Читать книгу Доверие в долг. Криптовалюты как деньги и кредит: механизм, циклы, правила (Александр Цельхерт) онлайн бесплатно на Bookz (6-ая страница книги)
Доверие в долг. Криптовалюты как деньги и кредит: механизм, циклы, правила
Доверие в долг. Криптовалюты как деньги и кредит: механизм, циклы, правила
Оценить:

4

Полная версия:

Доверие в долг. Криптовалюты как деньги и кредит: механизм, циклы, правила

Второй спор — о том, из чего это электричество. Доля возобновляемой энергии в оценках лежит между неполной четвертью и двумя пятыми, а вместе с атомной самая высокая оценка превышает половину. Низкие получены по географии майнинга: у Университета ООН за 2020–2021 годы возобновляемых около 23%479, у де Вриса и соавторов около четверти в августе 2021 года, когда после китайского запрета майнеры лишились гидроэнергии южных провинций и переехали в Казахстан, где много угля, и в США, где много газа480.481 Самая высокая — самоотчёт 49 компаний в кембриджском опросе 2025 года. Эти компании, в основном крупные западные, покрывают примерно половину мирового майнинга, а как обстоят дела у другой половины, не знает никто482.483

Число о биткоине и электричестве без года, метода и предмета счёта мало что говорит,484 а прогноз — ещё и без объяснения, почему нынешний рост должен продолжаться. Сам я держусь порядка величины, в котором сходятся серьёзные оценки, то есть около полупроцента мирового электричества485. В сравнительной таблице на сайте Ethereum (оценки на июль 2023 года) рядом с биткоином стоят добыча золота и все дата-центры мира, и у всех трёх числа одного порядка486.487

Много это или мало, зависит от того, за что платят. В начале главы предатель мог нарисовать себе тысячу генералов, потому что ключи ничего не стоят. Электричество делает каждого генерала дорогим, и подделать эту цену нельзя, ведь работу любой проверяет одним расчётом488. Если бы охрану можно было удешевить, ничего не отдав взамен, атакующий удешевил бы её для себя тем же способом. Поэтому вопрос, может ли биткоин тратить меньше, я бы ставил иначе: какой частью своей безопасности сеть готова за это заплатить и чем эту часть заменит.

Оправдана ли такая плата за охрану тетрадки без хранителя — спор о ценностях, и арифметика его не решит. Сторонники доказательства работы говорят, что энергия и есть стена, которую нужно проломить для атаки, и подделать её нельзя489. Критики отвечают, что сравнимую защиту можно получить почти без электричества490.

Когда за согласие платят мало

Если безопасность держится на том, что атака дороже честной игры, то у маленькой сети и безопасность маленькая. Это можно проверить на истории, потому что атаки большинства случались не раз.

Сначала о том, как атаку превращают в деньги. Допустим, у атакующего 1000 монет небольшой сети. Он переводит их на биржу, продаёт за другие деньги и выводит выручку. Одновременно, втайне от всех, он строит собственную ветвь тетрадки, в которой перевода на биржу нет. Когда биржа выплатила выручку, атакующий выкладывает свою ветвь. Она тяжелее общей, по восьмому правилу узлы переходят на неё, и в новой истории 1000 монет снова лежат у атакующего. Выручка тоже у него, а биржа осталась и без монет, и без денег491.



Рисунок 3.2. Атака большинства

Ethereum Classic — отдельная сеть, продолжение старой ветви Ethereum, которая осталась после раскола 2016 года (и об Ethereum, и о расколе речь пойдёт в главе 4)492. В августе 2020 года её атаковали трижды за месяц, и последняя атака, 29 августа, переписала больше 7000 блоков, около двух суток работы сети493.494 Биржа Coinbase заметила первую атаку по характерному признаку: её узлы перестали видеть новые блоки с ожидаемой частотой495.496 В посёлке это выглядело бы так, будто страницы вдруг стали приходить реже, потому что часть мощности ушла писать тайную ветвь.

Сколько атакующий заработал, считают по-разному, и расхождение поучительно. Coinbase считала все транзакции двойной траты, то есть попытки, и для второй атаки получила около 460 тыс. ETC, примерно 3,2 млн долларов497. Аналитическая компания Bitquery посчитала для той же атаки только удавшиеся двойные траты и получила около 1,7 млн долларов, примерно половину498.499 За долларами в новости об атаке может стоять любое из этих чисел. Сама Coinbase подчёркивала, что целью атакующих не была и денег не потеряла500.

Уже после второй атаки Coinbase стала ждать подтверждений для депозитов ETC около двух недель501.502 Правило терпения для маленьких сетей здесь дошло до крайности.

Команда другой небольшой сети, Bitcoin Gold, после атак на биржи в мае 2018 года объяснила, почему маленькую сеть так легко перегнать: тот же алгоритм перебора используют и другие монеты, поэтому мощность для атаки можно собрать со стороны503. Если рядом с маленьким посёлком стоит большой, где машины для перебора такие же, одному крупному двору оттуда достаточно на несколько часов перевести машины на чужую тетрадку, чтобы собрать в ней большинство.

Исследователи из MIT, которые вели учёт таких атак, фиксировали их и на других небольших сетях504.505 Об успешной атаке большинства на сам биткоин сведений нет506.

Самый показательный случай с биткоином был вообще не атакой.

В марте 2013 года сеть случайно раскололась на две цепочки, потому что версии программы 0.7 и 0.8 по-разному судили об одном большом блоке (новая его принимала, старая отвергала)507. Раскол устранили люди. Два крупных пула, BTC Guild и Slush, добровольно откатили свои узлы на старую версию, чтобы их мощность тоже отвергала спорный блок, и большинство мощности вернулось на старую цепочку508.509

Восьмое правило при этом никто не нарушал. Люди просто перенесли работу на ту ветвь, которую решили сделать тяжелее. За время раскола случилась как минимум одна крупная двойная трата, по описанию разработчиков экспериментальная, без злого умысла510.

После этого случая можно ответить и на четвёртый из пяти вопросов, которые я в первой главе советовал задавать любым деньгам: кто может остановить всю систему одним решением? Государство, которое выгнало со своей территории часть майнеров, тетрадку не остановило511. Несколько крупнейших пулов, если сговорятся, смогут отменять собственные переводы и не пускать в тетрадку чужие, но ни создать монеты из воздуха, ни потратить чужие не смогут512. В одиночку остановить тетрадку не может никто. А в трудную минуту, как в 2010 и в 2013 году, какую историю считать настоящей, решали люди, и решали быстро513. Пятый вопрос, о строчках в долг, остаётся для второй части книги.

Залог вместо электричества

Сделать голос дорогим можно и без электричества. Вернёмся в посёлок и заменим восьмое правило девятым. Право написать следующую страницу разыгрывается по жребию между дворами, которые заперли часть своих строчек в залог, и чем больше залог, тем больше у двора шансов. Строчка залога записана за самой тетрадкой, как сарай плотника в первой главе был записан за хранителем, и вернётся к двору, только если тот не жульничал. Кто пойман на обмане (например, подписал две разные страницы на одно и то же место), теряет залог. Голос по-прежнему дорог, только платят за него теперь деньгами, которые лежат в залоге и которыми нельзя пользоваться.

Такой способ называют доказательством доли, а внесение залога — стейкингом (от английского stake, «ставка»). Возьмём Ethereum; его монета называется эфиром, ETH. Чтобы стать проверяющим, которого там называют валидатором, нужно внести 32 ETH на особый депозитный счёт в самой сети и запустить у себя три программы514. Время в сети поделено на слоты по 12 секунд. В каждом слоте случайно выбранный валидатор предлагает страницу, а комитет из других случайно выбранных валидаторов голосует за то, что она правильная515.516

Здесь возвращается задача генералов. Валидаторов можно пересчитать, потому что каждый внёс залог и его ключ записан в самой тетрадке. Список членов клуба снова известен, только вход в клуб теперь стоит 32 ETH, и поэтому снова работает старое правило двух третей517. Страница в Ethereum становится окончательной, когда за неё проголосовали валидаторы, у которых вместе не меньше двух третей всего залога518.

Такое свойство называют финальностью. Чтобы отменить окончательную страницу, нападающему придётся пожертвовать не меньше чем третью всего залога сети: протокол сожжёт её штрафами519. В биткоине финальности нет. Там запись с каждой новой страницей сверху становится всё надёжнее, но окончательной её не объявляет никто520.

Наказание за обман называют слэшингом. Ethereum наказывает за три нарушения: подписать две разные страницы на один слот, проголосовать сразу за двух кандидатов и проголосовать так, чтобы фактически переписать прежний голос521. Устроено наказание в два шага. Первый штраф маленький (для залога в 32 ETH это меньше сотой доли эфира), но на 18-й день начисляется второй, и он тем больше, чем больше залога наказано одновременно, вплоть до всего залога522.523

Допустим, валидаторов миллион, и один из них из-за сбоя в настройках подписал две страницы на один слот. Он заплатит маленький первый штраф, второй окажется почти нулевым, потому что одновременно с ним никого не наказали, и из сети его выведут. Теперь допустим, что сговорились валидаторы, у которых вместе треть всего залога, и все они подписали две версии истории сразу. Первый штраф у каждого будет тем же маленьким, но второй рассчитают на треть залога сети, и сговорившиеся лишатся залогов целиком524.

Атакующий с долей залога больше трети может задерживать финальность, а если сумеет управлять задержками сообщений в сети, то и добиться двух противоречащих окончательных версий, заплатив за это всем своим залогом. С половиной залога он может цензурировать транзакции и управлять выбором будущих страниц, с двумя третями — переписывать уже окончательную историю525.526 Так эти пороги перечисляет сайт самого Ethereum, и последней защитой он называет «социальный слой»: если атака всё-таки удалась, сообщество может договориться и перейти на честную ветвь527.

С биткоином это сравнение выходит двояким. Майнер, проигравший атаку, сохраняет свои машины и может попробовать снова или вернуться к честной работе, а у валидатора протокол сожжёт залог528. Зато «социальный слой» прямо признаёт, что в крайнем случае решают люди. К этому признанию мы вернёмся в главе 4, где людям однажды пришлось решать, какую историю Ethereum считать настоящей.



Рисунок 3.3. Два способа сделать голос дорогим

Ethereum сам начинал с доказательства работы и перешёл на залог 15 сентября 2022 года; этот переход назвали The Merge. По оценке, на которую ссылается сайт проекта, годовое потребление электричества сетью упало больше чем на 99,9%529.530 Источник заинтересованный, но порядок величины сомнений не вызывает.

Переход не прибавил пропускной способности и снижать комиссии не был призван: он заменил способ согласия, а страницы стали выходить примерно на 10% чаще, и только531.532 Цена согласия и скорость тетрадки — разные вещи, и это понадобится нам в конце главы.

Зато замороженный капитал здесь виден в прямом смысле. Эфир, внесённый в залог, нельзя было забрать до обновления 12 апреля 2023 года, то есть ещё семь месяцев после перехода, а те, кто вносил залог раньше, ждали дольше533. В конце сентября 2026 года в залоге лежала примерно треть всего эфира, а очередь желающих его внести растянулась примерно на месяц534.535 Доход у залога есть (около 2,6% годовых на ту же дату), но есть и риск потерять часть залога или весь залог за нарушения536. Расхожая мысль, будто при доказательстве доли богатые просто богатеют без риска, верна только наполовину.

Концентрация у залога своя. Крупнейший посредник здесь — протокол Lido, который принимает эфир от многих владельцев и распределяет его между операторами валидаторов537. В конце 2023 года на Lido приходилось 32,3% всего эфира в залоге, а исследователи Ethereum считают тревожным порогом 33%538. Порог выбран не случайно, потому что больше трети залога позволяет задерживать финальность539. С тех пор доля снизилась и осенью 2026 года составляла почти четверть540.541 Насколько опасен такой посредник, спорят до сих пор542.

Пересчитать людей по валидаторам тоже больше нельзя. После обновления 2025 года один валидатор может держать до 2048 ETH543, так что число валидаторов не показывает, сколько за ними стоит владельцев.

Если вы когда-нибудь отдадите эфир в залог через биржу или через такой протокол, полезно понимать, кому вы при этом верите. Ключи валидаторов будут у операторов, а у вас останется их обещание вернуть эфир с доходом, то есть строчка в чужой тетрадке, как в посёлке с хранителем544. Советовать, делать так или нет, я не стану. Мне важно, чтобы этот посредник не остался для вас незамеченным.

В обоих способах тетрадку пишет меньше участников, чем обещает слово «распределённый». При доказательстве работы большую часть страниц собирают несколько пулов, при доказательстве доли заметная доля залога проходит через один протокол.

Если сравнить два способа по устройству, у каждого найдётся своё слабое место. При доказательстве работы голос покупают снаружи сети. Машины и электричество продаются за обычные деньги, и новичок может получить голос, ничего не покупая у нынешних участников, зато платить приходится непрерывно, а машины сами собой скапливаются там, где дешевле электричество и крупнее пулы. При доказательстве доли голос покупают внутри сети. Чтобы его получить, нужно купить монеты у тех, у кого они уже есть, зато, раз заплатив, валидатор почти ничего не тратит на поддержание голоса, кроме возможности пользоваться своими деньгами.

Сарай плотника в первой главе имел цену сам по себе, и если плотник не расплатится, хранитель получит вещь, которую можно продать кому угодно. Залог валидатора сделан из монет той самой тетрадки, которую он охраняет. Если тетрадке перестанут верить, подешевеет и залог, а вместе с ним и наказание за обман; у сарая такой зависимости нет, и модель посёлка её не передаёт. У майнера похожая зависимость, только слабее: его машины годятся лишь для перебора, и их ценность тоже держится на цене монет, которые ими добывают (на этом Накамото и строил расчёт, что атакующий не захочет подрывать ценность собственного богатства545).

Скорость как цена согласия

Последняя цена согласия — скорость. Каждую страницу должны получить и проверить все узлы (иначе проверка, на которой всё держится, станет делом немногих), поэтому страницы делают небольшими и выпускают редко, а открытая тетрадка в итоге пропускает мало записей. С конца августа по конец сентября 2026 года сеть биткоина подтверждала в среднем около 8 транзакций в секунду546. Visa за год до 30 сентября 2025 года обрабатывала в среднем около 10 400 транзакций в секунду547. Разница больше чем в тысячу раз.548 (Сравнение грубое, потому что одна транзакция биткоина может содержать много платежей, но порядок разрыва оно передаёт верно549.)

Почему у Visa выходит в тысячу раз больше? Visa — хранитель в смысле первой главы. Платежи через её сеть идут по правилам одной компании, а остатки на счетах ведут банки, которым клиенты и так доверяют. Никому не нужно, чтобы каждую строчку проверили тысячи посторонних людей, каждый на своём компьютере. Соглашаться о версии записи приходится только внутри своего круга, а в закрытом кругу согласие, как мы видели на примере Кастро и Лисков, почти бесплатно550.

У открытой тетрадки каждую страницу должны получить и проверить десятки тысяч независимых узлов551. Тысячекратный разрыв в скорости — та же цена открытости, о которой шла речь в начале главы.

Почему бы просто не сделать страницы больше?

В 2016 году группа исследователей посчитала, что это быстро упирается в сеть. Если страница будет больше нескольких мегабайт, заметная часть узлов перестанет успевать её получать, и тетрадку смогут вести немногие552. Авторы заключили, что для настоящего роста без потери распределённости устройство блокчейна нужно пересматривать целиком553.554 Авторы Lightning Network в том же году прикинули крайний случай. Чтобы сравняться с Visa прямо в тетрадке, понадобились бы страницы почти по 8 ГБ каждые десять минут, больше 400 ТБ данных в год, а это, по словам самих авторов, привело бы к крайней централизации узлов555.556

Виталик Бутерин, один из создателей Ethereum, называет это трилеммой масштабируемости. Блокчейн хочет сразу трёх свойств: пропускать больше, чем может проверить обычный ноутбук; не зависеть от небольшой группы крупных участников; выдерживать атаку большой доли участников. Простыми средствами, пишет он, можно получить только два свойства из трёх557.558 Доказательства у трилеммы нет, это наблюдение инженера559, но обе попытки ускорения, о которых дальше, обходят её одинаково, унося часть работы за пределы общей тетрадки.

Добавим десятое правило посёлка. Два двора, которые часто рассчитываются друг с другом, могут вести свою маленькую тетрадку расчётов, а в общую вносить только открытие счёта и итог. Пока они согласны, общая тетрадка их не касается. Если один попробует жульничать, второй понесёт в общую последнюю подписанную запись, и общая тетрадка рассудит560.

Так устроена Lightning Network, предложенная в 2016 году. Это сеть платёжных каналов, в которой платежи идут вне блокчейна, а в основную сеть попадают только открытие и закрытие канала или спор561.562 Пока это ниша. В конце августа 2026 года в публичных каналах Lightning лежало около 3800 BTC, порядка сотых долей процента всех биткоинов563.564

У Ethereum свой путь, сети второго уровня (они работают поверх основной сети), которые называют роллапами (от английского roll up, «сворачивать»). Роллап собирает сотни транзакций, выполняет их у себя, а в основную тетрадку записывает одну сводную транзакцию и данные, по которым её можно проверить565. Одни роллапы считают записи верными, пока кто-нибудь не оспорит их, предъявив доказательство обмана, другие прикладывают к каждой пачке криптографическое доказательство правильности566.

На языке посёлка роллап похож на двор, который ведёт расчёты за многих соседей сразу и вносит в общую тетрадку только итог. В первом варианте итог считается верным, пока кто-нибудь из соседей не докажет обман. Во втором двор прикладывает к итогу доказательство, которое любой проверит сам, не пересчитывая всех расчётов.

С марта 2024 года для данных роллапов в основной сети отведено отдельное дешёвое место567. Удешевление, которого не дал переход на залог, пришло с этой стороны: обновление удешевило работу сетей второго уровня568. По данным аналитического проекта L2BEAT, 26 сентября 2026 года сети второго уровня вместе выполняли примерно в 80 раз больше операций, чем основная сеть Ethereum569.570

Скорость здесь тоже покупается, и платят за неё доверием. L2BEAT делит такие сети на стадии. На нулевой сеть полностью контролирует небольшой круг лиц. На первой последнее слово остаётся за советом безопасности из нескольких участников, и, чтобы заблокировать вывод денег, нужно подчинить три четверти совета. На второй сетью управляет код, а при нежелательном обновлении у пользователей есть не меньше 30 дней, чтобы уйти571. Осенью 2026 года ни один из 17 крупнейших роллапов до второй стадии не дошёл: шесть стояли на первой, одиннадцать на нулевой572.573 Ускоряя тетрадку, её отчасти снова отдают в руки немногих, которым приходится верить.

Отсюда три вопроса к любой сети, которая обещает быть в тысячу раз быстрее и дешевле биткоина. Чем в ней платят за голос: электричеством, залогом или ничем (последнее, если следовать логике этой главы, означает закрытый список, как у Кастро и Лисков)? Сколько участников на деле пишут её страницы, и может ли кто-нибудь со стороны их пересчитать? Кто решает, какую историю считать настоящей, если что-то пойдёт не так? Пока ответов нет, к обещанной скорости разумно относиться как к рекламе.

За главу у посёлка прибавилось три правила:

восьмое — из двух версий тетрадки верна та, в которую вложено больше работы574;

девятое, другой путь вместо восьмого, — право писать страницу разыгрывается между теми, кто внёс залог, обманщик теряет залог, а страница становится окончательной, когда за неё проголосовали владельцы двух третей залога575;

десятое — двое соседей ведут расчёты в своей маленькой тетрадке, вносят в общую только открытие и итог, а общая служит судьёй при споре576.

Каждый раз, когда цену согласия пытаются снизить, в каком-то месте снова появляется тот, кому нужно верить: пул, который собирает страницы, протокол, через который идёт залог, совет безопасности сети второго уровня, «социальный слой» на крайний случай. Я не считаю это провалом замысла. Это счёт, который приходит за отказ от посредника, и видеть его стоит целиком.

Пока в тетрадке лежали только переводы, люди вмешивались в неё редко, в аварийных случаях. Стоит записать в неё программы, которые исполняются сами, и вопрос, кто решает, когда правила нужно изменить, аварийным быть перестаёт: Ethereum столкнулся с ним меньше чем через год после запуска577.

Глава 4. Программируемые деньги: смарт-контракты и цена ошибки

17 июня 2016 года из The DAO начали уходить деньги. The DAO была программой в сети Ethereum. Незадолго до этого она продала свои токены всем желающим и собрала за них эфир578. Неизвестный человек или группа людей выводили этот эфир, и около 3,6 млн ETH, треть собранного, ушли на адрес, которым распоряжался атакующий579. В тот же день Виталик Бутерин, автор первоначального описания Ethereum, написал в блоге фонда Ethereum, что в The DAO нашли уязвимость и уже её используют, что сам Ethereum «совершенно безопасен» и что забрать выведенное атакующий не сможет ещё около 27 дней580.581 Столько держал деньги код самой The DAO582. Кто стоял за атакой, неизвестно до сих пор.

Сайт The DAO обещал, что она будет действовать исключительно «несгибаемой железной волей неостановимого кода»583.584 20 июля, через тридцать три дня после атаки, большинство майнеров Ethereum перешли на версию сети, в которой один блок единственным внеочередным изменением переложил эфир The DAO на контракт возврата, откуда вкладчики могли забрать свои деньги585. Меньшинство отказалось и осталось на прежней цепочке586.

Неостановимый код остановили люди, и сеть при этом разделилась надвое.

Смарт-контракт — правило, которое исполняет себя само, и ошибку оно исполняет так же неумолимо, как правильное условие. Когда ошибка обходится в сотню миллионов долларов и больше, у системы без хозяина находятся люди, которые решают, что делать, и каждый раз решают по-своему.

Автомат с монетоприёмником

Само слово появилось раньше первого блокчейна. В 1994 году Ник Сабо (тот самый, что позже описал bit gold, одну из попыток из первой главы) назвал смарт-контрактом компьютерный протокол транзакций, который исполняет условия договора587.588 Цели он перечислил тогда же: выполнять обычные условия договора вроде оплаты или залога, свести к минимуму исключения, как злонамеренные, так и случайные, и уменьшить нужду в доверенных посредниках589.590 Последняя цель знакома. Накамото потом искал способ обойтись без хранителя тетрадки, а Сабо — способ реже нуждаться в посредниках и удешевить арбитраж и принуждение к исполнению договора591.

В 1996 году Сабо дал определение, более близкое к юридическому: смарт-контракт — это набор обещаний в цифровой форме вместе с протоколами, по которым стороны эти обещания исполняют592. В той же статье появился пример, которым смарт-контракт объясняют до сих пор. «Примитивным предком» смарт-контрактов Сабо назвал обычный торговый автомат. Автомат принимает монеты и через простой механизм честно выдаёт сдачу и товар, а защищён ровно настолько, чтобы взлом обходился дороже, чем лежит денег в кассе593.594 (Часто пишут, что автомат был уже в тексте 1994 года. Там его нет, там речь идёт о платёжных терминалах и электронном обмене документами595.)

Общую идею Сабо можно пересказать так. Условия договора встраивают в железо и программы, чтобы нарушить договор стало для нарушителя дорого596. Суд при этом никуда не девается, но, если следовать этой логике, дело до него доходит реже. Для автомата это очевидно, ведь заплатить за шоколадку проще, чем ломать дверцу.

Посмотрим на автомат как на договор. Условие у него одно: опусти нужную сумму, нажми кнопку, получи шоколадку. Продавца рядом нет, и никто не решает, достоин ли покупатель шоколадки и стоит ли ему верить. Условие исполняет механизм, одинаково для всех. В статье 1997 года Сабо назвал автомат договором с предъявителем, потому что участвовать в обмене может любой, у кого есть монеты597.598 Официальный сайт Ethereum сегодня объясняет смарт-контракт тем же автоматом (определённые входы гарантируют заранее заданный результат) и признаёт авторство термина за Сабо599.

Первая черта автомата — «любой, у кого есть монеты». Автомат не знает покупателя и не хочет знать. Он исполняет условие для каждого, кто его выполнил, в том числе для того, кто нашёл способ выполнить его непредусмотренным образом. Вторая черта — соразмерность. По Сабо, в кассе должно лежать меньше, чем стоит вскрытие600. Автомат охраняет арифметика, потому что вскрывать его невыгодно.

1...45678...31
bannerbanner