Рецензия · 5. Технические основы децентрализованной кооперации
← обычный вид главыНаведите курсор (или тапните) на абзац — подсветится пара EN↔RU. Выделите фрагмент русского текста, чтобы предложить улучшение — оно уйдёт issue в репозиторий.
5. Technical Foundations for Decentralised Cooperation
5. Технические основы децентрализованной кооперации
5.1 Preliminaries
5.1 Предварительные замечания
In 1678, thirty years after the Peace of Westphalia, the German philosopher Gottfried Wilhelm Leibniz wrote to the Duke of Hanover proposing a permanent archive of documents for governance purposes. When that fell on deaf ears, Leibniz made the proposal again in 1680 to the Duke’s successor. Again, it fell on deaf ears. But who is Leibniz? What was his proposal? And what does it have to do with the future of governance?
В 1678 году, через тридцать лет после Вестфальского мира, немецкий философ Готфрид Вильгельм Лейбниц написал герцогу Ганноверскому и предложил создать постоянный архив документов для нужд управления. Предложение осталось без ответа, и в 1680 году Лейбниц повторил его преемнику герцога. И снова впустую. Но кто такой Лейбниц? Что именно он предлагал? И при чём здесь будущее управления?
In addition to his writing on metaphysics (for example, on monads), Leibniz was known for his debates with Isaac Newton’s associate Samuel Clarke about the nature of space and motion, for his work on the philosophy of religion, and for his work on the theory of knowledge. Leibniz is perhaps best known for independently inventing the calculus (indeed, inventing a version of the notation we use today). Although not his most well-known work, he wrote a tremendous amount on political philosophy, law and government. And these are the writings that concern us here – especially, as they relate to government archives.
Помимо трудов по метафизике (например, о монадах) Лейбниц известен спорами о природе пространства и движения с Сэмюэлом Кларком, соратником Исаака Ньютона, а также работами по философии религии и теории познания. Больше же всего он знаменит, пожалуй, тем, что независимо изобрёл дифференциальное и интегральное исчисление (и, между прочим, придумал вариант той самой нотации, которой мы пользуемся по сей день). Хотя эта часть его наследия не самая известная, Лейбниц чрезвычайно много писал о политической философии, праве и правительстве. Именно эти сочинения нас здесь и занимают — прежде всего там, где речь идёт о правительственных архивах.
When Leibniz wrote to the successive Dukes of Hanover, he described his archive project as ‘a place where writings useful for government are kept in such a way that they rest intact and unaltered for future information, and that in that occasion they can be used as certified proofs in justice.’ Contemporary Brazilian philosopher Ulysses Pinheiro provided a helpful summary of the project, noting that the idea was to create ‘an instrument with a fundamental concern over the future actions of a Prince. It has the epistemic value of a virtual mechanism guiding the Prince’s actions.’
В письмах герцогам Ганноверским Лейбниц описывал свой архивный проект как «место, где полезные для правительства бумаги хранятся так, что остаются целыми и неизменными для будущего сведения и при случае могут выступать заверенными доказательствами в суде». Современный бразильский философ Улиссес Пиньейро удачно резюмировал замысел: идея состояла в том, чтобы создать «инструмент, в основе которого — забота о будущих действиях государя. Его эпистемическая ценность — ценность виртуального механизма, направляющего действия государя».
Leibniz was apparently obsessed with his idea for an archive. In his proposal to the Dukes of Hanover, he went into great detail on how they should secure records. He proposed that the structure housing the records be protected so as to adequately preserve the documents from mould, mice and worms, as well as from fire and attack of enemies. He added that its internal vaults should be reinforced, and its doors should be made of iron. The most important original documents should be kept in a safe and hidden in a wall.1
Идея архива, судя по всему, захватила Лейбница целиком. В предложении герцогам Ганноверским он в мельчайших подробностях расписал, как охранять документы. Здание, где хранятся записи, он предлагал защитить так, чтобы бумагам не грозили ни плесень, ни мыши, ни черви, ни пожар, ни вражеское нападение. Внутренние хранилища, добавлял он, следует укрепить, а двери сделать железными. Самые же важные подлинники — держать в сейфе, спрятанном в стене.1
One thing that Leibniz, for all his genius (and despite himself being very much a decentraliser), apparently did not envision was that these records could be decentralised and thus made even more secure. But how are they more secure?
Одного Лейбниц, при всей своей гениальности (и притом что сам он был самым настоящим децентрализатором), похоже, не предвидел: эти записи можно децентрализовать — и тем самым защитить ещё надёжнее. Но откуда берётся эта надёжность?
As we will see, centralised record repositories create points of failure in governance. They provide vectors of attack for internal and external enemies, they are magnets for corruption, and they are susceptible to destruction from natural causes (for example, from mould, mice, worms and fire). Decentralisation, we will argue, is necessary to make archives secure. It is not surprising that Leibniz failed to see this despite him being a decentraliser regarding political sovereignty and even in his work on metaphysics (his use of monads, in particular, was a kind of decentralising project). His proposal was more than three centuries before Satoshi’s white paper, after all, and no one has perfect foresight.
Как мы увидим, централизованные хранилища записей создают в управлении точки отказа. Они открывают векторы атаки для внутренних и внешних врагов, притягивают коррупцию и беззащитны перед естественными напастями (например, перед плесенью, мышами, червями и огнём). Мы будем доказывать: чтобы архивы стали защищёнными, необходима децентрализация. Неудивительно, что Лейбниц этого не разглядел, хотя был децентрализатором и в вопросах политического суверенитета, и даже в метафизике (его монады — по-своему децентрализаторский проект). В конце концов, своё предложение он выдвинул более чем за три века до белой книги Сатоши, а безошибочным даром предвидения не наделён никто.
In this chapter and the next, we will develop some of Leibniz’s ideas in ways we think he would like were he alive today. In this chapter, we will discuss immutable records and how they are only made possible by decentralised protocols, and we will lay out the theory of secure decentralised protocols. In the next chapter, we will explore how certain immutable records, in the form of onchain smart contracts, can be leveraged into ‘virtual mechanisms’, not merely ‘guiding the Prince’s actions’ but executing those actions automatically.
В этой и следующей главах мы разовьём некоторые идеи Лейбница — так, что, будь он жив сегодня, ему бы, думаем, понравилось. В этой главе мы поговорим о неизменяемых записях и о том, почему их делают возможными лишь децентрализованные протоколы, а затем изложим теорию защищённых децентрализованных протоколов. В следующей главе мы покажем, как некоторые неизменяемые записи — а именно ончейн-смарт-контракты — превращаются в «виртуальные механизмы», которые уже не просто «направляют действия государя», а исполняют эти действия автоматически.
5.2 Immutable records
5.2 Неизменяемые записи
In May 1747, Don Giuseppe Rapaccioli, a parish priest in Macinesso, Italy, was supervising the renovation of a field near his church when he came across a large bronze plaque containing Latin inscriptions. Today called the Tabula Alimentaria Traiana, it measures 1.38 metres high and 2.86 metres long. It is, to this day, the largest bronze inscription from antiquity that has been found. Further study of the Tabula dated it to 112 CE, during the reign of the Roman Emperor Trajan (Traiana signifying its relation to Trajan).2
В мае 1747 года дон Джузеппе Рапаччоли, приходской священник итальянской деревни Мачинессо, наблюдал за обустройством поля близ своей церкви — и наткнулся на большую бронзовую плиту с латинскими надписями. Сегодня её называют Tabula Alimentaria Traiana — алиментарная таблица Траяна; в ней 1,38 метра в высоту и 2,86 метра в длину. По сей день это крупнейшая бронзовая надпись античности из всех найденных. Дальнейшее изучение позволило датировать Таблицу 112 годом н. э. — временем правления римского императора Траяна (слово Traiana как раз и указывает на связь с ним).2
In the early second century CE, Trajan instituted an alimentary programme in towns throughout the Italian peninsula. This programme encouraged landowners to take out loans from the government by mortgaging their property. The interest on these loans was paid in the form of a food stipend for children in the respective areas. In other words, landowners could borrow money from the government using their land as collateral, provided that the interest was paid as assistance to local poor children. Emperor Trajan thus used short-term bribes to incentivise landowners to look after local children in the long term.3
В начале II века н. э. Траян учредил в городах по всему Апеннинскому полуострову алиментарную программу. Она побуждала землевладельцев брать займы у правительства под залог своих владений. Проценты по этим займам выплачивались в виде продовольственного содержания для детей соответствующей округи. Иначе говоря, землевладелец мог занять у правительства деньги под залог земли — при условии, что проценты пойдут на помощь местной бедной детворе. Так император Траян сиюминутным подкупом побуждал землевладельцев долгие годы заботиться о местных детях.3
In this particular case, the bronze Tabula codified the details of Trajan’s alimentary project in Veleia, a rural northern Italian town near the Roman colony of Placentia (now known as Piacenza). The recorded information on the plaque included the debtors’ names, the location and value of their property, and the loans they received for that mortgaged land (generally, a little over 8% of the land’s appraised value).
В нашем случае бронзовая Таблица закрепляла подробности алиментарного проекта Траяна в Велейе — сельском городке на севере Италии, неподалёку от римской колонии Плацентии (ныне Пьяченца). На плите записаны имена должников, расположение и стоимость их владений, а также суммы займов, полученных под эту заложенную землю (как правило, чуть больше 8 % от её оценочной стоимости).
This bronze plaque had certain important features that we are interested in. It was public; everyone in the town could see it, and everyone knew what was owed and what the landowners were expected to pay for the children. Second, it was, for all practical purposes, immutable. It was cast in bronze, after all. Not one detail had changed between the time it was lost and its discovery by Father Rapaccioli in 1747.4
У этой бронзовой плиты были свойства, которые нас особенно интересуют. Во-первых, она была публичной: её видел каждый в городе, и все знали, кто сколько должен и сколько землевладельцам положено платить на детей. Во-вторых, она была, по сути, неизменяемой. Как-никак, её отлили в бронзе. С тех пор как Таблица была утрачена, и до того дня, когда в 1747 году её нашёл отец Рапаччоли, в ней не изменилось ни единой детали.4
Not only was the information in the Tabula public and functionally immutable, but it also had a ‘cybernetic’ effect (in the sense of the ancient Greek origins of the term). By making responsibilities public, it helped to ensure that those responsibilities were carried out. Everyone knew what was expected. Thus, it was not merely information but information that had a governing function. Of course, the encoded information could not guarantee that Trajan’s policy would be carried out. Yet, whoever made the Tabula presumably assumed it would encourage people to fulfil their obligations or possibly feel shame if they failed to live up to them.
Информация на Таблице была не только публичной и практически неизменяемой — она давала ещё и «кибернетический» эффект (в исходном древнегреческом смысле слова). Делая обязательства публичными, плита помогала добиваться их исполнения. Каждый знал, чего от него ждут. Иначе говоря, перед нами не просто информация, а информация с управляющей функцией. Разумеется, гарантировать, что политика Траяна будет исполнена, записанные сведения не могли. И всё же создатель Таблицы, надо думать, рассчитывал, что она подтолкнёт людей выполнять свои обязательства — или хотя бы устыдиться, если они их не выполнят.
We can also imagine a scenario in which recorded information has a direct causal role by being encoded in a computer program that might reliably act on the information. We will develop this in the next chapter, but for now, let us focus on the importance of secure information and think about what happens when reliable records are not available.
Можно вообразить и сценарий, где записанная информация играет прямую причинную роль: она закодирована в компьютерной программе, которая способна надёжно действовать на её основе. Эту мысль мы разовьём в следующей главе, а пока сосредоточимся на важности защищённой информации и посмотрим, что происходит, когда надёжных записей нет.
Detailed records have been vital to human governance since the earliest civilisations on record. The ancient Sumerians left behind a detailed record in the form of cuneiform writing on clay tablets. Subsequent civilisations in the Near East (the Babylonians, Assyrians, Elamites, Hurrians, Kassites and Hittites) also made extensive use of cuneiform records to extend the scope of their governmental control, so much so that we now know their legal record keeping as cuneiform law. The most famous case of this legal record keeping is the Code of Hammurabi, which remains one of the most well-preserved legal texts of the era. Cuneiform law became not only a way of regularising the administration of justice but also a means of tying together the administration of perhaps the world’s earliest empire and projecting its force throughout Mesopotamia.5
Подробные записи были жизненно важны для управления людскими сообществами с самых первых цивилизаций, о которых сохранились свидетельства. Древние шумеры оставили после себя обстоятельные записи — клинопись на глиняных табличках. Последующие цивилизации Ближнего Востока (вавилоняне, ассирийцы, эламиты, хурриты, касситы и хетты) тоже широко пользовались клинописными записями, расширяя с их помощью охват государственного контроля, — настолько широко, что их правовое ведение записей мы сегодня называем клинописным правом. Самый знаменитый памятник этого правового ведения записей — Законы Хаммурапи, по сей день один из лучше всего сохранившихся юридических текстов той эпохи. Клинописное право не только упорядочило отправление правосудия — оно скрепило управление, возможно, первой в мире империей и помогло проецировать её силу по всей Месопотамии.5
It is worth emphasising the role that proper record keeping plays in the administration of justice, for we seldom think about just how important reliable records are. A more contemporary illustration may bring this point home.
Стоит особо подчеркнуть роль исправного ведения записей в отправлении правосудия — мы ведь редко задумываемся о том, насколько важны надёжные записи. Прочувствовать это поможет пример посовременнее.
In 2008, a group of students from the Pepperdine Caruso School of Law went to Uganda, participating in a project to modernise the Ugandan legal system. One of the most salient facts that stood out to the students was the poor state of the legal records. A campus newspaper reported on their findings: ‘Archives are designed to serve as an area where law precedent is carefully stored, indexed and readily available to the judges. This archive, however, was located deep in the basement of the High Court’s building and consisted of hundreds of unorganized case files dumped into a dark and dirty closet.’6
В 2008 году группа студентов юридической школы Карузо Университета Пеппердайна (Pepperdine Caruso School of Law) отправилась в Уганду — участвовать в проекте по модернизации угандийской правовой системы. Больше всего студентам бросилось в глаза плачевное состояние судебных архивов. Университетская газета так передала их впечатления: «Архив задуман как место, где судебные прецеденты бережно хранятся, индексируются и всегда под рукой у судей. Этот же архив ютился в глубине подвала здания Высокого суда: сотни неразобранных папок с делами, сваленных в тёмный грязный чулан».6
The first point of note here is that if there is no reliable record of legal decisions, there is no meaningful notion of judicial precedent. Every case must be argued anew, based not on precedent but on whatever reasoning the local justice chooses to apply. Apart from the inconsistency that this generates in legal decisions, it slows the process considerably if every case needs to be reasoned from scratch.
Первое, что здесь важно: если надёжных записей о судебных решениях нет, то нет и осмысленного понятия судебного прецедента. Каждое дело приходится разбирать заново — опираясь не на прецедент, а на те доводы, какие сочтёт нужными местный судья. Это не только плодит разнобой в судебных решениях: когда каждое дело нужно обосновывать с нуля, процесс сильно замедляется.
This leads to a related point that might not occur to First-World citizens. There is a financial cost to record keeping. In the Western world, judges and courts have nearly unlimited access to clerks and stenographers and other ways of recording deliberations and decisions. However, in places like Uganda, this cannot be taken as a given. This too was noted by the Pepperdine article: ‘This East African country doesn’t have sufficient funding to provide judges with support staff or clerks; they must research, develop and write the decisions on their own. Additionally, High Courts have no court reporters to record trial proceedings, so the judges must hand-write notes.’ As Pepperdine law student Greer Illingworth put it, ‘“the proceedings can only move as fast as the judge takes notes.”’7
Отсюда — смежное соображение, которое едва ли придёт в голову жителю первого мира: ведение записей стоит денег. В западном мире судьи и суды располагают почти неограниченным доступом к секретарям, стенографистам и другим способам фиксировать прения и решения. Но в таких странах, как Уганда, это совсем не данность. Газета Пеппердайна отмечает и это: «У этой восточноафриканской страны не хватает средств, чтобы дать судьям помощников или секретарей: искать материалы, готовить и писать решения им приходится самим. Вдобавок в Высоких судах нет стенографистов, ведущих протокол заседания, — судьям остаётся записывать всё от руки». Как выразился студент-юрист из Пеппердайна Грир Иллингворт, «дело движется ровно с той скоростью, с какой судья успевает вести записи».7
Situations like this do not merely slow down the proceedings; they leave thousands of people in perilous legal limbo. As the students discovered, there were more than a few remanded minors living in squalid conditions with no reliable record of their case histories, including the charges against them, nor any prospect of timely resolutions of their cases. Failed record keeping put them into dangerous legal limbo.
Подобные ситуации не просто затягивают процессы — они бросают тысячи людей в опасную правовую неопределённость. Как выяснили студенты, немало несовершеннолетних, ожидающих суда под стражей, жили в убогих условиях — без сколько-нибудь надёжных записей об их делах, включая сами предъявленные обвинения, и без всякой надежды на скорое разрешение. Развал ведения записей загнал их в опасную правовую неопределённость.
Failed record keeping can also lead us to lose track of governmental atrocities, as the students learned while exploring the dingy basement that served as a repository for Uganda’s legal system: ‘Students stumbled across a turquoise book marked “Confidential” amid the piles of legal papers. Curious, they soon realised that they had found hundreds of execution orders given by Idi Amin, military dictator and president of Uganda from 1971–1979.’8
Провалы в ведении записей ведут и к тому, что мы упускаем из виду злодеяния властей. В этом студенты убедились, обследуя мрачный подвал, служивший хранилищем угандийской правовой системы: «Среди груд судебных бумаг студенты наткнулись на бирюзовую книгу с грифом „Секретно“. Любопытство взяло верх, и вскоре они поняли, что нашли сотни приказов о казнях, отданных Иди Амином — военным диктатором и президентом Уганды в 1971–1979 годах».8
It may be surprising just how fragile record keeping has been through the centuries. For example, during revolutionary periods, one of the first and most important objectives for the revolutionaries is to find and destroy the records of the existing regime. Among other things, records contain files on dissidents and details of their arrests and activities. Destroying such records can protect dissidents from government retaliation.
Может показаться неожиданным, насколько хрупким было ведение записей на протяжении веков. Скажем, в революционные эпохи одна из первых и главных целей восставших — найти и уничтожить архивы действующего режима. Помимо прочего, в записях хранятся досье на диссидентов, подробности их арестов и деятельности. Уничтожив такие записи, можно уберечь диссидентов от расправы со стороны правительства.
Another target has been records of property ownership. In the earlier Russian revolution of 1905 (what Lenin called ‘the dress rehearsal’ for the revolution of 1917), peasants attacked the estates of landowners and destroyed physical property and, notably, debt records.9 Similarly, in the Mexican Revolution, Emiliano Zapata’s revolutionaries destroyed the previous regime’s records of land ownership.
Другой мишенью становились записи о правах собственности. Ещё в русскую революцию 1905 года — Ленин называл её «генеральной репетицией» революции 1917-го — крестьяне громили помещичьи усадьбы, уничтожая и само имущество, и — что особенно показательно — долговые записи.9 Точно так же в Мексиканскую революцию повстанцы Эмилиано Сапаты уничтожали записи прежнего режима о владении землёй.
The case of the Mexican Revolution is particularly apt because records (and the lack of records) played a role on both sides of the conflict. Perhaps initiating the revolution were the actions of the haciendas – large estates that seized ancestral land claims from poor farmers, a crime made possible by the lack of permanent records of ownership. When Zapata’s men attacked the haciendas, among the principal targets were the newly minted records of ownership. A fascinating collection of papers assembled by Carlos Aguirre and Javier Villa-Flores documents numerous examples of this sort of archival conflict in Latin America. It is a tradition that begins with the destruction of Mayan records by the conquistadors in 1530, an event that was followed by the destruction of twenty-seven Mayan codices by Diego de Landa, the Bishop of Yucatán, in 1566.10 Reporting on the atrocity, de Landa himself noted, ‘We found a large number of these books, and, as they contained nothing in which there was not to be seen superstition and the lies of the devil, we burned them all, which they regretted to an amazing degree and which caused them great affliction.’11
Пример Мексиканской революции особенно показателен: записи — и их отсутствие — сыграли роль по обе стороны конфликта. Возможно, толчком к революции стали действия асьенд — крупных поместий, отбиравших у бедных крестьян их исконные земли; это преступление стало возможным лишь потому, что постоянных записей о собственности не существовало. Когда люди Сапаты нападали на асьенды, среди их главных целей были только что заведённые записи о собственности. В увлекательном сборнике статей, составленном Карлосом Агирре и Хавьером Вилья-Флоресом, собрано множество примеров подобных архивных конфликтов в Латинской Америке. Эта традиция начинается с уничтожения записей майя конкистадорами в 1530 году, а в 1566-м Диего де Ланда, епископ Юкатана, уничтожил 27 кодексов майя.10 Сам де Ланда, описывая содеянное, замечал: «Мы нашли множество этих книг, и, поскольку не было в них ничего, кроме суеверий и дьявольской лжи, мы сожгли их все, о чём они скорбели с удивительной силой и от чего терпели великую муку».11
The history of archival conflict proceeded through the destruction of records of the Spanish Inquisition to the destruction of municipal archives during an uprising in Mexico City in 1630. It continued all the way through the twentieth century, during which the destruction of archives remained a robust tradition during times of political conflict. We have already mentioned Zapata’s destruction of records of property ownership; this is a strategy that was repeated in El Salvador in 1932 when Red Commanders destroyed the property records in every town they occupied.12
История архивных войн шла дальше: от уничтожения записей испанской инквизиции до разгрома муниципальных архивов во время восстания в Мехико в 1630 году. Она тянулась через весь XX век, на всём протяжении которого уничтожение архивов оставалось прочной традицией времён политических потрясений. Мы уже упоминали, как люди Сапаты уничтожали записи о собственности на землю; ту же стратегию повторили в Сальвадоре в 1932 году, когда «красные командиры» уничтожали записи о собственности в каждом занятом городе.12
Of course, economic records such as ownership and debt are not the only targets of archival destruction; cultural records are routinely destroyed as well. This was certainly the goal in the destruction of the Mayan codices in the sixteenth century. As Aguirre and Villa-Flores point out, the problem is not just with intentional efforts to destroy records but also the fact that records can be subject to lack of attention, natural disasters and so on.
Разумеется, хозяйственные записи — о собственности, о долгах — не единственная мишень архивных погромов: под удар то и дело попадают и культурные записи. Именно такой была цель сожжения кодексов майя в XVI веке. И, как подчёркивают Агирре и Вилья-Флорес, беда не только в намеренных попытках уничтожить записи: архивы гибнут и от простого небрежения, и от стихийных бедствий, и так далее.
Earlier, we mentioned the case of the poorly maintained legal records in Uganda. However, there are many examples of this in Latin America as well, including the Lima–Callao earthquake of 1746 and, more recently, the tragic 2015 fire in the National Museum of Brazil that destroyed 92.5% of its repository of 20 million items, including its archive of indigenous languages. An employee of the Federal University of Rio de Janeiro announced the tragedy to online linguists:
Выше мы говорили о запущенных судебных архивах Уганды. Но подобных примеров хватает и в Латинской Америке — от землетрясения 1746 года в Лиме и Кальяо до недавнего трагического пожара 2015 года в Национальном музее Бразилии, уничтожившего 92,5 % собрания из 20 миллионов предметов, включая архив языков коренных народов. Сотрудник Федерального университета Рио-де-Жанейро сообщил о трагедии сетевому сообществу лингвистов:
Folks, there’s nothing left from the Linguistics division. We lost all the indigenous languages collection: the recordings since 1958, the chants in all the languages for which there are no native speakers alive anymore, the Curt Nimuendajú archives: papers, photos, negatives, the original ethnic-historic-linguistic map localizing all the ethnic group in Brazil, the only record that we had from 1945. The ethnological and archeological references of all ethnic groups in Brazil since the 16th century… An irreparable loss of our historic memory. It just hurts so much to see all in ashes.13
Друзья, от отдела лингвистики не осталось ничего. Мы потеряли всю коллекцию языков коренных народов: записи, которые велись с 1958 года; песнопения на всех тех языках, носителей которых уже нет в живых; архивы Курта Нимуендажу — бумаги, фотографии, негативы, оригинал этно-историко-лингвистической карты с расположением всех этнических групп Бразилии, единственный экземпляр, сохранившийся у нас с 1945 года. Этнологические и археологические материалы по всем народам Бразилии начиная с XVI века… Невосполнимая утрата нашей исторической памяти. Невыносимо больно видеть всё это в пепле.13
What does the loss of cultural information have to do with governance? Well, culture plays a role in the unification of people for a common cause. Good governments often take on the responsibility of preserving cultural records, not just because it is a good thing to do, but because the very identity and existence of the government often depend on these cultural archives (think of the role the French government plays in maintaining the Louvre or the role the Italian government plays in maintaining the Uffizi). Even if we think that governments should have nothing to do with preserving national culture, there are still institutions that will be charged with protecting cultural heritage, and those institutions also need proper governance, even if it is self-governance.
Какое отношение утрата культурной информации имеет к управлению? Что ж, культура помогает сплачивать людей вокруг общего дела. Хорошие правительства часто берут на себя заботу о сохранении культурных записей — не только потому, что это благое дело, но и потому, что от этих культурных архивов нередко зависят сама идентичность и само существование правительства (вспомните, что Лувр содержит и поддерживает французское правительство, а галерею Уффици — итальянское). И даже если мы считаем, что сохранение национальной культуры — вообще не правительственная забота, охранять культурное наследие всё равно будет поручено каким-то институтам — а этим институтам тоже нужно должное управление, пусть даже самоуправление.
It is important to understand that the loss of archives is not the only pain point. A similar effect can be achieved by restricting access to archives. To put it another way, you do not need to destroy the archives if you can instead make them inaccessible. And for sure, there are plenty of information archives throughout the world that remain inaccessible, either because they are classified or private or behind a paywall – a point that was made clear by Aaron Swartz in his Guerilla Open Access Manifesto.14
Важно понимать: гибель архивов — не единственная болевая точка. Похожего эффекта можно добиться, ограничив доступ к архивам. Иначе говоря, архив незачем уничтожать, если его можно сделать недоступным. А недоступных информационных архивов в мире предостаточно: одни засекречены, другие находятся в частных руках, третьи спрятаны за пейволом. Эту мысль ясно выразил Аарон Шварц в «Манифесте партизанского открытого доступа» (Guerilla Open Access Manifesto).14
Why does all this matter? Because archives and access to the information contained in those archives are critical to freedom, democracy and, certainly, our ability to know whether our government is functioning as it promised (whether that government is democratically chosen or not). Jacques Derrida summarised the importance of archives to governance as follows: ‘There is no political power without control of the archive, if not of memory. Effective democratization can always be measured by this essential criterion: the participation in and access to the archive, its constitution, and its interpretation.’15
Почему всё это важно? Потому что архивы — и доступ к содержащейся в них информации — жизненно необходимы для свободы, для демократии и, конечно, для того, чтобы мы могли знать, работает ли наше правительство так, как обещало (избрано оно демократически или нет). Жак Деррида так подытожил значение архивов для управления: «Нет политической власти без контроля над архивом, а то и над самой памятью. Действительную демократизацию всегда можно измерить этим существенным критерием: участием в архиве и доступом к нему, к его созданию и его истолкованию».15
In his discussion of Leibniz’s proposal for an archive in conjunction with the philosopher’s views of national sovereignty, Pinheiro argued that, to some extent, the very existence of the state is a function of the archives it keeps.16 If this sounds implausible, it should not. If the archives contain evidence of treaties and land ownership and citizenship and economic contracts, then at the very minimum, one can reconstruct the state, its borders and its interests from a well-maintained archive. Were the archive to disappear due to an ‘archive bomb’, it is not at all clear that the state would be able to persist in its pre-bombing form. Indeed, on reflection, an archive bomb would be at least as devastating as Tom W. Bell’s law bomb because the law is dependent on the existence of functioning archives.
Разбирая лейбницевский проект архива в связке со взглядами философа на национальный суверенитет, Пиньейро утверждал: само существование государства — в известной мере производная от архивов, которые оно ведёт.16 Если это кажется неправдоподобным, то зря. Ведь если в архивах хранятся свидетельства о договорах, о собственности на землю, о гражданстве, о хозяйственных контрактах, то по архиву, который ведут как следует, можно как минимум восстановить государство — его границы и его интересы. Исчезни архив после взрыва «архивной бомбы» — совсем не очевидно, что государство сумеет сохраниться в прежнем, добомбовом виде. Больше того, по здравом размышлении «архивная бомба» оказалась бы по меньшей мере столь же разрушительной, как «правовая бомба» Тома У. Белла, — ведь право держится на работающих архивах.
If we think of a government as a body, then information archives are its DNA; they are the information within the cells of the organisation that guides it in what organs to make and where and how they should be regulated. Similarly, archives are not just things that states keep. Archives are critical to the very identity of the state. We believe this also holds true at every level of governance.
Если уподобить правительство живому телу, то информационные архивы — его ДНК: та записанная в клетках организации информация, что подсказывает, какие органы растить, где их размещать и как их регулировать. Так и архивы — не просто то, что государства у себя хранят. От архивов зависит сама идентичность государства. И это, убеждены мы, верно на любом уровне управления.
Now, we get to the real challenge. Archives are not only under threat from conquistadors and revolutionaries and fire and earthquakes. Because they are under centralised control, they are also vulnerable to the corruption and ineptitude of record keepers. Is there a way to decentralise record keeping and thus make records safer? This is one of the great promissory notes of blockchain technology.
А теперь мы подходим к настоящему вызову. Архивам угрожают не только конкистадоры, революционеры, пожары и землетрясения. Архивы находятся под централизованным контролем — а значит, уязвимы ещё и перед коррупцией и нерадивостью тех, кто ведёт записи. Можно ли децентрализовать ведение записей и тем самым обезопасить их? Это один из главных векселей, выданных нам технологией блокчейна.
5.3 Decentralised cooperation
5.3 Децентрализованная кооперация
One of the more infamous examples of record destruction happened on 7 December 1985, when Pablo Escobar paid the left-wing guerrilla group M-19 (the 19 April Movement) to invade Colombia’s Supreme Court building in Bogotá and destroy records related to criminal cases being built against Escobar and other narcotraficantes. If Pablo’s son is to be believed, this was accomplished for the low price of $1 million – peanuts to an international drug trafficker.17 The damage went far beyond the documents in the case against Escobar. According to Mark Bowden in his book Killing Pablo, the attack destroyed documents for 6,000 pending criminal cases and ‘crippled the Colombian legal system’.18
Один из самых печально известных случаев уничтожения записей произошёл 7 декабря 1985 года, когда Пабло Эскобар заплатил левой партизанской группировке М-19 («Движение 19 апреля») за то, чтобы та ворвалась в здание Верховного суда Колумбии в Боготе и уничтожила материалы уголовных дел, которые готовились против Эскобара и других narcotraficantes. Если верить сыну Пабло, обошлось это в скромный миллион долларов — сущие гроши для международного наркоторговца.17 Ущерб не ограничился документами по делу самого Эскобара. Как пишет Марк Боуден в книге «Убить Пабло» (Killing Pablo), нападение уничтожило материалы 6000 незакрытых уголовных дел и «искалечило колумбийскую правовую систему».18
We can, of course, attempt to armour our central points of failure (as Leibniz proposed to the Dukes of Hanover), but sadly, these attempts are inherently vulnerable to all manner of attack. Pablo Escobar chose the crude method of a guerrilla military operation, but softer methods are often just as successful.
Можно, конечно, попытаться одеть наши центральные точки отказа в броню (как и предлагал Лейбниц герцогам Ганноверским), но, увы, любые такие попытки по самой своей природе уязвимы для атак всех мастей. Пабло Эскобар выбрал грубый способ — партизанскую военную операцию, — однако нередко ничуть не хуже срабатывают и куда более мягкие методы.
There is a reason why the Defense Advanced Research Projects Agency (DARPA) funded the early stages of the Internet. A decentralised (or at least more decentralised) network is less vulnerable to attack. In theory, it should even survive a nuclear war. Similarly, if we want our documents and records of value to survive attack, then we should consider decentralised networks. However, slogans about decentralisation aside, this turns out to be easier said than done.
Агентство DARPA (Управление перспективных исследовательских проектов Минобороны США) не случайно финансировало интернет на ранних этапах его развития. Децентрализованная — или хотя бы более децентрализованная — сеть менее уязвима для атак. В теории она должна пережить даже ядерную войну. Точно так же, если мы хотим, чтобы наши ценные документы и записи пережили атаку, стоит присмотреться к децентрализованным сетям. Впрочем, если отвлечься от лозунгов о децентрализации, выясняется: это легче сказать, чем сделать.
If a centralised repository of records represents a point of failure, then it would be natural to assume that a decentralised network represents multiple points of failure. However, the difference is that a decentralised network can be fault tolerant. Nodes in the network can fail, but the network keeps humming. You see this in the case of the Internet. If an Internet node goes down, the entire Internet does not fail. As we will see in the next section, fault tolerance takes on a whole new dimension with regards to matters of money and control.
Если централизованное хранилище записей — точка отказа, то естественно предположить, что децентрализованная сеть — это множество точек отказа. Однако разница в том, что децентрализованная сеть может быть отказоустойчивой. Узлы сети выходят из строя, а сеть продолжает работать. Это видно на примере интернета: если падает один интернет-узел, весь интернет не рушится. Как мы увидим в следующем разделе, там, где дело касается денег и контроля, отказоустойчивость обретает совершенно новое измерение.
Most of the institutions of trust that we engage with today are centralised. For example, our national governments are typically central governing bodies that sit in a national capital. Most nations issue their own currency, which is under the control of a central bank. So too, our various institutions of financial trust are centralised. We trust large banks to accurately record how much money is in our accounts and our financial transactions. If we wire $100 to your account from our account, our bank debits our account $100. If we use the same bank, our bank simply credits your account $100 – no coins or dollar bills or bars of gold move. There is just a simple change on a ledger that the bank keeps. If we use different banks then our bank will credit the account of your receiving bank, and this will be recorded by a centralised interbank protocol like SWIFT.
Большинство институтов доверия, с которыми мы имеем дело сегодня, централизованы. Скажем, национальные правительства — это, как правило, центральные органы власти, заседающие в столице страны. Большинство стран выпускает собственную валюту, и распоряжается ею центральный банк. Централизованы и наши разнообразные институты финансового доверия. Мы доверяем крупным банкам точно вести учёт того, сколько денег у нас на счетах и какие операции мы совершаем. Если мы переводим со своего счёта 100 долларов на ваш, наш банк списывает с нашего счёта 100 долларов. Если у нас с вами один банк, он просто зачисляет 100 долларов на ваш счёт — ни монеты, ни долларовые купюры, ни слитки золота при этом никуда не движутся. Меняется лишь запись в реестре, который ведёт банк. Если же банки разные, наш банк зачислит деньги на счёт вашего банка-получателя, и эту операцию зафиксирует централизованный межбанковский протокол вроде SWIFT.
Similarly, if we buy land, its ownership is recorded by some single official record keeper. In the United States, that would be a title company. In Mexico (prior to 2016), it would have been a local notaría. Perhaps you worry that your title company in the United States might misfile something or overlook a dispute about who owns your property. That is why we have title insurance. However, as with everything else, title insurance is recorded with a centralised institution.
Похожим образом устроена и покупка земли: право собственности на неё фиксирует какой-то один официальный регистратор. В Соединённых Штатах это титульная компания (title company). В Мексике (до 2016 года) эту роль играла бы местная notaría — нотариальная контора. Возможно, вы опасаетесь, что ваша американская титульная компания что-то напутает в бумагах или проглядит спор о том, кому принадлежит ваша недвижимость. На этот случай существует страхование титула. Однако записи о страховании титула, как и всё прочее, ведёт централизованная организация.
The problem with centralisation is that it represents a massive point of failure for any system, whether it is governmental or financial. Pablo Escobar showed us how centralised legal records represent a point of failure, but this is true for all kinds of record keeping. If ‘official’ financial records are stored in a single centralised location, then those records can be destroyed by targeting that single location. Centralised records are also targets for corruption. If a record of property ownership is controlled by a single notaría, the notaría becomes a target for bribery and extortion and thus becomes the point of failure for the property ownership system. If the official copy of the records is moved to a central government office, then that government office becomes a target for corruption.
Беда централизации в том, что для любой системы — государственной ли, финансовой ли — она означает огромную точку отказа. Пабло Эскобар показал нам, как точкой отказа становятся централизованные судебные записи, но это верно для ведения записей любого рода. Если «официальные» финансовые записи хранятся в одном централизованном месте, их можно уничтожить, ударив по этому единственному месту. Централизованные записи — ещё и мишень для коррупции. Если записи о собственности на землю контролирует одна-единственная notaría, она превращается в мишень для подкупа и вымогательства — и тем самым в точку отказа всей системы прав собственности. А если официальную копию записей передать в центральное государственное ведомство, мишенью для коррупции станет уже это ведомство.
The same can be said for national currencies, government policies and other societal institutions. If there is a central authority, then that central authority becomes an attack vector for enemies and an opportunity for individuals to game the system for their own benefit. And it may be a very banal form of corruption at the end of the day. After all, central bankers have friends, and they are apt to be part of a wealthy class of individuals. Thus, central bankers are likely to take on the attitudes of their small class of friends. Does this make them corrupt or evil? Well, that is not the issue; more pressing is whether such decisions should rest in the hands of a few central authorities – authorities that are vulnerable to falling under the influence of a small number of individuals. It does not matter whether that influence is driven by force or corruption or simply the interests of close friends. The end result is the same.
То же можно сказать о национальных валютах, государственной политике и других общественных институтах. Там, где есть центральный орган власти, этот орган становится вектором атаки для врагов — и лазейкой для тех, кто хочет обыграть систему в свою пользу. Причём в конечном счёте коррупция может оказаться самой банальной. В конце концов, у руководителей центральных банков есть друзья, а сами они обычно принадлежат к классу людей состоятельных. А значит, взгляды своего узкого дружеского круга банкиры, скорее всего, усвоят. Делает ли это их продажными или злодеями? Да не в том дело; куда важнее другое: должны ли такие решения оставаться в руках немногих центральных органов власти — органов, которым слишком легко попасть под влияние горстки людей? И неважно, на чём это влияние держится — на силе, на подкупе или просто на интересах близких друзей. Итог один и тот же.
We all know that corruption and more benign forms of influence exist, and we certainly know that there are countries and institutions where corruption and the exercise of political influence are particularly rampant. However, rather than criticise the tools that we use for governance, we are often critical of the morals of corrupt and inappropriately influenced individuals. For sure, there are some morally reprehensible people out there engaging in all sorts of corruption. However, corruption has been a thing for the entire history of human governance. While it might give us a sense of satisfaction to be critical of the individuals caught in the corruption and influence game, it would be much more effective to avoid governance architectures that invite such corruption and influence peddling.
Все мы знаем, что коррупция и более безобидные формы влияния существуют; знаем и то, что есть страны и институты, где коррупция и игра политическим влиянием цветут особенно буйно. Но вместо того чтобы критиковать сами инструменты, которыми мы пользуемся для управления, мы чаще виним нравы отдельных людей — продажных или попавших под недолжное влияние. Спору нет, на свете хватает морально нечистоплотных личностей, замешанных во всевозможной коррупции. Однако коррупция сопровождает управление сообществами всю его историю. Клеймить тех, кто попался в этой игре — на коррупции и торговле влиянием, — может быть, и приятно, но куда действеннее отказаться от таких архитектур управления, которые сами приглашают к коррупции и торговле влиянием.
It is worth noting that many individuals have played the corruption game because they had no choice. As Colombian officials found in the days of Pablo Escobar, there was often an ultimatum: plata or plombo (silver or lead) – ‘take the bribe and do what we want, or you and your family may suffer physical harm.’ We can blame people who cave to this pressure if we want, but it makes far more sense to attack the root of the problem, which is centralised governance structures.
Стоит заметить: многие ввязывались в коррупционную игру потому, что выбора у них не было. Как убедились колумбийские чиновники во времена Пабло Эскобара, ультиматум нередко звучал так: plata или plombo (серебро или свинец) — «возьми взятку и сделай, что мы требуем, — иначе ты и твоя семья можете поплатиться здоровьем». Можно, если угодно, винить тех, кто уступил такому давлению, но куда разумнее бить в корень проблемы — а корень этот в централизованных структурах управления.
You might think that human governance cannot be any other way than centralised because, after all, someone has to keep these records. If everyone kept their own record, surely there would be disputes. How would we even resolve those disputes if not through some central authority that had access to the correct or official record of ownership?
Вы можете подумать, что иным, кроме централизованного, управление сообществами и быть не может: должен же кто-то вести все эти записи. Если каждый станет вести собственную запись, споров наверняка не миновать. Да и как их разрешать, если не через некий центральный орган, у которого есть доступ к правильной, официальной записи о собственности?
It is one thing to say that you do not like centralised records, but it is quite another matter to figure out what the decentralised alternative might be. The first thought is that we could simply make copies of the record and distribute it to everyone in the network. However, this raises the question of what happens when disputes arise. What if our records are inconsistent? The temptation is to think that there should be some centralised official record that we can check against, but now we are back in the business of centralised record keeping, and that is the very thing we are trying to get away from.
Одно дело — сказать, что централизованные записи вам не по душе; совсем другое — придумать, какой могла бы быть децентрализованная альтернатива. Первая мысль: можно просто наделать копий записи и раздать их всем участникам сети. Но тогда встаёт вопрос: что делать, когда возникнут споры? Что, если наши записи разойдутся? Велик соблазн решить, что нужна некая централизованная официальная запись, с которой всё можно сверять, — но так мы снова возвращаемся к централизованному ведению записей, то есть ровно к тому, от чего пытаемся уйти.
Centralised record keeping presents numerous points of weakness, but as we are about to see, decentralised networks have their own problems that we will need to address. One such problem is the ‘double-spending problem’. Suppose that we offer to buy a widget from you for $100. You check the shared distributed ledger and confirm that we have $101 in our account, so we should be able to pay. You send us the widget, and you deduct the $100 from our account. However, what you did not realise is that just as we were buying the widget from you, we were buying a $100 cog from Smith. Smith also consulted their copy of the ledger, saw that we had $101 in our account and sent us the cog. Clearly, it is not possible for both you and Smith to be paid. Who is right?
Централизованное ведение записей изобилует слабыми местами, но, как мы сейчас увидим, у децентрализованных сетей есть свои проблемы, и решать их придётся нам. Одна из них — так называемая проблема двойной траты. Предположим, мы предлагаем купить у вас штуковину за 100 долларов. Вы сверяетесь с общим распределённым реестром и убеждаетесь: на нашем счёте есть 101 доллар, так что заплатить мы в состоянии. Вы отправляете нам штуковину и списываете с нашего счёта 100 долларов. Но вот чего вы не знали: ровно в тот момент, когда мы покупали штуковину у вас, мы покупали и шестерёнку за 100 долларов у Смита. Смит тоже заглянул в свою копию реестра, увидел на нашем счёте 101 доллар и отправил нам шестерёнку. Очевидно, что получить деньги и вы, и Смит разом не можете. Кто же прав?
This is the problem: if there are many nodes in the network, there can be bad actors at any of those nodes. Does decentralisation not just increase our headaches when it comes to failure and corruption?
В этом и беда: когда в сети много узлов, злоумышленники могут оказаться на любом из них. Не выходит ли, что децентрализация лишь прибавляет нам головной боли — и со сбоями, и с коррупцией?
5.4 Byzantine generals, decentralisation and Satoshi
5.4 Византийские генералы, децентрализация и Сатоши
The double-spending problem is just one instance of a class of problems that every decentralised network has to confront. In 1982, Leslie Lamport, Robert Shostak and Marshall Pease released a research paper titled ‘The Byzantine Generals Problem’,19 which gave the class of problems the name by which we know it today.
Проблема двойной траты — лишь один пример из целого класса задач, с которыми приходится иметь дело любой децентрализованной сети. В 1982 году Лесли Лэмпорт, Роберт Шостак и Маршалл Пиз опубликовали научную статью «Задача византийских генералов» (The Byzantine Generals Problem),19 которая и дала этому классу задач имя, под которым мы знаем его сегодня.
Here is one version of the problem: several Byzantine generals must participate in a coordinated attack on a city, each at the head of an army. It is a critical point that the attack must be coordinated. If too few armies attack, they will be crushed. However, now we encounter several problems. One problem is that the generals must communicate with each other in what is effectively a hostile environment. What if the messenger gets intercepted? Well, you could wait for a responding message that your initial message was received. But how does the other general know you received the response? Do you have to respond that you got the confirmation? For a coordinated attack, it is not enough for everyone to receive the attack message; everyone has to know that everyone received it, and they have to know that everyone knows that everyone received it and so on.
Вот одна из версий задачи: несколько византийских генералов, каждый во главе своей армии, должны согласованно атаковать город. Принципиально важно, что атака должна быть именно согласованной: если армий нападёт слишком мало, их разобьют. Но тут нас поджидает сразу несколько трудностей. Одна из них в том, что генералам нужно обмениваться сообщениями, находясь, по сути, во враждебном окружении. Что, если гонца перехватят? Ну, можно дождаться ответного сообщения о том, что ваше первое послание получено. Но откуда другому генералу знать, что его ответ дошёл до вас? Придётся отвечать, что вы получили подтверждение? Для согласованной атаки мало, чтобы приказ о наступлении получил каждый; нужно, чтобы каждый знал, что его получили все, и знал, что все знают, что все его получили, — и так далее.
However, there are more problems. A coordinated attack may also fail due to traitorous generals. Or perhaps, it will fail merely due to incompetent generals sleeping off their hangovers. Therefore, we must plan our attack in a way that is ‘fault tolerant’ – the attack must be successful even if there are weak links among our generals. This is ‘Byzantine fault tolerance’.
Но трудности на этом не кончаются. Согласованная атака может сорваться и по вине генералов-предателей. А то и вовсе из-за нерадивых генералов, которые отсыпаются с похмелья. Значит, план атаки должен быть «отказоустойчивым»: атака обязана удаться, даже если среди наших генералов есть слабые звенья. Это и есть «византийская отказоустойчивость».
This problem has been with us for as long as we have had to engineer distributed systems. Research on Byzantine fault tolerance (although not under that name) began in the 1950s and mainly revolved around the aviation industry. To see why, consider an aeroplane with multiple computers that might fail. You do not want one failure to bring down the whole system, but how do we engineer around these inevitable failures?
Эта проблема с нами ровно столько, сколько мы проектируем распределённые системы. Исследования византийской отказоустойчивости (хотя такого названия ещё не было) начались в 1950-е годы и вращались главным образом вокруг авиации. Чтобы понять почему, представьте самолёт с несколькими бортовыми компьютерами, любой из которых может отказать. Вы не хотите, чтобы один-единственный сбой обрушил всю систему, — но как заложить эти неизбежные отказы в саму конструкцию?
In the 1970s, researchers at Draper Laboratory published a technical report on the fault-tolerant multiprocessor (FTMP) – a multiprocessor computer that eliminates single-fault vulnerability for aircraft modules. During the same decade, Honeywell developed the multimicroprocessor flight control system (MMFCS), which focused on the detection of Byzantine failures. Then, in 1981, SRI International published a technical report for aircraft control computers called ‘The software-implemented fault tolerance /SIFT/ approach to fault tolerant computing’.
В 1970-е годы исследователи из Лаборатории Дрейпера выпустили технический отчёт об отказоустойчивом мультипроцессоре FTMP — многопроцессорной машине, избавляющей авиационные модули от уязвимости к одиночному отказу. В том же десятилетии Honeywell разработала мультимикропроцессорную систему управления полётом MMFCS, сосредоточенную на обнаружении византийских отказов. А в 1981 году SRI International выпустила технический отчёт о компьютерах управления самолётом — «Подход SIFT к отказоустойчивым вычислениям» (The software-implemented fault tolerance /SIFT/ approach to fault tolerant computing; SIFT — software-implemented fault tolerance, «программная отказоустойчивость»).
As noted, these papers were connected with the aerospace industry, where there are plenty of distributed systems and where some failure is inevitable but the wrong kind of failure could be catastrophic. It was not for nothing that the research behind the ‘Byzantine Generals Problem’ paper by Lamport, Shostak and Pease was funded by NASA, the Ballistic Missile Defense Systems Command and the Army Research Office.
Как мы уже отметили, все эти работы были связаны с аэрокосмической отраслью: распределённых систем там в избытке, какие-то отказы неизбежны, но отказ не того рода может обернуться катастрофой. Недаром исследования, стоявшие за статьёй Лэмпорта, Шостака и Пиза «Задача византийских генералов», финансировали НАСА, Командование систем противоракетной обороны Армии США и Управление армейских исследований США.
In 1998, Lamport wrote another important paper in which he offered a solution to the Byzantine Generals Problem in the form of the Paxos protocol. The point of departure for Lamport’s paper is the Aegean island of Paxos, which in ancient times was (we are told) run by a ‘part-time’ parliament. It was part-time because trade was a bigger priority than governance for the governing citizens; no one in Paxos could afford to be a full-time member of the island’s parliament – they all needed to be travelling and trading. This meant that the government had to find a way to function even while its voting leaders and members came and went, and each would need their own record of parliamentary decisions while they travelled.
В 1998 году Лэмпорт написал ещё одну важную статью, где предложил решение задачи византийских генералов — протокол Paxos. Отправная точка у Лэмпорта — эгейский остров Паксос, которым в древности (если верить рассказам) правил парламент, работавший «на полставки». На полставки — потому что торговля заботила правящих граждан больше, чем управление: никто на Паксосе не мог позволить себе заседать в парламенте острова постоянно, всем надо было странствовать и торговать. А значит, правительству нужно было как-то работать даже тогда, когда его голосующие руководители и рядовые члены то приезжали, то уезжали, — и каждому в странствиях требовалась собственная запись парламентских решений.
The analogy to distributed systems and the problem of Byzantine fault tolerance should be clear. Members of the parliament would be voting on important measures at different times. Many people would not have access to a centralised ledger, and in point of fact, if people were allowed to vote while travelling, even a central ledger at the capital would not be completely up to date.
Аналогия с распределёнными системами и задачей византийской отказоустойчивости, надо думать, очевидна. Члены парламента голосовали бы по важным вопросам в разное время. Доступа к централизованному реестру у многих не было бы; больше того, если позволить людям голосовать в пути, даже центральный реестр в столице всё равно отставал бы от событий.
No one knows how Paxos carried out this feat, so Lamport spun a story of an imaginary protocol in which records of votes would be copied and distributed. Each member of parliament would have their own version of a complete record of all the votes submitted thus far – i.e. state descriptions of the protocol. People could then update their copy of the record with their votes using indelible ink. When disputes arose over conflicting ledgers, there would be votes to determine which modified state description would be deemed official – the official description would be the one that ultimately received the majority vote (this vote could take some time for obvious reasons). In effect, you would not only be voting on policies but also on the official record of additions to the record of votes and policies.20
Как Паксос ухитрялся всё это проделывать, не знает никто, поэтому Лэмпорт сплёл историю о воображаемом протоколе, где записи о голосованиях копируются и раздаются участникам. У каждого члена парламента была бы собственная версия полной записи всех поданных к этому времени голосов — иначе говоря, описание состояния протокола. Свой голос каждый вносил бы в собственную копию записи несмываемыми чернилами. Когда реестры расходились бы и вспыхивал спор, устраивалось бы голосование: какое из изменённых описаний состояния считать официальным. Официальным становилось бы то, которое в итоге собирало большинство голосов (по понятным причинам такое голосование могло тянуться долго). По сути, вы голосовали бы не только по самим решениям, но и по официальной записи дополнений к реестру голосов и решений.20
Notice that this is quite a good solution to some varieties of the Byzantine Generals Problem. If you have a way of tracking which decisions have a majority vote and everyone has a record of that, then if a majority of the armies is sufficient to carry out the attack, you are in a good position. The solution only breaks down if most of the generals are corrupt.
Заметьте: для некоторых разновидностей задачи византийских генералов это совсем неплохое решение. Если у вас есть способ отслеживать, какие решения собрали большинство голосов, и запись об этом хранится у каждого, то — при условии, что большинства армий хватает для успешной атаки, — вы в выгодном положении. Решение отказывает лишь в одном случае: когда продажна большая часть генералов.
The Paxos protocol resolved some issues with distributed networks, but it did not resolve all of them, and we mentioned one such problem earlier – the double-spend problem. Recall that this is a case where we have $101 and purchase a $100 widget from you and a $100 cog from Smith, but neither of you is aware of the scam because you are both working from records (state descriptions) that show that I have enough money to pay for the product.
Протокол Paxos снял часть проблем распределённых сетей, но не все, и одну из оставшихся мы уже упоминали — проблему двойной траты. Напомним: это случай, когда у нас есть 101 доллар, и мы покупаем у вас штуковину за 100 долларов, а у Смита — шестерёнку за те же 100; ни один из вас не подозревает о мошенничестве, потому что оба сверяетесь с записями (описаниями состояния), а по ним у нас достаточно денег, чтобы расплатиться за товар.
This leads us to the 2008 publication of Satoshi Nakamoto’s Bitcoin white paper and the subsequent implementation of Bitcoin in 2009. Many people understandably think of Bitcoin as being a virtual coin of sorts (‘coin’ is in its name, after all), but that is a very weak metaphor. If you are a so-called ‘whole coiner’, who owns one bitcoin (BTC), there is no coin sitting in a repository somewhere. It is much better to think of the Bitcoin protocol as a decentralised record or ledger that keeps track of who holds what – a ledger that is immutable (like the Tabula Alimentaria Traiana) and which is visible to all (as was the Tabula) but which, unlike the Tabula, is a decentralised record. It is not located in one place, but control of the record is distributed across the network. This has the advantage that it does not have a single point of attack, but it still must encounter the Byzantine Generals Problem, and in particular, the double-spend problem, which heretofore had not been solved. Here lies the monumental genius of Satoshi’s white paper.
Так мы подходим к 2008 году — публикации белой книги Bitcoin за подписью Сатоши Накамото — и к запуску Bitcoin в 2009-м. Многие — что вполне понятно — представляют себе Bitcoin чем-то вроде виртуальной монеты (слово «coin», в конце концов, прямо в названии), но метафора эта очень слабая. Если вы так называемый whole coiner — обладатель целого биткоина (BTC), — то никакой монеты, лежащей где-то в хранилище, нет. Куда вернее видеть в протоколе Bitcoin децентрализованную запись, реестр, в котором учтено, у кого что хранится, — реестр неизменяемый (как Tabula Alimentaria Traiana), открытый всем (какой была и Таблица), но, в отличие от Таблицы, децентрализованный. Он не лежит в одном месте: контроль над записью распределён по всей сети. Отсюда преимущество: единой точки атаки у него нет. Но с задачей византийских генералов — и прежде всего с проблемой двойной траты, которую до тех пор никто не решил, — ему всё равно приходится иметь дело. В этом и заключена монументальная гениальность белой книги Сатоши.
Rather than having a single centralised authority that determines the official version of the blockchain, that determination can be a rotating responsibility. Furthermore, we can prove whether a proffered version of the blockchain is the official version. There are many ways to execute this general strategy successfully. However, it is worth beginning with Satoshi’s approach, which Bitcoin still uses to this day: ‘proof of work’.
Вместо единственной централизованной власти, которая определяла бы официальную версию блокчейна, эту обязанность можно сделать переходящей. Более того, можно доказать, официальная ли перед нами версия блокчейна. Успешно воплотить эту общую стратегию можно по-разному. Но начать стоит с подхода Сатоши, которым Bitcoin пользуется по сей день, — с «доказательства работы» (proof-of-work).
There are three fundamental questions that a distributed ledger has to answer. First, how do we select which version of the ledger is the official version? Second, how do we prove that a proffered version of the ledger is the officially selected version? Third, how does the protocol protect itself against bad actors? Satoshi’s proposal solves all three problems with one idea: the aforementioned proof-of-work protocol.
Распределённый реестр должен ответить на три фундаментальных вопроса. Первый: как выбрать, какая версия реестра считается официальной? Второй: как доказать, что предъявленная версия реестра — та самая, официально выбранная? Третий: как протокол защищается от злоумышленников? Предложение Сатоши решает все три задачи одной идеей — уже упомянутым протоколом доказательства работы.
The person who gets to declare the official version of the ledger is the first person who solves a certain cryptographic puzzle. The complexity of the puzzle is weighted in such a way that a new block (a new official version of the ledger) is produced roughly every ten minutes. The output of that effort answers question number two because that output is a ‘cryptographic hash’ that can tell us in short order whether a proffered version of the ledger is the new official version.21 If one digit in the ledger has changed (one digit in the entire history of the ledger), then the hash will be completely different. Think of the hash as perfectly reliable evidence that the blockchain you are looking at is the official version at a specific date and time. The people who deploy computer hardware attempting to solve the puzzle and create the blocks (and earn rewards for doing so) are called ‘miners’.22
Право объявить официальную версию реестра получает тот, кто первым решит определённую криптографическую головоломку. Сложность головоломки подобрана так, чтобы новый блок (новая официальная версия реестра) появлялся примерно раз в десять минут. Плод этих усилий отвечает и на второй вопрос: это «криптографический хеш», по которому можно быстро понять, действительно ли предъявленная версия реестра — новая официальная.21 Изменись в реестре хоть одна цифра (одна цифра за всю его историю) — хеш выйдет совершенно другим. Считайте хеш безупречно надёжным свидетельством того, что блокчейн перед вами — официальная версия по состоянию на конкретную дату и время. А тех, кто разворачивает компьютерное оборудование, чтобы решать головоломку и создавать блоки (и получать за это награду), называют «майнерами».22
We now have a way of selecting the ‘official’ block, and we have a way of proving whether we are looking at that official block. But what about the bad actors part? The protocol incentivises those participating in the network’s operation to maintain the ledger’s integrity in the form of block rewards, distributed in BTC. Bad actors can be penalised – they can be denied their block rewards. Given their massive energy expenses and investment in equipment, a rational actor with finite resources would consider such a strategy too costly, given their massive energy expenses and investment in equipment, when they could simply deploy the same resources and earn profit by following the network rules.
Итак, теперь у нас есть способ выбрать «официальный» блок — и способ доказать, что перед нами именно он. Но как быть со злоумышленниками? Тем, кто участвует в работе сети, протокол сам создаёт стимулы поддерживать целостность реестра: за созданные блоки положена награда, и выплачивается она в BTC. Злоумышленника же можно наказать — оставить без награды за блок. Учитывая огромные счета за электричество и вложения в оборудование, рациональный участник с конечными ресурсами счёл бы такую стратегию слишком дорогой: ведь те же самые ресурсы можно пустить в дело по правилам сети — и получать прибыль.
Similarly, a problem could arise if bad actors were able to create the official blocks most of the time. However, the only way to achieve that is to acquire enough hashing power to solve the cryptographic puzzles more often than all other participants combined. To do that, they would need to amass computer hashing power greater than half of the sum total of all the other computers in the network. Strictly speaking, this is not impossible, but it would be astoundingly expensive to acquire that much hashing power and pay for the energy necessary to solve the hashing puzzles. Estimates made in 2021 put the energy consumption of Bitcoin as comparable to that of Finland,23 so anyone wanting to corrupt the blockchain would have to be prepared to expend more than half that much in energy consumption alone. Plus, there is the cost of acquiring control of all the necessary mining equipment.
Проблема возникла бы и в том случае, если бы злоумышленники ухитрялись большую часть времени создавать официальные блоки сами. Но добиться этого можно лишь одним способом: накопить столько хеширующей мощности, чтобы решать криптографические головоломки чаще, чем все остальные участники, вместе взятые. А для этого понадобилось бы собрать вычислительную мощность больше половины суммарной мощности всех прочих компьютеров сети. Строго говоря, ничего невозможного тут нет, но раздобыть столько хеширующей мощности — и оплатить энергию на решение головоломок — стоило бы умопомрачительных денег. По оценкам 2021 года, Bitcoin потребляет энергии примерно столько же, сколько Финляндия,23 так что желающий подделать блокчейн должен быть готов потратить больше половины этого объёма на одно только электричество. Прибавьте к этому и цену контроля над всем необходимым майнинговым оборудованием.
This was perhaps the most profound insight of Satoshi’s proposal. You do not have to make attacks impossible; you just have to make them cost-ineffective. It is not impossible to break Bitcoin; it is just not worth the expense. As mentioned, proof of work is just one way to engineer Byzantine fault tolerance and resolve the double-spending problem. There are a number of alternative protocols available now, but one important class of strategies that we should remark on here is ‘proof-of-stake’ protocols.
В этом, пожалуй, и состояло самое глубокое прозрение Сатоши. Не нужно делать атаки невозможными — довольно сделать их невыгодными. Взломать Bitcoin можно — просто игра не стоит свеч. Как уже говорилось, доказательство работы — лишь один из способов добиться византийской отказоустойчивости и решить проблему двойной траты. Сегодня есть немало альтернативных протоколов, но об одном важном классе стратегий стоит сказать прямо здесь — о протоколах «доказательства доли» (proof-of-stake).
With proof of work, the idea was to secure the network by making the costs of being a bad actor prohibitive; one would have to acquire more than half the hashing power of the network. To date, this has been a successful strategy, but it has also drawn criticism over its energy usage. Whether, in the big picture, it actually poses an environmental problem is up for debate (a good case can be made that it helps make renewable energy sources profitable).24 However, it does raise the question of whether other options are available. Proof of stake (PoS) is one such option.
Замысел доказательства работы был в том, чтобы обезопасить сеть, сделав роль злоумышленника запретительно дорогой: понадобилось бы заполучить больше половины всей хеширующей мощности сети. До сих пор эта стратегия себя оправдывала, но она же навлекла на себя критику за расход энергии. Создаёт ли она, если смотреть шире, настоящую экологическую проблему — вопрос спорный (есть веские доводы за то, что она помогает сделать возобновляемую энергетику рентабельной).24 Но вопрос о других вариантах всё же встаёт. Один из них — доказательство доли (PoS).
In the case of PoS, the network is secured by block-creating nodes staking cryptocurrency (for example, ETH) as a kind of guarantee that they will maintain the system’s integrity honestly. Instead of getting to create a block by solving a cryptographic puzzle, your entitlement to create a block is a function of how much of the asset you have staked. The more you stake, the better your chances of being the node that gets to create the block. There is some computing involved, but only as much as is necessary to assemble the block and generate a cryptographic hash for it. We will get into the finer details of this later, including questions about the degree to which PoS really is decentralised and how it can be gamed, but for now, we just want to focus on the general idea and how it qualifies as a version of decentralised governance.
В случае PoS сеть защищают сами узлы, создающие блоки: они блокируют криптовалюту (например, ETH) в стейкинге — вносят долю как своего рода залог того, что будут честно поддерживать целостность системы. Право создать блок здесь даёт не решение криптографической головоломки, а размер внесённой доли актива. Чем больше ваша доля, тем выше шанс, что блок доверят создать именно вашему узлу. Без вычислений не обходится и тут, но их ровно столько, сколько нужно, чтобы собрать блок и вычислить его криптографический хеш. К тонкостям мы ещё вернёмся — в том числе к вопросам, насколько PoS в самом деле децентрализован и как эту систему можно обыграть, — а пока нам важна общая идея и то, почему её можно считать разновидностью децентрализованного управления.
There are, of course, other protocols, but for the moment, we set those aside because there is a more pressing issue. We have seen how immutable public archives are important and also how it is crucial to their security that they be decentralised. We have also seen that in the last few decades, we have developed general strategies for decentralised computation, culminating in the proof-of-work and proof-of-stake protocols. But this is only a glimpse of what these new technologies can offer us. Not only can we look forward to decentralised ledgers, but as we will see in the next chapter, decentralised smart contracts will also open up a whole new world of possibilities for human governance.
Есть, конечно, и другие протоколы, но их мы пока отложим: есть дело поважнее. Мы уже видели, как важны неизменяемые публичные архивы — и как важно для их безопасности, чтобы они были децентрализованы. Видели мы и то, что за последние несколько десятилетий мы выработали общие стратегии децентрализованных вычислений — их венцом стали протоколы доказательства работы и доказательства доли. Но это лишь первый проблеск того, что способны дать нам новые технологии. Впереди не только децентрализованные реестры: как мы увидим в следующей главе, децентрализованные смарт-контракты откроют для управления сообществами целый мир новых возможностей.