重大事件
比特币白皮书:中本聪在 2008 年 10 月 31 日发布了什么
比特币白皮书的完整故事:确切的发布日期与时间、这九页纸究竟提出了什么、工作量证明如何解决双花问题,以及中本聪引用的八篇文献。
中本聪于 2008 年 10 月 31 日发布比特币白皮书《比特币:一种点对点的电子现金系统》,通过一封时间戳为美东时间 14:10 的邮件发往 metzdowd.com 密码学邮件列表。这九页纸把工作量证明、分布式时间戳服务器和最长链规则组合起来,在没有可信第三方的前提下解决了双重支付问题。
1. 2008 年 10 月 31 日:发布论文的那封邮件
- 事件背景: 2008 年秋天是全球金融危机最糟糕的一段时间。雷曼兄弟在 9 月 15 日倒闭,十天后华盛顿互惠银行成为美国史上最大的银行倒闭案,大西洋两岸的政府都在拼凑紧急救助方案。两个月前的 8 月 18 日,域名 bitcoin.org 已经通过一家保护匿名的注册商悄悄注册。
- 事件详情: 2008 年 10 月 31 日星期五美东时间 14:10,一封主题为「Bitcoin P2P e-cash paper」的邮件从 satoshi@vistomail.com 发到 metzdowd.com 密码学邮件列表。开头只有一句话:"我一直在研究一种全新的电子现金系统,它完全点对点,不需要任何可信第三方。"邮件附上了 bitcoin.org/bitcoin.pdf 这份九页 PDF 的链接。邮件列表的审核队列把这封信压了约 29 小时,订阅者到 11 月 1 日才看到。
- 技术架构创新:
- 选择这个场合是为了被挑错,不是为了曝光: 密码学邮件列表是戴伟、Hal Finney、Adam Back 等数字现金论战老将读信的地方。中本聪把论文发给最可能找出漏洞的人,而不是最可能鼓掌的人。
- 先有论文,后有代码: 软件还要再等十周才出现。先公布设计,等于邀请别人直接攻击机制本身——随后邮件列表里发生的正是这件事。
- 直接影响: 论文换来的是立刻而怀疑的技术讨论,而不是热情。James A. Donald 在一天内回信,认为其规模化的数字算不通;中本聪逐条回应。这次往来成为比特币的第一次公开同行评审。
- 长期意义:
- 给整个行业定下一个起点日期: 10 月 31 日如今被每年纪念为「比特币白皮书日」,这篇论文也是这个领域被引用最多的单一文献。
- 协议发布方式的模板: 先发一篇简短技术论文,再发参考实现,再上线网络——这一顺序成为后来数千个协议的默认路径。
- 经验教训: 一个能运转的系统,需要在真金白银入场之前,先有一份能让敌意专家动手攻击的规范。比特币最早的防线不是代码,而是这九页纸主动邀请的反驳。
- 后续发展: 这篇论文已被翻译成 40 多种语言,某些版本的 macOS 甚至内置了它作为示例文档,Bitcoin Core 代码库中也保存着它。bitcoin.org 上现存修订版 PDF 的元数据显示创建日期为 2009 年 3 月 24 日。
2. 这九页纸究竟写了什么
- 事件背景: 数字现金的尝试已经持续了二十年。David Chaum 的 DigiCash、Adam Back 的 Hashcash、戴伟的 b-money、Nick Szabo 的 bit gold 各自解决了问题的一部分,但没有一个能做出既不需要中心发行方、又不留下未解协调难题的系统。
- 事件详情: 全文九页:一段摘要加十二个编号章节——引言、交易、时间戳服务器、工作量证明、网络、激励、回收磁盘空间、简化支付验证、价值的合并与拆分、隐私、计算、结论。文中有四张小示意图、一段计算攻击者成功概率的 C 代码,以及八条参考文献。全文没有出现过「blockchain」这个词,中本聪写的是「chain of blocks」(区块的链)。
- 技术架构创新:
- 把「币」定义为一条签名链: 第 2 节把电子货币定义为「一条数字签名的链」,每一任持有者对前一笔交易的哈希加下一位持有者的公钥进行签名。这让所有权转移人人可验证,也把整个问题压缩成一句话:证明哪一次转移在先。
- 公开承认的概率性最终确定性: 第 11 节用泊松过程建模攻击者与诚实链的赛跑,得出反转成功的概率随确认数指数下降。比特币从不宣称绝对不可逆,论文精确量化了每一个区块能买到多少确定性。
- 直接影响: 论文给了这个领域一份完整、自洽、称职程序员即可实现的设计。构建比特币所需的一切,都在这九页里。
- 长期意义:
- 简短本身就是一种设计约束: 一份九页的系统规范,小到一个人可以完整理解——这也是这套协议至今如此难以改动的原因之一。
- 那条引用线索: 八条参考文献——戴伟的 b-money、三篇 Haber–Stornetta 时间戳论文、Massias 等人的论文、Adam Back 的 Hashcash、Ralph Merkle 1980 年的协议论文,以及 Feller 的概率论教材——清清楚楚记录了比特币组装了哪些前人工作。
- 经验教训: 这篇论文的力量来自它没写的东西。没有治理章节,没有代币分配表,没有路线图,只有一套机制。
- 后续发展: 此后行业里的每一份白皮书,从以太坊到 ICO 时代的数千份文档,都会被拿来跟它比较。能在「主张与证明之比」上接近它的,寥寥无几。
3. 机制:工作量证明与最长链
- 事件背景: 双花问题正是数字现金一直失败的原因。数字文件可以复制,同一枚币可以发给两个人。此前要防住这件事,总需要一个中心账本管理者来裁定哪一笔在先。
- 事件详情: 中本聪的答案是一个不属于任何特定主体的公共时间戳服务器。交易被哈希进区块;每个区块头都承诺前一区块的哈希和本区块交易的默克尔根;矿工搜索一个随机数,使区块哈希落在难度目标之下。累计工作量最多的那条链就是有效链,诚实节点始终延长它。
- 技术架构创新:
- 把工作量证明当作投票机制: 论文最关键的重新表述是:工作量证明「本质上是一 CPU 一票」。此前的系统尝试「一 IP 一票」,而 IP 谁都能廉价伪造。让投票消耗电力,就把女巫攻击从免费变成昂贵。
- 把激励写进协议内部: 第 6 节把整套设计扣在一起。每个区块的第一笔交易为矿工创造新币,于是有能力攻击链的人,从防守中赚得更多。中本聪也指出,区块补贴最终会被交易手续费取代。
- 难度是一条滑动平均: 目标值根据出块速度调整,无论多少算力加入,发行节奏都保持不变。
- 直接影响: 这一组合产生了一个任何参与者都能从零验证、又没有任何参与者能悄悄改写的账本。这正是把三十年的密码学零件变成可用货币的最后一块拼图。
- 长期意义:
- 一类全新的系统: 中本聪共识第一次让「无许可、开放成员」的共识成为工程现实,而分布式系统学术界此前大体认为这不可行。
- 能耗争论的源头: 所有关于比特币耗电的争论都回到第 4 节。这份成本不是副作用,它就是安全预算。
- 经验教训: 开放网络中的安全,来自让攻击比合作更贵,而不是来自把攻击者挡在门外。
- 后续发展: 权益证明、委托共识以及后来的数十种机制,都是作为第 4 节的替代方案被提出的——而它们的定义方式,全都要参照第 4 节。
4. 从论文到网络:最初的十周
- 事件背景: 一份设计文档还不是货币。从论文发布到网络上线之间,中本聪必须完成 C++ 实现、在邮件列表上把设计辩下来,并决定这条链如何开始。
- 事件详情: 2008 年 11 月 9 日,比特币项目在 SourceForge 注册。2009 年 1 月 3 日 18:15:05 UTC,创世区块被挖出,coinbase 中嵌入了「The Times 03/Jan/2009 Chancellor on brink of second bailout for banks」。1 月 9 日,中本聪向同一个邮件列表发布 Bitcoin v0.1,区块 1 随之出现。1 月 12 日,在区块 170 中,中本聪向 Hal Finney 发送 10 BTC——第一笔人对人的转账。
- 技术架构创新:
- 白皮书里没有的实现选择: 2100 万枚上限、每 210,000 个区块减半、初始 50 BTC 补贴以及脚本语言,都出现在代码里而非白皮书中。论文描述的是机制,客户端才定下了货币政策。
- 保守的首个版本: v0.1 带着一个内置的市场功能雏形和基于 IRC 的节点发现,且只能在 Windows 上运行。协议雄心勃勃,软件相当简朴。
- 直接影响: 十周之内,论文变成了一个有两名参与者、随后是一小撮参与者的活网络。第一个汇率要到 2009 年 10 月才出现,第一笔商业购买则要等到 2010 年 5 月。
- 长期意义:
- 一个可验证的优先权主张: 论文、代码和链都有公开时间戳,比特币的起源被精确记录到分钟——对一项如此重要的技术而言,这相当罕见。
- 作者的退场: 中本聪 2010 年交出代码库,2011 年停止发言。论文的生命长于作者的参与——而这正是一份好规范应有的样子。
- 经验教训: 从正确的设计到能跑的系统,中间的距离是由设计文档从未提及的实现决定构成的。
- 后续发展: 白皮书从未被修订以匹配今天的协议。隔离见证、Taproot、手续费市场改动都活在 BIP 里,而不在最初那九页中。
5. 关于比特币白皮书的常见误解
- 事件背景: 这篇论文的名气远超它的实际阅读量。流传的说法大多方向大致正确,细节具体错误。
- 事件详情: 论文里没有出现「blockchain」一词,没有提到 2100 万枚上限,没有描述智能合约,也不是第一份提出电子现金的文献。它也不是先发在网站上——正式发布是一封发往邮件列表的邮件,而如今 bitcoin.org 上的 PDF 是略经修订的版本,其文件元数据的日期是 2009 年 3 月。
- 技术架构创新:
- 并非第一份数字现金方案: Chaum 的盲签名可追溯到 1982 年,b-money 和 bit gold 则是 1998 年。比特币的贡献在于组装,而非单个零件——论文本身通过引用它们承认了这一点。
- 不是匿名,而是化名: 第 10 节明确指出,隐私来自不让公钥与身份关联,并警告一旦某笔交易被关联到某个人,其他交易也可能暴露。论文从未宣称无法追踪。
- 直接影响: 只要读一遍原文,关于比特币起源的极端吹捧与轻蔑贬低,都会消散一大半。
- 长期意义:
- 中本聪身份问题依然开放: 论文本身无法回答是谁写的。包括在英国高等法院被诉讼检验过的那些广为人知的主张在内,所有署名论断依据的都是文档之外的证据。
- 一份人人可查的第一手材料: 九页平实英文加一页参考文献。关于「比特币本该是什么」的争论,读原文就能解决。
- 经验教训: 在一个被如此严重神话化的领域里,回到原始文献通常比继续争论更快。
- 后续发展: 论文的引用列表本身成了这一领域前史的阅读清单,重新把注意力带回 Haber 与 Stornetta 1991 年的时间戳研究,以及 1990 年代密码朋克的各种提案。
常见问题
比特币白皮书是什么时候发布的?
2008 年 10 月 31 日。中本聪把 bitcoin.org/bitcoin.pdf 的链接以「Bitcoin P2P e-cash paper」为主题发到 metzdowd.com 密码学邮件列表。邮件头时间戳为美东时间 14:10,因审核延迟,订阅者到 11 月 1 日才收到。
比特币白皮书解决了什么问题?
在没有可信第三方的情况下解决双重支付。此前的数字现金需要一个中心账本管理者裁定哪一笔在先。中本聪用工作量证明保护的公共时间戳服务器取代了它——累计工作量最多的那条链就是有效历史。
比特币白皮书有多长?
九页:摘要、十二个编号章节、四张示意图、一小段计算攻击者成功概率的 C 代码,以及八条参考文献。
比特币白皮书里出现过「区块链」这个词吗?
没有。中本聪写的是「chain of blocks」(区块的链),全文没有出现 blockchain 一词。论文也没有提到 2100 万枚上限——那是写在代码里而非论文里的。
比特币白皮书引用了哪些前人工作?
八条:戴伟的 b-money、Massias 等人关于时间戳服务的论文、Stuart Haber 与 Scott Stornetta 的三篇论文、Adam Back 的 Hashcash、Ralph Merkle 1980 年的协议论文,以及 Feller 的概率论教材。
今天看到的白皮书和当年是同一份吗?
几乎是。bitcoin.org 上的 PDF 是略经修订的版本,文件元数据日期为 2009 年 3 月。论文从未被更新以描述隔离见证、Taproot 或今天的手续费市场——那些内容在 BIP 里。
参考资料
Bitcoin: A Peer-to-Peer Electronic Cash SystemSatoshi Nakamoto (2008)
(在新窗口打开)Bitcoin P2P e-cash paper — the original announcement emailCryptography Mailing List (October 31, 2008)
(在新窗口打开)Bitcoin whitepaper mirrorBitcoin Core
(在新窗口打开)Hashcash — a denial of service counter-measureAdam Back (2002), cited as reference [6]
(在新窗口打开)