Доверие в долг. Криптовалюты как деньги и кредит: механизм, циклы, правила

- -
- 100%
- +
Само исправление опиралось на то же правило, которое делает тетрадку трудной для подделки. Исправленная ветка стала настоящей потому, что оказалась длиннее и узлы перешли на неё357. Приказывать им было некому.
Для биткоина уже можно ответить на три из пяти вопросов, которые я в первой главе советовал задавать любым деньгам. Кто ведёт запись? Каждый узел держит полную копию и сам проверяет каждую новую страницу358. Кто может дописать новые строчки? Только майнер, нашедший блок, только себе и только в размере, который задают правила и проверяет каждый узел359. Кто может стереть или заморозить чужую строчку? Никто, у кого нет ключа (а у кого ключ есть, тот и владеет строчкой; изъятия по делам Colonial Pipeline и Bitfinex тоже прошли через ключ360). Исключение одно, и мы его только что видели: большинство сети по общему согласию, как в 2010 году, когда исчезли награды за блоки ошибочной ветки361. Четвёртый вопрос, кто может остановить всю систему, упирается в правило согласия, а пятый, о строчках в долг, станет главным во второй части книги.
Ночь 2010 года показывает, где у «неизменяемости» проходит граница. Код биткоина ошибся всерьёз, и одна пропущенная проверка позволила создать из ничего почти в девять тысяч раз больше монет, чем их может существовать вообще362, хотя математика отпечатков и подписей в ту ночь сработала безупречно. Ошибку за несколько часов заметили и исправили люди: участник форума, Накамото и владельцы узлов, которые поставили новую версию363. А около пятидесяти страниц, уже вшитых в цепочку, заменили другими364. Поэтому в определении, с которого началась глава, и стоит слово «тайно». Тайно и в одиночку переписать тетрадку задним числом практически невозможно, потому что для этого пришлось бы заново выполнить работу, вложенную во все последующие страницы365. Открыто и по согласию большинства участников это возможно, и в 2010 году это было сделано366. Значит, вся защита тетрадки держится на том, кто в такой сети считается большинством и во что обходится его собрать.
Глава 3. Кто ведёт запись: консенсус и его цена
Если вы видите в майнинге только расход электричества, а в споре о нём только спор о климате, то так и не узнаете, за что сеть этим электричеством платит, а платит она за вполне определённую вещь. Тысячи участников, которые не знают друг друга и не обязаны друг другу верить, должны раз за разом соглашаться, какая версия общей тетрадки настоящая, и никто не может утвердить эту версию своей властью. Такое согласие стоит дорого. Платят за него либо электричеством, либо деньгами, запертыми в залоге, в обоих случаях ещё и скоростью, и вся эта плата есть цена отказа от посредника.
Способ, которым участники сети приходят к одной версии записи, называют консенсусом. В первой главе он появился как третья часть пятого правила посёлка: дворы, не доверяющие друг другу, приходят к одной версии тетрадки, даже если кто-то из них жульничает. Вторая глава закончилась вопросом, который из этого правила вытекает. Если две версии тетрадки разошлись, кто решает, какая настоящая, и что мешает тому, кто соберёт больше половины вычислительной мощности сети, навязать свою?
Генералы у вражеского города
Задачу согласия сформулировали задолго до криптовалют, причём в виде притчи. В 1982 году Лесли Лэмпорт и двое его соавторов опубликовали статью «Задача византийских генералов»367. Несколько отрядов византийской армии стоят лагерем у вражеского города, у каждого отряда свой генерал, и сообщаться друг с другом генералы могут только через гонцов368.369 Им нужно принять общий план, а часть генералов может оказаться предателями. Авторы сразу переводят притчу на язык машин: сломанная или злонамеренная деталь системы может рассылать разным её частям противоречивые сведения370.
Перенести притчу в посёлок несложно. Генералы — это дворы с копиями тетрадки, гонцы — сообщения по сети, предатели — дворы, которые жульничают или просто сломались371. Пекарь из первой главы, который отправил одну и ту же строчку доярке и лесорубу, и есть такой предатель, потому что рассказывает разным соседям разное.
Главный результат статьи неприятен. Если генералы обмениваются только устными сообщениями, которые можно переврать при пересказе, согласие достижимо тогда и только тогда, когда верны больше двух третей из них. При трёх генералах одного предателя хватает, чтобы два верных так и не договорились372.373
Допустим, генералов трое: командующий и двое подчинённых. Командующий приказал наступать, а один из подчинённых оказался предателем и передаёт второму, что приказ был отступать. Верный генерал держит в руках два противоречащих сообщения и не знает, кто лжёт, командующий или сосед. Теперь пусть предателем окажется сам командующий и отдаст двоим разные приказы. Верный генерал увидит ровно ту же картину. Два разных мира выглядят для него одинаково, и выбрать между ними ему нечем.
В той же статье есть и утешение. С письменными сообщениями, которые нельзя подделать, задача решается при любом числе генералов и предателей374.375 Такое сообщение нам уже знакомо: это цифровая подпись из второй главы. Предатель может молчать или врать от своего имени, но переврать чужой подписанный приказ он не может.
Можно подумать, что для биткоина задача на этом решена, ведь подписи в нём есть. Но в классической постановке спрятано допущение, которое легко пропустить: генералы известны, число их задано, и каждый знает, от кого пришло письмо376. В открытой сети всё иначе. Полного числа узлов биткоина не знает никто, и разрешения стать узлом никто не выдаёт377. Подпись доказывает, что приказ написан владельцем ключа, но ключей любой может завести сколько угодно. Предателю, которому нужно большинство, достаточно нарисовать себе тысячу генералов.
Для закрытого круга задачу довели до практики к концу девяностых. В 1999 году Мигель Кастро и Барбара Лисков описали алгоритм практической византийской отказоустойчивости (по-английски его сокращают до PBFT)378. Он работает в сетях вроде интернета, где сообщения идут с задержками, и выдерживает сбойных или злонамеренных участников, пока их меньше трети379.380 Защита обошлась почти даром. Сетевая файловая система, которую авторы построили на своём алгоритме, в обычной работе оказалась всего примерно на 3% медленнее стандартной, где никакой защиты от предателей не было381.382
Условие, при котором это работает, авторы записали прямо: все участники знают открытые ключи друг друга383.384 Получается клуб с закрытым списком членов. Кто в списке, тот голосует, кого в списке нет, того не слушают, и голоса считать легко, потому что известно, сколько их. (К тому же в таком алгоритме каждый обменивается сообщениями с каждым, поэтому он хорош для десятков участников и плохо подходит для тысяч385.)
В закрытом кругу согласие почти бесплатно, дорогим его делает открытость386. Посёлок из ста дворов, где все знают друг друга, мог бы договариваться по правилам Кастро и Лисков. Посёлок, куда может записаться кто угодно под любым числом имён и откуда можно уйти не попрощавшись, так договориться не может.
В посёлке первой главы с хранителями так и было устроено. Хранители известны, над ними стоит главный хранитель, и спор о том, чья запись верна, есть кому решить, поэтому тратить электричество на согласие такому посёлку незачем. Биткоин отказался и от главного хранителя, и от закрытого списка, и всё, что описано дальше в этой главе, так или иначе оказывается платой за этот отказ.
Голос по работе
Накамото решил задачу тем, что поменял, чем голосуют. В четвёртом разделе статьи 2008 года он рассуждает так. Если бы голос давался каждому IP-адресу (сетевому адресу компьютера), то голосов было бы больше у того, кто может завести много адресов. Поэтому голосует вычислительная мощность, и доказательство работы, по его словам, — это «один процессор, один голос»387. Решение большинства — самая длинная цепочка, точнее, цепочка, в которую вложено больше всего работы388.389
Голос теперь нельзя нарисовать. Тысячу ключей можно завести бесплатно, а тысячу машин, которые перебирают отпечатки, нужно купить и кормить электричеством. Голос стоит столько, сколько стоит работа, которую за ним можно предъявить, а проверить эту работу может любой одним расчётом390. (Расхожее выражение «майнеры решают сложные математические задачи» сбивает с толку. Задача в майнинге механическая, она сводится к перебору числа nonce, пока отпечаток не окажется ниже порога391. Трудна она только объёмом перебора.)
Мысль платить вычислениями за доступ к общему ресурсу старше биткоина на полтора десятка лет. В 1992 году криптографы Синтия Дворк и Мони Наор предложили заставлять отправителя письма вычислять умеренно трудную функцию, чтобы массовая рассылка спама стала дорогой392.393 Адам Бэк, чей Hashcash мы встречали в первой главе, пришёл к той же мысли весной 1997 года, не зная об их работе394. В его объявлении есть фраза, в которой уместилось всё доказательство работы: такие вычисления можно сделать сколь угодно дорогими, а проверить мгновенно395.396 Накамото взял эту асимметрию за основу и прямо сослался на Бэка397.
Добавим восьмое правило посёлка: если у дворов оказались две разные версии тетрадки, верной считается та, в которую вложено больше работы398. Каждый двор, увидев более тяжёлую версию, переходит на неё сам, ни у кого не спрашивая.
Со второй главы остался вопрос, что будет, если две страницы найдены почти одновременно. Допустим, страница А дошла до одной половины посёлка раньше, чем страница Б, а до другой половины раньше дошла Б. Обе честные, на обе потрачена правильная работа, и каждый двор начинает писать следующую страницу поверх той, которую увидел первой (так узел и выражает согласие399). Тетрадка ненадолго раздваивается.
Следующая страница найдётся на одной из ветвей раньше, чем на другой, эта ветвь станет тяжелее, и по восьмому правилу на неё перейдут все. Так эту ничью разрешает и Накамото400.401 Перевод, записанный только на проигравшей странице, обычно не пропадает: узлы возвращают его в очередь ожидающих записей, и он дожидается места на одной из следующих страниц выигравшей ветви402. Пропадает он, только если на выигравшей ветви уже лежит другой перевод тех же монет. Этим и пользуется атакующий, о котором речь ниже.

Рисунок 3.1. Развилка
Из этого выросла привычка ждать. Свежая страница может оказаться на проигравшей ветви, поэтому получатель крупного платежа ждёт, пока над его записью вырастет несколько страниц. Каждая страница сверху — ещё одна порция работы, которую пришлось бы переделать тому, кто захочет запись отменить403. Сколько страниц ждать, решает сам получатель.
На восьмом правиле держится и главная угроза, атака большинства, которую обычно называют атакой 51%. Безопасность биткоина, по статье Накамото, держится на условии, что честные узлы вместе контролируют больше вычислительной мощности, чем любая группа нападающих404. Когда условие нарушено, у нападающего появляется возможность, которой нет у пекаря-одиночки: тайно строить свою ветвь быстрее, чем посёлок строит общую, а потом выложить её. Его ветвь окажется тяжелее, и дворы перейдут на неё сами. Нужно только переделать работу всех страниц над той, которую он хочет изменить, и обогнать честную сеть405.406
Допустим, в посёлке сто одинаковых машин для перебора, и 30 из них у атакующего. В среднем из каждых десяти новых страниц три найдёт он, а семь найдут все остальные. Если ему нужно отменить перевод, над которым уже лежат шесть страниц, он стартует с отставанием в шесть страниц, и в среднем оно только растёт. Догнать честную ветвь он может лишь за счёт везения, долгой серии удачных попыток подряд, а чем глубже лежит запись, тем длиннее нужна серия. Поэтому шанс отстающего и падает с каждой новой страницей так быстро407.
Теперь дадим атакующему 60 машин из ста. Он в среднем быстрее всех остальных вместе, его отставание сокращается, и рано или поздно его ветвь станет тяжелее; глубина записи только оттягивает этот момент. Граница проходит по половине мощности.
(У генералов с устными сообщениями порог был выше: там верных должно быть больше двух третей408, а у Накамото честным достаточно контролировать больше мощности, чем любая группа нападающих409.)
Что он сможет сделать с такой ветвью?
Меньше, чем принято думать. Каждый узел по-прежнему сам проверяет каждую запись, поэтому монеты из воздуха не пройдут и на ветви атакующего410. Подписать перевод чужих монет без чужого ключа он тоже не сможет411. Зато он может убрать из истории собственные переводы412, а заодно не пускать на свои страницы чужие. Первое и есть двойная трата, от которой в первой главе понадобился хранитель.
Почему с биткоином этого не случается каждый день? Накамото ответил экономикой. Тот, кто собрал больше мощности, чем все честные узлы вместе, может либо обманывать людей, отменяя свои платежи, либо получать новые монеты по правилам. Второе, писал Накамото, должно быть ему выгоднее, чем подрывать систему, а вместе с ней ценность собственного богатства413.414 Для большой сети, где атакующему пришлось бы купить и запустить больше машин, чем у всех остальных вместе, расчёт работает. Для маленькой сети, где нужную мощность можно собрать со стороны415, он может сломаться, и дальше мы увидим, как это выглядело.
Для вас как получателя платежа отсюда следует простое правило. Чем меньше мощности охраняет сеть, тем дешевле переписать её недавнюю историю и тем больше страниц разумно ждать, прежде чем считать крупный платёж окончательным. Сколько именно, одной формулой не скажешь (это зависит и от суммы, и от того, во что обходится мощность сети), но направление у правила одно для всех сетей с доказательством работы: маленькая сеть требует больше терпения, чем большая.
Кто держит темп и кто пишет страницы
Мощность в сети биткоина всё время меняется, потому что машины подключают и выключают, одни майнеры приходят в отрасль, а другие разоряются и уходят. Если бы порог для отпечатка стоял на месте, страницы то сыпались бы каждую минуту, то не выходили бы часами. Поэтому в правила встроен регулятор темпа, который я буду называть термостатом. Каждые 2016 блоков все узлы пересчитывают сложность, чтобы страница выходила в среднем раз в десять минут416. Если за прошедший период блоки шли быстрее, сложность растёт, если медленнее, падает417.
Если мощность сети разом удвоится, страницы начнут выходить в среднем раз в пять минут, потому что перебор идёт вдвое быстрее, а порог прежний. Очередные 2016 блоков наберутся не за две недели, а примерно за одну, узлы это увидят и поднимут сложность примерно вдвое418. Дальше страницы снова пойдут раз в десять минут, только каждая будет стоить вдвое больше перебора.
Поэтому новые майнеры не ускоряют ни ваши переводы, ни выпуск монет: у выпуска своё расписание, и от числа машин оно не зависит. Вся добавленная мощность уходит в одно: подделать тетрадку становится дороже, потому что атакующему приходится перегонять больше работы419.
Мощность сети измеряют числом попыток перебора, которое все майнеры вместе делают за секунду (эту величину называют хешрейтом). Посчитать её напрямую нельзя, поэтому её выводят из сложности и темпа блоков, и разные сервисы получают немного разные числа420. В конце сентября 2026 года она составляла около миллиарда триллионов попыток в секунду421.422
Однажды термостат проверили в деле, и проверка вышла жёсткой. 21 мая 2021 года комитет Госсовета КНР по финансовой стабильности поставил задачу «пресечь майнинг и торговлю биткоином»423.424 Майнерам в Китае пришлось выключать машины и переезжать425. 3 июля 2021 года сложность снизилась на 27,9%, и это было самое большое снижение за всю историю сети426.427
Из сети за несколько недель ушло больше четверти мощности. Страницы при этом продолжали выходить, после пересчёта снова примерно раз в десять минут, и никакого решения сверху для этого не понадобилось. К концу июля сложность опять пошла вверх428, а к февралю 2022 года мощность сети достигла нового рекорда429.
Запрет к тому же не выгнал майнинг из Китая целиком. По данным Кембриджского центра альтернативных финансов, летом 2021 года доля Китая в мощности сети упала почти до нуля, но к январю 2022 года вернулась к 21%, второму месту после США; авторы объясняют это заметным подпольным майнингом430.431 Государство может запретить майнинг на своей территории и выгнать часть майнеров, а тетрадку остановить ему нечем, потому что работу ушедших термостат перераспределяет между оставшимися. Эту проверку я считаю самой наглядной из всех, что прошла тетрадка без хранителя: правило сработало само, ровно так, как было задумано432.
Расписание выпуска держит и урезание награды за страницу, которое называют халвингом. Примерно раз в четыре года награда уменьшается вдвое, поэтому общее число биткоинов приближается к 21 млн433. Четыре халвинга уже прошли, и за страницу теперь дают 3,125 BTC вместо первоначальных 50434.435 Уже выпущенных монет халвинг не касается, он сокращает только выпуск новых436.
В первой главе я обещал показать, во что обходится предел выпуска. Награда за страницу служит главной платой майнерам за охрану тетрадки, и по правилам она сжимается к нулю. После этого майнерам останутся только комиссии, которые платят сами пользователи; так было задумано ещё в статье 2008 года437. Сегодня до этого далеко. С осени 2025 года комиссии дают майнерам меньше процента дохода, и, по данным аналитической компании Glassnode, это минимум за десять лет438.439
Бывало и по-другому. 20 апреля 2024 года, в день четвёртого халвинга, заработала новая надстройка для выпуска собственных монет поверх биткоина, и желающих записаться на страницы стало так много, что в отдельных блоках комиссии дали до трёх четвертей дохода майнеров440. К началу 2025 года ажиотаж схлынул, и на комиссии снова приходилось чуть больше процента441. Один день показал, как могла бы выглядеть охрана, оплаченная пользователями, и тут же выяснилось, что такой спрос сам по себе не держится.
Хватит ли комиссий, когда новых монет почти не станет, — открытый вопрос, и у него есть две известные постановки. Группа исследователей из Принстона показала в 2016 году на модели, что сеть, где майнеров кормят одни комиссии, становится неустойчивой: доход от страницы сильно зависит от везения, и майнеру выгоднее переписать чужую «богатую» страницу, чтобы забрать её комиссии себе442.443 Экономист Эрик Будиш из Чикагского университета смотрит шире. Чтобы атака не окупалась, постоянные выплаты майнерам должны быть велики по сравнению с разовой выгодой от атаки, поэтому охрана дорожает вместе с ценностью, которую сеть хранит444.445
Обе работы — модели, а не наблюдения, и до последней монеты больше века446, поэтому прогноз в любую сторону я считал бы гаданием. Сам расчёт прозрачен. Предел выпуска защищает держателей от хранителя, который пишет лишние строчки, а оплачивать эту защиту со временем придётся тем, кто пользуется тетрадкой.
В популярном описании биткоина тетрадку ведут тысячи равных участников. Узлов, которые хранят копию и проверяют каждую запись, действительно десятки тысяч447. Страницы же пишут майнеры, и среди них картина другая.
В сутки выходит около 144 страниц (по одной в десять минут). Если ваши машины дают одну стотысячную мощности сети, вы в среднем будете находить одну страницу примерно раз в 700 дней. Среднее здесь обманчиво. Страница может выпасть завтра, а может не выпасть и за пять лет, и всё это время счета за электричество придётся оплачивать каждый месяц. Поэтому майнеры объединяются в пулы и складывают мощность.
Крупнейший из них платит участнику за каждую сданную порцию перебора по средней ожидаемой цене, независимо от того, нашёл ли пул в этот день страницу, а риск невезения берёт на себя за комиссию448.449 Каждый получает свою долю небольшими, зато регулярными порциями. Пул, как правило, служит координатором и машинами участников не владеет (бывают исключения: один из крупных пулов добывает на машинах собственной компании450). Зато он собирает черновик страницы, то есть решает, какие записи в неё войдут, и раздаёт участникам перебор, а участники могут уйти в другой пул за часы451.
Право решать, какие записи войдут в страницу, и есть главная власть пула. Пул, который откажется включать чьи-то переводы, задержит их, но навсегда не остановит, потому что их включит в свою страницу другой пул (если только отказ не станет общим для большинства мощности, а это уже знакомая нам атака большинства).
За месяц до 26 сентября 2026 года три крупнейших пула нашли около 60% всех блоков биткоина452.453 Трёх координаторов хватило бы, чтобы собрать больше половины мощности сети. Надёжного способа оценить, насколько вероятен такой сговор, я не знаю и судить о нём не возьмусь.
Доли эти подвижны. Весной 2026 года у крупнейшего пула было около трети мощности, к осени около четверти454. На подвижности и строится главный довод тех, кто считает концентрацию пулов неопасной. Пул, который начнёт злоупотреблять, быстро потеряет майнеров.
Есть довод и в обратную сторону. В 2024 году независимый исследователь под ником b10c сравнил черновики страниц, которые рассылают участникам разные пулы, и выделил девять пулов с подозрительно похожими черновиками. Вместе эти девять пулов нашли за месяц около 37,6% блоков, больше, чем крупнейший пул по официальным данным455.456 Сам автор оговаривает, что контроля одного лица это не доказывает457. Но официальные доли пулов могут занижать настоящую концентрацию, потому что за разными вывесками может стоять один координатор.
Часть отрасли пытается это исправить. В мае 2026 года крупнейшие пулы, у которых вместе было около трёх четвертей мощности, вступили в рабочую группу открытого стандарта Stratum V2, который позволяет самим майнерам собирать черновик страницы458.
Сосредоточена и география. В декабре 2022 года, во время зимнего шторма «Эллиотт», майнеры в Северной Америке выключили столько машин, что сеть в тот день лишилась примерно 38% мощности459. Авторы, которые это посчитали, вывели отсюда, что не меньше 38% майнинга биткоина к концу 2022 года находилось в США и Канаде460.461 Среди крупных компаний, согласившихся ответить на кембриджский опрос 2025 года, три четверти мощностей стояли в США462.
Тысяч равных участников в этой картине нет. Есть десятки тысяч узлов, которые проверяют, несколько пулов, которые пишут, и несколько стран, где стоят машины. Защиты, о которой шла речь выше, это не отменяет. Узлы по-прежнему отбрасывают любую недействительную страницу, кто бы её ни написал463. Меняется другое. Условие Накамото о честном большинстве мощности на деле держится на независимости небольшого числа пулов.
Во что обходится электричество
Работа, на которой держится голос, — это электричество, и о том, сколько его уходит, спорят по меньшей мере с 2018 года464. Считают его двумя способами. Кембриджский центр альтернативных финансов считает от оборудования: берёт мощность сети и характеристики машин, которыми её, вероятно, набирают, и получает потребление465. Индекс Digiconomist аналитика Алекса де Вриса считает от денег. Он берёт доход майнеров, предполагает, какую его долю они тратят на электричество, и делит эту сумму на цену киловатт-часа466.
Кембриджский центр в отчёте, опубликованном в апреле 2025 года, оценил годовое потребление примерно в 138 тераватт-часов (тераватт-час — это миллиард киловатт-часов), около полупроцента мирового потребления электроэнергии467. Индекс Digiconomist 26 сентября 2026 года показывал около 204 тераватт-часов468.469 Числа относятся к разным датам, и сравнивать их напрямую нельзя.
Но и на одну дату два способа не обязаны совпасть. Авторы кембриджской оценки сами называют слабые места своего счёта: настоящий состав парка машин неизвестен, а цена электричества принята одинаковой для всех470. Счёт от денег упрекают в завышении. Исследователь энергопотребления Джонатан Куми писал, что оценки индекса стабильно примерно вдвое выше более надёжных471.472 (Куми опубликовал это у некоммерческой организации, которая защищает интересы криптоиндустрии, так что заинтересованы в споре обе стороны473.)
Вот условный расчёт от денег с круглыми числами. Майнеры за год заработали 10 млрд долларов; если 60% этой суммы ушло на электричество по 5 центов за киловатт-час, получается 6 млрд долларов, то есть 120 тераватт-часов. Возьмите вместо 60% тридцать, и оценка упадёт вдвое, хотя в сети не изменилась ни одна машина. А если майнеры на деле платят за киловатт-час меньше 5 центов, та же сумма покупает больше энергии, и оценка вырастет. Спор между методами во многом сводится к тому, каким из этих допущений верить474.
Одну метрику из этого спора стоит отбросить сразу — энергию на одну транзакцию (у Digiconomist около 804 киловатт-часов475). Аналитик Международного энергетического агентства называл такие сравнения для сетей с доказательством работы бессмысленными, потому что энергия, которая нужна сети, от числа транзакций не зависит476.477 Это видно и по нашей модели: термостат держит темп страниц, сколько бы записей на них ни лежало478. Если записей на каждой странице станет вдвое больше, счёт за электричество не изменится, а «энергия на транзакцию» упадёт вдвое.



