Криптографические механизмы Proof-of-Stake
Исследуйте выбор валидаторов, условия сокращения доли и криптографическую случайность, необходимую в протоколах PoS.
«Криптографические механизмы Proof-of-Stake» — бесплатный урок Cryptology Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cryptology Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cryptology Academy содержит 4 уроков всего.
От доказательства выполнения работы к доказательству доли владения
Доказательство выполнения работы обеспечивает безопасность блокчейнов за счет вычислительных затрат: майнеры соревнуются в поиске хеша ниже целевого значения, а победитель добавляет следующий блок. Это приводит к расходу электроэнергии, пропорциональному безопасности сети. Доказательство доли владения заменяет вычисления экономической долей: валидаторы блокируют криптовалюту в качестве залога, а протокол выбирает предлагающих блок пропорционально их доле. Переход Ethereum от доказательства выполнения работы к доказательству доли владения («Слияние», сентябрь 2022 года) сократил потребление энергии более чем на 99,9%.
Регистрация валидаторов и размещение доли
В механизме доказательства доли владения Ethereum (консенсусе Gasper) валидаторы размещают 32 ETH, отправляя транзакцию депозита в смарт-контракт на уровне выполнения. Этот депозит содержит открытый ключ BLS (идентификатор валидатора), учетные данные для вывода средств и подпись, подтверждающую владение ключом. Контракт депозитов создает событие в журнале; уровень консенсуса считывает эти записи и ставит валидаторов в очередь на активацию после задержки (примерно 12–24 часа при обычных условиях). Залог в размере 32 ETH блокируется до включения возможности вывода средств.
Ключи BLS и идентичность валидатора
Валидаторы Ethereum используют две пары ключей: ключ подписи BLS12-381 для задач консенсуса (аттестаций, предложений блоков и синхронизирующего комитета) и отдельный ключ для вывода средств. Подписи BLS (Boneh-Lynn-Shacham) на кривых BN-254 или BLS12-381 поддерживают эффективное агрегирование: сотни тысяч подписей валидаторов можно объединить в одну подпись размером 96 байт. Это агрегирование критически важно для масштабируемости: без него для каждого слота требовались бы гигабайты данных подписей.
Слоты, эпохи и комитеты валидаторов
Временная шкала консенсуса Ethereum разделена на слоты (по 12 секунд) и эпохи (32 слота = 6,4 минуты). В каждом слоте один валидатор псевдослучайным образом выбирается для предложения блока. Все активные валидаторы распределяются по комитетам (обычно по 512 валидаторов), которые подтверждают вершину цепочки. Состав комитетов меняется каждую эпоху с помощью алгоритма перемешивания на основе RANDAO (алгоритма Фишера — Йейтса, использующего RANDAO как источник энтропии), чтобы предотвратить манипуляции составом комитетов.
RANDAO: случайность для выбора валидаторов
Для выбора валидаторов в механизме доказательства доли владения требуется непредсказуемая и неподдающаяся манипуляциям случайность. Ethereum использует RANDAO — встроенную в протокол схему обязательства и раскрытия. Каждый предлагающий блок должен включить подпись BLS над номером текущей эпохи; эта подпись добавляет новую энтропию посредством операции XOR с накопленным значением RANDAO. Результат RANDAO используется для выбора предлагающего блок в следующем слоте и перемешивания комитетов. Злоумышленник, контролирующий последнего раскрывающего участника эпохи, может немного сместить результат RANDAO, удержав свой блок, но ценой награды за этот блок.
Слэшинг: криптографическое наказание
Безопасность механизма доказательства доли владения зависит от добросовестного поведения валидаторов. Слэшинг наказывает за два конкретных нарушения: двусмысленную подпись (подписание двух разных блоков для одного слота) и голосование с окружением (создание противоречащих друг другу подтверждений). Доказательство для слэшинга отправляется в блокчейн как транзакция, содержащая два подписанных сообщения с противоречащим содержимым, но одним и тем же ключом валидатора. Нарушивший правила валидатор теряет часть своей доли (минимум 1/32, а при одновременном наказании многих валидаторов — потенциально всю долю) и принудительно выводится из системы.
Casper FFG: механизм финализации
Механизм финализации Ethereum — Casper (FFG), работающий поверх правила выбора ветви LMD-GHOST. В каждой эпохе валидаторы голосуют за контрольные точки (источник, цель), где источник — последняя обоснованная контрольная точка, а цель — блок на границе текущей эпохи. Контрольная точка получает обоснование, когда две трети доли подтверждают её; обоснованная контрольная точка финализируется, когда следующая контрольная точка также получает обоснование. После финализации блок нельзя отменить, не уничтожив как минимум треть всех внесённых в стейкинг ETH, что делает отмену экономически катастрофичной.
Выбор ветви LMD-GHOST
Между финализированными контрольными точками валидаторы должны согласовать вершину канонической цепочки. Ethereum использует LMD-GHOST — жадный выбор самой тяжёлой наблюдаемой SubTree на основе последнего сообщения. Последняя аттестация каждого валидатора считается его голосом; алгоритм выбора ветви на каждой точке разветвления следует ветви с наибольшим накопленным весом долей, учитывая только последнее сообщение каждого валидатора. Сочетание LMD-GHOST, обеспечивающего живучесть, и Casper FFG, обеспечивающего финализацию, образует Gasper — полный протокол консенсуса Ethereum.
Учётные данные для вывода средств и криптографическое разделение
Ключи валидаторов Ethereum используют продуманное криптографическое разделение. Ключ подписи BLS является горячим: он используется в каждом слоте для аттестаций и поэтому связан с повышенным риском. Учётные данные для вывода средств представляют собой хеш отдельного ключа либо адрес Ethereum для выполнения операций после EIP-4895. Благодаря этому разделению скомпрометированный ключ подписи не позволяет украсть ETH, внесённые в стейкинг: злоумышленник может лишь подвергнуться штрафованию и потерять долю валидатора. Только ключ для вывода средств может инициировать перемещение средств, и его можно хранить в холодном виде на аппаратном устройстве.
Распределённая технология валидаторов (DVT)
Распределённая технология валидаторов (DVT) устраняет риск единой точки отказа при самостоятельном стейкинге. С помощью пороговых подписей BLS ключ одного валидатора разделяется между несколькими операторами, например по схеме 3 из 5. Для предложения блока или аттестации требуется пороговое согласие, после чего создаётся объединённая подпись BLS. Ни один оператор не владеет полным ключом. Такие проекты, как сеть Obol и сеть SSV, реализуют DVT, повышая отказоустойчивость и позволяя институциональным участникам заниматься стейкингом без централизованного хранения ключей.
Доказательство доли владения в других цепочках
Разные цепочки с доказательством доли владения по-разному реализуют криптографические механизмы. Solana использует вариант Tower BFT с метками времени, подобными VDF, — доказательством истории — чтобы установить порядок до достижения консенсуса. Cardano использует Ouroboros — протокол доказательства доли владения с доказуемой безопасностью и формальными криптографическими доказательствами безопасности в модели универсальной композиции. Цепочки Cosmos используют Tendermint BFT — классический протокол BFT с финализацией по кворуму в две трети за один раунд. Каждая архитектура по-своему балансирует безопасность, живучесть, децентрализацию и пропускную способность.
Викторина о штрафовании в доказательстве доли владения
Какое основное криптографическое доказательство используется для штрафования валидатора Ethereum?
Повторение материала о криптографии доказательства доли владения
Доказательство доли владения заменяет вычисления в доказательстве выполнения работы экономическим обеспечением. Валидаторы Ethereum используют ключи BLS12-381 для агрегируемых аттестаций. RANDAO обеспечивает внутреннюю для протокола случайность при выборе предлагающего блок валидатора и перемешивании комитетов. Casper FFG обеспечивает финализацию с помощью голосов за контрольные точки, поддержанных большинством в две трети. LMD-GHOST определяет выбор ветви между контрольными точками. Штрафование наказывает за отправку противоречивых сообщений и голосование с окружением, используя хранящиеся в цепочке доказательства противоречивых подписанных сообщений. DVT повышает устойчивость за счёт разделения ключа BLS между участниками с использованием пороговой схемы.
Часто задаваемые вопросы
Урок «Криптографические механизмы Proof-of-Stake» бесплатный?
Да — полный текст урока «Криптографические механизмы Proof-of-Stake» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cryptology Academy, подпишись на CoddyKit PRO. Курс Cryptology Academy содержит 4 уроков всего.
Чему я научусь в уроке «Криптографические механизмы Proof-of-Stake»?
Исследуйте выбор валидаторов, условия сокращения доли и криптографическую случайность, необходимую в протоколах PoS. Ты практикуешь Cryptology Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cryptology Academy?
Предыдущий опыт не требуется. Cryptology Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.
Сколько времени занимает урок «Криптографические механизмы Proof-of-Stake»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cryptology Academy?
Да. Каждый урок Cryptology Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Криптографические механизмы Proof-of-Stake
- Протоколы BFT: PBFT и Tendermint
- Проверяемые случайные функции в консенсусе
- Подписи BLS и схемы агрегирования подписей