区块链(14):PBFT 的法定集合为何需要换主证明的成员集合由参与方事先确立。PoS 引入以质押及协议规则确定验证者参与资格和权重的机制,并不凭这三个字母给出唯一的排序协议或最终性。攻击者不能靠复制网络身份自动增加权重,却可能控制多个验证者、串谋、长期离线或使用被盗密钥双签;系统分别规定奖励、普通罚分和可罚没行为。
flowchart TD
  D[存入并成为候选] --> A[激活: 权重按协议计算]
  A --> V[提议/投票与获得奖励]
  V -->|短暂离线| P[普通惩罚或漏奖]
  V -->|可罚没冲突证据| S[slashing 与退出后果]
  V --> E[自愿退出: 等待协议约束]
  S --> E

不能把任何未按时出块都叫 slashing;离线处罚、持续不活跃导致的 leak、双签或冲突投票的可罚没条件针对不同故障。处罚是否发生还取决于证据能否及时进入链,应用端仅发现两条签名消息不等于协议已执行罚没。退出与取回资产有生效时间、排队、风险保留期等版本相关规则,不能从“停止运行验证者”直接推断即时无风险。安全性还依赖权重上限、密钥控制与网络传播,活性需要足够权重持续在线并达成投票条件。

权重不是 IP 地址的数量

给一个纯教学权重表:验证者 A 有 40,B 有 35,C 有 25。攻击者创建十个网络连接并不能把自己控制的 A 从 40 变为 400;是否能投票、投票按哪个权重计量,取决于协议里的验证者记录而非连接数。A 与 B 合作时票重 75,独自 A 只有 40;是否足以产生链头、法定证书或终局还必须代入对应共识协议的具体门槛,不能根据这个例子宣布主网阈值。密钥泄漏使攻击者用 A 的身份发出冲突签名,网络隔离使 A 无法及时投票,这是安全风险和活性风险的两条不同路径。

单纯离线通常体现为漏奖、罚分或长期不活跃成本;同一密钥对互斥消息签名所对应的可罚没条件必须拿到协议规定的两份消息及签名证据。证据存在不等于已上链处罚,处罚执行也不等于立即取回剩余质押。密钥轮换、主动退出、队列生效、可提款资格和钱包实际到账是不同状态;本文不提供未冻结网络的天数或收益数值。教学托管的付款若依赖尚在参与但网络失去终局的验证者,业务也不能以“交易已被一个节点见到”替代等待终局的策略。

练习一:一把密钥短时离线与同一投票位置签出两份冲突消息,能用同一个“罚没”概括吗?答案:不能;分别核对普通罚分和符合协议可罚没谓词的签名证据。练习二:若大量验证者同时无法联网,链头继续有交易即可宣称已终局吗?答案:不能;需要单独检查足够权重的最终性投票与相应检查点。真实私网质押、slashing 和退出均 NOT_RUN。

可迁移原则:成员权重、排序算法、处罚与退出是四个可独立变更的协议部件。参考:Ethereum PoS 官方入口、共识规范;fork、验证者余额参数与源码 SHA 待实际核查,不以白皮书替代。导航:区块链(14):PBFT 的法定集合为何需要换主证明 · 15 · 区块链(16):Gasper 中链头与终局是两次不同判断。