| 清华大学密码学博士吴彦冰带你揭开区块链密码学神秘面纱,了解区块链技术原理 / f# b8 T) u4 {0 b7 Y7 q6 A
 : D9 u" `) Z8 W
 ( z% A; S( F0 K5 C/ F0 T
 % |7 P3 y9 s3 |3 n/ W$ k. \
 ' \" R/ L+ n& O6 r4 k+ C* c
 2 c7 e3 L0 R: |( n0 T1 Q主持人0 }( {# K5 ^) e% u* m' z
 我们从中本聪开天辟地之前聊起。我们都知道区块链诞生于比特币,而比特币诞生于密码学。那么纵观密码学发展历史,经典密码学和现代密码学的区别是什么?工作原理是什么?吴博士. x. C, E- S( T# I  R8 S# ^! `' E  B
 经典密码学和现代密码学区别还是非常大的,比如说经典密码学里面最典型代表比如拿凯萨密码来说。我们现在来看他是非常的简单,就有一个相当于是密码表进行置换。我们可以在里面进行一个置换可以将字母A换成C,可以将b换成D,进行一个混淆。解密的时候也是同样的原理,根据密码表反向回来就可以了。凯赛密码,我们是可以通过统计学分析出来的。比如说统计人类最常用的字母是o,假设密文里出现的最多的字母是r,我们就可以很大程度认为o被置换成了r。但是现代密码学就非常的不同,密码的安全性不是想传统密码一样依赖于加密解密的流程,而是依赖于密钥。现代密码学基本上是非常科学的,是基于一些,数学难题或者是数学体系,进行设计的。就比如说RSA就是基于大整数难分解问题设计。椭圆曲线签名就是基于离散对数问题设计的。1 S' e: x2 Q9 d6 Y
 23 c4 @2 G3 o, K1 T: c5 [3 b( k
 主持人" `( m& g0 m7 `; ?
 中本聪并不是第一个尝试将密码学加入到货币中的人。在他之前有一些密码学学者有过尝试,比如PMoney等,那么之前关于密码学的加密货币尝试为什么会失败?; a8 K9 i: N0 o: S) ^& Z
 - z' T% n& D% J% Z8 Y  {1 b; Z; S7 W6 `
 吴博士. z+ J! ?1 {6 A+ I# e
 最早将密码学用于货币中的应该算是大卫乔的ecash。他使用到了密码学里面的盲签名技术。盲签名通俗的来讲就是签名人不知道自己签名的内容是什么,银行通过盲签名技术来完成铸币工作。ecash之所以失败主要是,最早不能解决双花问题有很大的关系,还有与ecash的性能和可用性上有一些关系。. O. g6 E, ^- @/ t. z2 t$ l
 37 y! B3 l! {: {
 ' t* ^$ V4 ?2 u) I
 主持人& X* x' H9 u: D9 Z' O+ i! m! C
 
 , f9 P$ s) O0 p- h1 B
 6 E2 p8 x3 c/ M( O. Z. E. h刚说到双花的问题,我想问问为什么会出现双花?比特币是怎么规避双花问题的?2 @" `% H# b3 l* J' ~6 N5 x4 d
 
 ! r" v0 J$ w8 A4 {; a吴博士$ o/ |% O+ b1 n; u
 
 2 y8 G8 j) s4 j2 @# l+ X5 w: F$ J5 X, n/ w+ J
 1 P- l' W9 y2 t4 V
 双花,即一笔钱被花了两次或者两次以上,也叫双重支付。ecash是通过设计了一种可撤销匿名性的盲签名来解决双花问题的。% H% c: ]* W% P9 V& H
 * l" n1 N; b5 Q
 在比特币中,双花攻击一般会和51%攻击一起使用。那是怎么实现的呢。比特币会选取最长的一条链来当做主链,我们可以在一个包里打包一个交易比如说我在一个区块里进行一笔交易,这笔交易是转给a的。我拥有了百分之五十一的算力,可以使这个区块进行分叉,我在分叉的区块里进行了另一笔转账,将同样的币转给了b,这样同一个币就花了两次。防止51攻击非常困难,就像互联网中防止DDOS攻击是一样的,但是进行51%攻击的难度也非常大。
 7 ^# O& ?( n2 Q6 K( R9 a9 S/ o
 4 d& ~6 ]  X, F* \8 N
 , V" ~" X$ x$ R) h$ Q0 P4 z0 u4
 7 q3 J3 a! u2 M4 A* {/ N& s8 H4 L# `  L6 w* D) I
 主持人) q4 Q- E% |- H7 D. \
 
 6 j6 D1 R. c8 z- C+ f! f+ @5 c0 M( m0 }% N" p5 U
 除了双花之外,大家说起比特币,还常提到拜占庭将军问题。所以也想请您给大家科普一些PBFT共识的知识,比特币是如何解决拜占庭将军的问题?
 ! n8 d/ t3 d4 W6 G3 [& F: a. c" Q% X7 U- N4 b8 q; F
 吴博士
 ' v# O0 N& g0 U! w- l( y% }/ C6 f" x5 K* f: j$ m& J
 0 I2 }  `# y7 Y3 F! E& S2 W. Z, D
 BFT这个问题是在区块链没有产生之前就已经有了,是兰帕德提出来的,是拜占庭将军问题的一个解决办法也是解决计算机中一致性问题的一个解决方案。- H* V' \7 m  l0 `& O: V
 
 6 B* v" N+ \, n1 f4 z# g* _那么什么是拜占庭将军问题,其实拜占庭将军问题是兰帕德的讲的一个故事。古代的拜占庭帝国,他们的军队非常多但是不能集中在一个地方,他们分别住在不同的地方,他们要去发起进攻的时候要同时发起进攻,不然的话就会战败。拜占庭将军问题就是解决驻扎在不同地方的将军如何形成统一的进攻或撤退指令。9 K  I( N" ^3 |! m; g  I
 1 s. \! r- r# Q8 A8 Q1 h1 E
 主持人这里提到的PBFT,P就是现实可用的,也就是实际可用的拜占庭将军问题解法,因为在PBFT之前提出过很多BFT的解法,但是都不是多项式时间的算法。IBM主导的超级账本中就有使用PBFT作为共识,但是PBFT随着节点的增加,通信成本会大大增加,所以PBFT通常用在联盟链中。
 3 X  G7 J/ W, ^
 + j4 ]: ~  p& u/ c具体的关于这个拜占庭将军问题我在抖音里面有录三个小视频具体的讲他是怎么解决这个问题大家如果感兴趣可以关注我的抖音wuyanice。
 9 S( f, H% H) o; K" Z2 X9 V
 ' I2 m! X8 B8 T那么比特币是怎么解决这个拜占庭将军问题的呢,就跟上面我们回答的问题是一样的。比特币通过POW共识来解决这个拜占庭将军问题,相当于有这么多个将军,这些将军共同去计算一道难题,然后谁率先解决出这个问题的答案谁就可以发号施令,大家都要听这个将军的。  j1 S6 K; T! W' l/ ~+ f2 j
 5 c" e$ `1 N# X1 S
 
 . }+ B* J  |1 o. ]+ q8 ^" B6 S: {$ F% D. K0 [
 主持人
 6 y8 D8 A# a+ c我以区块链特性来理解故事中拜占庭帝国将军驻扎的形式就是分布式驻扎所以其实共识是解决问题的关键的。8 J- m, m  F  B6 Y( O6 Q0 Y+ E3 _3 J% Y
 5
 : T! R# z7 _- W* a$ P0 ]2 Z/ N: b" Z! I; k1 x8 K( v' b, j
 主持人
 8 q, U. Y1 Q- ^0 e2 k# `目前区块链中POW,POS,DPOS共识算法的区别,能不能通俗形象的给大家解释一下?% Z6 }  f* z! _7 j
 1 L" i5 H, l% X+ B) b5 e) [
 吴博士" `/ ?! f( ^" W2 y# K' g9 t
 共识算法最开始是为了使区块链的账本达到一致,最开始中本聪使用的POW这个共识算法,在之前有用过比如像处理垃圾邮件问题里面。POW也叫工作量证明的方法。可以举个简单例子什么是POW,POW就好比是去计算一道数学难题,比如说一加一是难题,我们在规定时间内谁先计算出这道数学难题谁就会获得打包权,谁就可以打包区块,之后可以广播给其他人。POS是什么呢,做一个简单的举例,POS就好比是股份制的公司然后谁拥有的币越多就相当于拥有的股份越多。拥有股份越多就相当于对这个区块链掌控度越高。比如说拥有了百分之八十的币,相当于区块链上的打包百分之八十都听这个节点的。DPOS是什么呢,我们也举一个简单的例子,DPOS就相当于是民主制的选举,最典型的应该就是EOS使用的DPOS,每次社区会选举二十一个超级节点,这些超级节点来管理这个链。+ o1 m4 j8 E; V- Q2 B" M7 N1 d
 + `) s: Q! r- Q
 主持人
 7 f+ G/ I' {3 W0 {. |2 A7 ]那我简单总结一下,POW工作量证明就是谁速度最快谁获胜,POS机制是谁实力最强谁获胜,而DPOS机制是谁获得的社区支持更多谁获胜。, l' ]+ N7 j" P; n; i6 w% y
 62 l9 J3 B9 H& p" @" `
 
 5 L: ]" L1 U* S0 R0 \主持人
 ! w) g  v; B, y那么除了上面提到的几种共识方式之外,有小伙伴对零知识证明也很感兴趣。什么是零知识证明呢?3 |+ @. |  {" o9 h9 A; Y
 ; O. ]  N3 L5 X( }
 吴博士
 : C; y6 @: Y/ u" |+ o) f& l7 }9 w7 }& F1 v9 N( o  }9 \
 3 A4 v( C3 d2 L7 B7 y
 零知识证明,具体的来讲其实应该叫做零知识的知识证明。我们就要讲什么是知识证明,知识证明就是相当于,我知道一个知识,我要去向你证明我知道这个知识。那么什么是零知识证明,就相当于是在证明知道这个知识的时候,我没泄露任何关于这个知识的信息,只是想你证明我知道这个知识,但你不知道是什么,你还能相信我是知道的。
 @9 b2 A% F9 n# ]0 }9 S# E" h9 Q3 G
 举个简单的例子来说什么是零知识证明,就比如说阿里巴巴知道开门的咒语但是他要去向强盗证明他知道这个,但是不能把这个咒语告诉强盗,这个就需要用到零知识证明。阿里巴巴会对强盗说你们离我一箭的距离,用弓箭指着我,你们举起右手,我念咒语打开石门,举起左手,我念咒语关上石门,如果我做不到或逃跑,你们就用弓箭射死我。这样强盗就不知道开门的咒语但是又能相信阿里巴巴知道咒语
 . o$ Q+ s7 V7 H1 ?! }" k$ R6 x3 z
 + [/ L8 Z4 b) ?/ G1 `+ R3 S  K" x( I/ j3 u# k+ E
 7
 ' p' n; r/ U2 j$ P3 }/ w. Y
 $ X0 [. n1 k5 X主持人' n5 A: v7 G' L, N. J: M1 W
 
 ( F4 s4 T4 J- I/ H  g4 ^
 , b  G; Z* I0 A, s: c吴总给我们的分享确实是少见的通俗易懂,那么我们在许多介绍零知识的文章里都能看到完备性、可靠性、零知识这样三个特性,但是少有文章给我们解释背后的深意,它的可靠性和面临的挑战又有哪些呢?
 + C" ^1 ~9 S" {8 @' ]# a8 A6 o  n2 B' U$ u
 吴博士
 ! [& r* M. g" E, I' \/ ~$ x( ~# X- R3 m9 {" c$ ?) n  O
 
 & j3 ?( {1 n- Y% f0 a" Q完备性其实是在数学里面给出了很规范的定理。这里我就通俗的解释下什么是完备性,完备性就是说这个证明通过一定的步数之后是可以给出最终答案的,要不接收这个证明,要不然否定这个证明。可靠性就很好理解了,就是说这个证明协议是可靠的,知道知识的情况下可以给出证明,不知道证明的情况下是无法给出证明的。
 5 d( V9 I7 n* e) x
 " k( M$ F5 u; h$ J4 k零知识性我上面就有提到,就是在给出证明的时候不会泄露任何与知识有关的信息。像zcash就使用了零知识证明来保证匿名性。面临的挑战就是性能和可用性的问题,目前用在匿名上的零知识在产生证明上非常慢。所以无法保证在实际中是可用的,就是说交易的时间会特别长
 2 n: g5 A% a1 u( }3 t2 \
 & O/ z- b% S, A) J
 ; h1 b# z1 I8 o9 P8
 1 \, @( t+ q5 C$ S, E* ^7 E+ N" J' G4 g' b) y3 n3 H; a2 ?. j; z
 主持人$ L+ T& h( W, J6 W+ a: d+ F! W7 E
 / T% Z( E: `) u- {
 
 0 R# e$ O- \1 O9 G9 V说到匿名性,我想到了隐私保护,也想请问区块链技术和密码学是如何实现隐私保护的?
 & Y) L- ~# d3 A- j! F' o
 6 x: b+ _& k7 Y0 Z$ [4 Z6 F" {吴博士! I; F6 \; e# r# e. k6 n
 
 ; P% T# `2 \" M/ n" B1 q4 l8 _. n5 n. `7 {( B& ?
 最开始的时候比特币被认为是匿名的,但是后来通过一些手段可以分析出来某个地址对应的人是谁,这样比特币就失去了他的匿名性就成为了一个伪匿名的。后来通过密码学手段上有三种方法来实现匿名性,一种方法是通过混币的方式进行的,就是讲所有交易杂糅在一起,最简单的混币就是把币冲进交易所再提到一个新地址。第二种方法就是使用零知识的方法,一个使用零知识证明的最典型的就是zcash。第三种方法就是通过环签名的方式进行匿名,最典型的就是门罗币。
 8 l$ T# r& g! H) L3 G1 I7 ]3 U. W/ n3 L5 Z: s0 l& l% p, N0 u
 & e$ ^& t6 P# Z& `1 z1 y
 97 k( s  g- b+ ^" j% s  J
 " V; E+ _6 a# R* T4 J
 主持人1 Q: B3 W: g  E. N
 
 3 K  o0 }$ ]+ @! T  O3 Z0 v. K& y) ?9 U4 V* P' \. {" C0 j7 e& M
 众所周知,区块链是依赖于哈希算法和其他加密术,在现有算力下是难以破解的,不过近几年有量子计算机对区块链的影响这个话题一直围绕着我们,看了很多相关的文章说面对量子计算机,现有加密技术面临被破解的危险,那么我也想问问您对量子计算机可能给区块链技术带来的冲击怎么看?
 " ~0 M. [5 Z' b' J) i) [* k
 ; k7 g% K9 i9 W: k" n) @, Z吴博士
 ( N2 X" S) S. n9 C* d2 Z& q" L; o0 h/ [5 |
 1 n  z3 l. p" L' Z3 d/ U
 量子计算机会给现有的非对称密码带来很大的冲击,因为现有的公钥密码体系都是建立在困难的数学问题上的,量子计算机能在很短的时间内破解这些数学难题。在区块链里主要是交易签名这块。不过已经有很多学者在研究抗量子密码这方面了。  t' `: u# X6 O  L1 Z" U
 2 i9 a& ^: i! q4 }
 4 a$ O, Z: y# ?! {. g
 10+ F$ [) v9 U/ l! M
 6 d* v& K" z( S; y" l# r
 主持人- j% k+ x" [# Y% `
 
 # I" ?8 i& H) C6 u% e& F7 Z
 7 Q! Y" ]+ w% Y9 e( i% o& u也就是说这个冲击是巨大的,那量子计算与区块链之间的关系是挑战还是抹杀?它们各自的优劣势都有哪些?能协作共存吗?
 " N9 M  g3 E5 A% J) ]. Q
 # |! ~$ {( Q# I' _2 a吴彦冰
 - G; d' Q# R% d, H0 a) J( ?/ T9 v0 E+ J4 j  J" |3 R
 + Y* z: ?) T8 |2 [
 就和我上面说的一样,现在很多学者都在研究抗量子的密码算法,有基于格基的。现在的抗量子密码算法中私钥过长,地址也会非常长。但是我相信之后的抗量子密码肯定会用在区块链上,所以大家不用很担心。
 & Z* q. [- }& [- _
 ! x* t' I2 a- r8 y: x/ H
 9 k+ n& H9 O2 _# X& e% e11
 ; V, _7 ^" S$ T. }4 v
 - a3 _* h2 p, l( H1 `主持人
 6 D3 J, @7 b. L! g! J/ Q
 ) i' {+ e1 ]+ `4 k; R8 f( v: Q4 z; w- o1 P  n. ?9 A: Q: D& c
 我还有最后一个问题,在区块链这一行,一直有两个圈子,一个是币圈,一个是链圈,币圈通证派的观点认为通证是区块链的灵魂,而链圈的观点认为区块链技术只是去中心化公开透明的账本,安全加密,无需代币,您是怎么看待这个问题的?
 6 t' C. V- c/ U7 d/ a$ X0 _5 K; Q0 S! v* k0 D  H$ P
 吴博士5 g1 |- D! X0 T, ^4 V
 0 X  d8 K1 C3 h# y9 x$ V$ V
 
 $ [: A/ X3 l* k9 _# o& L; G/ d7 M0 |无币区块链就相当于是分布式账本吧在上面没有任何激励,比如说像IBM提出的超级账本,比如说像一些联盟链中使用的分布式账本。其实这个B在区块链中作用还是非常大的,他相当于是进行一个激励,可能没这个激励的话,这个系统非常非常难以进行运转。但是可以用在一些联盟链中,由特定的节点负责这个链的运转。
 6 d5 M, L+ C, d( z5 d
 : Y  S! \2 e3 c
 7 m2 d: O8 @, \! b8 k  k
   |