Bible Network Crypto DeFi Onchain RWA AI Agent Stablecoin Chain SAFU CryptoTax DeFAI AGI Claude Me Claude Skill Claude Design Claude Cowork
獨立知識媒體
與任何項目無關聯
區塊鏈底層技術,徹底拆解每一個環節
chain-bible.com
最新
測試網是什麼:一個可以隨便搞砸、卻沒人會真的賠錢的區塊鏈  ·  送出交易後顯示「Pending」,這段時間你的錢到底在哪裡?  ·  Rollup 定序器停機時,你的錢真正發生了什麼事(不是你以為的那樣)  ·  你在 Rollup 上付的手續費,其實是兩張帳單合併成一張  ·  十家歐洲銀行共同推出 RL1 聯盟鏈:這次治理結構學到 TradeLens 的教訓了嗎  ·  自己跑一個驗證者節點,划算嗎?先算完這幾筆帳再決定
consensus

51% 攻擊沒有一勞永逸的解方,只有一套互相取捨的防禦組合

30 秒速讀
51% 攻擊沒有終極解方——每一種防禦手段都在拿某樣東西去換安全性,理解換的是什麼,比追求「絕對安全」更務實。

完整解析 +
01 · 為什麼發生?

合併挖礦聽起來像是免費獲得保護,這個機制實際上有沒有代價?

合併挖礦本身不需要礦工額外投入算力(同一份算力同時計算兩條鏈),對小型鏈來說確實是相對低成本的保護方式。但代價在於:小型鏈的安全性某種程度上被綁在大型鏈的算力政策上——如果大型鏈本身出現算力大幅波動(例如挖礦難度調整、礦工大規模遷移),小型鏈的保護水準也會跟著波動,等於把一部分安全性的控制權交給了自己無法掌控的外部因素。

另外,並非所有鏈都能技術上支援合併挖礦,這需要兩條鏈在演算法層面相容,這也是為什麼合併挖礦不是所有中小型 PoW 鏈都能採用的通用方案,只適用於架構相容的特定情況。

02 · 運作原理是什麼?

檢查點機制既然犧牲了去中心化,為什麼一些強調去中心化理念的鏈仍然採用?

這反映了一個現實的優先順序取捨:對一條剛經歷過真實攻擊、社群信心受創的鏈而言,短期內能不能防止下一次攻擊,往往比長期理念上的純粹去中心化更迫切。檢查點機制雖然把「哪條鏈有效」的決定權集中到少數受信任的節點上,但這個妥協通常被理解為階段性、防禦性的措施,而不是永久放棄去中心化目標。

值得留意的是,檢查點機制的信任集中程度也有光譜之分——完全由單一開發團隊決定,跟由社群多方共同商定的檢查點機制,中心化程度差異很大,評估一條鏈的檢查點設計時,值得進一步了解決定檢查點的具體治理流程,而不是只看「有沒有檢查點」這個二元標籤。

03 · 如何應用

Ethereum Classic 這類反覆遭受攻擊的鏈,為什麼沒有乾脆直接轉為 PoS?

轉換共識機制是一項極為重大的架構工程,牽涉到重新設計整個經濟模型、驗證者機制、獎勵結構,也需要整個社群與生態系(礦工、驗證者候選人、應用開發者)達成高度共識,這類轉換的技術與治理成本非常高,不是短期內能簡單完成的決定。此外,部分社群成員可能基於理念(例如認為 PoW 更能代表「純粹」的去中心化精神),對轉向 PoS 抱持保留態度,這類立場分歧也會拖慢轉換的進程。

這也是為什麼像 Ethereum Classic 這樣的鏈,選擇先透過檢查點、可見性證明等相對輕量的方案來緩解風險,而不是直接進行根本性的共識機制轉換——這是一種務實的階段性選擇,不代表社群認為 PoS 不是更好的長期方案。

04 · 我該怎麼做?

一般投資人在挑選 PoW 代幣時,有沒有一個相對簡單的檢查清單,能快速評估這條鏈的 51% 攻擊風險?

可以優先查證幾個具體項目:這條鏈的市值與全網算力排名(跟同類型代幣比較,是否明顯偏低)、是否採用了合併挖礦或跟大型鏈共用演算法(如果共用演算法但沒有合併挖礦保護,反而可能是風險,因為算力更容易被臨時租借攻擊)、是否曾經歷過真實的 51% 攻擊事件、以及事件後是否有導入額外防禦機制。這些資訊通常可以透過該鏈的官方文件、區塊瀏覽器上的即時算力統計,或第三方加密貨幣資料平台查詢到。

另外一個實用的參考指標,是查證主要交易所對這條鏈設定的存款確認數——交易所通常會根據自己對某條鏈風險的內部評估,動態調整確認數要求,一條被多家交易所要求異常高確認數的鏈,本身就是市場對其風險評估的一種間接訊號。

完整內容 +

51% 攻擊不是一個軟體漏洞,而是共識機制照著設計原本該有的方式運作,只是被一個掌握多數記帳權力的實體拿來達成不該有的目的——這代表沒有辦法像修補漏洞一樣,發一個更新檔案就徹底解決問題。中小型鏈面對這個風險時,實際能做的是在幾種互相取捨的防禦手段之間,組合出適合自己規模與階段的方案。

最根本的防禦:讓攻擊成本高於攻擊收益

所有防禦手段的底層邏輯都指向同一件事:讓取得多數記帳權力的成本,高於攻擊者能透過雙重支付拿到的利益。對 PoW 鏈而言,最直接的做法是想辦法擴大全網算力規模——算力越大,攻擊者需要投入的硬體與電力成本就越高。但這件事對規模尚小的新興鏈來說是雞生蛋、蛋生雞的難題:算力規模通常要等生態系與代幣價值成長到一定程度,才能自然吸引足夠礦工加入,而在那之前,這條鏈本身就處於相對脆弱的階段。

合併挖礦(merge mining)是繞過這個困境的一種做法:讓小型鏈的礦工同時挖掘另一條演算法相同、規模更大的鏈,兩條鏈共用同一批算力投入,讓小型鏈能間接享受大型鏈的算力規模保護,而不需要自己從零累積。Dogecoin 與 Litecoin 就是採用這種合作模式的知名案例。

檢查點機制:用一定程度的中心化換取抗攻擊能力

另一種常見防禦是導入檢查點(checkpoint)機制:由開發團隊或社群中受信任的節點,定期把某個區塊標記為「不可再被重組」的最終狀態,之後即使有人掌握多數算力,也無法回頭改寫檢查點之前的歷史,把重組攻擊能造成的損害限制在最近幾個區塊的範圍內。

這個做法的代價是明顯的:誰有權決定檢查點放在哪裡,某種程度上就等於誰在決定「哪條鏈才是真正有效的鏈」,這是一種對去中心化原則的直接妥協。Ethereum Classic 在多次真實攻擊後,也發展出更精細的防禦方案,例如透過讓比特幣礦工同時為 Ethereum Classic 的區塊提供「可見性證明」,要求至少一定比例的比特幣算力願意每隔固定時間為某條分支背書,才會被視為有效分支——這類設計試圖在不完全放棄去中心化的前提下,提高攻擊者需要說服的算力門檻。

經濟結構性防禦:轉向 PoS 或混合共識

更根本的結構性調整是把共識機制從 PoW 轉為 PoS,或採用混合模式——PoS 底下,攻擊者需要取得的不是可以臨時租用的雲端算力,而是要直接購買並質押大量代幣,這筆投入一旦被抓到作惡就會被沒收(slashing),這種「攻擊者自己也要押上真金白銀」的機制,讓攻擊的沉沒成本結構跟 PoW 完全不同。Ethereum 在 2022 年從 PoW 轉為 PoS 的合併升級,某種程度上也順帶消除了原本的多數算力攻擊向量。

混合共識模式則是另一種取捨:同時疊加 PoW 與 PoS 兩層機制,攻擊者必須同時突破兩種完全不同性質的安全假設,理論上大幅提高攻擊難度,但代價是系統設計與維護複雜度也隨之提高。

交易所與商家層面的實務防禦

對於已經存在、暫時無法立即改變底層共識機制的鏈,交易所與商家層面的防禦同樣重要:提高交易確認數要求,強迫攻擊者必須維持私鏈算力優勢更長時間,直接墊高攻擊的時間與資金成本;即時監控全網算力異常集中的情況,一旦偵測到某個礦池或實體算力占比異常升高,提前暫停該鏈的存款服務。這類防禦不改變底層協議,但能有效降低雙重支付真正得逞的機率。

這跟你的錢有什麼關係

如果你持有或使用的是規模較小的 PoW 代幣,理解這些防禦手段之間的取捨,能幫助你評估這條鏈實際的安全水位——一條完全沒有檢查點機制、全網算力規模又偏小、也沒有合併挖礦保護的鏈,風險明顯高於採用了多重防禦組合的鏈。查證這條鏈實際採用了哪些防禦手段、交易所對這條鏈設定的確認數是否合理,會比單純相信「這條鏈用了 PoW 所以安全」這種籠統印象,能提供更準確的風險判斷依據。

圖解
51% 攻擊防禦手段對照:每種方案換走了什麼並排對照合併挖礦、檢查點機制、PoS/混合共識三種主要防禦手段,列出各自的優點與相對付出的代價51% Attack Defenses: What Each One Trades AwayMerge MiningGains: shared hash powerat near-zero extra costTrades: independence fromthe larger chain's policyCheckpointsGains: caps reorg depth,fast to deployTrades: decentralization(who sets the checkpoint?)PoS / HybridGains: attacker must riskreal capital (slashing)Trades: major architectureoverhaul, high migration costChain Bible · chain-bible.com
歡迎截圖分享,轉載請註明來源
提問
請至少輸入 10 個字
相關文章
為什麼沒有一種共識機制是「最好的」:速度與去中心化的架構拉鋸
consensus · 08/17
測試網是什麼:一個可以隨便搞砸、卻沒人會真的賠錢的區塊鏈
beginners · 08/17
送出交易後顯示「Pending」,這段時間你的錢到底在哪裡?
fundamentals · 08/17
技術完全成功、商業徹底失敗:IBM 與馬士基的區塊鏈供應鏈平台教會我們什麼
ecosystem · 08/17
相關新聞
更多相關主題