Доверие в долг. Криптовалюты как деньги и кредит: механизм, циклы, правила

- -
- 100%
- +
Если хотите проверить модель на себе, откройте выписку по своему счёту и прочитайте её как страницу из тетрадки. Зарплата в ней — строчка, после которой банк должен вам больше. Оплата картой в магазине — строчка, после которой он должен вам меньше71. Ни монеты, ни купюры в этой цепочке нет, и держится она только на том, что банк ведёт свою тетрадку правильно и не ошибается ни в вашу пользу, ни против вас. Этого хранителя вы, скорее всего, никогда не видели и в его тетрадку не заглядывали. Вы ему просто верите.
Кто пишет новые строчки
Пока хранитель в нашем посёлке только переносит долги из строчки в строчку. Добавим второе правило: он может давать в долг сам.
Допустим, плотнику нужны доски на 100, а расплатиться с лесорубом ему пока нечем. Хранитель пишет в тетрадку две строчки, «хранитель должен плотнику 100» и «плотник должен хранителю 100». Первой строчкой плотник расплачивается с лесорубом (право требовать с хранителя 100 переходит к лесорубу), а вторая висит на плотнике, пока он не отработает долг. На случай, если плотник не расплатится, хранитель берёт с него залог: пока долг не погашен, сарай плотника записан за хранителем, а если долг так и не вернут, сарай останется хранителю.
Посчитаем, что изменилось. До этих записей в посёлке ходило какое-то количество прав требования, после них стало на 100 больше, хотя никто ничего не добыл, не вырастил и не напечатал. Деньги появились в ту минуту, когда хранитель выдал кредит. Когда плотник рассчитается, обе строчки вычеркнут, и эти 100 исчезнут так же тихо, как появились.
Может показаться, что так бывает только в игрушечном посёлке. Банк Англии в соседней статье того же бюллетеня описывает настоящие банки теми же словами: всякий раз, когда банк выдаёт кредит, он одновременно создаёт на счёте заёмщика соответствующий депозит и тем самым создаёт новые деньги72.73 Погашение кредита, наоборот, деньги уничтожает74. Там же авторы разбирают две распространённые ошибки. Банки не просто передают в долг деньги, которые принесли вкладчики, и не «умножают» деньги центрального банка по учебной формуле75.
Отсюда легко сделать вывод, будто банки пишут деньги из воздуха без всяких правил. Это половина картины, и её часто цитируют без второй половины. Создание денег банками ограничено, и Банк Англии перечисляет, чем. Банк должен заработать на кредите в конкуренции с другими банками, его держат правила надзора, а последний предел ставит центральный банк, который в обычное время действует через процентную ставку76.77 Чем выше ставка, тем дороже кредит, тем реже за ним приходят и тем меньше новых денег создают банки.
Переведём это на язык посёлка, и получится третье правило. Хранителей в настоящей экономике много (каждый банк ведёт свою тетрадку своих клиентов), а над ними стоит главный хранитель, центральный банк, который решает, сколько будет стоить каждая новая строчка, и тем самым ставит последний предел всей записи78. Доверие в таких деньгах двухэтажное. На верхнем этаже вы верите, что главный хранитель не станет обесценивать запись. На нижнем вы верите, что ваш банк ведёт свою тетрадку честно и не раздаёт кредиты сверх меры.
Второе и третье правила вместе дают посёлку новое поведение, которого у него не было, пока хранитель только переписывал долги. Проследим его по шагам. Урожай хороший, настроение в посёлке бодрое, и хранитель охотнее пишет строчки в долг (плотнику на доски, пекарю на новую печь, доярке на вторую корову). Каждая такая строчка — новые деньги79. Новые деньги идут к лесорубу, печнику и тому, кто продаёт коров, те тоже чувствуют себя увереннее и сами приходят за кредитом. Цены на доски, коров и сараи растут, вместе с ними дорожают залоги, а под дорогой сарай хранитель охотно даёт в долг больше прежнего, и петля раскручивается.
Теперь представим неурожай. Часть должников не может отработать долг, хранитель пугается и перестаёт писать новые строчки, а старые вычёркиваются по мере погашения, и вместе с ними исчезают деньги80. Денег в посёлке становится меньше, цены на доски и коров падают, залог дешевеет, и хранитель выдаёт ещё меньше. Та же петля крутится в обратную сторону.
Это игрушка, и настоящая экономика сложнее (центральный банк, например, старается сгладить обе фазы ставкой81). Главное она всё же показывает верно. Где хранитель может писать строчки в долг, там запись денег сама собой расширяется и сжимается волнами.
Накамото в том же посте 2009 года прошёлся по обоим этажам. О главном хранителе мы уже говорили. О банках он написал, что им приходится доверять хранение наших денег и их электронный перевод, а они раздают эти деньги в кредит волнами кредитных пузырей, держа в резерве лишь ничтожную долю82.83 Слова про «ничтожную долю в резерве» — полемика, и описанием по учебнику их считать нельзя. Как на деле ограничено создание денег, лучше читать у Банка Англии84. Зато вторая половина фразы для этой книги главная. Создатель биткоина описал беду обычных денег через кредитные пузыри, и во второй части книги мы увидим, что крипторынок, построенный как ответ на эту беду, живёт теми же волнами кредита. Волны, которые мы только что проследили в посёлке, никуда не денутся и в тетрадке без хозяина, если поверх неё снова начнут выдавать строчки в долг.
Когда хранитель подводит
Хранитель может подвести по-разному, и самый тяжёлый случай проще всего показать на посёлке.
Допустим, за год посёлок производит хлеба, молока и работы на 10 000 условных буханок, и строчек в тетрадке ходит примерно на ту же сумму. Однажды хранитель дописывает себе ещё 10 000. Хлеба, молока и крыш от этого не прибавилось, а прав на них стало вдвое больше, поэтому каждая строчка теперь покупает примерно вдвое меньше (модель грубая, настоящие цены так ровно не делятся, но направление она показывает верно). Пекарь, у которого было право на 100 буханок работы, может получить за него вдвое меньше молока, хотя из его строчки никто ничего не вычеркнул.
Опасен такой сбой тем, что его не видно по отдельной строчке. Каждая запись в тетрадке выглядит так же, как вчера, меняется только то, сколько за неё дают. Если хранитель дописывает раз за разом, люди начинают избавляться от строчек как можно быстрее, пока те не подешевели ещё, и это само ускоряет обесценивание: чем быстрее строчки тратят, тем быстрее растут цены, и тем охотнее от них избавляются. В какой-то момент запись перестают брать совсем.
Что так бывало часто, признают обе стороны спора о криптовалютах. Банк международных расчётов (его называют клубом центральных банков) в главе годового отчёта 2018 года, посвящённой криптовалютам, пишет, что доверие подводило так часто, что история превратилась в кладбище валют. В зале 68 Британского музея, напоминает отчёт, выставлены камни, раковины, табак, монеты и бумажки, которые когда-то были деньгами и перестали ими быть85.86 Накамото, как мы видели, говорит о том же самом другими словами. Выводы из одного и того же факта они делают противоположные, и к этой развилке мы придём в конце главы.
Самый изученный случай — Германия после Первой мировой войны. По данным Банка Англии, за пять лет после её окончания цены в германских марках удвоились 38 раз87.88 Доверие к хранителю к тому времени кончилось, и люди просто ушли в чужую тетрадку. К октябрю 1923 года иностранной валюты в стране ходило, по приблизительным оценкам, которые приводит экономист Томас Сарджент, не меньше, а возможно, в несколько раз больше, чем собственных банкнот, если считать по реальной стоимости89.
Причинами катастрофы Сарджент называет репарации и дефицит бюджета, оккупацию Рура в 1923 году и то, что «пассивное сопротивление» оккупации оплачивали выпуском денег. К осени 1923 года правительство покрывало выпуском банкнот практически 100% своих расходов90. Печатный станок был в этой цепочке последним звеном, через которое дыра в бюджете превращалась в новые строчки.
Для нашей модели интереснее всего, как инфляцию остановили. 15 октября 1923 года декретом объявили новую рентную марку, равную триллиону бумажных марок, но саму смену купюры Сарджент считает мерой косметической91. Решающим он считает предел. Декрет жёстко ограничил, сколько всего можно выпустить рентных марок и сколько из них дать в долг правительству, одновременно правительство перестало занимать у центрального банка и свело бюджет к равновесию, и в конце ноября 1923 года цены внезапно перестали расти92.93 (Это объяснение Сарджента, признанное, но не единственное, и для нашей модели его достаточно.) На языке посёлка доверие вернуло правило, которое связало хранителю руки: столько строчек и не больше, и в долг самому себе не больше стольких-то.
У биткоина общий выпуск тоже ограничен, только правило записано прямо в коде94. Во что обходится такой предел, мы увидим в главе 3.
Германия при этом даже не рекорд. Экономисты Стив Ханке и Николас Крус свели в таблицу больше полусотни эпизодов гиперинфляции95, и по месячному темпу немецкий пик в ней лишь пятый96. В Венгрии летом 1946 года цены удваивались меньше чем за сутки97, в Зимбабве в 2008 году, по модельной оценке Ханке, примерно за сутки98.99 Чем кончается такая история, хорошо видно по Зимбабве. Страна перешла на чужие валюты, а в 2015 году её центральный банк выкупал оставшиеся на руках наличные по курсу, при котором самая крупная купюра, номиналом 100 трлн зимбабвийских долларов, стоила 40 американских центов. Банк отдельно оговорил, что это просто обмен и потерю от гиперинфляции он не возмещает100.101
Было бы нечестно выводить из этих историй, что хранителю нельзя верить никогда. Гиперинфляции — крайние случаи. Германия расплачивалась по репарациям после проигранной войны102, Венгрия проходила через свою в 1945–1946 годах, сразу после Второй мировой103. Банк международных расчётов при этом сам признаёт, что долгие периоды стабильных денег в истории скорее исключение, чем правило104, и всё же выводит из того же кладбища валют противоположное Накамото правило, по которому проверенный способ обеспечить доверие к деньгам в современных условиях — независимый центральный банк105. Какая доля хранителей удерживала доверие десятилетиями, надёжной меры у меня нет, поэтому слово «обычно» я здесь не поставлю ни в ту, ни в другую сторону. Для модели достаточно того, что сбои случались больше полусотни раз и по одной схеме: хранитель, которого ничто не ограничивало, писал строчки быстрее, чем их могли покрыть.
В начале главы я назвал три способа, которыми хранитель может подвести (приписать себе строчку, стереть чужую и позволить отдать одно право двоим). Гиперинфляции — первый способ, доведённый до предела. Второй способ в мягком виде можно разглядеть в истории с крестами на Япе, если посмотреть на неё с этой стороны. Администрация без согласия владельцев одной краской переписала строчку «камень принадлежит такой-то семье», и никто не спорил с её записью106. Третий в бумажном мире почти не встречался, потому что хранитель видел всю тетрадку сразу. Главным он стал, когда тетрадку перенесли в компьютер.
Тетрадка в компьютере: проблема двойной траты
До сих пор наша тетрадка была бумажной и лежала в одном месте. Перенесём её в компьютер и посмотрим, что сломается.
Сначала о том, как защищали записи до компьютеров. Английское казначейство с XII до XIX века вело учёт налогов на деревянных бирках107. Митчелл-Иннес описывает, как их делали. На ореховой палочке зарубками отмечали сумму, потом палочку раскалывали вдоль, одна половина оставалась у кредитора, другая у должника108. Две половины совпадали только друг с другом, поэтому каждая служила проверкой для другой, и защиту записи давала сама физика дерева. (Конец у этой системы вышел мрачный. В 1834 году списанные бирки сожгли в печах под палатой лордов, огонь вышел из-под контроля и уничтожил большую часть средневековых зданий Вестминстерского дворца109.)
Монету и бумажную купюру защищает похожая физика: у предмета в каждый момент только один владелец. Если я отдал вам банкноту, у меня её больше нет, и отдать её второй раз кому-то ещё я не могу. С цифровой записью это не работает. Файл копируется без потерь, и если электронная монета — просто набор чисел, ничто не мешает отправить одни и те же числа двоим.
Вернёмся в посёлок и добавим четвёртое правило: дворы больше не ходят к хранителю, а пересылают друг другу строчки через сеть. Пекарь пишет на своём компьютере «моё право на 10 с плотника переходит доярке» и отправляет доярке. Через минуту он пишет «моё право на 10 с плотника переходит лесорубу» и отправляет лесорубу. Доярка и лесоруб видят у себя подписанные пекарем записи, и каждая по отдельности выглядит безупречно.
Кто из них получил право?
Цифровые подписи, казалось бы, для того и придуманы. Подпись действительно решает часть задачи, и Накамото прямо так и пишет110.
Устроена подпись так. У пекаря есть ключ, то есть длинное секретное число, которое знает только он. Из этого числа и текста строчки компьютер вычисляет подпись, а проверить её может любой, не зная самого ключа. Подделать подпись без ключа нельзя, поэтому она доказывает, что строчку составил сам пекарь и что после подписи в ней не изменили ни буквы. Но обе строчки, и для доярки, и для лесоруба, пекарь подписал сам, поэтому обе подписи настоящие. Подпись отвечает на вопрос «кто написал». Двойная трата — вопрос «сколько раз», и на него подпись ответить не может.

Рисунок 1.1. Двойная трата
Это и называется проблемой двойной траты: как убедиться, что тот, кто платит вам цифровой записью, не отдал её уже кому-то ещё. Создатель биткоина и клуб центральных банков сформулировали её почти одинаково. Накамото в статье 2008 года пишет, что единственный способ убедиться, что транзакции не было, — знать обо всех транзакциях111.112 Банк международных расчётов в 2018 году пишет, что для цифровых денег решение проблемы двойной траты требует как минимум, чтобы кто-то вёл запись всех транзакций113.114
Доярка сама не узнает, отдал ли пекарь ту же строчку лесорубу, потому что переписки пекаря с лесорубом она не видит. Проверить может только тот, кто видит все записи сразу, то есть хранитель общей тетрадки. Накамото описывает этот ход прямо. Электронную монету он определяет как цепочку цифровых подписей, каждый владелец передаёт её следующему, подписывая, и тут же признаёт слабость. Получатель не может проверить, не потратил ли один из прежних владельцев монету дважды115. Обычное решение — завести центральный монетный двор, через который проходит каждая транзакция, но тогда, пишет он, судьба всей денежной системы зависит от компании, которая ведёт этот двор, и каждая транзакция должна проходить через неё, как через банк116.117
Получается петля, из которой долго не могли выбраться. Цифровые деньги нуждаются в общей записи всех транзакций; общую запись кто-то должен вести; тот, кто её ведёт, становится хранителем; хранителю нужно доверять, и мы вернулись к первому правилу посёлка со всеми его рисками.
Эту петлю вы проходите каждый день, не замечая её. Когда вы платите картой или переводите деньги с телефона, вы тоже расплачиваетесь цифровой записью, и двойной траты при этом не боится ни продавец, ни вы. Причина в том, что каждую такую оплату проводит хранитель. Банк видит всю свою тетрадку сразу и не даст списать одну и ту же строчку дважды, то есть делает ровно тот минимум, который Банк международных расчётов считает необходимым118. Цифровые деньги с хранителем работают давно и надёжно. Трудность появляется только тогда, когда хранителя хотят убрать.
У каждой попытки был хозяин
Есть расхожее представление, будто биткоин — первая цифровая валюта, придуманная с нуля в 2008 году. Обе части этого представления неверны. Цифровые деньги пытались построить за четверть века до него, и сам Накамото называл своих предшественников по именам. Попыток было много, но их легко разложить на две линии. В первой запись вела компания, и система работала, пока жила компания. Во второй хозяина пытались убрать, и дальше описаний дело не пошло. Ещё одна деталь пришла со стороны, из борьбы со спамом. Обе линии спотыкались об одно и то же место в нашей петле.
Первую линию начал криптограф Дэвид Чаум. В 1982 году он предложил «слепые подписи» (статья вышла в 1983 году), при которых банк подписывает электронную купюру, не видя её номера119. Представьте, что банк ставит печать через копирку на запечатанный конверт. Оттиск на купюре внутри остаётся, а что на ней написано, банк не видел. Поэтому и посторонние не могут потом узнать, кому, когда и сколько платил человек120. Мотивом Чаума была приватность. Он писал, что знание о получателе, сумме и времени каждого платежа может многое рассказать о том, где человек бывает, с кем водится и как живёт121.122 Отказываться от банка он не собирался. От двойной траты его схему защищал банк, который, получив купюру к оплате, проверял подпись, заносил купюру в полный список погашенных и отказывал в оплате, если она там уже была123.124
Самая изощрённая криптография своего времени решала двойную трату одной тетрадкой у одного хранителя. Именно такую конструкцию Накамото позже и назовёт монетным двором, через который проходит каждая транзакция125.
На этой схеме выросла компания Чаума DigiCash. Первый электронный платёж её системой eCash по компьютерной сети прошёл 27 мая 1994 года. В 1995 году eCash запустил американский банк из Сент-Луиса, позже систему пробовали и крупные европейские банки126. В начале ноября 1998 года DigiCash подала заявление о банкротстве127.128 Отраслевая газета American Banker писала тогда, что банки-партнёры так и не вышли за стадию пилотов, а в интернет-платежах в США победили кредитные карты129.130
Другая судьба у e-gold, цифровой валюты, «обеспеченной золотом», которая работала с 1996 года131. В апреле 2007 года Министерство юстиции США предъявило двум компаниям, стоявшим за системой, и трём их владельцам обвинение, среди прочего в отмывании денег и в ведении нелицензированного бизнеса по переводу денег. Для открытия счёта, по словам обвинения, хватало адреса электронной почты132. В июле 2008 года обе компании признали вину, и им предписали зарегистрироваться как денежные сервисы, проверять личность клиентов и сообщать о подозрительных операциях133.134 У e-gold был хозяин записи, компания с адресом, и государство одним делом заставило этого хозяина вести тетрадку так, как её ведёт банк.
У двух этих историй разные сюжеты, но общая конструкция. И DigiCash, и e-gold держали запись у себя. Одну погубил рынок, другую государство заставило перестроиться, и в обоих случаях решалась судьба одной компании, а вместе с ней и всех её денег.
Вторая линия шла параллельно, и в ней хозяина пытались убрать. В ноябре 1998 года Уэй Дай опубликовал в рассылке шифропанков (так называли сообщество энтузиастов криптографии и приватности) описание b-money. Каждый участник там ведёт собственную базу данных о том, сколько денег принадлежит каждому псевдониму, а новые деньги получает тот, кто решил вычислительную задачу135. Схему так и не реализовали, и сам Дай признавал, что это ещё не законченный практический проект136.137 В посёлке это значило бы, что каждый двор ведёт свою тетрадку, то есть ровно то, от чего нас предостерегало первое правило. Не хватало способа договориться, чья тетрадка верна, если они разошлись. Второй вариант, который Дай описал там же, поручал вести запись группе серверов138 и тем самым возвращал хранителей, только теперь их было несколько.
Проект bit gold Ник Сабо описал в своём блоге в декабре 2005 года, хотя сама идея, по его словам, пришла ему «давно»139.140 Сабо исходил из того, что наши деньги зависят от доверия к третьей стороне, а драгоценные металлы ценны неподделываемой редкостью, потому что их дорого добывать141.142 Отсюда его идея создавать «неподделываемо дорогие» цепочки битов, затрачивая на них вычислительную работу, отмечать их время и вносить права на них в распределённый реестр собственности143, то есть в список владельцев, копии которого хранятся у многих участников сразу. Bit gold тоже остался на бумаге144.
Последний кирпич принесла задача, к деньгам вроде бы не относящаяся. Адам Бэк придумал Hashcash как защиту от спама, объявил его весной 1997 года в той же рассылке шифропанков, а в 2002 году подробно описал в статье145. Отправитель письма тратит немного вычислительной работы и прикладывает доказательство, что он её потратил146. Для одного письма это дёшево, для миллиона писем дорого. Эта «цена за запись» потом ляжет в основу того, как биткоин решает, чья версия тетрадки верна. Если совсем коротко, верной считается та версия, в которую вложено больше всего такой работы147, а почему это защищает от обмана, разберём позже.
Все эти линии сходятся в Накамото, и он сам это признавал. В статье 2008 года среди восьми ссылок есть b-money Уэй Дая и Hashcash Адама Бэка, а также работы о надёжных отметках времени, то есть о том, как доказать, что документ существовал к определённому моменту148. Летом 2008 года, ещё до выхода статьи, он написал Даю, что с интересом прочитал страницу о b-money и готовит статью, которая развивает его идеи в полную работающую систему, а на сайт Дая его навёл Бэк149. В 2010 году он написал на форуме прямо, что биткоин — реализация предложения b-money Уэй Дая и предложения bit gold Ника Сабо150.151
В феврале 2009 года, отвечая скептикам, Накамото сказал о прошлых неудачах ещё точнее. Многие, по его словам, заранее считают электронные деньги безнадёжным делом из-за всех компаний, прогоревших с 1990-х годов, но их погубила именно централизованность, и биткоин, по его мнению, — первая попытка построить децентрализованную систему, не основанную на доверии152.153
Если разложить всех предшественников по тому, кто у них вёл тетрадку, получится короткий список:
схема Чаума и DigiCash — запись ведёт банк, он же ловит двойную трату154, а компания обанкротилась в 1998 году155;
e-gold — запись ведёт компания, и после уголовного дела её обязали работать по правилам денежных сервисов156;
b-money — каждый ведёт свою копию без способа их согласовать (во втором варианте запись ведёт группа серверов), схема не реализована157;
bit gold — распределённый реестр прав на «дорогие» биты, не реализован158;
Hashcash — цена за отправку письма, к деньгам прямого отношения не имеет159.
В первых двух строчках есть работающая система и хозяин, в следующих двух нет хозяина и нет работающей системы, а последняя даёт недостающую деталь. Накамото понадобилось соединить их так, чтобы получилась работающая система без хозяина.
Тетрадка без хранителя
Цифровая запись должна быть одна, иначе её нельзя проверить. Одну запись до сих пор всегда вёл хранитель, а хранитель мог разориться, попасть под запрет или злоупотребить доверием. Нужна одна общая тетрадка, которую никто в отдельности не ведёт.
31 октября 2008 года Накамото объявил о своей статье в криптографической рассылке, и первая фраза письма гласила, что он работает над новой системой электронных денег, полностью одноранговой, без доверенной третьей стороны160.161 Одноранговой называют сеть без центрального сервера, где каждый участник связан с другими напрямую. Дальше в письме шёл короткий список свойств. Двойная трата предотвращается одноранговой сетью; нет ни монетного двора, ни других доверенных сторон; участники могут быть анонимны; новые монеты создаются доказательством работы в стиле Hashcash162, то есть достаются тому, кто потратил вычислительную работу и может это предъявить. (С анонимностью всё сложнее, чем обещала эта строчка, и в главе 2 мы увидим почему.)
В самой статье задача поставлена в двух фразах. Цифровые подписи решают её часть, но главные преимущества теряются, если для защиты от двойной траты всё равно нужна доверенная третья сторона, а решение предлагается через одноранговую сеть163. А во введении сказано, что нужна платёжная система, основанная на криптографическом доказательстве вместо доверия, которая позволит любым двум желающим сторонам рассчитываться напрямую, без доверенного посредника164.165 Речь в статье об интернет-платежах и посредниках, через которых они идут, а о центральном банке Накамото писал отдельно, в посте 2009 года166. Посредник, объясняет он во введении, обходится дороже своей комиссии, потому что платёж через него можно отменить, и тогда продавцам приходится остерегаться собственных покупателей167.
Как именно Накамото убрал хранителя, мы будем разбирать дальше, но общий ход виден уже на посёлке. Вспомните формулу из статьи. Чтобы убедиться, что транзакции не было, надо знать обо всех. Без хранителя это значит, что транзакции нужно объявлять открыто, и нужна система, в которой участники договариваются о единой истории того, в каком порядке транзакции поступили168. Переведём это в пятое правило посёлка, в котором три части: 1) каждый двор держит у себя полную копию общей тетрадки; 2) каждая новая запись объявляется всем дворам сразу; 3) есть способ, которым дворы, не доверяющие друг другу, приходят к одной версии тетрадки, даже если кто-то из них жульничает.



