TL;DR

  • プルーフ・オブ・ワークは、検証可能な計算を要求することで影響力を行使するコストを高めます。プルーフ・オブ・ステークは、担保として差し入れた資本を要求することで影響力を行使するコストを高めます。どちらも、誰がブロックを提案できるか、参加者がどの程度の重みを持つかを決定するのに役立ちますが、完全なコンセンサスシステムには、決定論的な妥当性ルール、有効な分岐を選択する方法、および決済またはファイナリティモデルも必要です。
  • ビットコインのマイナーはブロック候補を組み立て、80バイトのブロックヘッダーを繰り返しハッシュ化し、ある結果がネットワークの目標値を下回るまで試行を繰り返します。成功したマイナーはブロックをブロードキャストし、フルノードはすべてのルールも満たしている場合にのみそれを受け入れます。ノードは通常、最も多くのプルーフ・オブ・ワークが蓄積された有効なチェーンに従います。
  • イーサリアムは時間を12秒のスロットと32スロットからなるエポックに分割しています。各スロットで、ブロックを提案するバリデーターが擬似ランダムに選出され、委員会がチェーンに対する見解を証明します。LMD-GHOSTがヘッドを選択し、Casper FFGがチェックポイントの最終性を付与します。
  • 攻撃コストは単一の数値ではありません。これには、リソースの取得または制御にかかるコスト、攻撃中の運用コスト、失われた正当な報酬、市場および流動性への影響、事後に回収可能な部分、そしてノード、取引所、アプリケーション、およびより広範なコミュニティの対応が含まれます。
1つのブロックで

プルーフ・オブ・ワーク(PoW)およびプルーフ・オブ・ステーク(PoS)は、それ単体では完全なコンセンサスプロトコルではありません。妥当性ルール、フォークの選択、ファイナリティ、ネットワーク、およびソフトウェアの実装も重要です。 マイナーやバリデーターはブロックを提案しますが、独立したノードは、トランザクション、状態、または通貨に関するルールに違反するブロックを依然として拒否します。リソースウェイトによって、無効なブロックを有効にすることはできません。 ビットコインにおけるハッシュパワーの過半数を占める攻撃は、トランザクションを検閲したり、最近の有効なブロックを並べ替えたり、攻撃者自身の最近の支払いを取り消したりすることは可能です。しかし、署名を偽造したり、他人のコインを支出したり、ノードに無効な供給ルールを受け入れさせたりすることはできません。…

プルーフ・オブ・ワークとプルーフ・オブ・ステークの違いは何ですか?

簡単な回答

プルーフ・オブ・ワークは、検証可能な計算を要求することで影響力を行使するコストを高めます。プルーフ・オブ・ステークは、担保として差し入れた資本を要求することで影響力を行使するコストを高めます。どちらも、誰がブロックを提案できるか、参加者がどの程度の重みを持つかを決定するのに役立ちますが、完全なコンセンサスシステムには、決定論的な妥当性ルール、有効な分岐を選択する方法、および決済またはファイナリティモデルも必要です。

「プルーフ・オブ・ワークはマイニング、プルーフ・オブ・ステークはステーキング」という一般的な簡略表現は有用ですが、不完全です。分散型ネットワークは、いくつかの別々の問題を解決しなければなりません。無効なトランザクションを拒否し、何千もの偽のIDを作成する攻撃者に抵抗し、ブロック生成者を選択し、一時的に競合するブランチを解決し、ユーザーが古いブロックを確定済みとして扱えるタイミングを決定する必要があります。 イーサリアムの公式ドキュメントでは、プルーフ・オブ・ワークとプルーフ・オブ・ステークは、完全なコンセンサスプロトコルというよりは、主にサイビル攻撃への耐性とブロック作成者の選定メカニズムであると明示的に記されている。

この区別が重要なのは、マイナーやバリデーターの行動範囲を制限するからです。ビットコインのマイナーは有効なプルーフ・オブ・ワークのヘッダーを発見できるかもしれませんが、すべてのフルノードが独立してブロックを検証します。イーサリアムのバリデーターは多額のステークを管理しているかもしれませんが、実行クライアントやコンセンサス・クライアントは依然としてトランザクションを再実行し、無効な状態遷移を拒否します。経済的な影響力は、有効な選択肢の中から選択を行うものであり、検証ルールを一方的に書き換える許可を与えるものではありません。

コンセンサス層ビットコインの例イーサリアムの例
有効性ルールフルノードは、署名、UTXOルール、ブロック形式、プルーフ・オブ・ワーク、および通貨の上限を検証します。実行およびコンセンサス・クライアントは、署名、実行結果、ブロック構造、およびコンセンサスルールを検証します。
サイビル攻撃への耐性とプロポーザーの選定ハッシュパワーによって、次の有効なブロックが見つかる確率が決まります。有効にステーキングされたETHは、プロポーザーの選定および認証の重み付けに影響を与えます。
フォークの選択蓄積されたプルーフ・オブ・ワークが最も多い有効なチェーンが優先されます。LMD-GHOSTは、有効な証明の重みが最大の有効な分岐を選択します。
ファイナリティ有効なワークが追加されるにつれて、確率的な信頼度は高まります。Casper FFGは、ステークの3分の2の支持を得て、チェックポイントブロックを正当化し、確定させます。
直接的な経済的規律エネルギー、ハードウェアの減価償却、機会費用、および失われたブロック報酬。報酬の逸失、非活動ペナルティ、および特定の立証可能な違反に対するスラッシング。

要点:プルーフ・オブ・ワークとプルーフ・オブ・ステークを比較する際は、コンセンサス設計全体を比較すること。いずれかのリソースメカニズムを、それだけで取引の検証、ソフトウェアのガバナンス、またはファイナリティを保証するかのように扱うことは、不正確なセキュリティ主張につながる。

ビットコインのプルーフ・オブ・ワークはどのように機能するのでしょうか?

簡単な回答

ビットコインのマイナーはブロック候補を組み立て、80バイトのブロックヘッダーを繰り返しハッシュ化し、ある結果がネットワークの目標値を下回るまで試行を繰り返します。成功したマイナーはブロックをブロードキャストし、フルノードはすべてのルールも満たしている場合にのみそれを受け入れます。ノードは通常、最も多くのプルーフ・オブ・ワークが蓄積された有効なチェーンに従います。

マイナーは有効な取引から始め、候補となるブロックを構築し、前のブロックと取引セットへのコミットメントを含むブロックヘッダーを作成します。マイナーはノンスやコインベースデータなどのフィールドを変更し、SHA-256でヘッダーを2回ハッシュ化し、これを繰り返します。各試行は独立しています。ハッシュパワーが増えれば、1秒あたりの試行回数が増え、したがって有効な結果を見つける確率が高まりますが、それによって近道が明らかになるわけではありません。

ヘッダーが現在のターゲットを満たすと、マイナーは完全なブロックをピアに送信します。検証は、生成に比べて意図的に低コストに設計されています。ノードは、プルーフ・オブ・ワーク、ブロックサイズと構造、すべてのトランザクション、およびすべてのコンセンサスルールをチェックします。いずれかのルールに違反した場合、そのブロックの生成にどれだけの電力が費やされたかに関わらず、ブロックは拒否されます。マイナーがほぼ同時に有効なブロックを発見した場合、それらのブロックは一時的に競合することがあります。Bitcoin Coreは、最も多くの作業量が投入され、完全に検証されたチェーンをアクティブな先端(tip)として特定します。

難易度、生成間隔、報酬

ビットコインは、時間の経過とともにブロックの生成間隔が平均して約10分になるよう、2,016ブロックごとにマイニングの難易度を再設定します。 個々の間隔には大きなばらつきがあります。2つのブロックが短期間で連続して生成されることもあれば、ネットワークが10分以上待たされることもあります。生成に成功したブロックには、ブロック報酬(2024年の半減期以降、3.125 BTC)と、そのブロックに含まれる取引手数料を支払うコインベース取引が含まれます。プールは多くのマイナーの作業を統合して収益を分配するため、個々のマイナーが直面する収入の変動を軽減します。

プルーフ・オブ・ワークがもたらすもの

有用な成果物はハッシュそのものではありません。その価値は、誰かがブロックを提案する前に実際の計算を行ったという、公開され、安価に検証可能な記録にあります。直近の履歴を書き換えるには、攻撃者は、誠実なネットワークがマイニングを継続している間に、誠実なブランチよりも多くの累積作業量を伴う代替のシーケンスを作成しなければなりません。この競争が続く限り、コストは発生し続けます。

要点:ビットコインのプルーフ・オブ・ワークは、すべてのノードが結果を容易に検証できる、公開された確率的な競争です。マイナーは提案する一時的な権利を獲得しますが、有効性に関する最終決定権はフルノードが保持します。

イーサリアムのプルーフ・オブ・ステークはどのように機能しますか?

簡単な回答

イーサリアムは時間を12秒のスロットと32スロットからなるエポックに分割しています。各スロットで、ブロックを提案するバリデーターが擬似ランダムに選出され、委員会がチェーンに対する見解を証明します。LMD-GHOSTがヘッドを選択し、Casper FFGがチェックポイントの最終性を付与します。

バリデーターを有効化するには、参加者は少なくとも32 ETHを預け入れ、実行クライアント、コンセンサスクライアント、およびバリデーターソフトウェアを実行する必要があります。 32 ETHの要件は、ブロックの提案および認証業務に適用されます。ETHをステーキングしなくても、誰でもバリデーションを行わないイーサリアムノードを運用することは可能です。Pectraアップグレード後、オプトイン型の複合引き出し資格情報を使用するバリデーターは、有効残高を1 ETH単位で最大2,048 ETHまで増やすことができますが、従来のバリデーターの有効残高の上限は32 ETHのままです。

各スロットごとに、1人のアクティブなバリデーターが提案者として選出されます。その他のバリデーターは委員会に分けられ、ヘッド投票とチェックポイント投票の両方を含むアテステーションを提出します。1エポックを通じて、各アクティブなバリデーターは1回アテステーションを行うことが期待されます。実行クライアントはトランザクションのペイロードを再実行し、コンセンサス・クライアントはコンセンサス層のルールをチェックします。ステーク加重投票によって、無効な実行結果が有効になることはありません。

フォーク選択とファイナリティの連携

イーサリアムのフォーク選択ルールであるLMD-GHOSTは、直近の認証の中で最も重みのある分岐を特定します。Casper FFGは、チェックポイント投票を別途評価します。チェックポイントは、必要な過半数以上のリンクが確立された後に正当化され、以前に正当化されたチェックポイントは、次の適格なリンクが確立された時点で確定します。この組み合わせは一般に「Gasper」と呼ばれています。

報酬、通常のペナルティ、およびスラッシング

バリデーターは、適時かつ正確なアテステーションや提案に対してプロトコル報酬を受け取ります。義務を怠ると通常のペナルティが課されます。スラッシングはこれとは異なり、特定の矛盾する署名の証拠に対してのみ適用され、退出を強制するとともに追加の損失をもたらします。この区別は攻撃分析において極めて重要です。なぜなら、投票の保留などの有害な行為は、スラッシングの条件を即座に満たすことなく、ファイナリティを遅延させる可能性があるからです。

要点:イーサリアムのプルーフ・オブ・ステークは、単に「ランダムな富裕層がブロックを生成する」というものではありません。これは、独立した実行チェック、ステーク加重によるフォーク選択、チェックポイントのファイナリティ、およびダウンタイムや証明可能な曖昧性に対する異なるペナルティクラスを備えた、構造化された投票システムです。

「攻撃コスト」には実際には何が含まれるのか?

簡単な回答

攻撃コストは単一の数値ではありません。これには、リソースの取得または制御にかかるコスト、攻撃中の運用コスト、失われた正当な報酬、市場および流動性への影響、事後に回収可能な部分、そしてノード、取引所、アプリケーション、およびより広範なコミュニティの対応が含まれます。

単純化した比較では、プルーフ・オブ・ワーク(PoW)への攻撃は「電気代がかかる」のに対し、プルーフ・オブ・ステーク(PoS)への攻撃は「攻撃者のコインを燃やす」とよく言われます。どちらの主張にも一理ありますが、重要な詳細が隠されています。信頼できるセキュリティ分析では、少なくとも以下の5つの要素を区別します:

  • 取得または支配:ハッシュパワーの購入、製造、レンタル、または乗っ取り;あるいはステークの取得、借入、カストディ管理、または強要。
  • 運用コスト:プルーフ・オブ・ワークの場合は電力、施設、保守費用。プルーフ・オブ・ステークの場合はインフラ、調整、資金調達、機会費用。
  • 不可逆的な損失:すでに消費されたエネルギーは回収できない。PoSのステークは、その行為がスラッシュ対象となる場合、または非活動ペナルティが累積した場合にのみ失われる。
  • 残存価値:マイニングハードウェアは転売または本来の用途に戻すことが可能である。スラッシュ対象とならなかったステークは資産として残るが、攻撃によってその市場価値が損なわれる可能性がある。
  • システムの対応:ノードは無効なブロックを拒否したり、取引相手が預け入れを停止したり、マイナーやバリデーターが防御的に協調したりすることがあり、PoSにおける壊滅的な安全性の失敗は社会的回復を引き起こす可能性がある。
質問プルーフ・オブ・ワークステーク証明
何を制御しなければならないか?正直なブランチを凌駕するか、戦略的に不利な立場に追い込むのに十分な実効ハッシュパワー。フォークの選択、ファイナリティ、または可用性に影響を与えるのに十分な実効ステーク、あるいはバリデーターの支配力。
継続的に消費されるものは何か?電力、冷却、運用、およびハードウェアの減価償却費。インフラ、資金調達、機会費用。通常の参加では、比較的少ない電力しか消費されません。
自動的に回収不能となるものは何か?消費された電力と、失われた正当な収益。すでに課されたプロトコル上のペナルティのみ。市場価値が下落しない限り、未削減の元本は残ります。
どのようなものが価値を維持し得るか?ASIC、施設、およびエネルギー契約。ただし、再販売や再配分の制限が適用される。スラッシュされていないETHおよびインフラ(ただし、流動性、保管、価格リスクに左右される)。
攻撃を阻止できるものは何か?より誠実な作業、決済の遅延、マイナー/プールの再配分、およびノードによる無効なブロックの拒否。誠実な証明、非活動時のリーク、スラッシングの証拠、クライアント間の連携、そして極端な場合にはソーシャルリカバリー。

要点:現在のハッシュレンタル価格やステーキングされたETHの市場価値のみに基づいた金額は、攻撃に必要な予算の全容ではありません。制御、連携、流動性、継続期間、検知可能性、および復旧の可否が、攻撃の実現可能性と収益性を決定します。

ビットコインにおける過半数のハッシュパワー攻撃では何が可能か?

簡潔な答え:過半数のハッシュパワーを持続的に保持することで、攻撃者は「最も多くのワークを持つ有効なチェーン」を生成する上で確実な優位性を得ます。攻撃者は、トランザクションを検閲したり、最近の有効なブロックの順序を変更したり、自身の最近の支払いを取り消したりすることができます。ただし、署名を偽造したり、無関係なコインを没収したり、供給ルールに違反するブロックを作成したり、フルノードに無効なトランザクションを受け入れさせたりすることはできません。

「51%攻撃」は便利な略語であり、魔法のようなオン・オフスイッチではない。50%未満のハッシュパワーを持つ攻撃者でも、浅い履歴を書き換える一定の確率があり、特定の仮定の下では戦略的なマイニングによって優位性を生み出すことも可能だ。持続的な過半数の支配は、最近のチェーンの成長を単に「可能」にするだけでなく、「確実」なものにする。ビットコインの開発者向けドキュメントでは、ハッシュパワーが半数未満であっても履歴を改ざんする可能性がゼロではない一方、過半数を確保することで確実な攻撃が可能になると明示されている。

過半数のハッシュパワーを持つ攻撃者は、以下のことが可能になるかもしれない過半数のハッシュパワーを持つ攻撃者は、依然として以下のことはできません
選択した有効な取引の確定を一時的に阻止すること。他人の秘密鍵に対する有効な署名を作成すること。
有効なプライベートブランチを構築し、それを公開して最近のブロックを置き換えること。コンセンサスルールで許可されていない出力を使用すること。
攻撃者自身の最近の支払いを取り消し、二重支払いを試みる。供給量を 2,100 万に増やしたり、誠実なノードの検証ルールを変更したりする。
どの有効な取引が最初に表示されるかに影響を与え、順序付けの価値を乗っ取る。継続的なコストを一切かけずに、任意の深さの取引履歴の取り消しを保証する。
信頼を揺るがし、サービス事業者に確認要件の引き上げを強いる。その上のプルーフ・オブ・ワークを再構築することなく、古いブロックを密かに改変する。

確認回数が役立つ理由

ブロックが1つ追加されるごとに、そのトランザクションの上位に正当な作業が積み重なります。これを置き換えるには、攻撃者がより長いブランチを捕捉して追い越す必要がありますが、その間も正当なマイナーはブランチの延長を続けています。適切な待機期間は、トランザクションの金額、攻撃者の想定、現在のネットワーク状況、および受取側のサービスのリスク許容度によって異なります。6回の確認は、高額決済において広く用いられている慣例であり、あらゆる支払いに当てはまる数学的な保証ではありません。

要点:有効なブランチ間の競争を左右するのはハッシュパワーであり、有効性ルールそのものではありません。過半数攻撃に対する最も重要な防御策は、深度と独立した検証であり、単一のマイナーやプールへの信頼ではありません。

イーサリアムの「3分の1」「2分の1」「3分の2」という閾値は何を意味するのか?

簡単な回答

有効ステークの少なくとも3分の1があれば、チェックポイントのファイナリティを阻止できます。過半数以上あれば、通常のLMD-GHOSTによるフォーク選択を支配し、検閲や短距離のリオーガナイゼーションが可能になります。少なくとも3分の2あれば、選択されたチェックポイントをファイナライズできます。矛盾するファイナライズ済み履歴を生成することは、必然的に総ステークの少なくとも3分の1が証明可能にスラッシュ対象となることを意味します。

Diagram comparing Bitcoin majority hashpower with Ethereum stake thresholds. Bitcoin majority hashpower gives reliable control of recent ordering but not invalid-block authority. Ethereum thresholds show one-third for finality delay, more than half for fork-choice control, and two-thirds for finalisation, with at least one-third slashable if conflicting histories are finalised.
図2. プロトコルの閾値はさまざまな機能を表しており、固定された攻撃コスト(ドル)の互換性のある推定値というわけではない。

これらの閾値は、それぞれ異なる問いに対する答えである。「3分の1」は「ライブネス閾値」である。ファイナリティには少なくとも3分の2の支持が必要であるため、3分の1の支持を保留することで、必要な過半数以上の支持を阻止するのに十分な重みを保持できる。ファイナリティが4エポック以上達成されない場合、イーサリアムは「非活動リーク」を起動し、アクティブな側が3分の2の支持を取り戻せるようになるまで、正しく参加していないバリデーターの実質的な残高を徐々に削減していく。

有効ステークの過半数を掌握すれば、通常のフォーク選択の計算を支配できる。イーサリアムの公式FAQによれば、これにより検閲、短距離のリオーガナイゼーション、および順序の優位性が可能になる。とはいえ、攻撃者が単独でファイナリティを確定させたり、無効な実行を正当な検証を通過させたりすることは依然としてできない。

少なくとも3分の2の有効ステークがあれば、選択されたブランチでファイナリティに必要なチェックポイント投票を作成できます。しかし、それは3分の2のステークが自動的に破棄されることを意味するわけではありません。攻撃者が1つのブランチをファイナライズし、それと競合するファイナライズ済みブランチが存在しない場合、その行為自体がスラッシング違反となるわけではありません。 アカウンタブル・セーフティの保証は、競合するファイナリティが生じた場合に適用される。すなわち、2つの3分の2クォーラムは少なくとも3分の1が重複するため、総ステークの少なくとも3分の1が互換性のない投票に署名しており、スラッシングの対象として特定可能となる。

要点:「プルーフ・オブ・ステーク攻撃は攻撃者のコインをすべて焼却する」というのは誤りである。攻撃の種類によって越えるべき閾値は異なり、特定の証拠があって初めてスラッシングが発動する。また、壊滅的な事態からの安全回復には、最終的には社会的層が関与することになる。

スラッシングは何を罰し、何を罰しないのか?

簡単な回答

イーサリアムは、具体的かつ客観的に証明可能な矛盾した署名をスラッシングの対象とする。具体的には、1つのスロットに対して2つのブロックを提案すること、1つのエポック内で異なるチェックポイント目標に対して二重投票を行うこと、あるいは別の投票を包み込むような投票を行うことなどである。通常のダウンタイムはより軽いペナルティを招くだけであり、現在のプロトコル規則では、あらゆる形態の検閲や利己的な行動が自動的にスラッシングの対象となるわけではない。

3つの主要なスラッシング条件

  • 二重提案:1つのバリデーターが、同じスロットに対して2つの異なるビーコンブロックに署名すること。
  • 二重投票:1人のバリデーターが、同じターゲットエポックを持つ2つの異なるアテステーションに署名すること。
  • サンドイッチ投票:1つのアテステーションのソースエポックとターゲットエポックが、同じバリデーターによる別のアテステーションのエポックを挟み込む。

スラッシュされたバリデーターは強制的に退出させられます。孤立した事象に対する即時のペナルティは有効残高の一部に過ぎませんが、その後さらに控除が行われます。相関ペナルティは、対象期間内にスラッシュされたステークの額に応じて比例して増加します。組織的な大規模な違反行為は、損失を有効残高の全額にまで拡大させる可能性があります。したがって、イーサリアムのドキュメントでは、孤立した運用上のミスと、大規模な組織的なセキュリティ攻撃とを区別しています。

自動的にスラッシュされないもの

アテステーションの欠落、オフライン状態、またはブロックの提案失敗は、通常、スラッシングではなく通常のペナルティを発生させます。意図的な投票の差し控えは、矛盾する署名を生成することなく、ファイナリティを遅延させ、非活動リークによる損失を引き起こす可能性があります。トランザクションの検閲は有害ですが、それ自体は現在の単純なスラッシング条件の一つではありません。プロトコル提案によって検閲耐性が強化される可能性がありますが、本記事では将来の防御策がすでに導入されているものとして扱うべきではありません。

要点:スラッシングは説明責任のある安全性を提供するものであり、普遍的な行動強制ではない。堅牢なPoS設計には、依然としてフォークの選択、非活動時の処理、クライアントの多様性、監視、および社会的調整が必要である。

トランザクションのファイナリティはどのように異なるのか?

簡単な回答

ビットコインには、ブロックを恒久的に確定させるプロトコルフラグが存在せず、プルーフ・オブ・ワークが蓄積されるにつれて信頼性が高まります。イーサリアムは、ステーク加重投票を通じて正当化され、確定されたチェックポイントをマークします。通常の参加状況下では、イーサリアムのファイナリティは通常、約2エポック(およそ13分)後に達成されますが、ファイナリティの達成が一時停止することもあります。

Diagram showing Bitcoin transaction assurance increasing block by block without an explicit final flag, and Ethereum checkpoints becoming justified and finalised after roughly two epochs under normal participation. It notes that Ethereum finality can be delayed and is a cryptoeconomic protocol state.
図3. ビットコインの保証は確率曲線であるのに対し、イーサリアムは説明責任のあるステークに裏打ちされた明示的なチェックポイント状態を追加している。

ビットコイン:確率的な深度

ビットコインのトランザクションは、有効なブロックに組み込まれた時点で最初の確認を受けます。ブロックが追加されるごとに、そのブロックより前の部分を再編成するコストは高くなり、一般的にその可能性は低くなります。このモデル下では、その確率が正確にゼロになることは決してありません。ユーザーやサービスは、価値や脅威に関する想定に応じて適切な深度を選択します。これが、「6回の確認」がプロトコルの状態ではなく、慣習となっている理由です。

イーサリアム:正当化、安全、確定

イーサリアムのクライアントは、いくつかの保証概念を公開している。ヘッドは、現在のフォーク選択の先端である。「安全な」ブロックは強力な証明サポートを受けているが、まだ確定していない。チェックポイントは、3分の2の過半数によるリンクを通じて正当化され、それ以前の正当化されたチェックポイントは、次の適格なリンクによって確定する。通常の運用では、これにはおよそ2エポックを要し、トランザクションがエポックのどの時点に位置するかにもよるが、しばしば約13分から15分と説明される。

ファイナリティが遅延する理由

スロットが空になる場合や、アテステーションの到着が遅れる場合があり、クライアントやネットワークの障害によって参加率が低下することもあります。有効ステークの3分の2未満しか必要な投票を提供できない場合、チェーンは確定せずにブロックの生成を継続することがあります。イーサリアムは2023年5月、クライアント関連のインシデントにより一時的なファイナリティの中断を経験しましたが、これは明示的なファイナリティが健全なソフトウェアと参加率に依存していることを示しています。

弱い主観性

新しいイーサリアムノード、あるいは長期間オフラインだった後に復帰したノードは、1つ以上の信頼できる公開情報源から、最新の「弱い主観性」チェックポイントを取得する必要があります。これにより、古いバリデーターキーを用いて構築された長期の履歴によってノードが誤った情報を与えられるのを防ぎます。この信頼は限定的であり、相互検証も可能ですが、これは「蓄積されたワークに基づいてジェネシスから再計算する」という純粋なモデルとは本質的に異なる点です。

プロパティビットコインのプルーフ・オブ・ワークイーサリアムのプルーフ・オブ・ステーク
最初の組み込みトランザクションが有効なブロックに含まれていること。トランザクションがフォーク選択ヘッド、またはその他の最近の有効なブロックに含まれていること。
保証の積み上げ方追加されるブロックによって、その上流に蓄積されたワークが増加する。アテステーションはヘッドを強化し、チェックポイントの投票が正当性を裏付け、確定させる。
明示的な確定フラグいいえ。ユーザーは確認閾値を選択します。はい。クライアントは確定したチェックポイントを公開します。
通常の高信頼性待機高額な決済の場合、多くの場合約6ブロックですが、ポリシーは異なります。参加状況が良好な場合、通常は約2エポック(およそ13分)です。
障害モード処理負荷の高い有効なブランチが、直近の履歴を上書きする可能性があります。ファイナリティが一時停止する可能性があります。ファイナリティの競合は、重大なコンセンサスの失敗となります。
ブートストラップの仮定通常、ソフトウェアにおける実装の最適化やチェックポイントを用いて、ワーク量が多いチェーンを検証します。参加時や長期の不在から復帰する際は、直近の「弱い主観性」チェックポイントを使用する。

要点:「ファイナル」の意味は状況によって異なる。ビットコインは継続的に高まる信頼性を提供し、イーサリアムは、クォーラムの交差、スラッシング、および限定的な社会的ブートストラップ仮定に安全性が依存する、明示的な暗号経済状態を提供する。

エネルギーとハードウェアの要件はどのように比較されるか?

簡単な回答

プルーフ・オブ・ワーク(PoW)は、ブロック生成の競争を意図的にリソース集約的なものにするため、ビットコインのマイニングには膨大な電力と専用のハードウェアが必要となります。一方、プルーフ・オブ・ステーク(PoS)では、ハッシュ計算の競争が、通常のサーバーと預託された資本に置き換えられます。イーサリアムによると、『The Merge』により電力消費量が約99.95%削減されたと推定されています。

ビットコインには、プロトコルで定められた電力目標値は存在しない。マイナーは、予想収益、電力価格、ハードウェアの効率、資金調達、および運用リスクが経済的な均衡点に達するまで、採掘規模を拡大または縮小する。価格やブロック報酬の上昇は、より多くのハッシュパワーの維持を可能にする。より効率的なマシンはハッシュあたりのエネルギー消費を低減させ、競争によって総ハッシュ数は増加する。その結果は動的であり、そのため固定されたエネルギー数値はすぐに時代遅れになってしまう。

電力消費量は、セキュリティの完全な代名詞ではない。セキュリティは、攻撃者がどれだけの有効なハッシュパワーを制御できるか、機器と電力がどこに集中しているか、誠実なマイナーがどれほど迅速に対応できるか、そしてノードが引き続き同じルールを適用し続けるかどうかに依存する。1つの高度に集中したオペレーターの下で消費される同じ量の電力でも、独立したオペレーター間に分散された同等の作業と同じレベルの回復力を提供することはない。

イーサリアムのバリデーターは、数兆回もの無駄なハッシュ処理を行う必要はありません。彼らは、従来のハードウェア上で、ネットワーク処理、署名検証、ステート実行、およびデータベース処理を実行しています。したがって、「The Merge」により、従来のマイニングシステムからコンセンサスに関連する電力需要のほぼすべてが排除されました。現在のイーサリアムのエネルギーページでは、異なる算出方法に基づいてさらに大きな削減効果が推定されていますが、「約99.95%」という数値が、安定した公式の主要指標として残っています。

規模プルーフ・オブ・ワークプルーフ・オブ・ステーク
主要な希少資源電力とハードウェアに支えられた継続的な計算処理。担保された資本に加え、信頼性の高いオンライン運用。
典型的なプロポーザー用ハードウェアビットコイン専用のASICマイニング機器。汎用サーバークラスのハードウェア。実行ソフトウェアとコンセンサスソフトウェアは分離されている。
リソースの再利用エネルギーは消費されるが、ハードウェアは再配置または転売が可能。ペナルティが課されない限り資本は保有されたままとなり、サーバーハードウェアは再利用可能である。
環境への影響電力需要は大きく、市場に依存する。ハードウェアの入れ替え頻度も重要である。電力需要のコンセンサス値ははるかに低い。インフラおよびデータセンターへの影響は残る。
セキュリティのトレードオフ外部の物理的コストと長い運用実績。エネルギー消費が低く、明確な説明責任と最終性が確保されているが、プロトコルの複雑性は高い。

要点:ブロックコンセンサスに関しては、プルーフ・オブ・ステークの方が断然エネルギー効率に優れている。これで環境面での比較については答えが出たが、それだけでは、セキュリティ、ガバナンス、分散化といった別の問題については解決にはならない。

それぞれの設計において、どこが中央集権化されうるか?

簡単な回答

プルーフ・オブ・ワーク(PoW)は、ASICの製造、低コスト電力の確保、産業施設、ファームウェア、マイニングプール周辺に集中する可能性がある。プルーフ・オブ・ステーク(PoS)は、ステークの保有、カストディアル・プラットフォーム、流動性ステーキング・プロトコル、クラウドホスティング、コンセンサス・クライアント、ブロックビルダー、リレー周辺に集中する可能性がある。単一のノード、マイナー、プール、またはバリデーターの数だけでは、全体像を捉えることはできない。

プルーフ・オブ・ワークの集中化

マイニングは、調達、電力交渉、冷却、メンテナンス、収益の平準化において規模の経済の恩恵を受ける。専用機器はサプライチェーンのボトルネックを生み出す。プールは多くの独立したマイナーのために作業を調整し、ブロックテンプレートを構築するため、プールのシェアは、参加しているすべてのハードウェアの所有権よりも、調整力をより直接的に測る指標となる。マイナーはプールを切り替えることができるが、切り替えは瞬時に行われるわけではなく、危機時には保証もされない。

プルーフ・オブ・ステーク(PoS)の集中化

ステークは、取引所、カストディアン、流動性ステーキングシステムを通じてプール化される可能性があります。多数のバリデーター指標であっても、実際には少数のオペレーターやガバナンスシステムによって制御されている可能性があります。ホスティングの集中、クライアントの単一化、共通の鍵管理ソフトウェアは、相関した障害を引き起こす可能性があります。イーサリアムのブロック生成は、専用のビルダーやリレーとも相互作用するため、プロポーザーの分散化だけでは、トランザクションの順序付け能力を説明することはできません。

Pectraとバリデーターの統合

Pectraは、複合バリデーターが最大2,048 ETHの実効残高を保有できるようにし、複数の32 ETHバリデーターの統合を許可する。これにより、コンセンサスメッセージのオーバーヘッドと運用上の複雑さを軽減できる。これは、1つの組織が保有するステークの総額を変えるものではないが、統合後はバリデーター数の単純な比較はさらに意味をなさなくなる。代わりに、独立したオペレーターの数、ステークの支配状況、および障害ドメインを測定すべきである。

独立したノードは依然として重要

ビットコインユーザーは、マイニングを行わなくてもバリデーションノードを運用できます。イーサリアムユーザーも、32 ETHを預け入れなくてもノードを運用できます。これらのノードはブロック報酬を獲得しません。しかし、チェーンが実行を許可されている内容を独立して検証しています。ブロックプロデューサーのみを数える分散化分析では、エッジで有効性を確保している個人や組織を見落としてしまいます。

要点:どちらのシステムも、ある種の集中圧力を別の集中圧力と引き換えにしている。重要なのは、どのグラフに点が多いかではなく、独立した障害ドメインや信頼できる退出オプションがいくつ存在するかどうかである。

報酬とセキュリティ予算はどのように機能するのか?

簡単な回答

ビットコインのマイナーはブロック報酬と取引手数料を受け取り、その期待収益がハッシュパワーの継続的な支出を支えています。イーサリアムのバリデーターは、職務に対するプロトコル発行分に加え、優先手数料および順序付けによる収益を受け取ります。基本取引手数料はバーンされます。いずれの報酬源も、投資収益が保証されているわけではありません。

ビットコイン:ブロック報酬と手数料

ビットコインのブロック報酬は210,000ブロックごとに半減し、現在は1ブロックあたり3.125 BTCです。取引手数料がこれを補完します。大まかな経済的観点から見ると、マイナーの期待収益は業界全体の持続可能な支出の上限を定めますが、資金調達、ヘッジ、設備の更新サイクル、地域ごとの電力契約などが長期的なタイムラグを生み出します。報酬が減少するにつれ、長期的なセキュリティモデルは、取引手数料の需要、あるいは報酬単位あたりの価値の上昇にますます依存するようになります。

イーサリアム:発行、手数料、ペナルティ

イーサリアムのコンセンサス報酬は、有効残高、総アクティブステーク、および適正な参加状況に依存する。EIP-1559の基本手数料はバーンされ、バリデーターへの支払いは行われない。優先手数料およびブロック構築収益は、提案者または設定された受取人に支払われる。リターンは、ネットワークの活動状況、ステーク参加率、オペレーター手数料、ダウンタイム、スラッシングリスク、およびETHの市場価格によって変動する。保証された借り手や固定の元本価値が存在しないため、この結果を「利息」と呼ぶことは誤解を招く恐れがある。

経済的要素ビットコインのプルーフ・オブ・ワークイーサリアムのプルーフ・オブ・ステーク
プロトコルによる発行固定の補助金スケジュールで、およそ4年ごとに半減する。アクティブなステークおよびバリデーターの参加状況に連動した動的な発行。
ユーザー手数料ブロック内の取引手数料は、マイナーまたはプールに支払われる。基本手数料はバーンされ、優先手数料はプロポーザーに支払われる。追加の順序付けによる収益が発生する場合がある。
主な運営コスト電気代、ハードウェア、施設、資金調達、および保守。保証金、信頼性の高いインフラ、運用、重要なセキュリティ対策、およびプロバイダーへの手数料。
プロトコルによる主なペナルティ作業の失敗、古いブロック、および失われた報酬。スラッシュの対象となるステーク残高は存在しません。報酬の未獲得、非活動ペナルティ、および定義された曖昧な行為に対するスラッシング。
長期的な課題補助金が減額される中で、手数料収入が目標とするハッシュパワーを維持できるかどうか。ステークおよびサービスプロバイダーの集中度が、許容範囲内で分散された状態を維持できるかどうか。

要点:インセンティブはセキュリティの一部であり、単なる「無料の利回り」ではない。メカニズムは、誠実な参加に対して十分な報酬を支払うと同時に、集中化、過剰発行、検閲の誘因、および関連する運用リスクを抑制しなければならない。

どちらのメカニズムがより安全か?

簡単な回答

どちらのメカニズムも、普遍的により安全であるとは言えない。プルーフ・オブ・ワーク(PoW)は、より長い運用実績、比較的単純なリソーステスト、そして蓄積された外部作業に基づくチェーン選択を提供する。プルーフ・オブ・ステーク(PoS)は、はるかに低いエネルギー消費、明示的なファイナリティ、および特定可能なペナルティ対象となる安全上の欠陥を提供する。それぞれが独自の前提条件と集中リスクを抱えている。

評価の問いプルーフ・オブ・ワークを支持するより強力な論拠プルーフ・オブ・ステークのより有力な論点
運用実績ビットコインは2009年から継続してPoWを採用している。イーサリアムのPoSは、2022年9月以来、世界規模で運用されている。
エネルギー効率PoSは、ハッシュ計算の競争を回避し、電力消費を劇的に削減します。
明示的なファイナリティCasper FFGは、説明責任のある安全性を備えた、観察可能な確定状態を提供します。
客観的なチェーン比較累積ワークは、有効な競合履歴に対するシンプルなリソース指標を提供します。最近のチェックポイントとアテステーションにより、迅速なチェーン選択が可能になりますが、長期間オフラインだったノードは弱い主観性を使用します。
証明可能なペナルティ矛盾するバリデーターの署名により、残高が削減対象となり得る当事者が特定されます。
プロトコルの簡潔さビットコインの PoW および確率的なファイナリティは、概念的により単純です。PoS では、委員会、ステークの会計処理、スラッシング、非アクティブ時のリーク、チェックポイントのロジックが追加される。
汎用的な参加バリデーターは一般的なハードウェアで動作可能ですが、提案を行うには担保としてETHを預ける必要があります。
物理的な外部アンカーセキュリティは、ネイティブ資産の外部にあるハードウェアと電力に依存している。セキュリティは資産の内部にあり、プロトコルによって調整やペナルティが課される可能性があります。

メカニズムは、その展開状況から切り離して評価することはできません。Bitcoin Coreでは、悪用される前にパッチが適用されたとはいえ、2018年のインフレーションバグを含む深刻なソフトウェアの脆弱性が明らかになりました。イーサリアムは2023年、クライアントの問題により参加率が低下したため一時的にファイナリティを失いましたが、ブロックの生成は継続され、ファイナリティは回復しました。これらの事象は、メカニズムが無用であることを証明したのではなく、ソフトウェアの多様性、テスト、運用がコンセンサスのセキュリティの一部であることを証明したのです。

有用な比較として、次のような問いを立てることができる。「リスクにさらされている価値は何か?」「リソースはどの程度集中しているか?」「一般ユーザーは独自に検証できるか?」「参加者はどの程度容易にプロバイダーを切り替えられるか?」「クライアントや実装はどの程度多様か?」「パーティション、ソフトウェアエラー、または大規模な鍵の漏洩が発生した場合、どうなるか?」「壊滅的な事態からの復旧はどのように調整されるか?」。これらの答えはチェーンごとに異なり、時間とともに変化する。

よくある質問

プルーフ・オブ・ステークはプルーフ・オブ・ワークよりも安全性が低いのでしょうか?

一般的にはそうではありません。セキュリティモデルが異なるからです。プルーフ・オブ・ワークは、外部計算による直近の攻撃にコストを課します。一方、プルーフ・オブ・ステークは、担保された資本への影響にコストを課し、特定のセキュリティ上の失敗を特定して、スラッシュ(報酬の没収)の対象とします。セキュリティは、ネットワークの実装、リソースの配分、クライアントの多様性、および復旧に関する前提条件に依存します。

ビットコインの51%攻撃によって、誰かがすべてのコインを盗むことは可能ですか?

いいえ。過半数のハッシュパワーは、有効なブロックの順序に影響を与えたり、トランザクションを検閲したり、攻撃者自身の最近の支払いを取り消そうとしたりすることはできます。しかし、他のユーザーの署名を生成したり、無許可の出力を使用したり、独立して検証を行っているノードに無効な通貨ルールを受け入れさせたりすることはできません。

イーサリアムのステークの3分の1でネットワークを乗っ取ることができますか?

3分の1のステークは、必要な3分の2の過半数を阻止することで、通常のチェックポイントのファイナリティを妨げることができます。しかし、それだけでは競合するチェーンを単独で確定させることはできません。非活動リークにより、非活動状態または非参加状態のステークは徐々に減少するため、残りのアクティブな側が最終的にファイナリティを取り戻すことができます。

バリデーターは1回のミスでステークのすべてを失うのか?

いいえ。通常のダウンタイムでは、ペナルティは軽微です。スラッシュ対象となる矛盾が発生すると、退出と残高の差し引きが行われますが、単発のスラッシュによる損失は、有効残高全体に比べてはるかに小さいものです。多くのバリデーターが同時にスラッシュされると相関ペナルティが深刻化し、協調的なイベントでは残高全体に迫る可能性もあります。

イーサリアムノードを運用するには32 ETHが必要ですか?

いいえ。ステーキングを行わなくても、誰でも実行ノードやコンセンサスノードを稼働させることができます。32 ETHという最低額は、提案や認証を行うバリデーターをアクティブ化する場合に適用されます。委任ステーキングやプール型ステーキングでは、信頼や資産管理に関する前提が異なります。

なぜプルーフ・オブ・ワークはこれほど多くの電力を消費するのですか?

マイニングはオープンな抽選のようなもので、ハッシュ数を増やせば増やすほど、次の有効なブロックを見つけるチャンスが増えます。競争力のあるマイナーは、期待収益が見込める限り、電力やハードウェアに費用を投じます。プロトコルには固定のエネルギー目標が設定されていないため、総消費量は価格、報酬、効率、電力コストによって変動します。

ビットコインの6回の確認は完全に確定しているのでしょうか?

いいえ。これは高額取引における一般的な決済慣行です。ビットコインは確率的なファイナリティを持つため、取り消しリスクは一般的に確認回数が増えるにつれて低下しますが、プロトコルで定義されたゼロにはなりません。サービス提供者は、価値や脅威の想定に応じて閾値を選択すべきです。

イーサリアムの最終確定にはどれくらい時間がかかりますか?

通常の参加状況下では、およそ2エポック、つまり約13分(多くの場合15分に丸められます)。エポック境界付近で提案されたトランザクションは、他のトランザクションよりも早く、あるいは遅く確定する場合があり、必要なチェックポイント投票をステークの3分の2未満しか供給していない場合、確定は一時停止される可能性があります。

「弱い主観性」とは何ですか?

これは、新規または長期間オフラインだったノードが、信頼でき、相互検証可能なソースから最新の確定済みチェックポイントを取得することをイーサリアムが要求する仕様です。このチェックポイントは、古いバリデーターキーを用いて生成された長距離の代替履歴からノードを保護します。

ビットコインはプルーフ・オブ・ステークに移行できるか?

ソフトウェアをフォークして別のネットワークを構築することは可能ですが、ビットコインそのものを変更するには、ユーザー、マイナー、企業、インフラストラクチャによる、互換性のないコンセンサスルールの広範な採用が必要となります。プルーフ・オブ・ワークはビットコインのアイデンティティに深く根ざしており、そのような変更について信頼できるコンセンサスは得られていません。

イーサリアムはプルーフ・オブ・ワークに戻れるのか?

新たなフォークによって異なるルールを実装することは可能ですが、イーサリアムのメインネットは2022年9月からプルーフ・オブ・ステークを採用しており、そのロードマップ、経済モデル、クライアントアーキテクチャは現在、これを基盤として構築されています。プルーフ・オブ・ワークへの回帰には、単なる定期的なアップグレードではなく、ネットワーク全体に混乱をもたらすようなルール変更が必要となります。

結論

プルーフ・オブ・ワークとプルーフ・オブ・ステークは、異なる希少資源を用いて、同じ広範な調整問題を解決しています。ビットコインは、ブロック生成者に計算リソースを消費したことを証明するよう求め、その後、独立して検証を行うノードが、最も多くのワークを蓄積した有効な履歴に従うようにします。一方、イーサリアムは、バリデーターに資本を預託するよう求め、有効なステークに基づいて提案や投票の役割を割り当て、アテステーション・ウェイトによってリーダーを選出し、3分の2の過半数が形成された時点でチェックポイントを確定させます。

安易なスローガンは、この比較において最も信頼性の低い部分である。エネルギーは文字通りセキュリティに等しいわけではない。ステークはあらゆる攻撃によって自動的に破壊されるわけではない。 51%のハッシュパワーがあっても、他人の鍵を解錠することはできない。33%のステークがあっても、敵対的なチェーンを確定させることはできない。3分の2のステークがあれば確定性を生み出すことはできるが、既存の確定性を覆すことは、少なくとも3分の1をスラッシュ可能な矛盾にさらし、社会的回復を引き起こす可能性がある。どちらのシステムにおいても、フルノードが依然として有効性を確保している。

ユーザーにとっての実用的な違いは、決済にあります。ビットコインでは、最終的なフラグなしに、ブロックが積み重なるごとに信頼性が深まります。一方、イーサリアムは、より複雑なプロトコルと、長期不在から復帰するノードに対する主観性の低いブートストラップを代償として、通常は約13分後に確定したチェックポイント状態を追加します。ネットワーク設計者にとって、この選択は一連の仮定のパッケージに他なりません。すなわち、物理的な消費と確率的な深さ、あるいは担保付き資本、説明責任のある安全性、そして明示的な最終性です。

したがって、最も説得力のある結論は条件付きのものとなります。プルーフ・オブ・ステークは、エネルギー効率の点で劇的に優れています。プルーフ・オブ・ワークはより単純で、長い実績があります。プルーフ・オブ・ステークでは、壊滅的なセキュリティ上の欠陥を特定することが可能です。プルーフ・オブ・ワークは、チェーンの選択を外部リソースに依存させます。どちらの方式も、その名称だけで安全であるわけではありません。それぞれのソフトウェア、経済モデル、運営者の分布、検証文化がモデルを満たし続けている間のみ、安全が保たれるのです。

出典および参考文献

本記事の主要な参考文献(2026年7月時点)。

簡単なクイズ: 定着しましたか?

6つの質問です。答えを選んでから、以下の解説を確認してください。

問題 1/6
プルーフ・オブ・ワークとプルーフ・オブ・ステークは、コンセンサスシステム内で主に何を提供しますか?

これは役に立ちましたか?