51%攻击(也称为多数攻击)是指单个实体、组织或协同行动者控制了区块链网络超过50%的总挖矿算力(在工作量证明系统中)或超过50%的权益(在权益证明系统中)。这种多数控制权使攻击者能够操纵共识机制,从而实现双重支付、撤销已确认的交易、阻止新交易获得确认,以及阻止其他矿工或验证者生成区块。
区块链技术的基本安全假设是,没有任何单一参与者能够控制网络的大部分计算能力或经济能力。一旦这一假设被打破,攻击者就能构建一条比诚实网络更快的私有链,最终将其发布以覆盖公共链的交易历史。这将破坏区块链无需信任且不可篡改的特性——而这些特性正是加密货币价值和效用的来源。
必须明确的是,51%攻击并不会赋予攻击者凭空创造加密货币、在未获取私钥的情况下从特定钱包窃取加密货币或篡改区块链基本协议规则的能力。该攻击仅限于操纵交易顺序和确认机制——但这本身就极具破坏性,因为它会导致双重支付(即两次花费相同的加密货币),并可能摧毁市场对受影响加密货币的信心。
51%攻击的成本和可行性在不同的区块链之间差异巨大。攻击比特币需要控制比其他所有矿工加起来还要多的算力——据估计,这需要耗费数十亿美元的硬件和电力成本。然而,算力较低的小型工作量证明(PoW)链已经多次成功遭受攻击,攻击者通过从NiceHash等服务租用算力来暂时获得多数控制权。
起源与历史
2008年: 中本聪在比特币白皮书中描述了多数攻击的理论可能性,并通过数学证明,攻击者追上诚实链的概率会随着每个后续区块的生成呈指数级下降。中本聪的分析假设理性的经济参与者会发现,诚实挖矿比攻击更有利可图。
2009-2013: 在比特币早期,51%攻击还只是理论上的概念。然而,随着GHash.IO、Deepbit和BTC Guild等矿池的算力分别接近或短暂超过比特币总算力的50%,人们的担忧日益加剧,引发了社区关于挖矿中心化的激烈辩论。
2013年(11月): 康奈尔大学的研究员伊泰·埃亚尔(Ittay Eyal)和埃明·贡·西雷尔(Emin Gün Sirer)发表了一篇里程碑式的论文《多数效应不足以保障:比特币挖矿存在漏洞》(arXiv,2013年11月1日;发表于2014年金融密码学会议)。该论文引入了“自私挖矿”的概念,并论证了比特币挖矿协议的激励机制不相容。在当前的比特币协议假设下,自私挖矿对任何规模的矿池都有利可图;即使在理想化的假设下,一个仅控制33%算力的矿池也能获得不成比例的奖励。该论文提出了一种协议修改方案,将保护阈值提高到总资源的25%(1/4)——低于之前假设的50%上限,但比现状要好得多。
2014年: 2014年6月,GHash.IO矿池的算力一度超过比特币总算力的51%。尽管并未发生攻击,但这一事件在比特币社区引发了广泛的恐慌。GHash.IO随后自愿将其算力限制在39.99%,而这一事件也加速了P2Pool等去中心化矿池协议的发展。
2018年: Bitcoin Gold (BTG) 和其他几个规模较小的工作量证明 (PoW) 区块链都遭受了已确认的 51% 攻击。2018 年 5 月的 Bitcoin Gold 攻击导致交易所中约 1800 万美元的资金被双花,最终导致 BTG 从 Bittrex 交易所下架。Verge (XVG) 也于 2018 年 4 月遭受攻击,攻击者利用哈希率控制和难度重定向漏洞进行攻击。
2019年: 以太坊经典 (ETC) 于 2019 年 1 月遭受了首次确认的 51% 攻击,攻击者重组了 100 多个区块,并双花估计达 110 万美元。
2020年: 以太坊经典(ETC)在一个月内(2020 年 8 月)遭受了三次 51% 攻击,分别导致 3,693 个区块、4,000 多个区块和 7,000 多个区块被重组。这些攻击之所以能够得逞,是因为 ETC 的算力较低(在许多矿工迁移到以太坊后,其算力急剧下降),以及 NiceHash 等服务提供的可租用算力。比特币 SV 在 2021 年也遭受了多次 51% 攻击。随后,ETC 社区实施了 MESS(改进型指数主观评分)协议升级,以提高大规模区块重组的成本。
2021-2023: 以太坊在2022年9月的合并事件标志着向权益证明(PoS)共识机制的转变,其部分原因是希望降低51%攻击的经济可行性。在PoS机制下,攻击者需要获取并质押所有质押代币的51%,如果被发现试图生成冲突区块,其质押的代币将被扣除(销毁)。
“只要诚实节点共同控制的 CPU 算力比任何一组合作的攻击节点都多,系统就是安全的。” ——中本聪,《比特币白皮书》(2008)
简单来说
民主类比: 想象一下,在一个民主制度下,投票决定哪些交易有效。51%攻击就好比一个人控制了超过半数的选票——他们可以决定哪些交易可以进行,阻止其他交易,甚至可以篡改最近的选举结果。其余的选民无能为力,因为攻击者始终掌握着多数票。
会计师类比: 想象一下,一群会计师共同审核公司的财务记录。如果其中一名会计师暗中控制了团队中一半以上的成员,他就可以批准欺诈性交易,否决合法交易,并篡改账簿中的最新条目——而少数诚实的会计师却被否决。
种族类比: 想象一下这样一场比赛:裁判控制着超过一半的参赛选手。裁判可以决定谁赢,取消诚实参赛者的资格,甚至可以重赛部分赛程,并改变比赛结果。区块链中与之对应的情况是:攻击者控制了大部分算力,可以篡改区块链的近期历史记录。
拔河比赛的比喻: 这就像一场拔河比赛,一方暗中拥有两倍于另一方的人数。他们总能获胜,可以随心所欲地拉动绳子(区块链)。诚实的一方根本无法与之抗衡,因为他们永远处于人数劣势。
重要提示: 51%攻击并不意味着攻击者可以从您的钱包中窃取加密货币、更改区块链规则或创建新的加密货币。他们只能操纵交易顺序、双重支付自己的加密货币以及审查其他用户的交易。存储在拥有安全私钥的钱包中的加密货币仍然安全——风险主要在于交易所、商家以及任何接受攻击者未经确认或近期已确认交易的人。
关键技术特征
哈希率优势(工作量证明) 攻击者必须控制超过网络总算力 50% 的算力——算力是指用于挖掘新区块的计算能力总和。算力通常以每秒哈希次数 (H/s) 为单位。截至 2024 年底,比特币网络的算力已超过 700 EH/s(每秒百亿哈希次数),并且这一数字还在持续增长。攻击者可以通过部署专有挖矿硬件(ASIC)、从 NiceHash 等服务租用算力或与现有矿池合作来获取算力。51% 攻击的成本与网络的总算力和当前的电价成正比。
双倍支付机制 51%攻击的核心漏洞在于能够两次花费相同的加密货币。攻击者将加密货币发送给受害者(例如交易所),等待确认后,接收或提取资金,然后发布一条秘密挖出的更长的区块链,替换掉原始交易,将加密货币重新发送给攻击者。被替换的区块链成为孤儿链,受害者收到的交易也会从官方账本中被删除。交易所是主要目标,因为它们会在一定数量的确认后才将存款记入账户,并允许用户立即提现。
51%攻击的工作原理
- 攻击者通过专用硬件、租赁或矿池协调等方式,积累了超过 50% 的网络挖矿哈希率。
- 攻击者开始在区块链的私有分叉上秘密挖矿,而不将挖到的区块广播到网络。
- 在公链上,攻击者向交易所发送大量加密货币,然后等待存款到账(例如,在 6 次确认后)。
- 攻击者将存入的加密货币兑换成其他资产,或者将其提取到外部钱包。
- 因为攻击者拥有大部分算力,所以他们的私有链比公共链增长得更快。
- 攻击者将私有链广播到网络;由于该链更长,所有诚实节点都将其视为规范链(最长链规则)。
- 原始存款交易被替换为将币发送回攻击者自己钱包的交易——交易所损失了资金。
基于权益的攻击(权益证明) 在权益证明(PoS)系统中,类似的攻击需要控制51%的质押代币,而非算力。经济成本通常更高,因为获得51%的质押代币会大幅推高价格,而且攻击者的质押代币面临被罚没的风险。现代PoS协议,例如以太坊的Casper FFG,都包含罚没机制,如果攻击者生成冲突区块,其质押代币将被销毁。一些PoS设计还实现了“社会罚没”或社区驱动的恢复机制作为最后的手段。
优点缺点
| (了解 51% 攻击的)优势 | 缺点(51%攻击的后果) |
|---|---|
| 安全意识: 了解 51% 攻击有助于区块链设计者和用户评估不同网络的真实安全性。 | 双花: 攻击者可以两次花费相同的加密货币,直接从交易所、商家和其他交易对手方窃取资金。 |
| 风险评估: 投资者可以通过考察加密货币的哈希率、挖矿分布和共识机制来评估其遭受攻击的脆弱性。 | 交易审查: 攻击者可以有选择地从区块中排除交易,从而有效地审查特定用户或地址。 |
| 协议改进: 历史上发生的 51% 攻击推动了共识机制的创新,包括向 PoS、混合共识和最终性工具的转变。 | 确认反转: 最近确认的交易可以被撤销,这破坏了区块链作为不可篡改账本的可靠性。 |
| 交易所安全: 对 51% 攻击的了解有助于交易所制定确认要求、上币决定和提现延迟等政策。 | 市场崩盘: 一次成功的攻击通常会导致受影响的加密货币价格暴跌,使所有持有者蒙受损失。 |
| 挖矿去中心化: 51%攻击的威胁促使挖矿去中心化,因为算力集中被认为是一种系统性风险。 | 网络信任侵蚀: 即使一次成功的攻击也可能永久性地损害人们对区块链安全性的信心,导致区块链被交易所下架和用户大量流失。 |
| 经济建模: 对 51% 攻击的博弈论分析增进了对去中心化系统中激励机制设计的理解。 | 级联故障: 对一条区块链的攻击可能会引发整个加密货币市场信心的丧失,进而影响到不相关的项目。 |
风险管理
哈希率监控 使用 MiningPoolStats 和 blockchain.com/pools 等工具持续监控矿池的算力分布。设置警报,提醒用户注意任何单个矿池或实体接近总算力 40% 的情况。跟踪 NiceHash 和类似平台上的算力租赁情况,并参考网络总算力——如果可租赁算力超过网络总算力的 50%,则该网络极易受到攻击。
确认政策 交易所应根据区块链的安全级别设置相应的确认要求(例如,比特币6次确认,以太坊经典在遭受攻击后40次以上确认,高风险链100次以上确认)。根据实时哈希率分布和近期攻击历史动态调整确认要求。实施基于存款金额的分级确认阈值:小额存款所需确认次数较少,大额存款所需确认次数显著增加。
网络选择与多元化 避免在算力较低的PoW链上持有大量资产,因为这类链遭受51%攻击的成本很低。优先选择挖矿或质押机制多样化且去中心化的区块链。使用Crypto51等工具评估攻击成本,这些工具可以估算攻击各种PoW区块链的每小时成本。
协议级防御 支持并采用具有内置最终性的共识机制(例如以太坊的 Casper FFG、Tendermint BFT),这些机制确保交易在最终确认后无法撤销。鼓励实施检查点系统,定期将链状态锚定到更安全的区块链上。考虑采用基于惩罚的机制(例如 PoS 中的罚没),使攻击在经济上具有毁灭性。
文化相关性
51%攻击在加密货币文化中占据核心地位,是区块链如何被攻破的经典案例。它通常是新加密货币参与者学习的第一个安全概念,并不断提醒人们,去中心化不仅仅是一种理念,更是一种实际的安全要求。
在加密货币社区中,关于潜在51%攻击漏洞的指控经常被用作区块链竞争辩论的弹药。比特币的拥护者以比特币巨大的算力作为其卓越安全性的证明,而规模较小的PoW链的批评者则利用其较低的算力来论证它们“不安全”或“易受攻击”。“NiceHash-able”(可轻松被NiceHash攻击)一词已成为俚语,用来指代那些可以通过从NiceHash租用算力而轻松超越的区块链。
2018年至2020年间,以太坊经典、比特币黄金和Verge等加密货币屡遭攻击,这从根本上改变了业界对小型PoW链的态度。多家主流交易所下架了被攻击的币种,或实施了极高的确认要求(100次以上确认),实际上惩罚了受影响的社区。这一时期加速了整个行业向权益证明(PoS)和混合共识机制的转变。
“哈希率不重要,安全不重要”这句梗是对著名的“私钥不重要,币不重要”的戏仿——安德烈亚斯·安东尼奥波洛斯曾表示,他帮助推广了这句格言——它强调区块链的安全性取决于其共识机制的去中心化程度。这一概念也已进入主流媒体对加密货币的报道,《纽约时报》和《华尔街日报》等媒体在向公众解释区块链漏洞时,都以51%攻击为例进行说明。
实际例子
比特币黄金 (BTG) 双花攻击 — 2018 年 5 月 场景: 一名身份不明的攻击者将目标对准了比特币黄金(Bitcoin Gold),这是一个较小的比特币分叉币,它使用 Equihash-BTG 挖矿算法,总哈希率相对较低。 实施: 攻击者租用了足够的算力来控制 BTG 网络 51% 以上的算力,秘密挖矿生成了一条私有链,将 BTG 存入多个交易所,将存入的资金兑换成其他资产,然后释放了更长的私有链来撤销存款交易。 结果: 约18万美元的BTG在多个交易所遭到双花攻击。此次攻击导致BTG从Bittrex下架,并造成其价格大幅下跌。该事件表明,采用商品挖矿算法的小型PoW链特别容易受到攻击,因为算力可以租用而非购买。
以太坊经典(ETC)攻击——2019-2020 年 场景: 以太坊经典在 2019 年 1 月遭受了第一次确认的 51% 攻击,随后在 2020 年 8 月的一个月内又遭受了三次攻击,分别导致链重组了 3,693 个区块、4,000 多个区块和 7,000 多个区块。 实施: 攻击者利用ETC算力低下的弱点——在许多矿工迁移到以太坊后,ETC的算力急剧下降——并通过NiceHash租用额外的算力来瘫痪网络。每次攻击都涉及秘密挖掘一条更长的链,并替换数千个交易历史区块。 结果: 这些攻击导致数百万美元资金被重复支付。包括 Coinbase 在内的主要交易所暂停了 ETC 交易,并大幅提高了确认要求。ETC 社区实施了 MESS(改进型指数主观评分)协议升级,以增加大规模重组的难度,但对区块链声誉的损害是持久的。
GHash.IO 矿池 — 2014 年 6 月 场景: GHash.IO 是最大的比特币矿池之一,在 2014 年 6 月,其算力一度超过比特币总算力的 51%,这为比特币本身遭受多数攻击创造了理论上的机会。 实施: 随着矿工们因其零手续费和可靠性而加入,矿池的算力自然增长。虽然没有发生攻击事件,但社区意识到了这种生存风险。 结果: GHash.IO 自愿承诺将其算力份额限制在网络总算力的 39.99%。该事件引发了关于矿池中心化的广泛讨论,并促成了去中心化挖矿协议的开发。这仍然是比特币迄今为止最接近 51% 攻击的一次事件。
Verge (XVG) 时空扭曲攻击 — 2018 年 4 月 场景: Verge 是一种注重隐私的加密货币,它遭到了攻击,攻击者利用了 51% 的哈希率控制以及其多算法挖矿系统的难度调整机制的漏洞。 实施: 攻击者利用 Verge 挖矿难度重定向算法中的一个漏洞,通过伪造时间戳以异常低的难度挖矿,导致挖矿难度骤降。这使得攻击者无需拥有相应的算力即可有效控制区块。 结果: 攻击者在数小时内挖走了约 250,000 万枚 XVG 代币(当时价值约 1.75 万美元)。此次攻击凸显了 51% 攻击可以通过协议级漏洞放大,使得实际攻击阈值低于理论值 51%。
对比表
| 特性 | 51% 攻击力(PoW) | 51% 权益攻击(PoS) | 自私的挖矿攻击 | 远程攻击(PoS) |
|---|---|---|---|---|
| 所需控制 | 哈希率超过 50% | 超过 50% 的质押代币 | 任何规模;在当前协议下盈利约为 33%。 | 历史私钥 |
| 主要目标 | 交易记录 | 交易记录 | 阻止奖励 | 完整的链条历史 |
| 攻击成本(比特币) | 数十亿美元的硬件和电力 | 不适用(比特币采用工作量证明机制) | 低于51% | 不适用(比特币采用工作量证明机制) |
| 可逆性 | 攻击者可以逆转最近的区块 | 攻击者可以逆转最近的区块 | 获得不公平的份额 | 可以从创世记重写 |
| 检测 | 哈希率监控 | 权益分配监控 | 块时序的统计分析 | 检查点验证 |
| 协议防御 | 高算力、去中心化挖矿 | 切割,终结工具 | 叔叔阻止激励措施,幽灵 | 检查点,弱主观性 |
| 历史事件 | 多个(BTG、ETC、Verge、BSV 等) | 主要连锁店均未确认 | 理论/有限 | 理论 |
相关条款
- 双重支出 — 两次使用同一种加密货币进行消费的行为,这是 51% 攻击针对交易所和商家的主要攻击手段。
- 哈希率 — 用于在工作量证明区块链上进行挖矿和处理交易的总计算能力,直接决定了 51% 攻击的成本和可行性。
- 工作证明(PoW) — 一种共识机制,要求矿工解决密码学难题,其安全性不依赖于任何单一实体控制多数算力。
- 证明(PoS) — 一种替代共识机制,其中验证者将加密货币作为抵押品,使得 51% 攻击需要经济多数而不是计算多数。
- 采矿池 — 一群矿工联合起来,利用算力共享区块奖励,如果单个矿池规模过大,可能会造成中心化风险。
- 连锁重组 — 区块链用更长的替代链替换当前链尖端的过程,这是 51% 攻击改写交易历史的机制。
- 自私挖矿 — Eyal 和 Sirer (2013) 提出的挖矿策略,矿工保留已发现的区块以获得竞争优势;在当前的比特币协议下,无论矿池大小如何,都是有利可图的,超过 ~33% 的收益更是不成比例地高。
- 终局 — 已确认交易不可逆转的特性,现代 PoS 协议通过专门设计的最终性机制来实现,以防止 51% 式攻击。
- NiceHash — 一个算力市场,允许用户租用挖矿能力,该市场已被用于对较小的 PoW 区块链进行 51% 攻击。
- 最长链式法则 — PoW 区块链中的共识规则是,节点总是跟随工作量最多的链,这是 51% 攻击者利用的机制,迫使网络接受他们的私有链。
- 拜占庭容错(BFT) — 分布式系统的一种特性,即使某些参与者恶意行事,也能继续正常运行,这与 51% 攻击分析的理论框架密切相关。
- 削减 — PoS 系统中的一种惩罚机制,会因恶意行为而销毁验证者的质押抵押品,使得 51% 质押攻击在经济上具有自毁性。
常见问题解答
问:对比特币进行 51% 攻击需要多少成本? 极其昂贵。近年来,比特币的哈希率已超过 700 EH/s。仅必要的 ASIC 挖矿硬件成本就高达数百亿美元,再加上高峰哈希率下每天 15 万至 20 万美元以上的持续电力成本。由于其巨大的经济和后勤需求,比特币网络几乎不受任何单一行为体(包括国家行为体)发起的 51% 攻击的影响。
问:哪些加密货币曾遭受过 51% 攻击? 多种加密货币都曾遭受过已确认的 51% 攻击,包括以太坊经典(2019 年 1 月和 2020 年 8 月三次)、比特币黄金(2018 年 5 月,约 1800 万美元被双花)、Verge(2018 年 4 月)、比特币 SV(2021 年多次攻击)以及 Firo(原名 Zcoin)。这些都是工作量证明(PoW)链,且算力相对较低,因此对攻击者而言,租用足够的算力在经济上是可行的。
问:51%攻击者能从我的钱包里窃取我的币吗? 不。51%攻击无法在未经您授权的情况下访问您的私钥或将代币从您的钱包中转走。该攻击仅允许攻击者进行双重支付、撤销自己最近的交易以及审查其他用户的交易。只要您掌控自己的私钥,您的资金就是安全的——风险主要在于接受攻击者付款的交易所和商家。
问:权益证明机制是否能消除 51% 攻击的风险? 权益证明(PoS)显著改变了51%攻击的经济机制和运作方式,但并未完全杜绝此类攻击。在PoS机制中,攻击者需要获取并质押所有质押代币的51%,这通常比租用算力成本高得多。此外,PoS协议还包含惩罚机制,一旦攻击者被发现,其质押的代币将被销毁。然而,诸如远程攻击和质押磨币等理论攻击仍然是目前研究的热点领域。
问:加密货币在遭受 51% 攻击后价格会发生什么变化? 价格通常会大幅下跌。以太坊经典(ETC)在2020年遭受攻击后,价值缩水约30%。比特币黄金(Bitcoin Gold)在2018年遭受攻击后的几个月内也大幅下跌。价格影响不仅限于双重支付造成的直接损失——它反映了市场对区块链基本安全性的信心丧失,这可能导致交易所下架、开发者活跃度下降以及用户迁移到其他区块链。
问:如何检查区块链是否容易受到 51% 攻击? Crypto51.app 等工具通过比较不同 PoW 区块链的算力与 NiceHash 上可供租用的算力,来估算攻击这些区块链的每小时成本。一般来说,如果租用网络 51% 的算力一小时的成本低于双花攻击可能带来的收益,那么该区块链就存在重大风险。
问:51%攻击和自私挖矿有什么区别? 自私挖矿是一种策略,拥有大量算力的矿工会扣留新挖出的区块,以此来获得相对于诚实矿工的竞争优势,并获取不成比例的区块奖励。正如 Eyal 和 Sirer 在 2013 年所证明的那样,在当前的比特币协议下,这种策略对任何规模的矿池都可能有利可图。51% 攻击则是一种更为激进的行为,即多数矿工主动篡改区块链,以撤销交易并进行双花攻击。这两种策略可以结合使用——利用自私挖矿积累优势,再利用多数控制权执行双花攻击。
来源:
- 中本聪,《比特币:一种点对点电子现金系统》
- Ittay Eyal 和 Emin Gün Sirer,“多数派还不够:比特币挖矿存在漏洞”(arXiv,2013 年 11 月;金融密码学 2014)
- Coinbase,“以太坊经典(ETC)目前正遭受 51% 攻击”(2019 年 1 月)
- 比特币黄金 51% 攻击应对
- 比特币黄金维基百科
- Crypto51:51%攻击的成本
- 以太坊 PoS 安全模型
- 矿池统计








