[论文解读] Security Analysis of Filecoin's Expected Consensus in the Byzantine vs Honest Model
本文提供了Filecoin的期望共识(EC)的首个形式化安全分析,证明其在拜占庭敌手控制的存储算力占比不超过 βm < 1 − e^{-(1−β)m} 的情况下是安全的,其中在实际中 m=5。当 βm ≥ 1 − e^{-(1−β)m} 时,本文识别出 n-split 攻击为关键漏洞,证明该阈值是紧致的,并提出了两种修复方案——一致广播和修改后的区块选择机制,其中一致广播已被作为Filecoin改进提案(FIP)实施。
Filecoin is the largest storage-based open-source blockchain, both by storage capacity (>11EiB) and market capitalization. This paper provides the first formal security analysis of Filecoin's consensus (ordering) protocol, Expected Consensus (EC). Specifically, we show that EC is secure against an arbitrary adversary that controls a fraction $β$ of the total storage for $βm< 1- e^{-(1-β)m}$, where $m$ is a parameter that corresponds to the expected number of blocks per round, currently $m=5$ in Filecoin. We then present an attack, the $n$-split attack, where an adversary splits the honest miners between multiple chains, and show that it is successful for $βm \ge 1- e^{-(1-β)m}$, thus proving that $βm= 1- e^{-(1-β)m}$ is the tight security threshold of EC. This corresponds roughly to an adversary with $20\%$ of the total storage pledged to the chain. Finally, we propose two improvements to EC security that would increase this threshold. One of these two fixes is being implemented as a Filecoin Improvement Proposal (FIP).
研究动机与目标
- 在拜占庭敌手模型下,对Filecoin的期望共识(EC)的安全性进行形式化分析。
- 确定敌手存储算力占比 β 的精确阈值,超过该阈值后 EC 将不再安全。
- 提出并评估 EC 安全性的实际改进措施,特别是针对新型攻击(如 n-split 攻击)的防护。
- 为未来在 EC 中研究激励相容性、动态网络以及复杂权重函数的工作奠定基础。
提出的方法
- 将先前工作 [14] 的证明技术扩展至 DAG 基础、tipset 基础的共识模型,分析 EC 的安全性。
- 将 EC 建模为随机过程,其中每轮的区块生成服从均值为 m=5 的泊松分布,并推导敌手链增长的概率。
- 提出区块可永久保留在主链中的充分条件,同时考虑 DAG 结构和 tipset 依赖关系。
- 提出一致广播作为防止二义性(equivocation)的缓解措施,确保所有诚实节点对区块有效性达成一致。
- 分析 n-split 攻击,即敌手将诚实矿工分裂至多个链上,以制造竞争的最重链。
- 评估非二义性敌手对安全阈值的影响,假设在此类条件下阈值可提高至约 40%。

实验结果
研究问题
- RQ1在控制 β 分额存储算力的拜占庭敌手下,期望共识的安全阈值精确是多少?
- RQ2n-split 攻击如何利用 EC 的 tipset 结构来破坏链的一致性?
- RQ3一致广播是否能有效防止二义性并缓解 EC 中的 n-split 攻击?
- RQ4非二义性敌手对 EC 安全阈值的影响是什么?与二义性情况相比有何差异?
- RQ5简化假设(如静态权重和同步网络)如何影响安全分析的有效性和普适性?
主要发现
- 期望共识的安全阈值被严格限定在 βm = 1 − e^{-(1−β)m},其中 Filecoin 中 m=5,对应约 20% 的敌手存储算力。
- 当 βm ≥ 1 − e^{-(1−β)m} 时,n-split 攻击可成功实施,证明该阈值是紧致的,超过该阈值将破坏安全性。
- 所提出的使用一致广播的缓解方案在形式上是正确的,并已被作为 Filecoin 改进项提案(FIP)实施。
- 通过一致广播,敌手的二义性能力被完全消除,显著增加了成功发动 n-split 攻击的难度。
- 在非二义性敌手条件下,安全阈值被推测可提升至约 40%(当 m=5 时),但尚无正式证明。
- 当前分析假设权重静态且网络同步;未来工作需将结果扩展至动态、异步及激励相容模型。

更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。