比特币白皮书,一图一节读懂
2008 年 10 月 31 日的那份九页论文,是整个加密世界的奠基石。这份导读把十二个章节全部画出来——从双花问题讲到 Merkle 证明。
18 分钟 • 23 个图解步骤 • 素材来自 RedBlockBlue 动画讲解
来源视频
“The Bitcoin Whitepaper | Fully Explained (With Animations!)”
频道: RedBlockBlue
比特币白皮书到底讲了什么?
一句话:如果每笔交易都签名串成所有权链、交易打包进用工作量证明定序的哈希链、网络永远跟随最长链,那么纯粹点对点的电子现金就是可能的。论文的十二节正是在搭这台机器:电子币(§2)、时间戳服务器(§3)、工作量证明(§4)、网络规则(§5)、矿工激励(§6)、Merkle 树与 SPV(§7–8)、金额处理(§9)、隐私(§10)和攻击概率(§11)。
核心要点
- 论文只解决一个问题——双花:不依赖受信任的第三方,让所有交易公开,并让全网就唯一的交易顺序达成一致。
- 电子币本质是一串数字签名链:每个持有者对"上一笔交易的哈希 + 下一持有者的公钥"签名。
- 工作量证明把中心化的时间戳服务器去中心化:矿工反复哈希区块直到输出以要求的零开头,最长链永远获胜。
- Merkle 树让旧交易可以在不破坏哈希链的前提下被裁剪——这正是轻量级 SPV 钱包成立的前提。
- 第 11 节是纯粹的概率题:10% 算力的攻击者在一笔确认后也只有 20.5% 的追赶成功率,"等六个确认"的行业惯例就来自这张表。
- 第 10 节(隐私)是全文最过时的一节——它写作于交易所把公钥和真实身份挂钩之前。
读之前的两块基石
论文默认你懂哈希函数和数字签名。先花两分钟补齐,后面一切都会顺畅。
问题本身,以及前人的尝试
第 1 节点名了敌人——受信任的第三方;视频顺带回顾了那些失败的先行者。
- 3
受信任中介的成本
互联网商业至今依赖受信任的第三方来处理支付、裁决纠纷。中本聪在引言里的观点朴素而激进:中介成本让小额在线支付变得不划算——为什么不打造一个基于密码学证明而非信任的系统?

第 1 节的靶子:中介本身。在 9:26 观看 - 4
前人:b-money、Bit gold 与 RPOW
比特币之前,Wei Dai 的 b-money 和 Nick Szabo 的 Bit gold 停留在理论,Hal Finney 的 RPOW 能用但中心化。Finney 还成为了历史上第一个收到比特币转账的人——中本聪直接转给了他。论文的想法是有源流的。

RPOW 发明者:有史以来第一个收到比特币的人。在 20:30 观看
第 1–3 节:币、签名与时间戳服务器
论文的第一批积木:电子币是什么,以及如何给交易盖时间戳让历史无法重写。
- 5
第 2 节:币就是签名链
电子币被定义为一串数字签名的链条。每个持有者把币转给下家时,签的是"上一笔交易的哈希 + 下一位所有者的公钥"——任何人都能顺着链验证每一次交接。

论文第二页那条著名的所有权链。在 10:56 观看 - 6
跟着一枚币从 Alice 走到 David
Alice 签名转给 Bob;Bob 转给 Charlie 时引用他收到的那笔交易;以此类推。每一次新签名都把币身后的全部历史锁死——这就是"引用上一笔交易的哈希"在实战中的样子。

所有权,就是一条不断裂的签名链。在 11:40 观看 - 7
第 3 节:时间戳服务器
在比特币之前,时间戳服务的做法是把当天数据的哈希登报——证明"数据在那一天就存在"。比特币把这个思路一般化:每个区块的哈希都包含上一个区块的哈希,整部历史被锁进同一条链。

达成一致的先后顺序——双花的终结者。在 9:00 观看 - 8
为什么改一个比特,满盘皆输
因为每个区块哈希都包含上一个区块,改动哪怕一笔交易的一个比特,都会改变这个区块的哈希,进而改变下一个、再下一个——多米诺效应永远传递下去。这就是旧历史几乎无法重写的防篡改机制。

一个比特翻车,下游全链改写。在 14:34 观看 - 9
把摘要登在报纸上
90 年代锚定哈希的办法是把它印在《纽约时报》上——没人能篡改过去的报纸。它有效,但中心化:时间戳的权力握在一家公司手里。把这份信任去中心化,才是论文真正的主题。

证明"它那天就存在"的前区块链方案。在 15:20 观看
第 4 节:工作量证明——全文的心脏
成千上万陌生人如何就同一条链达成一致?整篇论文的胜负手就在这一节。
- 10
要求的那串零
想添加区块,矿工必须找到一个数(nonce),使得对区块——前块哈希、交易、nonce 三者合一——的哈希输出以要求个数的零开头。没有捷径:只有暴力尝试能证明你付出了劳动。

第 4 节,论文原文。在 15:30 观看 - 11
寻找 nonce 的过程
矿工从零开始递增 nonce,每次都重新哈希整个区块。每换一个 nonce,输出都完全不同——所以这是纯粹的概率游戏:尝试中消耗的电力就是"工作",找到的 nonce 就是它的证明。

递增、哈希、重复——直到零出现。在 16:30 观看 - 12
分叉与最长链规则
两个矿工几乎同时挖出有效区块时,网络会短暂分裂。节点各自沿先听到的分支挖——一旦其中一条延长,分歧立刻化解,因为所有人都会切换到最长链。

分歧是暂时的,最长链永远获胜。在 19:30 观看
第 5–6 节:网络的运转与报酬
六步网络规则让全网同步,而一条巧妙的铸币规则养活了干活的矿工。
- 13
第 5 节:网络的六步
新交易广播给所有节点;每个节点把交易收集进区块;每个节点寻找工作量证明;找到后广播区块;节点只在所有交易有效且未被花过时接受;接受的方式,就是在它之上继续挖下一个块。

整个协议,六行说尽。在 20:42 观看 - 14
快速检查"没被花过"
验证区块时,节点必须确认其中没有任何币被提前花掉。与其扫全链(O(n)),不如在内存里维护一张"交易 ID → 区块号与位置"的查找表——二分查找只需 O(log n)。论文连查询效率都替你想好了。

15 年前的论文,已经在操心查找效率。在 22:30 观看 - 15
第 6 节:新币从哪里来
每个区块的第一笔交易是特殊的:它凭空铸造新币并支付给矿工。这份激励既是网络安全的预算,也让货币供给按计划走向 2100 万枚上限——论文还指出,它让"老实挖矿"成为强者最划算的策略。

coinbase 交易:安全预算与货币政策合二为一。在 24:30 观看
第 7–9 节:Merkle 树、SPV 与金额处理
论文里最被低估的几页——它们决定了比特币能否长期存续、能否装进手机。
- 16
第 7 节:回收磁盘空间
只要币的最新归属明确,所有权链上的旧交易就不再需要保存。论文的方案是 Merkle 树:交易两两哈希向上归并成区块头里的一个根哈希——已花掉的交易可以删掉,链条一点不断。

裁剪历史,保留证明。在 26:12 观看 - 17
区块头里有什么
区块头承载三样关键东西:上一个区块头的哈希、概括全部交易的 Merkle 根、以及 nonce。区块头互相链接——这就是为什么裁剪过的节点依然能验证工作量证明链。

每个区块头 80 字节,轻客户端只需要它。在 26:00 观看 - 18
Merkle 树,画出来
把每笔交易的哈希两两配对、再哈希,不断重复直到剩下一个:这就是 Merkle 根。图里绿色的部分才需要存储——所有红色的都可以按需重新算出来。

几千笔交易,一个根哈希。在 29:00 观看 - 19
第 8 节:不存区块也能证明包含
问"我的交易真的在那个区块里吗?",全节点可以用 Merkle 证明回答:几个哈希,配合你的交易,就能重建出根哈希。这就是简化支付验证(SPV)——手机不需要存 500 多 GB 也能验证收款的原因。

一张图看懂 SPV:证明它,而不是存储它。在 30:00 观看 - 20
第 9 节:合并与拆分金额
币不必一枚一枚地转。一笔交易可以汇集多个输入,并总是产出两个输出——一个给收款人,一个找零给自己。输入必须等于输出;论文里画的正是这张 In/Out 图。

合并币、拆分币——规则不变。在 33:30 观看 - 21
收银台的比喻
用一张 1 美元、一枚 5 角、一枚 1 角支付 1.55 美元,和比特币的逻辑一模一样:把手上的全递过去,收银员找你 5 分钱零钱。这就是为什么比特币交易几乎总有一笔"转给自己的找零"。

币不能"剪开",只能付出去再找零。在 34:00 观看
第 10–12 节:隐私、攻击数学与结语
论文以最过时的一节和最严谨的一节收尾。
- 22
UTXO 集合怎么记
所有交易公开,每个节点只需要追踪哪些输出还没被花掉。论文的"所有权链 + 第 5 节的交易 ID 查找表",放到今天就是节点维护的 UTXO 集合——还能花的币的完整名单。

每枚币要么可花、要么已花——没有第三种状态。在 37:00 观看 - 23
第 10 节:隐私——最过时的一节
论文认为隐私得以保住,因为身份只是公钥而非真名——公众看得到交易在流动,却不知道属于谁。写于交易所把公钥和银行账户挂钩之前,这是全文与现实出入最大的一节。

第 10 节:2009 年成立,2025 年过于乐观。在 38:00 观看 - 24
第 11 节:你的确认次数到底多安全?
中本聪算出了算力不足一半的攻击者在你确认收款后的追赶概率:若攻击者掌握 10% 算力,一笔确认后有 20.5% 的追赶机会——而六笔确认后概率实际归零。"等六个确认"的行业惯例,就出自这张表。

"等六个确认"背后的数学。在 41:00 观看

