0Pricing
Cryptology Academy · 课时

权益证明的密码学机制

研究验证者选择、惩罚条件,以及 PoS 协议所需的密码学随机性。

权益证明的密码学机制 是 CoddyKit 上的免费 Cryptology Academy 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cryptology Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cryptology Academy 课程共包含 4 节课。

从工作量证明到权益证明

工作量证明通过计算开销保护区块链安全:矿工竞相寻找低于目标值的哈希,获胜者将下一个区块附加到链上。这会消耗与网络安全程度成比例的电力。权益证明使用经济权益取代计算工作——验证者锁定加密货币作为抵押品,协议按照验证者持有的权益比例选择区块提议者。以太坊从工作量证明转向权益证明(合并,2022 年 9 月)后,能源消耗降低了 99.9% 以上。

验证者注册与质押

在以太坊的权益证明机制(Gasper 共识)中,验证者通过向执行层智能合约发送存款交易来质押 32 ETH。该存款包含一个 BLS 公钥(验证者的身份)、一个提款凭证,以及一个用于证明密钥所有权的签名。存款合约会发出日志事件;共识层读取这些日志,并在延迟一段时间后将验证者加入激活队列(正常情况下大约需要 12-24 小时)。32 ETH 抵押品会一直锁定,直到提款功能启用。

BLS 密钥与验证者身份

以太坊验证者使用两对密钥:用于执行共识职责(证明、区块提议和同步委员会)的 BLS12-381 签名密钥,以及用于转移资金的独立提款密钥。基于 BN-254 或 BLS12-381 曲线的 BLS(Boneh-Lynn-Shacham)签名支持高效聚合:数十万验证者的签名可以合并为一个 96 字节的签名。这种聚合对于可扩展性至关重要——没有它,每个时隙都需要数 GB 的签名数据。

时隙、纪元与验证者委员会

以太坊的共识时间线分为时隙(每个 12 秒)和纪元(32 个时隙,即 6.4 分钟)。在每个时隙中,系统会伪随机地选择一名验证者作为区块提议者。所有活跃验证者会被划分为多个委员会(通常每个委员会包含 512 名验证者),对链头进行证明。委员会分配每个纪元轮换一次,使用基于 RANDAO 的洗牌算法(以 RANDAO 作为熵源的 Fisher-Yates 算法),以防止有人操纵委员会组成。

RANDAO:用于选择验证者的随机性

权益证明中的验证者选择需要不可预测且不可操纵的随机性。以太坊使用内置于协议中的 RANDAO 提交-揭示方案。每个区块提议者都必须对当前纪元编号生成一个 BLS 签名;该签名通过异或运算并入累积的 RANDAO 值,从而贡献新的熵。RANDAO 输出用于选择下一个时隙的提议者并打乱委员会。控制某个纪元最后一位揭示者的攻击者,可以通过 withholding 其区块来轻微影响 RANDAO,但代价是失去该区块的奖励。

罚没:密码学惩罚

权益证明的安全性取决于验证者诚实地行事。罚没会惩罚两种特定的不当行为:双重签名(在同一时隙为两个不同区块签名)和包围投票(提交相互冲突的证明)。罚没证据会作为链上交易提交,其中包含两条内容相互冲突但使用同一验证者密钥签名的消息。违规验证者会损失部分质押权益(最低为 1/32;如果许多验证者同时被罚没,则可能损失全部权益),并被强制退出。

Casper FFG:最终性机制

以太坊的最终性机制是 Casper 友好最终性小工具(FFG),构建在 LMD-GHOST 分叉选择规则之上。每个纪元,验证者都会投票确认检查点(源、目标),其中源是上一个获得合理化的检查点,目标是当前纪元边界区块。当 2/3 的质押权益对某个检查点进行证明时,该检查点即获得合理化;当下一个检查点也获得合理化后,这个已获得合理化的检查点就会最终确定。一旦最终确定,除非销毁至少全部质押 ETH 的 1/3,否则区块无法被回滚——这使回滚在经济上的代价极其惨重。

LMD-GHOST 分叉选择

在已最终确定的检查点之间,验证者必须就规范链头达成一致。以太坊使用 LMD-GHOST(最新消息驱动的贪心最重观测子树)。每个验证者的最新证明都会计作一票;分叉选择算法在每个分叉点选择累积质押权重最大的分支,同时只计算每个验证者最近的一条消息。LMD-GHOST(活性)与 Casper FFG(最终性)的结合形成了 Gasper——以太坊的完整共识协议。

提款凭证与密码学隔离

以太坊验证者密钥采用了有意设计的密码学隔离。BLS 签名密钥属于热密钥(每个时隙都用于证明),因此风险更高。提款凭证是另一个独立密钥的哈希(或者是 EIP-4895 引入后的以太坊执行地址)。这种隔离意味着,即使签名密钥遭到泄露,攻击者也无法盗取质押的 ETH——攻击者只能被罚没,损失该验证者的质押权益。只有提款密钥能够发起资金转移,而且可以将其冷存储在硬件中。

分布式验证者技术(DVT)

分布式验证者技术(DVT)解决了独立质押中的单点故障风险。通过 BLS 阈值签名,一个验证者密钥会被拆分给多个运营者(例如 3-of-5)。区块提议或证明必须先达成阈值共识,之后才能生成组合的 BLS 签名。任何单个运营者都不会持有完整密钥。Obol Network 和 SSV Network 等项目实现了 DVT,提高了容错能力,也使机构能够在不集中保管密钥的情况下进行质押。

其他链中的权益证明

不同的权益证明链在密码学机制上的实现各不相同。Solana 使用带有类似 VDF 时间戳(历史证明)的塔式 BFT 变体,在共识前建立排序。Cardano 使用 Ouroboros,这是一种可证明安全的权益证明协议,在通用可组合性模型中具有形式化的密码学安全证明。Cosmos 链使用 Tendermint BFT——这是一种经典 BFT 协议,可在一轮中通过 2/3 法定人数实现最终性。每种设计都在安全性、活性、去中心化和吞吐量之间进行了不同的权衡。

权益证明罚没测验

用于罚没以太坊验证者的主要密码学证据是什么?

权益证明密码学回顾

权益证明用经济抵押替代了工作量证明的计算。以太坊验证者使用 BLS12-381 密钥来生成可聚合的证明。RANDAO 为提议者选择和委员会打乱提供协议内部的随机性。Casper FFG 通过 2/3 超级多数的检查点投票提供最终性。LMD-GHOST 负责检查点之间的分叉选择。罚没利用链上关于相互矛盾的已签名消息的证据,惩罚模棱两可的投票和包围投票。DVT 通过拆分 BLS 阈值密钥来提高 resiliency。

常见问题解答

「权益证明的密码学机制」课时是免费的吗?

是的 — 「权益证明的密码学机制」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cryptology Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cryptology Academy 课程共包含 4 节课。

「权益证明的密码学机制」这节课中我会学到什么?

研究验证者选择、惩罚条件,以及 PoS 协议所需的密码学随机性。 你通过在浏览器中直接运行的动手代码来练习 Cryptology Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cryptology Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cryptology Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。

「权益证明的密码学机制」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cryptology Academy 课中编写并运行代码吗?

能。每节 Cryptology Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 权益证明的密码学机制
  2. BFT 协议:PBFT 与 Tendermint
  3. 共识中的可验证随机函数
  4. BLS 签名与聚合签名方案
← 返回 Cryptology Academy