研究報告

比特幣如何達成共識——靠工作量,而非信任

歷史上每一種支付系統,都用一個可信第三方來回答同一個問題:誰的帳本才是對的? 銀行、清算所、政府——總得有個你必須信任、由它來把帳記清楚的角色。中本聰(Satoshi Nakamoto)在2008年的白皮書中的開創性一招,就是用物理與數學、而非信任,來回答這個問題。這套機制就是中本聰共識(Nakamoto Consensus);一旦你看清它的兩個半邊如何咬合——工作量證明加上最重鏈規則——整個系統就不再像魔法了。

撥開雜訊看訊號:關於比特幣最常見的誤解,就是「礦工在運行網路」。並非如此。礦工負責排序交易;執行規則的是全節點。 掌握多數算力者可以重排歷史,卻無法偽造簽章、盜走你的幣,或在既定計畫之外憑空造幣。弄清這一分工,其餘一切自然通順。

2009
創世區塊 · 中本聰
~10 分鐘
目標出塊時間
2,016
每次難度調整的區塊數(約2週)
SHA-256d
證明工作量的雙重雜湊
210,000
每次減半的區塊數(約4年)
~$60億
發動一週51%攻擊的估算成本

工作量證明——一場用電費買入場券的抽獎

挖礦並不是「解複雜的數學題」,而是一場暴力窮舉的猜數遊戲。礦工組裝出一個區塊,取它的區塊頭,用SHA-256雜湊兩次(即SHA-256d)。輸出是一個256位元的數字。規則要求這個雜湊值必須低於某個目標值;礦工唯一能轉動的旋鈕,是一個叫**隨機數(nonce)**的欄位,於是他們不斷遞增它、反覆重新雜湊,每秒數十億次,直到某一次的結果落到目標值之下。沒有捷徑——唯一的策略就是比所有人猜得更快。

這就是「工作量」的含義:一個低於目標的雜湊,證明了平均而言必須燒掉海量的猜測才能找到它。而任何人只需一次雜湊就能驗證它。這種不對稱——產生極難、校驗極易——正是整個系統的地基。

難度——自我校正的時鐘

如果隨著更多機器加入、工作變得更廉價,出塊就會越來越快。比特幣用一套自動的難度調整機制、每2,016個區塊(約兩週)進行一次校正來防止這一點。網路讀取這些區塊頭中的時間戳,把它們實際花費的時間與每塊10分鐘的目標相比較,再上調或下調難度,把平均值拉回十分鐘。算力增加 → 難度上升 → 出塊時間回到約10分鐘。這是一個閉環回饋,沒有委員會,也沒有營運方。

中本聰共識——跟隨最重的那條鏈

每個區塊都寫入前一區塊頭的雜湊,將區塊首尾相連,因此想改動任何一筆過去的交易,就必須重做那個區塊以及其後每一個區塊的工作量。這正是帳本**可察覺竄改(tamper-evident)**的原因(流行說法「不可竄改」只是簡寫——嚴格來說它是機率性最終確定)。

當兩個有效區塊同時出現時,鏈會暫時分叉。節點用一條規則來化解:跟隨累計工作量最大的那條鏈——即最重的鏈,而不僅僅是區塊數最多的那條。(比特幣核心之所以從「數區塊」改為「累加鏈工作量(chainwork)」,正是因為區塊數可被操縱。)落敗分支的區塊變為過時區塊(stale),其交易退回交易池。合法性不是投票選出來的——而是取決於哪段歷史注入了最多的能量。

節點 vs. 礦工——權力究竟握在誰手裡

這一點是多數科普講錯的地方。全節點是一種獨立地對每一筆交易和每一個區塊按共識規則進行驗證的軟體:它檢查所花費的幣確實存在且未被花費(即UTXO集合)、沒有任何幣被雙花、每個簽章都有效,以及區塊遵守了全部規則。礦工在身為節點之餘,只多做一件事:完成工作量證明。

其後果意義深遠。即便攻擊者掌握100%的算力,也無法偽造你的簽章來花你的幣(他們沒有你的私鑰),無法在既定發行計畫之外造出比特幣,也無法更改規則——因為每個全節點都會拒絕無效區塊,無論其背後堆了多少工作量。礦工提議,節點裁決。

51%攻擊——多數算力到底能買到什麼

51%攻擊指的是某一實體掌控了多數算力。有了它,攻擊者可以祕密地挖一條私鏈、超過誠實網路的速度,然後放出來——最重鏈規則會迫使所有人採納它,從而抹去攻擊者近期的交易,實現雙花。這才是那個真實而有限的戰利品:他們能撤銷自己近期的付款,而非洗劫整個網路。

安全性建立在成本之上。要在算力上壓過誠實網路,你需要的機器和電力得超過其餘所有人的總和——按當前規模估算,一週攻擊約需60億美元,還得眼睜睜看著你所攻擊的幣價崩塌。兩點須誠實說明:「51%」這條線是一種簡化——**自私挖礦(selfish mining)**在約33%時就可能有利可圖——而礦池集中度也確實存在(**前兩大礦池長期徘徊在約43%**的算力)。這套威脅模型是經濟性的,而非純理論的。

激勵——補貼、減半,以及手續費懸崖

為什麼要挖礦?每個區塊都會付給勝出者一筆區塊補貼(新鑄造的比特幣)外加該區塊所含的交易手續費。補貼每210,000個區塊減半一次——大約每四年一次。它起初是50 BTC,而2024年4月的減半將其降至3.125 BTC。 正是這種幾何式衰減,把總供應量封頂在接近2,100萬枚。

這也是整個系統最大的未決問題:隨著補貼趨近於零,安全就必須幾乎完全靠交易手續費來供養。一個純手續費市場能否支付足夠的算力、讓鏈保持安全,是研究者之間一場真實而尚無定論的爭論——而非既定事實。

分叉——沒有老闆,規則如何變更

在沒有中央權威的情況下,規則變更以分叉的形式落地,而方向至關重要:

  • 軟分叉會收緊規則(一些原本有效的區塊變為無效)。由於新的有效集合是舊集合的子集,未升級的節點仍會接受新區塊——因此它是向後相容的,幾乎沒有分裂風險。**隔離見證(SegWit,2017)和Taproot(2021)**都是軟分叉。
  • 硬分叉會放鬆規則(原本無效的區塊變為有效)。未升級的節點會拒絕新區塊,因此若非全體一致採納,網路就會永久分裂成兩條鏈。因區塊大小之爭而誕生的**比特幣現金(Bitcoin Cash,2017)**便是典型例子。

還有一個值得了解的治理轉折:使用者激活軟分叉(UASF)顛覆了慣常的劇本。它不再等礦工發出準備就緒的訊號,而是由經濟上的全節點設定一個「旗幟日」,從那天起無論礦工是否支持,都開始拒絕不合規的區塊。**BIP148(2017)**正是這樣打破了SegWit的僵局——這也最有力地證明:治理比特幣規則的不是算力,而是節點的經濟多數。

結語

比特幣用一場簡單而殘酷的競賽,取代了那個被信任的記帳人:誰燒掉的可驗證工作量最多,誰就延長帳本,而所有人各自獨立地核驗結果。 工作量證明讓書寫歷史變得昂貴;難度讓節奏保持穩定;最重鏈規則在相互競爭的分叉中挑出唯一真相;而劃定「何為有效」這條硬線的,是全節點——不是礦工。它未竟的邊界都是坦誠的:挖礦集中度、從補貼到手續費的長期轉變,以及面對財力雄厚的對手時發動多數攻擊的成本。但它的內核自2009年以來始終未變、屹立不倒。靠的不是信任——而是工作量。


來源: 比特幣開發者文件——區塊鏈 · 比特幣白皮書(中本聰) · 什麼是中本聰共識(Bitcoin Magazine) · 什麼是51%攻擊(Chainlink) · 什麼是比特幣節點(Unchained) · 比特幣減半經濟學(Fidelity) · 軟分叉激活(Bitcoin Optech)

非投資建議。本文為自動生成的技術解讀;共識相關論斷已盡可能對照第一手資料進行對抗性事實查核。部分數據(算力、礦池份額、攻擊成本)具有時效性——依賴前請自行核實。

相關內容

更多同類分析