第十四篇 · 安全与风险 / 第20章 · 以太坊安全吗?

控制 51% 的质押,
就能控制以太坊吗?

“51% 攻击”听起来像一把万能钥匙。可在以太坊 PoS 中,真正决定风险的是: 攻击者跨过了哪条质押权重门槛,想破坏的是活性还是 安全性,以及他是否留下了可被罚没的密码学证据。

从零开始 约 45 分钟 3 个互动实验 6 题自检
CONSENSUS / NOT A MASTER KEY 共识不是一个总开关
≥ ⅓可阻止最终性
> ½可主导链头
≥ ⅔可独自最终化

门槛按质押 ETH 的投票权重计算,不是“验证者机器数量”。

01

51% 能影响顺序,不能改写规则

多数质押可主导分叉选择、审查交易和制造短程重组;却不能伪造你的签名,也不能让诚实节点接受无效状态转换。

02

不在线与作恶不是同一种错

偶发离线通常是少拿奖励或小额惩罚;可证明的双签、双投与包围投票才会触发强制退出和罚没。

03

最终防线既有协议,也有人

非活跃泄漏能恢复活性,罚没提高作恶成本;极端安全性故障仍可能需要客户端、应用与社区协调恢复。

本课导航
  1. 先把“安全”拆成三问
  2. 两套齿轮如何达成共识
  3. 33% / 51% / 66% 门槛
  4. 多数质押能做与不能做
  5. 惩罚、泄漏与罚没
  6. 非活跃泄漏实验
  7. 攻击发生后如何恢复
  8. 真正的防线是分散风险
  9. 复盘与自检
  10. 一手资料

01 ORIENTATION

先别问“安全吗”,先问是哪一种安全

同一句“链被控制了”,可能指三件完全不同的事。把它们混在一起,就会得出 “51% 可以随意转走任何人的币”这类错误结论。

VALIDITY

有效性:这一步合法吗?

签名是否正确、余额是否足够、合约执行是否符合 EVM 与协议规则。执行客户端会独立重放和检查。

多数票不能把数学错误投成正确。

FORK CHOICE

规范性:哪条有效链是现在的链头?

短暂分叉时,LMD-GHOST 比较验证者最新投票的质押权重,选择更重的有效分支。

多数质押最直接影响的是这一层。

FINALITY

最终性:哪段历史已难以逆转?

Casper FFG 用检查点投票建立经济最终性;冲突最终化必然暴露大规模可罚没行为。

最终性是带经济代价的历史承诺。

MENTAL MODEL 01 一个区块要过两道门
候选区块 交易 + 状态转换
门 1 执行有效性 签名 · Nonce · Gas · EVM 每个节点自行验证
门 2 共识选择 投票权重 · 分叉选择 · 最终性 验证者共同决定
规范历史 有效且被选择

一句话定义

共识层安全,不是保证“永远没人攻击”,而是让破坏活性需要巨大权重, 让破坏安全性留下可验证证据并付出资本代价,同时让诚实参与者拥有恢复路径。

!

本课的“51%”是教学简称

以太坊 PoS 的投票按有效余额权重计算。Electra 引入可累积余额的验证者后, “一个验证者”不再天然等于固定权重,所以不要数节点、机器或验证者索引来推断控制力。 最低激活余额仍是 32 ETH,但验证权重可以大于 32 ETH。[8]

02 HOW CONSENSUS WORKS

以太坊共识有两套齿轮:选链与最终性

Gasper 把 LMD-GHOST 与 Casper FFG 组合在一起:前者不断回答“现在跟哪条链走”, 后者周期性回答“哪段历史已被锁定”。[2]

MENTAL MODEL 02 从提议到最终化:先快选,再慢锁
  1. 1
    提议每个 Slot 选出一名提议者,广播候选区块。
  2. 2
    执行验证节点重放交易,拒绝签名或状态转换无效的区块。
  3. 3
    证明 / 投票验证者为所见的有效链头和检查点投票。
  4. 4
    LMD-GHOST 选链跟随最新投票累计权重更大的有效子树。
  5. 5
    Casper FFG 锁定≥ ⅔ 质押权重连接检查点,先合理化,再最终化。

FAST LOOP

LMD-GHOST:现在走哪边?

网络延迟或恶意双提议可能产生短暂分叉。每个节点只统计验证者的最新消息, 从已合理化检查点出发,逐层选择累计证明权重最重的子树。

  • 解决的是链头与短期排序。
  • 多数质押能直接改变“最重分支”。
  • 仍只在执行层判定为有效的候选中选择。

SLOW LOCK

Casper FFG:哪段历史锁住了?

验证者对“源检查点 → 目标检查点”投票。目标获得至少三分之二权重支持后被 合理化;当其上的新检查点再次被合理化,前一个检查点被最终化

  • 解决的是经济最终性。
  • 破坏冲突最终性至少要让约三分之一质押暴露为可罚没。
  • 最终化不是数学不可逆,而是逆转代价极高且可归责。
MENTAL MODEL 03 为什么要连续两个检查点?

当 n+2 被合理化,n+1 才升级为最终化。最终性是一条连续的承诺链,而不是一次孤立投票。

03 STAKE THRESHOLDS

真正该记住的不是一个 51%,而是 ⅓ / ½ / ⅔ 三条边界

下面的百分比都是全网活跃有效质押权重的份额。它们描述理论能力上限, 不是说一跨线攻击就会自动成功;网络传播、提议者时机、诚实参与者反应和社会协调都会影响结果。

INTERACTIVE 01

质押权重显微镜

51%

拖动攻击者的质押份额,观察“能破坏什么”和“仍然做不到什么”。这是门槛教学模型,不模拟具体攻击成功率。

可用方向键调整,范围为 0% 到 70%。

能力区间 主导链头
可能做到

主导 LMD-GHOST 分叉选择,实施持续审查、短程重组和排序获利。

仍然不能

不能单独形成 ≥ ⅔ 的最终性票,也不能让诚实客户端接受无效状态。

主要防线

经济成本、异常监测、应用暂停、诚实少数分支与社会协调。

≥ 33%

阻断最终性

只要三分之一或更多权重不为多数检查点投票,诚实方就凑不出三分之二。

破坏活性,不等于改写已最终化历史。
≈ 34%

双重最终性风险

若攻击者双投并精确分割诚实验证者视图,理论上可让两条分支各凑到约三分之二。

会留下大规模可罚没证据,且需要极强的消息时序控制。
≥ ⅔

独自形成最终性

攻击者可独自给偏好检查点建立超多数连接,控制未来,并可能尝试逆转已最终化历史。

冲突历史会触发可归责的安全性危机与社会恢复。

为什么有时写 66%,有时写 ⅔?

协议条件是至少三分之二权重;日常材料常把它近似写成 66%。同理,能阻断三分之二的精确边界是 三分之一。为了判断边界情形,应看协议不等式,而不是把四舍五入后的整数当成精确常数。

04 POWER BOUNDARIES

多数质押能操纵“哪条有效历史”,不能创造“无效现实”

这是整课最重要的边界。诚实节点先做执行验证,再参与共识。攻击者能在有效候选之间操纵选择, 但无法通过投票关闭其他节点的密码学与 EVM 检查。

MENTAL MODEL 04 51% 的力量落在哪里?
已共同接受 区块 A

LMD-GHOST 只在本地判定有效的分支中比较权重。投票权重不是绕过状态转换规则的许可证。

攻击者可能做到 为什么 攻击者不能直接做到
持续审查交易让某些交易难以留在规范链中 控制更多提议和投票权重,可排除或重组包含目标交易的区块。 不能抹去用户手中的有效签名,也不能保证审查在社会恢复后仍成立。
短程重组替换尚未最终化的一段区块 更重的有效分支会被诚实 LMD-GHOST 节点跟随。 不能“静默”逆转最终化检查点;冲突最终性意味着严重、可归责的故障。
重新排序与提取 MEV决定自己的区块包含什么、先后如何 提议者本来就能在有效规则内选择交易集合与排序。 不能让无余额地址支付,不能绕过合约权限检查或伪造别人的 ECDSA 签名。
制造不确定性拖延结算、桥和交易所确认 最终性中断会迫使上层应用提高确认要求或暂停。 不能自动取得桥、多签、DAO 或用户钱包的密钥。
误解

“51% 就能把 Alice 的 10 ETH 改到攻击者地址。”

事实

多数质押不能伪造用户密钥;这会产生不符合签名与状态转换规则的区块,诚实执行客户端会拒绝。攻击者能做的是重排或排除 Alice 自己已经签署的有效交易,两者完全不同。

!

“不能任意偷币”不等于“没有财务伤害”

重组可能造成双花,审查可能阻止清算或提款,排序可能放大 MEV,最终性中断可能让桥和交易所暂停。 共识攻击不需要拥有你的私钥,也能通过改变时序和可信结算点造成重大损失。

05 PENALTIES & SLASHING

验证者的经济后果分三层,不是所有故障都叫 Slashing

协议区分“没完成工作”“长期站在无法最终化的一边”和“留下矛盾签名”。 只有最后一类属于可罚没行为。[3]

MENTAL MODEL 05 从缺勤到可证明作恶:后果逐级上升
LEVEL 1

日常漏职

错过证明、投票不及时

少拿奖励 / 小额惩罚 通常可恢复,目的是维持在线率。
LEVEL 2

长期非活跃

链持续无法最终化,仍不支持多数链

非活跃泄漏加速损失 逐步改变权重,让活跃方重获 ⅔。
LEVEL 3

可罚没矛盾

双提议、双投票、包围投票

罚没 + 强制退出 协同作恶越集中,相关性惩罚越重。

三种可罚没证据,到底证明了什么?

PROPOSER双提议
slot 120 → block A ✓ slot 120 → block B ✓

同一验证者为同一个 Slot 签署两个不同区块头。两份签名放在一起就是证据。

ATTESTER双投票
target epoch 42 → A ✓ target epoch 42 → B ✓

同一目标 Epoch 对两个不同检查点投票,相当于同时支持冲突历史。

ATTESTER包围投票

一条检查点投票的源与目标把另一条投票完整包住,意味着对历史承诺前后矛盾。

WHY CORRELATION MATTERS

为什么“大家一起被罚”会更重?

单个验证者偶发双签,可能是运维事故;大量权重在同一窗口内一起双签,更像协调攻击或共享故障。 因此罚没不是固定罚款:协议记录一段时间内被罚没的总有效余额,在退出期中点施加 相关性惩罚。被罚没权重越集中,单个验证者损失越可能接近全部有效余额。

孤立事件较轻
同一运营事故加重
大规模协同攻击可达全部有效余额

这是方向示意,不是罚款计算器。初始罚没、退出期和相关性公式会随协议升级调整; 判断具体损失应以对应网络、分叉版本与共识规范为准。

对验证者而言,最危险的常见事故

把同一签名密钥同时运行在两台机器上。两端都以为自己在“高可用接管”,却可能对同一 Slot 或 Epoch 签出冲突消息。正确的高可用必须共享可靠的 slashing protection 历史,并保证单一活跃签名者; 直接复制密钥后双机同时启动并不是容灾。

06 INACTIVITY LEAK

三分之一离线卡住最终性后,网络如何自己“减重”

当链连续多个 Epoch 没有最终化,非活跃泄漏会逐步减少未在多数链上正确证明的验证者余额。 目标不是报复,而是让仍在工作的验证者重新占到总有效权重的三分之二以上。 [3]

MENTAL MODEL 06 活性恢复的关键不是“增加诚实票”,而是改变分母
事故开始
66/100

活跃诚实权重只有 66%,不足精确的 ⅔。

非活跃方持续减重

离线或不跟随多数链的有效余额逐步下降。

恢复最终性
66/<99

活跃方占比超过 ⅔,检查点再次可最终化。

INTERACTIVE 02

非活跃泄漏直觉实验

第 12 步

假设起初 66 单位诚实权重在线、34 单位权重离线。拖动时间,观察离线方逐步减重后, 活跃诚实方在剩余总权重中的占比。为便于理解,这里采用固定教学衰减率,不复刻主网公式。

诚实在线权重66.00
离线剩余权重30.12
诚实方新占比68.66%
68.66% 活跃诚实权重

已越过 ⅔,具备恢复最终性的权重条件。

诚实占比 = 66 ÷ (66 + 离线方剩余权重)

分子不变,离线方余额下降使分母变小;这就是“泄漏恢复活性”的数学直觉。

非活跃泄漏不是 Slashing

离线本身没有提供“两份互相矛盾的签名”,所以通常不能按可罚没作恶处理。 非活跃泄漏依据持续不参与或不支持多数链而逐步扣减;Slashing 则依据公开、可验证的矛盾签名触发强制退出。

07 INCIDENT & RECOVERY

如果攻击真的发生,协议先处理什么,人再处理什么?

不同事故不能套同一个剧本。活性故障可由协议内机制恢复;冲突最终性或多数审查则可能升级为 客户端、基础设施、应用与社区共同参与的 Layer 0 决策。

MENTAL MODEL 07 四层响应:越往外,代价与主观性越高
L1
密码学证据传播双签 / 双投 / 包围投票证据
自动、可验证
L2
协议经济机制惩罚、非活跃泄漏、罚没、强制退出
规则内恢复
L3
生态风险控制交易所、桥、Rollup 与应用提高确认或暂停
限制损失扩散

INTERACTIVE 03

安全事件分诊台

SCENARIO DRILL

选择一个场景,先判断它破坏的是活性还是安全性,再看协议与人各自承担什么。

首要性质 活性故障
先看到什么

检查点停止最终化,参与率下降,但未必出现矛盾签名。

协议内反应

漏职惩罚;持续不最终化后,非活跃泄漏逐步降低离线方有效权重。

生态 / 人的反应

修复网络或节点,关键应用提高确认要求;通常不需要选择冲突分支。

不要误判

“没有最终化”不等于“链已经回滚”,链头仍可能继续产生。

T+0

检测与保守化

监测证明参与率、最终性延迟、重组深度、客户端分歧与可罚没消息。高价值系统暂停依赖不确定状态。

T+1

保存证据与定位范围

区分网络分区、客户端缺陷、密钥双签和真实敌对权重;避免在信息不足时扩大分叉。

T+2

规则内恢复

让非活跃泄漏、罚没与退出机制工作;修复客户端并恢复多样化参与。

T+3

必要时社会协调

若出现冲突最终性或多数审查,生态需明确选择要承认的历史,并协调客户端与应用跟随。

!

社会恢复不是“管理员回滚按钮”

它没有单一操作者,也不保证快速或无争议。客户端团队、验证者、基础设施、应用、交易所与用户 必须围绕可验证事实形成共识。正因为过程昂贵且会伤害攻击者所持资产,它才是极端情况下的威慑与后盾。

08 DEFENSE IN DEPTH

安全不是“验证者很多”,而是失败不能同时发生

一百万个验证者索引若由同一家运营商、同一种客户端、同一个云区域或同一套密钥流程控制, 仍可能形成一个相关故障域。真正的去中心化要看控制权和失败模式。

MENTAL MODEL 08 同样 100 份质押,安全结构可以完全不同
表面分散 20 个索引 · 1 个控制点

同一运营商 / 客户端 / 云区 / 签名系统

独立失败 多种控制者 · 多个故障域

客户端、地域、托管、密钥与治理彼此独立

01

运营者分散

关注谁能升级、停机、迁移或审查验证者,而不只看链上验证者索引数量。

02

客户端多样性

共识与执行客户端都避免单一实现跨过危险门槛,降低同一软件缺陷造成的相关行为。

03

基础设施多样性

分散云商、地区、网络、时间源和依赖服务,避免一个外部故障带走大块质押。

04

密钥职责分离

签名密钥保持在线但限制权限;提款凭证独立保护;迁移时强制单一活跃签名者。

05

可观测与演练

监控最终性、参与率、重组和双签证据;预先约定停机、恢复和沟通步骤。

06

应用保守降级

桥、交易所和高价值协议按最终性状态调整确认与限额,避免把链头当成已锁定历史。

READ THE NETWORK

看到“攻击”消息时,先核对这 7 项

  1. 01说的是节点数量、验证者索引,还是有效质押权重?
  2. 02影响的是链头、最终性,还是执行有效性?
  3. 03链只是停止最终化,还是已发生重组?重组深度多大?
  4. 04是否存在双提议、双投票或包围投票的签名证据?
  5. 05问题集中在哪个客户端、运营商、云区或中继?
  6. 06桥、交易所和 Rollup 依据的是链头、合理化还是最终化状态?
  7. 07信息来自规范、客户端公告、区块浏览器,还是未经证实的二手截图?

09 RECAP & CHECK

把“51% 恐惧”换成一套可验证的判断框架

以后看到任何共识安全事件,只需按“对象 → 权重 → 能力 → 证据 → 恢复”五步判断。

01对象

执行有效性、链头,还是最终性?

02权重

攻击者控制了多少有效质押?

03能力

延迟、审查、重组,还是冲突最终化?

04证据

有没有可罚没的矛盾签名?

05恢复

协议能自愈,还是需要 Layer 0?

33% 能让三分之二无法形成,首先威胁活性

>50% 能让偏好分支更重,首先威胁链头与交易排序

≥⅔ 能独自建立超多数连接,威胁未来与已最终化历史

0% 的投票权也不能把无效状态变成有效;有效性仍由每个节点独立检查。

KNOWLEDGE CHECK

六题确认你真的掌握了

选择答案后会立即看到反馈;答案解析在无 JavaScript 和打印时也保持可读。

01 攻击者控制 51% 有效质押后,哪项能力最准确?

查看解析

51% 多数质押能主导有效分支的选择,但诚实执行客户端仍会拒绝无效签名和状态转换。

02 为什么约 33% 权重就能延迟最终性?

查看解析

最终化需要至少三分之二权重。三分之一权重拒绝支持目标检查点,就足以使超多数无法形成。

03 哪一种行为明确属于可罚没行为?

查看解析

离线没有提供矛盾签名,通常走漏职惩罚和非活跃泄漏;双投会留下可公开验证的罚没证据。

04 非活跃泄漏如何帮助网络恢复最终性?

查看解析

泄漏逐步减少非活跃方的有效权重,使仍在多数链上投票的一方重新超过总权重的三分之二。

05 相关性惩罚最核心的安全意图是什么?

查看解析

相关性惩罚把同一窗口内被罚没的总权重纳入计算,使协调攻击或共享故障比孤立事故付出更大代价。

06 若两条冲突分支都已最终化,最合理的判断是什么?

查看解析

冲突最终性意味着协议安全性已遭严重破坏,必须保存证据、限制上层风险,并可能通过社会协调选择要承认的分支。

TAKEAWAY

以太坊 PoS 的承诺不是“多数永远诚实”,而是: 多数作恶有资本暴露,矛盾行为可被证明,诚实少数仍保留恢复与协调的出口。

10 PRIMARY SOURCES

继续向规范走,不停在二手结论

本课资料核对日期为 2026-07-26。涉及罚没金额、退出期、有效余额和升级状态的具体参数会变化, 请以目标网络对应分叉版本的共识规范为准。

  1. 01
    Ethereum.org · Proof-of-stake

    从提议、证明、最终性到密码经济安全的总览。

  2. 02
    Ethereum.org · Gasper

    LMD-GHOST、Casper FFG、最终性与非活跃泄漏。

  3. 03
    Ethereum.org · Rewards and penalties

    漏职惩罚、三类罚没条件、相关性惩罚与非活跃泄漏。

  4. 04
    Ethereum.org · PoS attack and defense

    33%、34%、51% 与 66% 权重下的攻击能力和防御。

  5. 05
    Ethereum.org · Keys in proof-of-stake

    验证者签名密钥、提款凭证与被盗后的能力边界。

  6. 06
    Ethereum.org · Proof-of-stake FAQ

    最终性、弱主观性、罚没和验证者选择的简明解释。

  7. 07
    Ethereum Consensus Specs · Beacon Chain

    罚没条件、余额更新、最终性与状态转换的规范定义。

  8. 08
    EIP-7251 · Increase the MAX_EFFECTIVE_BALANCE

    可累积余额验证者、32 ETH 最低激活余额与罚没设计变化。

  9. 09
    Ethereum Consensus Specs · Fork Choice

    LMD-GHOST 分叉选择与最终性约束的规范流程。

  10. 10
    EIP-2982 · Serenity Phase 0

    信标链 PoS 设计的历史规范入口与研究背景。

  11. 11
    Gasper paper · Combining GHOST and Casper

    将分叉选择与最终性组合的安全性和活性分析。

  12. 12
    Ethereum Foundation · Why client diversity matters

    相关故障、客户端占比与多实现生态的安全意义。

资料边界

页面不使用实时价格或“攻击成本美元数”,因为 ETH 价格和总质押量都会变化; 也不把某个客户端、质押池或服务商当前份额写成永久事实。这里讲的是协议能力边界与分析方法。

LESSON 20.01 COMPLETE

安全,不是攻击者什么都做不了。
安全是他能做什么、要付什么、我们如何恢复,都有边界。

回到本课开头