TL;DR

  • 拥有加密货币意味着掌控区块链所认可的、用于花费输出、从账户发送资金或调用账户策略的权限。账本记录资产;钱包则持有、访问或协调修改该记录所需的签名材料和规则。
  • 私钥是用于签名的秘密材料。公钥是与其数学相关的信息,允许他人验证签名。地址是账户、输出、脚本或程序规则的网络特定标识符。在某些网络中,地址由公钥派生而来;在其他网络中,它可能代表代码或支出条件,而无需与单一私钥绑定。
  • 钱包签署的是特定于区块链的交易或授权有效载荷,而非“发送 1 个代币”这类模糊的指令。签署的数据可能包含输入或随机数、目的地、金额、网络、手续费参数、合约调用数据、有效期以及权限变更。未被签名覆盖的内容仍可能发生变化。
  • 钱包对交易进行签名并将其提交给一个或多个节点或私有服务。接收节点会根据共识规则和本地中继策略对其进行验证,可能将其添加到自身的待处理池中,并中继给对等节点。矿工、验证者或专用构建器最终会将其纳入一个有效的区块中。后续区块或检查点投票将进一步巩固该结果。
在一个街区

加密货币通过将加密授权与复制账本相结合来运作。钱包构建精确的交易,并由私钥、智能账户策略或签名定额对其进行授权。独立节点验证交易,区块生产者对有效交易进行排序,共识规则选出规范历史。被纳入区块即为首次确认;额外的工作量证明、验证者投票或检查点可降低重组织风险,直至收款方将付款视为已结算。

拥有加密货币意味着什么?

快速解答

拥有加密货币意味着掌控区块链所认可的、用于花费输出、从账户发送资金或调用账户策略的权限。账本记录资产;钱包则持有、访问或协调修改该记录所需的签名材料和规则。

那句耳熟能详的“币在你的钱包里”虽是一个有用的界面隐喻,却是一种拙劣的技术描述。区块链存储的是状态:比特币上的未花费输出、以太坊上的账户余额和合约存储,或是 Solana 上的程序所有账户。钱包读取该状态,构建指令,并生成网络所需的任何授权。

对于传统的自主托管账户,这种权限可能简化为一个私钥。但更广泛的规则更为准确:所有权即是对有效支出策略的控制权。 一个比特币输出可能需要脚本或多重签名。一个以太坊合约账户可能需要多签名批准、密钥模块、时间锁或社交恢复机制。阈值签名系统可以将一个签名权限分配给多个密钥份额。托管方可以持有加密权限,而客户仅持有针对托管方的合同索赔权。

持有模式区块链所认可的用户实际控制的内容主要故障模式
单密钥自主托管由单个密钥满足的签名或支出条件。私钥或能够重建该私钥的恢复材料。一个密钥的泄露或丢失都可能导致灾难性后果。
多签名或智能账户需要满足阈值、模块或规则的脚本或合约策略。多个签名人、设备或恢复角色。策略、代码、共同签署人或治理方面的故障。
阈值/多方安全计算(MPC)签名在共享公钥下的一份普通签名。拥有足够数量的独立密钥份额以满足阈值要求。阈值——多方被攻破、串通或实现缺陷。
托管账户托管方控制着链上权限。登录凭证以及法律或合同上的权利主张。托管方遭入侵、破产、资产冻结或账户被接管。
交易所交易产品基金或其托管人控制基础资产。经纪账户中的证券,而非区块链密钥。市场风险、发行人风险、托管风险和经纪风险。

这一区别解释了为何“没有私钥,就没有你的币”这一警示针对的是交易对手风险,而非一套完整的安全策略。持有私钥虽然去除了一个中间环节,但也增加了直接的操作责任。无论哪种托管模式,仅因其被标记为“中心化”或“自主托管”,都不能自动视为安全。

私钥、公钥和地址究竟起什么作用?

快速解答

私钥是用于签名的秘密材料。公钥是与其数学相关的信息,允许他人验证签名。地址是账户、输出、脚本或程序规则的网络特定标识符。在某些网络中,地址由公钥派生而来;在其他网络中,它可能代表代码或支出条件,而无需与单一私钥绑定。

大多数主流区块链都使用公钥加密技术进行数字签名。 钱包会生成或访问密钥,推导出公开信息,并针对精确定义的消息生成签名。验证过程迅速;在该方案的数学假设下,且密钥生成正确的情况下,从公钥推导出私钥在计算上被视为不可行。“不可行”是正确的表述:安全性取决于算法、实现方式、随机数生成以及当前的计算能力。

Three-column diagram comparing authority and address construction on Bitcoin, Ethereum and Solana. Bitcoin outputs can encode key or script conditions and use ECDSA or Taproot Schnorr. Ethereum EOAs use ECDSA-derived addresses while contracts have addresses without private keys. Solana addresses may be Ed25519 public keys or program-derived addresses with no private key.

图2。共同的模式是签名和验证;从密钥到地址再到可花费状态的路径因区块链而异。

网络或账户类型权限与签名地址所代表的含义
比特币传统 / SegWit v0 密钥消费通常为基于 secp256k1 的 ECDSA;脚本决定完整的花费条件。可能编码的是公钥哈希、脚本哈希或见证程序,而非原始密钥。
比特币 Taproot采用 BIP340 Schnorr 算法进行密钥路径消费;脚本路径可揭示其他条件。一个 Bech32m 地址编码了一个包含 Taproot 输出密钥的见证 v1 程序。
以太坊 EOA基于 secp256k1 的 ECDSA 用于授权交易。公钥的Keccak-256哈希值的最后20字节,以0x前缀显示。
以太坊合约账户代码和存储决定了行为;该账户本身不包含私钥。在部署或确定性创建过程中生成的 20 字节合约地址。
以太坊验证者BLS密钥负责共识任务;提币权限可以由其他密钥独立控制。验证者的公钥与普通的EOA地址不同。
Solana 密钥对账户Ed25519 密钥对;私钥用于签名,公钥即为地址。一个采用Base58编码的32字节公钥。
Solana PDA不存在私钥;派生程序在程序执行期间进行授权。一个由种子和程序 ID 派生出的非曲线地址。

签名所证明的内容

一个有效的签名证明,所需的密钥或签名法定人数已根据指定的签名算法对特定摘要进行了授权。它还允许验证者检测已签名有效负载的更改。但它并不能证明签名者阅读了钱包界面、理解了代币授权、认识收件人、未受胁迫,或在法律意义上拥有该资金。正是这种加密授权与人类意图之间的差距,成为了许多钱包清空攻击和冒充诈骗的温床。

什么会削弱签名安全性?

  • 弱或有偏见的密钥生成机制,导致生成的密钥材料容易被猜出。
  • 在 ECDSA 或 Schnorr 风格签名中,随机数(Nonce)的重复使用或泄露,这可能导致私钥暴露。
  • 恶意软件、侧信道或物理攻击从设备中提取密钥材料。
  • 钱包签署的负载与用户认为其显示的内容不一致。
  • 智能账户、多签或阈值实现接受了无效或未经授权的策略路径。
  • 未来密码分析或量子技术的发展,将使当前的抗破解性假设失效。

要点:公钥密码学消除了在验证过程中披露密钥的必要性,但并不能免除安全密钥生成、可信签名软件以及准确交易审核的需求。

钱包究竟签署什么?

快速解答

钱包签署的是特定于区块链的交易或授权有效载荷,而非“发送 1 个代币”这类模糊的指令。签署的数据可能包含输入或随机数、目的地、金额、网络、手续费参数、合约调用数据、有效期以及权限变更。未被签名覆盖的内容仍可能发生变化。

钱包界面将用户的意图转化为结构化消息。这种转换对安全性至关重要。在比特币中,交易会选择特定的未花费输出作为输入,创建带有花费条件的新输出,指定金额和手续费,并应用一种签名哈希模式,该模式决定了每个签名所覆盖的具体部分。在以太坊中,普通交易包含链标识符、账户随机数、目的地、价值、Gas 限制、手续费上限以及可调用合约的可选数据等字段。

合约交互所能承载的信息远不止支付。签名可能用于批准代币配额、通过去中心化交易所进行交易、根据 EIP-7702 将 EOA 权限委托给代码、转移 NFT、在治理系统中投票,或调用其结果取决于当前链上状态的函数。网络只看到有效的字节;它并不知道钱包是否对这些字节进行了合理的解释。

在签名之前,请至少验证以下字段

  • 网络和链:目标链、第二层或侧链,而不仅仅是资产代码。
  • 资产和合约:正确的原生资产或代币合约,包括小数位数和代币标准。
  • 目的地:完整的收件人、合约、跨链桥或交易所充值地址,以及任何必需的备注或标签。
  • 金额和范围:确切的转账金额、最低接收金额、支出上限或授权范围。
  • 操作:转账、兑换、授权、许可、委托、质押操作、合约部署或任意消息签名。
  • 手续费范围:比特币手续费率及总手续费,或以太坊 gas 限制、基础手续费、优先级手续费及最高手续费。
  • 有效期和重放域:链标识符、随机数、截止时间以及该签名适用的应用程序或合约。
  • 策略路径:哪些密钥、联署人、模块或恢复机制正在授权该操作。

硬件钱包虽有帮助,但无法理解经济机制

硬件钱包可以将私钥与通用计算机隔离,并在用户通过可信显示屏确认后才进行签名。这可以防范许多提取攻击。但它无法使恶意的批准变得无害,无法证明合约地址是可信的,无法检测到所有的地址中毒替换,也无法保证简化的显示内容包含足够的信息。只有当用户能够独立解读设备显示的内容时,安全设备才最具价值。

点击“发送”后会发生什么?

快速解答

钱包对交易进行签名并将其提交给一个或多个节点或私有服务。接收节点会根据共识规则和本地中继策略对其进行验证,可能将其添加到自身的待处理池中,并中继给对等节点。矿工、验证者或专用构建器最终会将其纳入一个有效的区块中。后续区块或检查点投票将进一步巩固该结果。

Transaction lifecycle diagram showing build, review, sign, local validation, propagation or private routing, pending status, block inclusion and hardening. It also shows rejection, stuck transactions, replacement and reorganisation detours.
图 3. 一笔交易可能在未被广泛中继的情况下仍被视为有效,可能在未最终确认的情况下被纳入区块,也可能因重组而被移出规范链。

步骤 1:本地构建与签名

钱包选择输入或下一个账户随机数(nonce),估算手续费,生成有效载荷并对其进行签名。这一过程可在手机、浏览器钱包、硬件设备上进行,也可通过多签名协调器或跨MPC签名会话完成。私钥不应传输至网络;验证仅需交易和签名即可。

步骤 2:节点验证与中继

第一个节点会检查语法、签名、可用资金或未花费交易输出(UTXO)、随机数、大小、gas 及其他规则。它还会应用本地策略:一笔交易可能在共识层面有效,却不符合该节点的中继或内存池要求。各节点拥有独立的待处理交易池,且对当前持有的交易可能存在分歧。并不存在所有机器共享的单一全局内存池。

步骤 3:区块构建

比特币矿池会根据其掌握的有效交易,综合考虑手续费、交易依赖关系及自身策略,构建候选区块。以太坊验证者可能在本地构建区块,或使用专门的构建器来优化交易排序并竞标提案机会。私有订单流可以绕过公共内存池,而最大可提取价值(MEV)会影响交易排序。

步骤 4:独立区块验证

区块被提议后,其他节点并非仅因生产者值得信赖就直接接受该区块。它们会独立验证该区块及所有相关的状态转换。若生产者包含无效支出、超出限制或违反共识规则,其生成的区块将被诚实节点拒绝,无论其手续费收入或资源权重如何。

步骤 5:区块纳入、重组与结算

区块被纳入即为首次确认。竞争区块可能短暂存在于链尖,而分叉选择规则将决定哪条分支成为标准链。来自被弃用区块的交易可能会返回待处理状态、与另一笔交易发生冲突,或从节点的视图中消失。更深的确认层级或显式的检查点最终性可降低此风险。

为什么交易需要等待,手续费是如何运作的?

快速解答

区块容量和执行资源是稀缺的。手续费反映了被纳入区块的需求,但交易依赖关系、随机数顺序、私有路由、构建器策略和本地政策同样重要。高手续费可以提高优先级,但无法使无效交易变为有效,也无法保证特定的交易排序。

比特币:为虚拟区块空间付费

比特币交易手续费是输入值与输出值之间的差额。钱包和比特币核心(Bitcoin Core)通常将报价表示为每虚拟字节的聪(sat/vB),这使得矿工能够比较不同虚拟大小的交易。输入、输出和见证数据决定了交易大小;而转出的比特币数量并不影响交易大小。

交易依赖关系至关重要。低手续费的父交易与高手续费的子交易可能会被一并评估,且当前比特币核心(Bitcoin Core)内存池(mempool)的逻辑会针对关联的交易组进行推理,而非将每笔交易视为完全独立。当交易和钱包支持“替换费”(Replace-by-fee)和“子交易支付父交易费用”(child-pays-for-parent)机制时,这些机制可提高交易被纳入区块池的概率。但替换并不保证取消原有交易:竞争交易将持续竞争,直至其中一笔确认。

以太坊:gas、基础手续费和优先级手续费

以太坊以“gas”为单位对计算和状态访问进行收费。交易会设定gas限制和费用上限。协议会计算出一笔将被销毁的基础费用;发送方可以添加优先级费用,而最高费用则限制了每单位gas的价格。未使用的gas不收取费用。即使合约调用因回滚而失败,仍会消耗gas,因为验证者已经执行了计算。

以太坊账户交易按随机数(nonce)顺序执行。一个定价过低或未被察觉的早期随机数,即使后续交易提供了更高的手续费,也可能阻塞同一账户的后续交易。如果接收节点或钱包策略接受了更高的出价,则相同随机数的替代交易可以取代待处理交易。

排序不仅仅是一份手续费排行榜

在以太坊上,开发者和搜索者可能会对交易包进行排序,以捕捉套利、清算或其他 MEV。用户可通过私有通道提交交易以减少公开曝光。在比特币上,矿池可以应用自定义策略或纳入通过非链路接收的交易。手续费仍然是核心,但“手续费最高者优先”是一种过度简化。

问题比特币以太坊
什么资源是稀缺的?虚拟区块权重和交易依赖性容量。执行 gas、区块 gas 目标以及数据可用性资源。
出价如何表示?通常为 sat/vB 加上绝对交易费。基础费用 + 优先级费用,受最高费用限制;gas 限制决定执行范围。
谁会收到这笔费用?区块生产者将获得交易手续费。基础费用将被销毁;优先级费用及其他区块价值将作为奖励分配给提议者或构建者路径。
什么会导致延迟纳入?手续费率过低、父交易依赖、本地策略、替换冲突或传播效率低下。手续费上限过低、随机数间隙、私有路由故障、构建者策略、MEV 或执行限制。
失败是否仍会产生费用?未确认或被拒绝的交易通常无需支付链上费用。若已纳入区块的交易其合约执行发生回滚,仍会消耗并支付 gas 费用。

要点:手续费市场对稀缺的交易包含资源进行定价。它不会验证收件人身份,也不保证应用的诚信,更不会对以虚假名义签署的交易进行补偿。

比特币、以太坊和索拉纳是如何记录所有权的?

快速解答

比特币记录可花费的未花费交易输出(UTXO);以太坊记录账户状态和合约存储;索拉纳(Solana)记录由程序拥有的账户中的数据和余额。状态模型改变了交易的构建和执行方式,但每种模型仍需授权、验证、规范排序和结算。

比特币:UTXO 模型

比特币钱包的余额是其可满足的未花费交易输出(UTXO)的便捷汇总。一笔交易会消耗现有输出并生成新的输出。输入指向先前的输出;脚本和签名证明满足了花费条件。如果输入金额超过预期的支付金额和手续费,钱包通常会生成一个找零输出。

以太坊:账户与合约状态

以太坊维护着一个全局状态,其中包含外部拥有的账户(EOA)和合约账户。EOA 拥有余额、随机数(nonce)和基于密钥的授权;合约账户则拥有代码和存储空间。来自 EOA 的交易可以转移 ETH、部署合约,或调用代码,在一次原子执行中更新多个账户和代币账本。

Solana:程序所有账户

Solana 将可执行程序与存储可变数据的账户分离。每个账户都有一个地址和一个所有者程序,该程序控制其数据的更改或扣款。用户签名账户使用公钥地址,而程序派生地址则允许程序在无需私钥的情况下,为确定性的非曲线账户授权。

Dimension比特币以太坊索拉纳
主要状态模型未花费交易输出。账户、余额、代码及合约存储。包含 lamports 和数据的程序自有账户。
典型用户权限通过签名和其他条件满足输出脚本的要求。EOA 签名或智能账户/合约策略。Ed25519 签名者加上程序特定的账户规则。
排序控制输入确定确切的输出;每个 UTXO 只能花费一次。EOA 中的每笔交易均按账户非ce对交易进行排序。最近的区块哈希、账户锁定和运行时调度共同决定了执行过程。
可编程性通过脚本定义的消费条件,且受有意设置的限制。通用 EVM 智能合约执行。程序针对显式提供的账户进行执行。
初学者常见的困惑钱包余额并非单个账户行。代币属于合约状态,而非原生 ETH 余额。一个地址可以是签名者、数据账户、铸造账户、代币账户或PDA。

要点:“区块链存储余额”这一说法对某些系统而言是准确的,但对其他系统则具有误导性。核心概念在于:节点维护着由已确认的交易和区块衍生的确定性状态。

区块链共识实际上包含哪些内容?

快速解答

共识是一套完整的规则和机制,使独立节点能够收敛到一个规范状态。它包括有效性规则、抗西比尔攻击和提议者选择、网络协调、分叉选择、激励机制以及最终性。工作量证明或权益证明仅是该系统的一部分。

Two-column consensus-stack diagram for Bitcoin and Ethereum. It compares independent validity checks, proof-of-work or proof-of-stake proposer selection, fork choice, finality and recovery assumptions. It emphasises that resource weight cannot override validity rules.

图4。生产者提出交易;节点进行验证。达成共识不仅需要决定谁获得下一个区块的生成机会。

有效性是首要的

每个全节点都会根据其运行的规则对区块进行评估。比特币节点会验证脚本、UTXO可用性、区块结构以及货币约束条件。以太坊执行客户端会验证交易和状态转换,而共识客户端则会验证提议者和认证规则。未能通过有效性验证的区块将完全无法参与有效链的竞争。

抗西比尔攻击与提议者选择

开放网络需要一种机制,以防止某个参与者通过创建数百万个身份来获取影响力。工作量证明将影响力与计算工作量挂钩;权益证明则将其与锁定的资本挂钩。每种机制都根据一种稀缺资源来分配区块生产或投票机会。

分叉选择

在分布式系统中,暂时性的分歧是正常的。比特币节点会选择累积工作量证明最多的有效链。以太坊则使用LMD-GHOST机制,追随有效认证权重最高的分支。分叉选择决定应基于当前哪个分支进行构建;这与最终性并不相同。

最终性和恢复

比特币不会将区块永久标记为最终状态;随着区块深度增加,其可靠性随之提升。以太坊使用Casper FFG检查点,在达到所需的超级多数票时创建一个明确的最终状态。如果以太坊产生相互冲突的最终历史,仅凭协议消息无法在它们之间做出选择;恢复将需要社会协调。

工作量证明如何保障比特币的安全?

快速解答

比特币矿工反复对候选区块头进行哈希运算,直到其中一个哈希值低于当前目标值。节点仅接受有效区块,并选择累积工作量最大的有效链。因此,要改写近期历史,就必须以比诚实网络继续延伸现有链更快的速度,生成一条替代的有效链。

矿工组装一个候选区块,调整区块头字段并计算 SHA-256 哈希值。每个哈希值都是一张“彩票”。协议每 2,016 个区块调整一次难度,以确保长期来看区块生成时间平均约为 10 分钟。获胜的矿工将获得区块奖励——自 2024 年 4 月减半以来为 3.125 BTC——外加交易手续费,前提是该区块有效且被网络接受。

能源成本并不用于验证普通交易的有效性。它使得生成替代链的成本高昂,并为节点提供了一条客观的“累积工作量”规则,用于在有效分支之间进行选择。一旦电力消耗,便无法回收;专用硬件可能仍具有转售或挖矿价值。因此,安全性取决于算力、硬件和能源获取的分布、矿池协调、网络连通性以及所涉及的经济价值。

多数算力能做什么与不能做什么

持续占据多数算力可能使以下情况成为可能但它仍无法实现
对特定交易进行审查或延迟。伪造其他用户的数字签名。
用更重的有效分支替换最近的有效区块。在未满足其脚本条件的情况下花费一个输出。
对攻击者自己最近的付款进行双花。创建超出节点强制执行的发行规则范围的代币。
控制近期交易的排序,并利用某些手续费或 MEV 机会。迫使诚实的全节点接受一个无效区块。
损害信任并延长结算时间。无需持续运营成本即可获得永久控制权。

“51%攻击”是一个简写术语。当控制比例低于50%时,攻击者仍有非零概率替换浅层交易历史;当控制比例高于50%时,在简化假设下,持续的网络控制便成为可能。实际风险取决于持续时间、网络状况以及接收方通过延迟结算进行响应的速度。

要点:工作量证明机制规范了有效历史记录之间的竞争。它并不赋予矿工重写签名规则、任意没收代币或为拒绝这些变更的节点重新定义供应量的权限。

权益证明如何保障以太坊的安全?

快速解答

以太坊验证者质押 ETH,每个 12 秒的时段会选出一名提议者,由验证者委员会对区块链进行认证。LMD-GHOST 机制选择认证权重最高的分支,而 Casper FFG 则将至少获得三分之二有效质押支持的检查点最终确定。可证明的矛盾投票将导致质押被没收。

时间被划分为12秒的时槽和32个时槽组成的纪元。每个时槽会选出一名验证者来提议区块,同时验证者委员会对其所认定的区块链状态进行认证。每个活跃验证者通常每纪元认证一次。Pectra升级后,32 ETH仍为激活门槛;选择参与凭证复合机制的验证者,其有效余额最高可达2,048 ETH。

以太坊采用独立的关键角色。验证者职责使用BLS签名密钥,以便高效聚合认证。提现权限可单独持有,且在Pectra升级后,执行层凭证可触发退出。因此,普通的以太坊EOA密钥并不自动等同于执行验证者职责的密钥。

攻击阈值描述了不同的能力

实际持有的质押量在简化假设下的协议影响力自动处罚?
低于三分之一在某些情况下可造成干扰、实施审查或提取价值,但无法单独无限期阻止最终确认。仅当该行为产生可被削减的证据或招致常规惩罚时才成立。
至少三分之一可通过扣留或误导足够数量的投票来阻止检查点最终性。仅保留投票并不一定立即导致可削减;不活跃泄漏可能会降低缺席权重。
超过一半能够主导正常的分叉选择,从而获得强有力的审查权和短期重组权。并非所有分叉选择攻击都会自动导致被削减。
至少三分之二可最终确定选定的检查点。可最终确定选定的检查点。冲突的最终性需要重叠的矛盾投票。如果冲突的历史被最终确定,则总质押量的至少三分之一可被证明可被罚没。

罚没与闲置是不同的

罚没针对的是特定的矛盾签名,例如重复提案、重复投票或包围式投票。对于孤立的验证者而言,其即时损失未必是全部持币;相关联的大规模罚没可能造成更大的损失。单纯离线的验证者通常只会受到较小的处罚。如果最终性中断超过四个纪元,则“不活跃泄漏”机制会逐渐减少不活跃的有效持币,直到剩余的活跃验证者能够重新获得三分之二的超级多数。

要点:权益证明(PoS)将资本纳入了协议的惩罚机制,但“攻击会烧毁所有质押”这一说法是错误的。不同攻击的攻击能力、证据和惩罚各不相同,而灾难性安全恢复还包括社会层面的因素。

加密货币交易何时才算最终确认?

快速解答

当交易被纳入规范区块时即被确认。随后,随着每个新区块的生成,比特币的交易确认度会按概率递增。以太坊则分别报告最新状态、安全状态和最终状态;在正常参与率下,检查点最终性通常在约两个纪元(约13分钟)后达成,但可能出现延迟。

比特币:确认深度

包含该交易的区块即为确认数 1。此后每个区块都会增加攻击者替换该区块所需的累积工作量。六次确认(平均约一小时)是高价值结算的通用惯例,而非普遍规则或保证。小额支付可能更早被接受;而极高价值或具有对抗性的交易则可能需要更深的确认深度。

以太坊:最新、安全且已最终确定

以太坊客户端能够区分最新的规范性区块链头、安全视图和最终确定视图。最终确定性意味着,若要回滚该区块,必须发生严重的共识故障,且至少三分之一的总质押 ETH 需被证明可被削减,并从负责的验证者处销毁,具体罚金数额将根据同时被削减的验证者数量进行调整。这是一种加密经济保障,而非声称软件、治理或社会恢复在形而上学层面上无法改变历史。

第二层系统增加了更多时钟

在 Rollup 或其他第二层系统中,一笔交易可能在数据或证明发布到基础层之前就被排序器接受。乐观验证系统可能设有挑战期;有效性证明系统则需等待证明的生成和验证;跨链桥和交易所可能会设置各自的阈值。“在第二层确认”与“在以太坊上结算”并不总是同一事件。

状态含义残余风险
已签名所需的授权方已生成签名。可能不会传播;可能是恶意的、无效的或已被替换。
已广播/已提交至少有一个对等节点或服务接收了该交易。其他节点可能会拒绝它,也可能永远不会看到它。
待处理一个或多个节点或服务认为该交易符合纳入条件。手续费、依赖项、随机数或策略可能会延迟或剔除该交易。
已包含/首次确认当前,一个规范区块包含该区块。浅层重组可能会移除该区块。
比特币深度阈值收款方接受累积的工作量,认为其足以覆盖风险价值。逆转概率降低,但并非数学上的零。
以太坊安全在所述的“诚实多数”及网络假设条件下,预计该区块不会发生重组。尚未达到最强的协议检查点状态。
以太坊已最终确认三分之二的检查点超级多数已使系统级范围内的逆转可能导致罚没。关键共识故障、客户端漏洞或社会恢复仍超出该简化模型的范围。
第二层结算系统自身的底层数据、证明或挑战要求均已满足。跨链桥、排序器、证明系统及底层假设各不相同。

要点:最终性取决于具体网络和具体接收方。正确的阈值取决于区块链、交易金额、攻击者模型以及是否涉及其他结算层。

加密货币的安全性究竟在何处失效?

快速解答

安全漏洞可能出现在多个层级:密钥生成与签名、客户端和协议软件、智能合约与跨链桥、托管与账户恢复、接口与社会工程学,以及市场或法律假设。强加密技术仅能保护其设计所针对的特定主张。

原文将协议描述为本质上未被攻破,并将几乎所有损失归咎于密钥层。这种说法过于绝对。主流签名方案在预期假设条件下已抵御了实际伪造攻击,比特币和以太坊也拥有良好的运行记录。但区块链软件确实存在严重的共识机制和通胀漏洞,应用程序曾因合约和跨链桥故障导致资产损失,托管方也曾发生过失,用户也曾授权过恶意交易。

该层应保证的内容典型故障主要防御措施
密码学原语在给定假设下,具备不可伪造性、抗碰撞性或密钥派生能力。弱随机性、非ce重复使用、侧信道、算法破译或未来量子破译。经过审查的基元、安全硬件、确定性随机数、迁移规划。
客户端和共识软件正确的验证、网络通信、分叉选择和状态转换。通胀漏洞、实现差异、拒绝服务攻击、边界情况处理不当。客户端多样性、审计、信息披露、测试、快速补丁发布及独立节点。
智能合约、跨链桥和预言机特定于应用程序的规则和跨系统消息传递。逻辑错误、管理密钥滥用、预言机操纵、证明或跨链桥被攻破。最小可信面、审计、限额、监控、时间锁及风险分散。
托管和签名政策仅授权方可转移资产,且访问权限在预期故障发生后仍可维持。种子密钥泄露、备份丢失、共同签名人串通、托管方破产、阈值实现漏洞。独立份额或签名人、经过测试的恢复机制、硬件隔离、治理及法律控制措施。
钱包界面与人工决策用户理解并批准预期操作。网络钓鱼、地址中毒、恶意批准、虚假支持、盲签、胁迫。独立验证、可读模拟、限额、交易政策和隐私。
经济与法律层资产保持其效用、流动性和合法获取途径。价格暴跌、脱锚、审查、税收或监管变化、交易对手纠纷。风险限额、尽职调查、记录、管辖权建议以及不保证价值。

普通用户面临最大风险的领域

对于简单的自主托管,签名路径往往是决定性的操作风险:被盗的恢复短语或恶意签名可能会授权一次有效的转账,而区块链会完全按照设计执行该转账。然而,在更广泛的生态系统中,损失也可能源于交易所、托管方、智能合约、跨链桥、预言机、治理机制以及运营安全漏洞。安全措施应与实际使用的系统相匹配,而非仅停留在口号层面。

稳健性是有条件的,并非魔法

一个网络可能难以被篡改,却仍可能托管欺诈性代币;一笔交易可能已最终确认,却仍可能被发送到错误地址;一个硬件钱包可能妥善保管了密钥,却仍可能签署恶意授权;一个去中心化协议可能依赖于中心化的前端或跨链桥。正确的问题始终是:在哪些假设条件下,针对哪些攻击者,保护了哪些属性?

加密货币无法保证什么?

简答:区块链可以在其规则下验证签名、确定性状态转换和规范排序。但它并不能自动保证隐私、链下数据的真实性、合约安全性、资产价值、去中心化、合法使用、可恢复性或知情同意。

无法保证原因
隐私公共账本通常采用假名制,而非匿名制。地址、时间、金额、交易记录和网络数据均可将活动与特定个人关联起来。
录入时的真实性共识机制可以保存预言机报告或代币记录,但无法证明外部声明在提交时是否属实。
应用安全性有效的字节码可能包含可被利用的逻辑、恶意的升级控制机制,或存在失效的经济假设。
资产质量或价值稀缺性和最终性并不能创造需求、现金流、法律权利或稳定的价格。
可逆性基础层的结算通常不支持消费者退款。若能追回资金,则取决于收款方的配合、账户政策、托管方或法律行动。
去中心化一个网络可以拥有分布式节点,但矿池、质押服务商、开发者、客户端、治理机制或接口仍可能处于集中状态。
可用性即使所有权记录完好无损,网络拥塞、服务中断、审查、软件漏洞或密钥丢失仍可能导致无法及时访问。
人类理解网络验证的是经过签名的有效载荷,而非网站向签名者讲述的故事。
法律所有权对密钥的控制是一种强有力的技术控制,但法院、合同、制裁、继承和受托责任可能会产生独立的法律主张。

要点:区块链是专门的验证系统。其优势源于狭窄而明确的规则;若将其视为万能的“真理机器”,反而会产生攻击者所利用的误解。

密钥和钱包应如何保管?

快速解答

密钥可以由托管方、一个软件或硬件钱包、多个链上签名人、可编程智能账户,或阈值签名系统持有。关键问题不仅在于“谁持有密钥”,更在于整个生命周期中授权、备份、安全受损、恢复和继承机制如何运作。

恢复短语与确定性钱包

许多自托管钱包采用分层确定性设计。BIP39 风格的助记词编码了熵,并结合可选的密码短语,从中推导出二进制种子,钱包可据此生成多个私钥和地址。因此,这并非字面意义上的“一个用文字写成的私钥”。在恢复过程中,钱包标准、推导路径和密码短语的使用必须保持一致。

单密钥软件和硬件钱包

软件钱包将签名材料存储在联网设备或受保护的操作系统隔离区中。硬件钱包则将签名功能隔离在专用设备中,可降低数据被提取的风险。两者均可能因备份不当、恶意固件或软件、交易审核不严、物理安全漏洞或用户操作失误而导致故障。

链上多签名和智能合约账户

多签名脚本和智能合约账户可以要求多次批准、强制执行支出限额、添加时间锁或支持恢复角色。其规则在链上可见并得到执行,但安全性取决于代码、签名者的独立性、升级权限以及恢复流程。以太坊的 EIP-7702 扩展了 EOA 使用委托钱包代码而不更改地址的能力,这既提高了功能,也增加了策略的复杂性。

阈值密码学与多方计算(MPC)

阈值签名将生成单个签名的能力分布在多个密钥份额之间。在设计合理的分布式密钥生成生命周期中,完整的私钥无需在任何单一位置存在。这虽可降低单设备故障风险,但增加了交互式协议、协调者、实现、可用性以及份额独立性等假设。它并非简单的“免手续费的多签”。

模型主要优势主要权衡恢复问题
托管服务熟悉的访问恢复和委托操作。交易对手方、资产冻结、破产及账户被接管风险。恢复访问权限需要遵循哪些法律、运营和技术流程?
软件钱包成本低且可直接控制。联网设备及备份风险。能否在经过验证的恢复材料支持下,将钱包恢复到未受感染的软件上?
硬件钱包密钥隔离和可信显示屏确认。设备、固件、供应链和备份风险;恶意操作仍可能被签名。是否有经过测试的备份以及针对设备丢失或故障的应对方案?
链上多签名独立密钥和透明的法定人数执行机制。需要更多协调、链特有的政策以及公共治理足迹。剩余签名人能否在不采取不安全捷径的情况下轮换或替换丢失的签名人?
智能账户可编程限额、恢复机制、批处理及替代认证方式。合约漏洞、模块风险、升级和治理复杂性。谁可以更改政策,以及在何种延迟或监督下进行?
阈值 / 多方计算(MPC)一个链上签名,具有分布式签名权限。协议和实现的复杂性;阈值-多方被攻破仍将导致系统崩溃。是否可以在不重建或转移资金的情况下刷新或替换份额?

每个托管设计都应回答的问题

  • 究竟需要什么样的签名、脚本或合约操作才能转移资产?
  • 哪些人员、设备、服务或代码路径能够满足该授权要求?
  • 如果一台设备被盗、某人无法联系或某家服务商出现故障,会发生什么?
  • 如果恢复材料泄露但交易尚未签署,会发生什么情况?
  • 能否通过限额、收款方、延时或政策审查来限制恶意交易?
  • 软件更新、签名人替换、共享刷新和应急响应如何进行管理?
  • 继承人或授权继任者将如何恢复访问权限,同时避免为某个人提供永久性的盗取途径?
  • 在面临压力需要使用恢复流程之前,是否已通过小额交易对其进行了测试?

要点:密钥是授权与恢复系统的一个组成部分。良好的保管设计应能在可预见的丢失、安全漏洞及人员无法履职的情况下依然有效,同时不会因此为盗窃行为提供可乘之机。

常见问题

简单来说,加密货币是如何运作的?

钱包生成并签署交易,独立节点对其进行验证,矿工或验证者将其纳入区块,共识规则决定哪个有效的区块历史成为标准版本。随着区块数量增加或检查点投票次数增多,交易被逆转的可能性会降低,直到收款方将该交易视为已结算。

加密货币钱包真的“持有”代币吗?

通常不持有。区块链记录的是可支出的输出、账户余额或代币状态。钱包管理的是地址、交易构建以及能够授权更改该状态的密钥或策略。

钱包地址等同于公钥吗?

并非绝对如此。以太坊的EOA地址由公钥派生而来;标准的Solana签名者地址即为公钥;比特币地址可以编码密钥哈希、脚本或Taproot输出密钥;而合约和程序生成的地址则可能不存在对应的私钥。

仅凭我的公共地址,有人能盗取我的加密资产吗?

通常情况下,仅凭公共地址无法授予支出权限。然而,它可能会泄露余额和交易记录,招致钓鱼攻击或地址中毒攻击,并帮助攻击者识别有价值的目标。盗窃仍需要有效的授权路径,例如被盗的密钥、恶意签名、合约漏洞或遭入侵的托管方。

区块链本身会被黑客攻击吗?

加密伪造和深度共识攻击仅是风险的一部分。主要网络虽拥有良好的安全记录,但客户端软件曾存在关键漏洞,应用程序和跨链桥曾被利用,托管方和用户也曾遭受攻击。“区块链被黑客攻击了”这一说法往往不够准确;应明确指出实际发生故障的层级。

加密货币交易是否不可逆?

在某些条件下,待处理交易可以被替换或取消,而确认层级较浅的交易可能会因网络重组而被移除。达到适当的结算阈值后,协议逆转将变得极其困难,但在某些系统中,账户恢复、收款方配合、托管方干预或法律扣押仍可能改变实际结果。

加密货币交易需要多长时间?

这取决于网络、手续费、拥塞情况、路由和结算阈值。比特币的目标区块生成时间约为10分钟;以太坊采用12秒的时段,通常在约两个纪元后达到检查点最终性。第二层系统和交易所会增加各自的时间机制。

是矿工还是验证者控制着区块链?

他们影响区块的生成和排序,但对区块的有效性不拥有单方面决定权。全节点会独立拒绝违反其运行规则的区块。规则变更的治理权分散在软件维护者、节点运营商、资源提供商、应用程序、企业和用户之间。

如果我丢失了私钥会怎样?

如果没有备份、共同签名人、托管方或恢复策略能够满足该账户的授权要求,资产仍会保留在账本上,但将无法被花费。智能账户、多签名和托管系统可能有不同的恢复路径;而传统的单密钥地址不支持网络密码重置。

为什么加密货币手续费会变化?

这是因为对稀缺区块或执行容量的需求发生了变化。比特币通过竞价获取虚拟区块空间;以太坊则通过协议基础费用和优先级费用来定价 gas 费用。依赖关系、随机数顺序、私有订单流、构建器策略以及本地政策也会影响交易是否被纳入区块。

加密货币是匿名的吗?

通常并非如此。许多公链属于假名制:地址是公开的,交易记录是永久的,而身份关联可通过交易所、网络数据、交易对手及行为模式推断出来。

“不持有私钥,就不拥有代币”是什么意思?

这意味着当托管方控制链上密钥时,客户必须依赖该托管方履行提币请求,并确保其安全且具备偿付能力。这并不意味着自主托管就自动安全;直接控制密钥会增加备份、签名和恢复的责任。

核心要点

加密货币之所以能运作,是因为多种特定机制协同工作。签名策略将授权转化为可验证的密码学证据;交易编码了精确的拟议状态变更;节点根据确定性规则验证该提案;区块生产者对有效提案进行排序,而共识则决定网络遵循哪条有效历史;最后,结算规则告知收款人,何时重组风险已低到足以保障所涉资产的价值。

最强大的思维模型并非“数学取代了信任”。信任只是被重新分配并变得更加明确。用户信任的是加密假设、软件实现、硬件、网络参与、智能合约代码、钱包界面以及他们自己的恢复方案。公开验证减少了对单一记录保管人的依赖;但它并未消除所有依赖关系或所有形式的治理。

这也是为什么安全建议必须明确指出所涉及的安全层级。保护恢复短语并不等同于对跨链桥进行审计。等待最终确认并不意味着代币具有价值。硬件钱包无法解释恶意许可。去中心化的验证者集也无法保证前端是去中心化的。加密货币之所以强大,恰恰在于其保证具有特定性。请在适用范围内使用这些保证,切勿将其默默扩展到它们从未被设计用来解决的问题上。

来源与进一步阅读

本文关键参考文献,截至 2026 年 7 月。

快速测验:它粘住了吗?

选择最佳答案,然后查看下方的解释。

1/7问题
传统的加密货币钱包主要存储或管理什么?

这有帮助吗?