51% 能影响顺序,不能改写规则
多数质押可主导分叉选择、审查交易和制造短程重组;却不能伪造你的签名,也不能让诚实节点接受无效状态转换。
第十四篇 · 安全与风险 / 第20章 · 以太坊安全吗?
“51% 攻击”听起来像一把万能钥匙。可在以太坊 PoS 中,真正决定风险的是: 攻击者跨过了哪条质押权重门槛,想破坏的是活性还是 安全性,以及他是否留下了可被罚没的密码学证据。
门槛按质押 ETH 的投票权重计算,不是“验证者机器数量”。
多数质押可主导分叉选择、审查交易和制造短程重组;却不能伪造你的签名,也不能让诚实节点接受无效状态转换。
偶发离线通常是少拿奖励或小额惩罚;可证明的双签、双投与包围投票才会触发强制退出和罚没。
非活跃泄漏能恢复活性,罚没提高作恶成本;极端安全性故障仍可能需要客户端、应用与社区协调恢复。
01 ORIENTATION
同一句“链被控制了”,可能指三件完全不同的事。把它们混在一起,就会得出 “51% 可以随意转走任何人的币”这类错误结论。
签名是否正确、余额是否足够、合约执行是否符合 EVM 与协议规则。执行客户端会独立重放和检查。
多数票不能把数学错误投成正确。
短暂分叉时,LMD-GHOST 比较验证者最新投票的质押权重,选择更重的有效分支。
多数质押最直接影响的是这一层。
Casper FFG 用检查点投票建立经济最终性;冲突最终化必然暴露大规模可罚没行为。
最终性是带经济代价的历史承诺。
一句话定义
共识层安全,不是保证“永远没人攻击”,而是让破坏活性需要巨大权重, 让破坏安全性留下可验证证据并付出资本代价,同时让诚实参与者拥有恢复路径。
以太坊 PoS 的投票按有效余额权重计算。Electra 引入可累积余额的验证者后, “一个验证者”不再天然等于固定权重,所以不要数节点、机器或验证者索引来推断控制力。 最低激活余额仍是 32 ETH,但验证权重可以大于 32 ETH。[8]
02 HOW CONSENSUS WORKS
Gasper 把 LMD-GHOST 与 Casper FFG 组合在一起:前者不断回答“现在跟哪条链走”, 后者周期性回答“哪段历史已被锁定”。[2]
FAST LOOP
网络延迟或恶意双提议可能产生短暂分叉。每个节点只统计验证者的最新消息, 从已合理化检查点出发,逐层选择累计证明权重最重的子树。
SLOW LOCK
验证者对“源检查点 → 目标检查点”投票。目标获得至少三分之二权重支持后被 合理化;当其上的新检查点再次被合理化,前一个检查点被最终化。
当 n+2 被合理化,n+1 才升级为最终化。最终性是一条连续的承诺链,而不是一次孤立投票。
03 STAKE THRESHOLDS
下面的百分比都是全网活跃有效质押权重的份额。它们描述理论能力上限, 不是说一跨线攻击就会自动成功;网络传播、提议者时机、诚实参与者反应和社会协调都会影响结果。
INTERACTIVE 01
拖动攻击者的质押份额,观察“能破坏什么”和“仍然做不到什么”。这是门槛教学模型,不模拟具体攻击成功率。
可用方向键调整,范围为 0% 到 70%。
主导 LMD-GHOST 分叉选择,实施持续审查、短程重组和排序获利。
不能单独形成 ≥ ⅔ 的最终性票,也不能让诚实客户端接受无效状态。
经济成本、异常监测、应用暂停、诚实少数分支与社会协调。
只要三分之一或更多权重不为多数检查点投票,诚实方就凑不出三分之二。
破坏活性,不等于改写已最终化历史。若攻击者双投并精确分割诚实验证者视图,理论上可让两条分支各凑到约三分之二。
会留下大规模可罚没证据,且需要极强的消息时序控制。攻击者的分支可成为“更重”的链,足以审查、短程重组并控制未来链头。
仍没有三分之二,不能仅凭自己最终化。攻击者可独自给偏好检查点建立超多数连接,控制未来,并可能尝试逆转已最终化历史。
冲突历史会触发可归责的安全性危机与社会恢复。协议条件是至少三分之二权重;日常材料常把它近似写成 66%。同理,能阻断三分之二的精确边界是 三分之一。为了判断边界情形,应看协议不等式,而不是把四舍五入后的整数当成精确常数。
04 POWER BOUNDARIES
这是整课最重要的边界。诚实节点先做执行验证,再参与共识。攻击者能在有效候选之间操纵选择, 但无法通过投票关闭其他节点的密码学与 EVM 检查。
LMD-GHOST 只在本地判定有效的分支中比较权重。投票权重不是绕过状态转换规则的许可证。
“51% 就能把 Alice 的 10 ETH 改到攻击者地址。”
多数质押不能伪造用户密钥;这会产生不符合签名与状态转换规则的区块,诚实执行客户端会拒绝。攻击者能做的是重排或排除 Alice 自己已经签署的有效交易,两者完全不同。
重组可能造成双花,审查可能阻止清算或提款,排序可能放大 MEV,最终性中断可能让桥和交易所暂停。 共识攻击不需要拥有你的私钥,也能通过改变时序和可信结算点造成重大损失。
05 PENALTIES & SLASHING
协议区分“没完成工作”“长期站在无法最终化的一边”和“留下矛盾签名”。 只有最后一类属于可罚没行为。[3]
错过证明、投票不及时
少拿奖励 / 小额惩罚 通常可恢复,目的是维持在线率。链持续无法最终化,仍不支持多数链
非活跃泄漏加速损失 逐步改变权重,让活跃方重获 ⅔。双提议、双投票、包围投票
罚没 + 强制退出 协同作恶越集中,相关性惩罚越重。slot 120 → block A ✓
slot 120 → block B ✓
同一验证者为同一个 Slot 签署两个不同区块头。两份签名放在一起就是证据。
target epoch 42 → A ✓
target epoch 42 → B ✓
同一目标 Epoch 对两个不同检查点投票,相当于同时支持冲突历史。
一条检查点投票的源与目标把另一条投票完整包住,意味着对历史承诺前后矛盾。
WHY CORRELATION MATTERS
单个验证者偶发双签,可能是运维事故;大量权重在同一窗口内一起双签,更像协调攻击或共享故障。 因此罚没不是固定罚款:协议记录一段时间内被罚没的总有效余额,在退出期中点施加 相关性惩罚。被罚没权重越集中,单个验证者损失越可能接近全部有效余额。
这是方向示意,不是罚款计算器。初始罚没、退出期和相关性公式会随协议升级调整; 判断具体损失应以对应网络、分叉版本与共识规范为准。
把同一签名密钥同时运行在两台机器上。两端都以为自己在“高可用接管”,却可能对同一 Slot 或 Epoch 签出冲突消息。正确的高可用必须共享可靠的 slashing protection 历史,并保证单一活跃签名者; 直接复制密钥后双机同时启动并不是容灾。
06 INACTIVITY LEAK
当链连续多个 Epoch 没有最终化,非活跃泄漏会逐步减少未在多数链上正确证明的验证者余额。 目标不是报复,而是让仍在工作的验证者重新占到总有效权重的三分之二以上。 [3]
活跃诚实权重只有 66%,不足精确的 ⅔。
离线或不跟随多数链的有效余额逐步下降。
活跃方占比超过 ⅔,检查点再次可最终化。
INTERACTIVE 02
假设起初 66 单位诚实权重在线、34 单位权重离线。拖动时间,观察离线方逐步减重后, 活跃诚实方在剩余总权重中的占比。为便于理解,这里采用固定教学衰减率,不复刻主网公式。
已越过 ⅔,具备恢复最终性的权重条件。
诚实占比 = 66 ÷ (66 + 离线方剩余权重)
分子不变,离线方余额下降使分母变小;这就是“泄漏恢复活性”的数学直觉。
离线本身没有提供“两份互相矛盾的签名”,所以通常不能按可罚没作恶处理。 非活跃泄漏依据持续不参与或不支持多数链而逐步扣减;Slashing 则依据公开、可验证的矛盾签名触发强制退出。
07 INCIDENT & RECOVERY
不同事故不能套同一个剧本。活性故障可由协议内机制恢复;冲突最终性或多数审查则可能升级为 客户端、基础设施、应用与社区共同参与的 Layer 0 决策。
INTERACTIVE 03
选择一个场景,先判断它破坏的是活性还是安全性,再看协议与人各自承担什么。
检查点停止最终化,参与率下降,但未必出现矛盾签名。
漏职惩罚;持续不最终化后,非活跃泄漏逐步降低离线方有效权重。
修复网络或节点,关键应用提高确认要求;通常不需要选择冲突分支。
“没有最终化”不等于“链已经回滚”,链头仍可能继续产生。
监测证明参与率、最终性延迟、重组深度、客户端分歧与可罚没消息。高价值系统暂停依赖不确定状态。
区分网络分区、客户端缺陷、密钥双签和真实敌对权重;避免在信息不足时扩大分叉。
让非活跃泄漏、罚没与退出机制工作;修复客户端并恢复多样化参与。
若出现冲突最终性或多数审查,生态需明确选择要承认的历史,并协调客户端与应用跟随。
它没有单一操作者,也不保证快速或无争议。客户端团队、验证者、基础设施、应用、交易所与用户 必须围绕可验证事实形成共识。正因为过程昂贵且会伤害攻击者所持资产,它才是极端情况下的威慑与后盾。
08 DEFENSE IN DEPTH
一百万个验证者索引若由同一家运营商、同一种客户端、同一个云区域或同一套密钥流程控制, 仍可能形成一个相关故障域。真正的去中心化要看控制权和失败模式。
同一运营商 / 客户端 / 云区 / 签名系统
客户端、地域、托管、密钥与治理彼此独立
关注谁能升级、停机、迁移或审查验证者,而不只看链上验证者索引数量。
共识与执行客户端都避免单一实现跨过危险门槛,降低同一软件缺陷造成的相关行为。
分散云商、地区、网络、时间源和依赖服务,避免一个外部故障带走大块质押。
签名密钥保持在线但限制权限;提款凭证独立保护;迁移时强制单一活跃签名者。
监控最终性、参与率、重组和双签证据;预先约定停机、恢复和沟通步骤。
桥、交易所和高价值协议按最终性状态调整确认与限额,避免把链头当成已锁定历史。
READ THE NETWORK
09 RECAP & CHECK
以后看到任何共识安全事件,只需按“对象 → 权重 → 能力 → 证据 → 恢复”五步判断。
执行有效性、链头,还是最终性?
攻击者控制了多少有效质押?
延迟、审查、重组,还是冲突最终化?
有没有可罚没的矛盾签名?
协议能自愈,还是需要 Layer 0?
33% 能让三分之二无法形成,首先威胁活性。
>50% 能让偏好分支更重,首先威胁链头与交易排序。
≥⅔ 能独自建立超多数连接,威胁未来与已最终化历史。
0% 的投票权也不能把无效状态变成有效;有效性仍由每个节点独立检查。
KNOWLEDGE CHECK
选择答案后会立即看到反馈;答案解析在无 JavaScript 和打印时也保持可读。
01 攻击者控制 51% 有效质押后,哪项能力最准确?
51% 多数质押能主导有效分支的选择,但诚实执行客户端仍会拒绝无效签名和状态转换。
02 为什么约 33% 权重就能延迟最终性?
最终化需要至少三分之二权重。三分之一权重拒绝支持目标检查点,就足以使超多数无法形成。
03 哪一种行为明确属于可罚没行为?
离线没有提供矛盾签名,通常走漏职惩罚和非活跃泄漏;双投会留下可公开验证的罚没证据。
04 非活跃泄漏如何帮助网络恢复最终性?
泄漏逐步减少非活跃方的有效权重,使仍在多数链上投票的一方重新超过总权重的三分之二。
05 相关性惩罚最核心的安全意图是什么?
相关性惩罚把同一窗口内被罚没的总权重纳入计算,使协调攻击或共享故障比孤立事故付出更大代价。
06 若两条冲突分支都已最终化,最合理的判断是什么?
冲突最终性意味着协议安全性已遭严重破坏,必须保存证据、限制上层风险,并可能通过社会协调选择要承认的分支。
10 PRIMARY SOURCES
本课资料核对日期为 2026-07-26。涉及罚没金额、退出期、有效余额和升级状态的具体参数会变化, 请以目标网络对应分叉版本的共识规范为准。
从提议、证明、最终性到密码经济安全的总览。
LMD-GHOST、Casper FFG、最终性与非活跃泄漏。
漏职惩罚、三类罚没条件、相关性惩罚与非活跃泄漏。
33%、34%、51% 与 66% 权重下的攻击能力和防御。
验证者签名密钥、提款凭证与被盗后的能力边界。
最终性、弱主观性、罚没和验证者选择的简明解释。
罚没条件、余额更新、最终性与状态转换的规范定义。
可累积余额验证者、32 ETH 最低激活余额与罚没设计变化。
LMD-GHOST 分叉选择与最终性约束的规范流程。
信标链 PoS 设计的历史规范入口与研究背景。
将分叉选择与最终性组合的安全性和活性分析。
相关故障、客户端占比与多实现生态的安全意义。
页面不使用实时价格或“攻击成本美元数”,因为 ETH 价格和总质押量都会变化; 也不把某个客户端、质押池或服务商当前份额写成永久事实。这里讲的是协议能力边界与分析方法。
LESSON 20.01 COMPLETE