图文攻略

比特币白皮书,一图一节读懂

2008 年 10 月 31 日的那份九页论文,是整个加密世界的奠基石。这份导读把十二个章节全部画出来——从双花问题讲到 Merkle 证明。

18 分钟 • 23 个图解步骤 • 素材来自 RedBlockBlue 动画讲解

来源视频

The Bitcoin Whitepaper | Fully Explained (With Animations!)

频道: RedBlockBlue

在 YouTube 观看

比特币白皮书到底讲了什么?

一句话:如果每笔交易都签名串成所有权链、交易打包进用工作量证明定序的哈希链、网络永远跟随最长链,那么纯粹点对点的电子现金就是可能的。论文的十二节正是在搭这台机器:电子币(§2)、时间戳服务器(§3)、工作量证明(§4)、网络规则(§5)、矿工激励(§6)、Merkle 树与 SPV(§7–8)、金额处理(§9)、隐私(§10)和攻击概率(§11)。

核心要点

  • 论文只解决一个问题——双花:不依赖受信任的第三方,让所有交易公开,并让全网就唯一的交易顺序达成一致。
  • 电子币本质是一串数字签名链:每个持有者对"上一笔交易的哈希 + 下一持有者的公钥"签名。
  • 工作量证明把中心化的时间戳服务器去中心化:矿工反复哈希区块直到输出以要求的零开头,最长链永远获胜。
  • Merkle 树让旧交易可以在不破坏哈希链的前提下被裁剪——这正是轻量级 SPV 钱包成立的前提。
  • 第 11 节是纯粹的概率题:10% 算力的攻击者在一笔确认后也只有 20.5% 的追赶成功率,"等六个确认"的行业惯例就来自这张表。
  • 第 10 节(隐私)是全文最过时的一节——它写作于交易所把公钥和真实身份挂钩之前。

读之前的两块基石

论文默认你懂哈希函数和数字签名。先花两分钟补齐,后面一切都会顺畅。

  1. 1

    哈希函数:任意输入,256 位指纹

    哈希函数 h(x) 接受任意输入——一个数字、一份文档、甚至莎士比亚全集——输出固定 256 位的数。输入改动一个比特,输出就面目全非,而且无法反推。比特币的防篡改能力正是建立在这种不可预测性上。

    哈希函数示意图:任意输入 x 产生 256 位输出,输入任何改变都会得到完全不同的数
    同样输入同样指纹——改一个比特,天翻地覆。在 4:32 观看
  2. 2

    数字签名:证明所有权而不暴露钥匙

    每个比特币身份由私钥(只有本人知道)和公钥(人人可见)组成。用私钥签名一条消息,任何人都能用公钥验证——这就是币的持有者授权转账、又不泄露秘密的机制。

    数字签名示意图:私钥对消息 m 的哈希签名,公钥验证签名
    私钥签名,公钥验证。在 6:02 观看

问题本身,以及前人的尝试

第 1 节点名了敌人——受信任的第三方;视频顺带回顾了那些失败的先行者。

  1. 3

    受信任中介的成本

    互联网商业至今依赖受信任的第三方来处理支付、裁决纠纷。中本聪在引言里的观点朴素而激进:中介成本让小额在线支付变得不划算——为什么不打造一个基于密码学证明而非信任的系统?

    PayPal 与银行大楼插画,对应比特币白皮书第一节讨论的受信任第三方费用问题
    第 1 节的靶子:中介本身。在 9:26 观看
  2. 4

    前人:b-money、Bit gold 与 RPOW

    比特币之前,Wei Dai 的 b-money 和 Nick Szabo 的 Bit gold 停留在理论,Hal Finney 的 RPOW 能用但中心化。Finney 还成为了历史上第一个收到比特币转账的人——中本聪直接转给了他。论文的想法是有源流的。

    Hal Finney 与 RPOW 讲解画面:他是历史上第一个从中本聪那里收到比特币转账的人
    RPOW 发明者:有史以来第一个收到比特币的人。在 20:30 观看

第 1–3 节:币、签名与时间戳服务器

论文的第一批积木:电子币是什么,以及如何给交易盖时间戳让历史无法重写。

  1. 5

    第 2 节:币就是签名链

    电子币被定义为一串数字签名的链条。每个持有者把币转给下家时,签的是"上一笔交易的哈希 + 下一位所有者的公钥"——任何人都能顺着链验证每一次交接。

    比特币白皮书第二节交易图:Owner 1 到 Owner 3 的公钥、哈希与验证签名箭头
    论文第二页那条著名的所有权链。在 10:56 观看
  2. 6

    跟着一枚币从 Alice 走到 David

    Alice 签名转给 Bob;Bob 转给 Charlie 时引用他收到的那笔交易;以此类推。每一次新签名都把币身后的全部历史锁死——这就是"引用上一笔交易的哈希"在实战中的样子。

    Alice 到 Bob 到 Charlie 再到 David 的签名链,每笔比特币交易都引用上一笔交易的哈希
    所有权,就是一条不断裂的签名链。在 11:40 观看
  3. 7

    第 3 节:时间戳服务器

    在比特币之前,时间戳服务的做法是把当天数据的哈希登报——证明"数据在那一天就存在"。比特币把这个思路一般化:每个区块的哈希都包含上一个区块的哈希,整部历史被锁进同一条链。

    时间戳服务器白板图:挂锁标注只要没人掌握超过 50% 的算力,链条就安全
    达成一致的先后顺序——双花的终结者。在 9:00 观看
  4. 8

    为什么改一个比特,满盘皆输

    因为每个区块哈希都包含上一个区块,改动哪怕一笔交易的一个比特,都会改变这个区块的哈希,进而改变下一个、再下一个——多米诺效应永远传递下去。这就是旧历史几乎无法重写的防篡改机制。

    周一到周日的哈希链:早期改动一个比特,后续每个区块全部作废
    一个比特翻车,下游全链改写。在 14:34 观看
  5. 9

    把摘要登在报纸上

    90 年代锚定哈希的办法是把它印在《纽约时报》上——没人能篡改过去的报纸。它有效,但中心化:时间戳的权力握在一家公司手里。把这份信任去中心化,才是论文真正的主题。

    把哈希摘要登报的插画与地球仪,比特币区块链之前 90 年代的时间戳做法
    证明"它那天就存在"的前区块链方案。在 15:20 观看

第 4 节:工作量证明——全文的心脏

成千上万陌生人如何就同一条链达成一致?整篇论文的胜负手就在这一节。

  1. 10

    要求的那串零

    想添加区块,矿工必须找到一个数(nonce),使得对区块——前块哈希、交易、nonce 三者合一——的哈希输出以要求个数的零开头。没有捷径:只有暴力尝试能证明你付出了劳动。

    比特币白皮书第四节工作量证明原文节选,配前块哈希与 nonce 字段的区块图
    第 4 节,论文原文。在 15:30 观看
  2. 11

    寻找 nonce 的过程

    矿工从零开始递增 nonce,每次都重新哈希整个区块。每换一个 nonce,输出都完全不同——所以这是纯粹的概率游戏:尝试中消耗的电力就是"工作",找到的 nonce 就是它的证明。

    寻找 nonce 的示意图:对前块哈希、交易和递增的 nonce 反复哈希,直到输出以要求的零开头
    递增、哈希、重复——直到零出现。在 16:30 观看
  3. 12

    分叉与最长链规则

    两个矿工几乎同时挖出有效区块时,网络会短暂分裂。节点各自沿先听到的分支挖——一旦其中一条延长,分歧立刻化解,因为所有人都会切换到最长链。

    网络图展示两条竞争的比特币链如何收敛,节点切换到最长的工作量证明分支
    分歧是暂时的,最长链永远获胜。在 19:30 观看

第 5–6 节:网络的运转与报酬

六步网络规则让全网同步,而一条巧妙的铸币规则养活了干活的矿工。

  1. 13

    第 5 节:网络的六步

    新交易广播给所有节点;每个节点把交易收集进区块;每个节点寻找工作量证明;找到后广播区块;节点只在所有交易有效且未被花过时接受;接受的方式,就是在它之上继续挖下一个块。

    比特币白皮书第五节网络步骤原文:节点广播、收集、验证区块的六个步骤
    整个协议,六行说尽。在 20:42 观看
  2. 14

    快速检查"没被花过"

    验证区块时,节点必须确认其中没有任何币被提前花掉。与其扫全链(O(n)),不如在内存里维护一张"交易 ID → 区块号与位置"的查找表——二分查找只需 O(log n)。论文连查询效率都替你想好了。

    交易 ID 查找表:把交易 ID 映射到区块号和位置,节点在内存里快速检查双花
    15 年前的论文,已经在操心查找效率。在 22:30 观看
  3. 15

    第 6 节:新币从哪里来

    每个区块的第一笔交易是特殊的:它凭空铸造新币并支付给矿工。这份激励既是网络安全的预算,也让货币供给按计划走向 2100 万枚上限——论文还指出,它让"老实挖矿"成为强者最划算的策略。

    比特币白皮书第六节激励原文节选:解释给矿工发奖励的 coinbase 交易与网络安全资金
    coinbase 交易:安全预算与货币政策合二为一。在 24:30 观看

第 7–9 节:Merkle 树、SPV 与金额处理

论文里最被低估的几页——它们决定了比特币能否长期存续、能否装进手机。

  1. 16

    第 7 节:回收磁盘空间

    只要币的最新归属明确,所有权链上的旧交易就不再需要保存。论文的方案是 Merkle 树:交易两两哈希向上归并成区块头里的一个根哈希——已花掉的交易可以删掉,链条一点不断。

    比特币白皮书第七节回收磁盘空间原文:配 Merkle 树裁剪旧交易的图解
    裁剪历史,保留证明。在 26:12 观看
  2. 17

    区块头里有什么

    区块头承载三样关键东西:上一个区块头的哈希、概括全部交易的 Merkle 根、以及 nonce。区块头互相链接——这就是为什么裁剪过的节点依然能验证工作量证明链。

    相链的比特币区块头:前块哈希、根哈希与 nonce 把区块一个个串起来
    每个区块头 80 字节,轻客户端只需要它。在 26:00 观看
  3. 18

    Merkle 树,画出来

    把每笔交易的哈希两两配对、再哈希,不断重复直到剩下一个:这就是 Merkle 根。图里绿色的部分才需要存储——所有红色的都可以按需重新算出来。

    Merkle 树图解:交易哈希两两向上归并,最终汇成区块头里存储的一个根哈希
    几千笔交易,一个根哈希。在 29:00 观看
  4. 19

    第 8 节:不存区块也能证明包含

    问"我的交易真的在那个区块里吗?",全节点可以用 Merkle 证明回答:几个哈希,配合你的交易,就能重建出根哈希。这就是简化支付验证(SPV)——手机不需要存 500 多 GB 也能验证收款的原因。

    Merkle 证明图解:只需少数几个哈希就能证明某笔交易包含在区块中,无需保存整个区块
    一张图看懂 SPV:证明它,而不是存储它。在 30:00 观看
  5. 20

    第 9 节:合并与拆分金额

    币不必一枚一枚地转。一笔交易可以汇集多个输入,并总是产出两个输出——一个给收款人,一个找零给自己。输入必须等于输出;论文里画的正是这张 In/Out 图。

    比特币白皮书第九节合并与拆分价值原文:交易输入输出示意图
    合并币、拆分币——规则不变。在 33:30 观看
  6. 21

    收银台的比喻

    用一张 1 美元、一枚 5 角、一枚 1 角支付 1.55 美元,和比特币的逻辑一模一样:把手上的全递过去,收银员找你 5 分钱零钱。这就是为什么比特币交易几乎总有一笔"转给自己的找零"。

    输入等于输出规则图:比特币交易像收银台一样把找零退回付款人
    币不能"剪开",只能付出去再找零。在 34:00 观看

第 10–12 节:隐私、攻击数学与结语

论文以最过时的一节和最严谨的一节收尾。

  1. 22

    UTXO 集合怎么记

    所有交易公开,每个节点只需要追踪哪些输出还没被花掉。论文的"所有权链 + 第 5 节的交易 ID 查找表",放到今天就是节点维护的 UTXO 集合——还能花的币的完整名单。

    UTXO 有效性检查表:标记哪些比特币交易输出仍然可以花费
    每枚币要么可花、要么已花——没有第三种状态。在 37:00 观看
  2. 23

    第 10 节:隐私——最过时的一节

    论文认为隐私得以保住,因为身份只是公钥而非真名——公众看得到交易在流动,却不知道属于谁。写于交易所把公钥和银行账户挂钩之前,这是全文与现实出入最大的一节。

    比特币白皮书第十节隐私原文:传统银行隐私模型与公钥模型的对比图
    第 10 节:2009 年成立,2025 年过于乐观。在 38:00 观看
  3. 24

    第 11 节:你的确认次数到底多安全?

    中本聪算出了算力不足一半的攻击者在你确认收款后的追赶概率:若攻击者掌握 10% 算力,一笔确认后有 20.5% 的追赶机会——而六笔确认后概率实际归零。"等六个确认"的行业惯例,就出自这张表。

    比特币白皮书攻击概率表:10% 算力的攻击者随确认数增加,追赶成功率迅速下降
    "等六个确认"背后的数学。在 41:00 观看

常见问题

比特币白皮书有多长,读完要多久?

九页、十二个章节,外加摘要和结语。认真精读大约一小时;这份图文导读配齐了所有概念图解,二十分钟左右可以走完同样的路线。

白皮书哪一节最重要?

第四节,工作量证明。它把第三节那个中心化的时间戳服务器变成了去中心化网络:要求零开头的哈希谜题让改写历史变得极其昂贵,最长链规则则把电力转化为交易的客观顺序。

白皮书解决的双花问题是什么?

数字货币本质是数据——不加控制的话,同一个人可以把一枚币复制后花两次。白皮书的方案:所有交易公开广播,用工作量证明把它们定序进一条哈希链,每个节点只要发现币在这条顺序里早被花过,就拒绝这笔交易。

Merkle 树是什么,为什么重要?

Merkle 树把交易两两哈希向上归并,最终在区块头里只存一个根。因为根对全部交易做了承诺,旧交易可以在不断链的前提下被删除,轻客户端也能用很小的证明验证任意交易的包含性——这是第 7、8 节的基础,也是 SPV 钱包的原理。

白皮书今天还适用吗?

大部分适用。签名、工作量证明、最长链、激励这些核心设计至今未变;但第 10 节的隐私模型写于交易所 KYC 和链上分析出现之前,SegWit、手续费市场和矿池等细节也超出了论文的范围。把它当奠基蓝图读,而不是当下的技术规范。

在哪里能读到白皮书原文?

中本聪的《Bitcoin: A Peer-to-Peer Electronic Cash System》(2008 年 10 月 31 日)可在 bitcoin.org/bitcoin.pdf 阅读——正是当年发到密码学邮件列表的那份文档。

继续这个故事

参考资料