也压在「作恶不划算」上。
白皮书还顺手给了两个工程补丁:用 Merkle 树把块里交易归拢成一个根哈希,老交易可剪枝省磁盘;轻节点(SPV)只存块头就能验证收款。隐私上是伪匿名:公钥即地址、不绑真名,建议每笔换新地址以斩断关联。
这是一篇设计 + 分析的论文,不是跑分实验,没有数据集与基线。关键定量论证在最后一节:把「攻击者追赶诚实链」建模成赌徒破产 / 泊松过程,算出——只要诚实节点占多数算力,攻击者反超的概率随收款人所等的确认块数 z 指数下降。文中给了具体表:若攻击者占 10% 算力,多等约 6 个确认,被翻盘的概率已低到千分之一量级;算力越接近半数,要等的确认越多。真正的「实验」是它上线后的运行:2009 年 1 月 3 日挖出创世块,此后十余年,这套核心共识在有真金白银动机去攻击的开放对抗环境里持续出块、从未被攻破——这比任何离线跑分都更有说服力。
它第一次在完全开放、匿名、无准入的网络里实现了拜占庭容错式的一致——学界称之为「中本聪共识」,突破了经典共识「参与者必须已知且固定」的前提,是分布式系统理论的一次真正拓展。它定义并普及了区块链这一数据结构,直接催生了整个加密货币、智能合约(以太坊)、DeFi、NFT 产业。更深远的是,它提供了「不靠可信第三方也能达成全局一致」的工程范式,波及数字身份、供应链存证、去中心化治理。「工作量证明 + 最长链 + 经济激励」三合一,成了此后一代协议的设计模板。
① 一句话:比特币用「工作量证明 + 最长链」,让匿名陌生人不靠任何中心也能对交易顺序达成一致,解决数字货币的双花问题。
② 痛点:数字的钱能复制,双花只能靠可信第三方(银行中心账本)防住;去掉中心后,开放匿名网络「一人一票」会被女巫攻击碾碎。
③ 币的定义:一条数字签名链(签「上一笔哈希 + 收款人公钥」)——能验归属,却挡不住双花,故需一份全网公认的唯一交易顺序。
④ 排序:交易打包成块、每块含上一块哈希,串成改一处需改其后全部的时间戳链。
⑤ 核心机制:加块须解 Hash(块+nonce) < 目标 的工作量证明——找难验易;投票权绑算力(防女巫),改历史须重解后续全部谜题(防篡改),最长链即真相。
⑥ 运行与激励:6 步广播-收块-挖矿-验证循环;出块奖励新币 + 手续费,既发行货币又让「诚实挖矿比造假更赚」。
⑦ 分析与结果:赌徒破产模型证明攻击成功率随确认数指数衰减;上线十余年核心共识从未被攻破,是最强证据。
⑧ 影响:开放匿名下的拜占庭容错(中本聪共识)、区块链与整个加密货币 / 智能合约产业的起点。
⑨ 局限:极耗电、吞吐低、算力与矿池再中心化、51% 攻击与仅概率最终性、自私挖矿、伪匿名。