Cardano 为什么这么慢? 因为它的安全是论文证明出来的
我第一次接触 Cardano 的第一印象是: 慢。别的链天天喊扩容、喊生态, 它十年了还在讲"我们的共识论文又过了一轮同行评审"。我也跟着给它贴过"学术链"的标签, 判断是: 这么慢, 不行。
但真正深入研究之后, 我反而觉得"慢"这个标签, 恰恰是它最值钱的地方。这篇先从底层讲清楚: Cardano 到底怎么记账, 为什么敢把"安全"写进论文, 跟以太坊比, 差在哪。
账本是 UTXO, 不是账户
Cardano 的账本模型和比特币一脉相承, 叫 UTXO(Unspent Transaction Output)。链上不存"某某账户余额多少", 只记录"哪些未花费的输出被谁花掉了"。
这个细节在讲智能合约时是决定性的, 先记下。以太坊用的是账户模型——每个人一个余额变量, 交易改的是这些变量; 而 Cardano 记账靠"花掉旧的输出, 造出新的输出", 状态不靠修改, 靠销毁和创建。
共识分叉: PoW vs PoS
Cardano 跟以太坊的第一个大分叉在共识。以太坊 2022 年转 PoS 之前用工作量证明(PoW), 拼算力, 谁先解出难题谁出块。Cardano 从主网开始就是权益证明(PoS), 谁质押的 ADA 多, 谁更有机会被选为 block producer(出块者)。
这背后是 Ouroboros, 历史上第一个带严格安全证明的 PoS 协议(2017 年发表在密码学顶会 CRYPTO)。“第一个有证明"这件事, 后面会讲它为什么重要。
一个 epoch 是怎么走的
Cardano 的时间被切成两层: 一个 epoch(约 5 天)再切成 432,000 个 slot, 每个 slot 一秒, 每个 slot 最多出一个区块。
关键在"谁在这个 slot 出块”, 提前谁也猜不出来:
flowchart TB
A[某个 slot 开始] --> B[每个质押池<br/>用自己的 VRF 私钥<br/>对当前 slot 求值]
B --> C{VRF 输出<br/>低于该池门槛?}
C -->|是| D[出块并附上可验证证明]
C -->|否| E[等待下一个 slot]这里有个名字很关键: VRF。
VRF: 不可预测, 但可验证
VRF 全称 Verifiable Random Function(可验证随机函数)。它有三个听起来很矛盾、实际上刚刚好的性质。输出不可预测: 没到那个 slot, 谁也算不出谁会中签。输出可验证: block producer 广播区块时附上证明, 全网一验, 就知道它确实被选上了。概率与质押成正比: 质押越多, 中签概率越高, 但提前无法锁定具体是谁。
三个性质合起来, 直接干掉一整类攻击——定向攻击。PoW 里算力够, 可以持续瞄准下一个块; Cardano 里, 连"下一个 block producer 是谁"都预知不了, 想打都不知道打谁。Praos 的安全证明(2018, EUROCRYPT)里, VRF 被形式化地建模, 并明确要求"即使在恶意生成密钥的情况下也保持不可预测性"。
和以太坊 PoW 比, 差异不止是省电
PoW vs PoS 常被简化成"费电 vs 省电", 但真正的差异是信任模型。PoW 靠算力: 谁有 51% 算力, 谁就能重排历史、双花, 攻击者的成本是电费和矿机, 一种可以持续烧的资源战。PoS 靠质押: 作恶会损失质押, 成本是被锁在协议里的真金白银; 想重组链, 得控制相当比例的质押, 而作恶一旦被发现, 质押会被罚没。
一个比喻: PoW 是"花钱买安全感", PoS 是"押钱换信任"。对一条要做结算层的链, 后者更贴合。
把安全写进论文, 意味着什么
Cardano 最被嘲讽的一点, 也是它最被低估的一点: Ouroboros 的安全性不是"我们审计过了"的话术, 而是 provable security(可证明安全)。
做法是这样: 论文先写明假设——比如"攻击者控制的质押低于一半"“网络消息延迟有界”——然后在这个假设下, 用数学证明协议是安全的: 不管攻击者怎么折腾, 都找不出能把链搞坏的路径。Praos 的设定更激进: 攻击者可以在任意时刻、动态地腐蚀任何参与方, 只要诚实方始终握有多数质押。
这跟"审计"是两种完全不同的承诺。审计回答的是"现在的代码有没有明显漏洞"; 证明回答的是"在假设范围内, 不存在能搞坏协议的路径"。
对一条要被长期托付资金的链, 显然后者更接近需要的答案。
为什么"慢"才是对的节奏
到这里, “Cardano 怎么这么慢"就有答案了: 它不是不会写代码, 是选择了"先证明, 再上线”。
以太坊的路线是"先跑起来, 再在事故里打补丁"; Cardano 的路线是"先论证清楚, 再让代码落地"。前者迭代快, 但每次升级都是在已经承载真金白银的系统上做手术; 后者节奏慢, 但每一步都站在被证明过的地基上。
所以看到的现象是: 以太坊每个阶段都有一堆补丁和事故复盘, 而 Cardano 从 2020 年 Shelley(权益证明上线)到现在, 核心共识几乎没因为"设计错了"而返工。十年过去, 这种"地基不会突然裂开"的确定性, 是我最看重的东西——短期的"慢", 换来的是长期的"稳"。