Рецензия · 15. Концептуальные пределы блокчейн-управления
← обычный вид главыНаведите курсор (или тапните) на абзац — подсветится пара EN↔RU. Выделите фрагмент русского текста, чтобы предложить улучшение — оно уйдёт issue в репозиторий.
15. Conceptual Limits of Blockchain Governance
15. Концептуальные пределы блокчейн-управления
15.1 Preliminaries
15.1 Предварительные замечания
So far, we have focused on the promising aspects of blockchain governance. We discussed how it might work and what it might accomplish. However, no technology is without limitations. There are, of course, technical limitations to getting it up and running – fixing bugs and whatnot. However, there are also conceptual limitations to what it can accomplish, and it is important that we address some of them. Blockchain governance is supposed to be ‘trustless’, but as we will see, there are limits to how trustless a crypto protocol, or really anything, can be. At some point, everything bottoms out with human beings. Second, there is the issue of centralisation and whether anything can be fully decentralised. Nothing really can, nor is it clear that it would be desirable, even if possible. Third, there is the issue of transparency. We have spoken about how information on the blockchain is visible to all, but there are important caveats that need to be added. The information is certainly there, but how many people actually have the ability to interpret it? We take these and other issues up in the following sections.
До сих пор мы говорили о том, чем блокчейн-управление обнадёживает: обсуждали, как оно могло бы работать и чего могло бы добиться. Но пределы есть у любой технологии. Есть, разумеется, пределы технические — систему ещё надо запустить и заставить работать, выловить ошибки и так далее. Но есть и пределы концептуальные — пределы того, на что такое управление способно в принципе, — и о некоторых из них важно поговорить. Считается, что блокчейн-управление «не требует доверия», однако, как мы увидим, есть предел тому, насколько «не требующим доверия» может быть криптопротокол — да и вообще что бы то ни было. В какой-то точке всё упирается в людей. Во-вторых, есть вопрос централизации: может ли хоть что-нибудь быть децентрализованным полностью? На деле — ничто не может, да и неочевидно, что это было бы желательно, будь оно возможно. В-третьих, есть вопрос прозрачности. Мы говорили о том, что информация на блокчейне видна всем, но здесь нужны важные оговорки. Информация-то там есть — но многие ли в состоянии её истолковать? Этими и другими вопросами мы и займёмся в следующих разделах.
15.2 Nothing is 100% trustless
15.2 Ничто не бывает «не требующим доверия» на 100 %
On 20 July 2016, about a year after Ethereum launched, Vitalik Buterin announced a hard fork of the protocol. By making that announcement, Buterin shattered certain tightly held assumptions about the future of trust. He also incensed many people.
20 июля 2016 года, примерно через год после запуска Ethereum, Виталик Бутерин объявил о хардфорке протокола. Этим заявлением Бутерин разбил представления о будущем доверия, за которые многие крепко держались. А заодно привёл многих в ярость.
To understand how, we first need to discuss trust and its place in the fabric of our lives. Trust might be in short supply these days, but we have no choice but to rely on it. We trust schools and babysitters to look after our children. Some still trust banks to hold our money and to transfer it safely for us. We trust insurance companies to pay us should we encounter some disaster. When we make a large purchase – such as a house – we trust our solicitors or an escrow company to hold the funds until the transaction is complete. We trust regulators and governments to make sure these institutions are doing what they are supposed to be doing.
Чтобы понять, как так вышло, сначала поговорим о доверии и его месте в ткани нашей жизни. Доверие нынче в дефиците, и всё же обойтись без него мы не можем. Мы доверяем детей школам и няням. Кто-то ещё доверяет банкам — хранить наши деньги и надёжно их переводить. Мы доверяем страховым компаниям: случись беда — они нам заплатят. Совершая крупную покупку — скажем, дома, — мы доверяем юристам или эскроу-компании держать деньги, пока сделка не завершится. И мы доверяем регуляторам и правительствам следить за тем, чтобы все эти институты делали то, что им положено.
Sometimes, however, our system of trust fails us. There are runs on banks. People lose faith in currencies issued by nation states. People stop trusting their political institutions because of the chicanery, shortsightedness and general incompetence of the self-interested people running the show.
Но иногда система доверия нас подводит. Случаются набеги вкладчиков на банки. Люди теряют веру в валюты, выпускаемые национальными государствами. Люди перестают доверять политическим институтам — из-за жульничества, близорукости и общей некомпетентности своекорыстной публики, которая всем заправляет.
Blockchain technology is often characterised as being ‘trustless’, meaning that we no longer need to trust fellow humans – we can trust the algorithm. However, when viewed on a conceptual level, this is not accurate. An example alluded to in this section’s opening can help us understand why.
Технологию блокчейна часто называют «не требующей доверия»: дескать, доверять ближним больше не нужно — можно доверять алгоритму. Однако на уровне понятий это неточно. Понять почему поможет пример, упомянутый в начале этого раздела.
In April 2016, the first DAO was created. It was called simply ‘The DAO’, and about 11,000 people contributed a total of $150 million to take part. Contributors to The DAO believed they had bought a share in a virtual hedge fund that would invest in other companies and ventures. Anyone wanting to receive funding from The DAO had to submit a proposal online in the form of a self-executing contract that DAO shareholders would then vote upon. If approved, The DAO was programmed to automatically transfer the agreed allocation of ETH. In theory, shareholders did not have to worry about the good intentions of The DAO’s employees, for this was the type of DAO that had no employees; nor need they have to worry about the competence of supervisors or executives because there were none; nor did they have to ask lawyers to go over the fine print, for there was no fine print to go over. They would have no need to trust courts and police and attorneys to enforce the contracts because the contracts did it themselves. All they had to do was look at the software code in the smart contracts, see what the program (that is, the organisation) would do and choose whether or not to buy in.
В апреле 2016 года появилось первое ДАО. Называлось оно просто The DAO, и около 11 000 человек, чтобы участвовать, вложили в него в общей сложности 150 млн долларов. Вкладчики The DAO считали, что купили долю в виртуальном хедж-фонде, который будет инвестировать в другие компании и проекты. Каждый, кто хотел получить от The DAO финансирование, должен был подать заявку онлайн — в виде самоисполняющегося контракта, а держатели долей ДАО затем голосовали по ней. В случае одобрения The DAO было запрограммировано автоматически перевести согласованную сумму в ETH. В теории держателям долей не нужно было тревожиться о добрых намерениях сотрудников The DAO: это было ДАО той разновидности, где сотрудников нет вовсе; не нужно было беспокоиться о компетентности начальников и руководителей — их тоже не было; не нужно было просить юристов вычитать мелкий шрифт — никакого мелкого шрифта не существовало. Незачем было доверять судам, полиции и адвокатам исполнение контрактов: контракты исполняли себя сами. Оставалось лишь заглянуть в программный код смарт-контрактов, увидеть, что именно будет делать программа (то есть организация), и решить, вкладываться или нет.
On paper, the scheme appeared to be flawless. However, it quickly transpired that it was not. On 17 June 2016, someone – we still do not know who – successfully hacked The DAO. The hacker syphoned off the equivalent of $50 million into a second DAO contract that they had deployed, which subsequently became known as the ‘Dark DAO’. When this flaw in the code was detected, other stakeholders used the same exploit to move the remaining ETH into a third DAO, known as the ‘White Hat DAO’. Then, all the existing accounts in the three DAOs were frozen.
На бумаге схема выглядела безупречной. Но очень скоро выяснилось, что это не так. 17 июня 2016 года кто-то — мы до сих пор не знаем кто — успешно взломал The DAO. Хакер перекачал эквивалент 50 млн долларов во второй контракт ДАО, который сам же и развернул, — позднее тот стал известен как Dark DAO. Когда изъян в коде обнаружили, другие участники воспользовались той же уязвимостью и перевели оставшиеся ETH в третье ДАО — так называемое White Hat DAO. После этого все существующие счета в трёх ДАО были заморожены.
But what to do with the money in the Dark DAO and the White Hat DAO? Some argued that, as the hacker was only doing what the software allowed, the ETH in the Dark DAO rightfully belonged to the hacker. And why was one DAO called ‘Dark’ and the other ‘White Hat’ – were both hacks not undertaken using the same code? And was the code not the law?
Но что делать с деньгами в Dark DAO и White Hat DAO? Кто-то доказывал: раз хакер лишь делал то, что позволяла программа, ETH в Dark DAO по праву принадлежат ему. И почему одно ДАО назвали «тёмным», а другое — «белой шляпой»: разве оба взлома не были проделаны одним и тем же кодом? И разве код — это не закон?
This brings us, finally, to what infuriated people – the fork (actually, the forks, for there were two forking options: a soft fork and a hard fork). A soft fork would be backwards compatible, meaning that the nodes that did not upgrade their software would still be able to operate. However, the hard fork option was another matter entirely. Among other things, it would undo previous transactions (reverse them, in effect). In this case, it would take the money back from the Dark DAO and the White Hat DAO and put it back in the hands of the hoodwinked investors.
Так мы наконец подходим к тому, что и привело людей в ярость, — к форку (точнее, к форкам: вариантов было два — софтфорк и хардфорк). Софтфорк сохранял бы обратную совместимость: узлы, не обновившие программу, продолжали бы работать. А вот хардфорк — совсем другое дело. Помимо прочего, он отменял бы уже совершённые транзакции (по сути, обращал бы их вспять). В нашем случае это значило забрать деньги у Dark DAO и White Hat DAO и вернуть их одураченным вкладчикам.
But in a trustless universe, who decides if the fork happens? This is where the miners enter the story. At the time, Ethereum was still a proof-of-work protocol, and miners did the grunt work of sealing transaction data into blocks. While Buterin and the Ethereum Foundation could propose a fork, ultimately, the decision was in the hands of the Ethereum miners. They were the ones who had to mine the revamped Ethereum code and keep the whole system running.
Но кто в «не требующей доверия» вселенной решает, быть ли форку? Тут в историю вступают майнеры. Ethereum тогда ещё работал на доказательстве работы (proof-of-work), и всю чёрную работу — запечатывать данные транзакций в блоки — делали майнеры. Предложить форк могли Бутерин и Ethereum Foundation, но последнее слово оставалось за майнерами Ethereum: именно им предстояло майнить переделанный код Ethereum и поддерживать жизнь всей системы.
On 20 July 2016, Buterin announced that the miners had accepted the hard fork and were now mining with the updated code. The reality was that most of them had. A number of holdout miners and Ethereum users were outraged by the decision to hard fork the protocol. In their view, the hard fork undermined the core principle of Ethereum, which was, after all, to bypass all the meddling humans – the corrupt bureaucrats and politicians and board directors and CEOs and lawyers. Code was supposed to be law. If you did not see the weakness in the software, that was your problem since the software and all its code were publicly available.
20 июля 2016 года Бутерин объявил: майнеры приняли хардфорк и уже майнят на обновлённом коде. На деле его приняло большинство — но не все. Несогласных майнеров и пользователей Ethereum решение о хардфорке протокола возмутило. По их мнению, хардфорк подрывал главный принцип Ethereum: тот ведь и создавался, чтобы обойтись без вечно вмешивающихся людей — продажных бюрократов, политиков, членов советов директоров, гендиректоров и юристов. Предполагалось, что код — это закон. Не разглядели уязвимость в программе — ваша проблема: и программа, и весь её код были в открытом доступе.
Thus, some Ethereum miners refused to run the updated software and instead stayed with the original Ethereum protocol, which they redubbed Ethereum Classic. You would think that would be the end of it, but no. Shortly after the hard fork of Ethereum and the network split that created Ethereum Classic and what we now call simply Ethereum, a further round of technical problems were identified with the Classic protocol. Soon, there was a counter-proposal to hard fork Ethereum Classic, which led to the inevitable threat by the true believers that they would respond with an Ethereum Classic Classic.
И вот часть майнеров Ethereum отказалась запускать обновлённую программу и осталась на исходном протоколе Ethereum, переименовав его в Ethereum Classic. Казалось бы, на этом всё — но нет. Вскоре после хардфорка Ethereum и раскола сети, породившего Ethereum Classic и то, что мы сегодня зовём просто Ethereum, в протоколе Classic обнаружилась новая порция технических проблем. Скоро появилось встречное предложение — хардфорк уже самого Ethereum Classic, — и правоверные, как и следовало ожидать, пригрозили ответить на него Ethereum Classic Classic.
Such are the perils of supposedly trust-free technology. It might make for good marketing copy, but as we have seen throughout this book, blockchain technology incorporates many components that involve trust. First, you need to trust the protocol of the cryptocurrency and DAO. This is not as simple as saying, ‘I trust the maths’, for some actual human (or humans) wrote the code and hopefully debugged it, and are we not at least trusting them to get it right? Well, in the timeframe leading up to The DAO, maybe they did not get it right.
Таковы ловушки технологии, якобы свободной от доверия. Для рекламного буклета формула хороша, но, как мы видели на протяжении всей книги, технология блокчейна состоит из множества компонентов, завязанных на доверие. Во-первых, нужно доверять протоколу криптовалюты и ДАО. И это не сводится к фразе «я доверяю математике»: код писал живой человек (или несколько людей) — и, будем надеяться, отлаживал его; разве мы не доверяем хотя бы тому, что они ничего не напутали? Что ж, накануне The DAO они, возможно, как раз и напутали.
Second, one has to trust the stakeholders (whether miners or validator nodes) not to destabilise the protocol with a hard fork. One of the objections to the hard fork was that it would create a precedent that the code would be changeable. However, this objection exposes an unmentioned universal truth – it was always changeable: the immutability of the blockchain is entirely a matter of trusting other humans not to fork it. Ethereum Classic Classic would be no more immutable than Ethereum Classic, which was no more immutable than Ethereum. At best, the stakeholders – all humans – were showing that they were more trustworthy about not forking the blockchain. At the same time, they obviously could change their minds about forking at any time. In other words, if Ethereum Classic is more trustworthy, it is only because the humans behind it are more trustworthy.
Во-вторых, приходится доверять ключевым участникам сети (майнерам ли, узлам-валидаторам) — верить, что они не расшатают протокол хардфорком. Одно из возражений против хардфорка гласило: он создаст прецедент — код, выходит, можно менять. Но это возражение выдаёт умалчиваемую всеобщую истину: менять его можно было всегда. Неизменяемость блокчейна целиком держится на доверии к другим людям — на вере, что они не сделают форк. Ethereum Classic Classic был бы не более неизменяемым, чем Ethereum Classic, а тот — не более неизменяемым, чем Ethereum. В лучшем случае участники сети — все до единого люди — показывали, что в вопросе форков блокчейна заслуживают большего доверия. При этом передумать насчёт форка они, очевидно, могли в любой момент. Иначе говоря, если Ethereum Classic и заслуживает большего доверия, то лишь потому, что большего доверия заслуживают стоящие за ним люди.
Third, if you are a non-technical individual buying into Ethereum or The DAO or any other DAO, you are being asked to trust the people who review the algorithm and tell you what it does and whether it is secure. However, those people – computer scientists, say – are hardly incorruptible. Just as you can bribe an accountant to say that the books are clean, so too can you bribe a computer scientist to say that the code is clean. Moreover, you are putting your trust in whatever filters you apply to select that computer scientist. Was it university or professional qualifications? A network of friends? The testimonials of satisfied customers? – which is to say, the same method by which people selected Bernie Madoff as their financial advisor.
В-третьих, если вы — человек без технической подготовки, вкладывающийся в Ethereum, The DAO или любое другое ДАО, вам предлагают довериться людям, которые изучат алгоритм и расскажут, что он делает и насколько он безопасен. Но эти люди — скажем, специалисты по информатике — отнюдь не неподкупны. Как бухгалтера можно подкупить, чтобы он объявил отчётность чистой, так и специалиста по информатике можно подкупить, чтобы он объявил чистым код. Больше того, вы доверяетесь и тем фильтрам, через которые сами отбирали этого специалиста. Что это было — университетский диплом или профессиональные сертификаты? Круг друзей? Отзывы довольных клиентов? Иначе говоря, ровно тот же способ, каким люди выбирали себе в финансовые советники Берни Мэдоффа.
Finally, even if you had it on divine authority that the code of a DAO was bug free and immutable, there are necessary gateways of trust at the boundaries of the system. For example, suppose you wrote a smart contract to place bets on sporting events. You still have to trust the news feed that tells you who won the match to determine the winner of the bet. Or suppose you wrote a smart contract, the terms of which stated you were to be delivered a truck full of orange juice concentrate. The smart contract cannot control whether or not the product is polluted by lemons or some other substance. You have to trust the humans in the logistics chain and the humans at the manufacturing end to ensure your juice arrives unadulterated.
Наконец, даже если бы сам Господь поручился, что код ДАО свободен от ошибок и неизменяем, на границах системы всё равно остаются неизбежные шлюзы доверия. Скажем, вы написали смарт-контракт для ставок на спортивные матчи. Чтобы определить победителя пари, вам всё равно нужно доверять новостной ленте, сообщающей, кто выиграл матч. Или, допустим, вы написали смарт-контракт, по условиям которого вам должны доставить грузовик концентрата апельсинового сока. Смарт-контракт не в силах проследить, не подмешали ли в продукт лимонов или чего-нибудь ещё. Приходится доверять людям в логистической цепочке и людям на производстве — только они могут поручиться, что сок доедет до вас без примесей.
Can these gateways to the system not be trustless as well? Can smart contracts not someday be written to contain code to call for robotic orange pickers and robotic juice concentrate makers who would summon their robotically driven trucks to deliver the orange juice concentrate straight to our door? Yes – in theory. However, imagine the task of reviewing the code to ensure that every step in the process had not been corrupted by a bug that uses security failures to hijack trucks or that gives false approvals to adulterated orange juice. Perhaps we could write second-order programs to automate the testing of the first-order programs – but why do we trust those? Do we ultimately need automated program-tester testers? Where does it end?
А нельзя ли сделать «не требующими доверия» и эти шлюзы на входе в систему? Нельзя ли когда-нибудь написать смарт-контракты, чей код вызовет роботов — сборщиков апельсинов и роботов — изготовителей концентрата, а те снарядят свои беспилотные грузовики, чтобы доставить концентрат апельсинового сока прямо к нашей двери? Можно — в теории. Но представьте, каково проверять такой код: нужно убедиться, что ни один шаг всей цепочки не подпорчен ошибкой, которая через бреши в защите угоняет грузовики или ставит фальшивое «одобрено» на сок с примесями. Может быть, написать программы второго порядка, автоматизирующие проверку программ первого порядка? Но почему мы доверяем им? Не понадобятся ли нам в конце концов автоматические проверяльщики проверяльщиков программ? Где всё это кончается?
By now, the answer should be obvious: it ends with other humans. Blockchains do not offer us a trustless system but rather a reassignment of trust. Instead of trusting our laws and institutions, we are being asked to trust stakeholders and miners and programmers and those with sufficient programming skills to be able to verify the code. We are not actually trusting the blockchain technology; at the foundational level, we are trusting the people who support the blockchain. In the end, we have to trust people. Therefore, blockchain technology is not trustless; it is rather a kind of distributed trust. We do not trust a single centralised organisation, but we trust a large network of individuals to continue to do the right thing.
К этому моменту ответ уже должен быть очевиден: кончается всё на других людях. Блокчейны дают нам не систему, «не требующую доверия», а перераспределение доверия. Вместо того чтобы доверять законам и институтам, нам предлагают доверять стейкерам, майнерам, программистам — и тем, чьих навыков программирования хватает, чтобы проверить код. По-настоящему мы доверяем не технологии блокчейна: в самом основании мы доверяем людям, на которых блокчейн держится. В конечном счёте доверять приходится людям. Стало быть, «не требующей доверия» технологию блокчейна не назовёшь; перед нами, скорее, разновидность распределённого доверия. Мы доверяем не одной централизованной организации — мы доверяем широкой сети людей и рассчитываем, что каждый в ней и дальше будет поступать как должно.
15.3 Nothing is 100% decentralised
15.3 Ничто не децентрализовано на 100 %
In the previous section, we talked about trust and the Ethereum protocol. Let us stay with the example of Ethereum while we pursue another question: Can any blockchain network be truly decentralised?
В предыдущем разделе мы говорили о доверии и о протоколе Ethereum. Не расставаясь с примером Ethereum, зададимся другим вопросом: может ли хоть одна блокчейн-сеть быть по-настоящему децентрализованной?
Ethereum is now a proof-of-stake protocol. The greater the value of assets staked on a validating node, the greater the chances of that node being permitted to select the next block. But who exactly is assembling those blocks? And how does that process actually work? And is Ethereum actually decentralised? As we will see, decentralisation comes in degrees.
Сегодня Ethereum — протокол на доказательстве доли (proof-of-stake). Чем выше стоимость активов, заблокированных в стейкинге на узле-валидаторе, тем больше шансов, что именно этому узлу позволят выбрать следующий блок. Но кто, собственно, собирает эти блоки? Как этот процесс устроен на деле? И так ли уж Ethereum децентрализован? Как мы увидим, децентрализация — вопрос степени.
Let us start by getting into the nitty gritty of the Ethereum protocol. What happens when you engage in a transaction on the Ethereum network? Let us say you are sending ETH to a friend or you are buying ETH with DAI or you are depositing ETH and DAI into a smart contract – maybe you want to contribute it to the liquidity pool on a decentralised exchange like Uniswap. The first step is that you confirm your transaction in your wallet. Maybe at that point, you visit a blockchain explorer like Etherscan to get an idea of how long your transaction will take. Maybe you are waiting to see the green message ‘Success!’ What is going on while you are waiting for that to happen?
Для начала разберём протокол Ethereum по винтикам. Что происходит, когда вы совершаете транзакцию в сети Ethereum? Допустим, вы отправляете ETH другу, покупаете ETH за DAI или вносите ETH и DAI в смарт-контракт — например, хотите пополнить пул ликвидности на децентрализованной бирже вроде Uniswap. Первый шаг — вы подтверждаете транзакцию в кошельке. Возможно, в этот момент вы заглядываете в обозреватель блокчейна вроде Etherscan, чтобы прикинуть, сколько времени всё займёт. Возможно, ждёте, когда загорится зелёная надпись «Success!». Что же происходит, пока вы этого ждёте?
As it turns out, a lot is going on. If you have made transactions on Ethereum, you have probably noticed that sometimes your transaction resolves quickly and sometimes it seems like an eternity. Maybe, in your frustration, you increased the gas fee (the transaction fee) you were willing to pay to make it happen. While you were sitting there, waiting for your transaction to process, a lot was going on. For starters, your proposed transaction was sitting in the ‘mempool’ (short for memory pool).
Выясняется, что происходит немало. Если вы совершали транзакции в Ethereum, то наверняка замечали: иногда транзакция проходит быстро, а иногда ожидание кажется вечностью. Возможно, вы в сердцах поднимали плату за газ (комиссию за транзакцию), которую готовы были заплатить, лишь бы дело сдвинулось. Так вот: пока вы сидели и ждали, когда транзакция обработается, происходило многое. Для начала, отправленная вами транзакция лежала в «мемпуле» (memory pool, «пул памяти»).
The mempool is where proposed transactions wait, hoping to be selected to be put into blocks. Picture it this way. Think of proposed transactions as people hoping to get on the blockchain train. Let us say that there are several train station employees tasked with selecting bundles of people to load into a train car, but only if they have been chosen to load passengers onto the next train. For each train, only one of those bundlers is awarded the job, and different bundlers may have different strategies for selecting groups of people to load onto the train.1
Мемпул — это место, где транзакции ждут, надеясь, что их отберут и включат в блок. Представьте себе такую картину. Ожидающие транзакции — это пассажиры, мечтающие попасть на блокчейн-поезд. Допустим, на вокзале есть несколько служащих, которые комплектуют группы пассажиров для посадки в вагон, — но приступить к делу каждый может, лишь когда сажать пассажиров на очередной поезд доверили именно ему. На каждый поезд эту работу получает только один из таких комплектовщиков, и у разных комплектовщиков могут быть разные стратегии — кого и как набирать в поезд.1
Obviously, the bundlers want to make as much money as they can, and one obvious way to go about it is to load the people who are waving the most money at them. If you are not offering money, you are probably going to have to wait until a loader selects you to board the next train or the next one or the one after that. However, it is not only about who waves the most money. Sometimes, you can gain a different kind of edge.
Разумеется, комплектовщики хотят заработать как можно больше, и самый очевидный путь к этому — сажать в вагоны тех, кто машет перед ними самыми большими деньгами. Если денег вы не предлагаете, вам, скорее всего, придётся ждать, пока комплектовщик возьмёт вас на следующий поезд — или через один, или через два. Впрочем, дело не только в том, кто машет самой толстой пачкой. Иногда можно раздобыть козырь иного рода.
The train loaders know more than just who wants to get on the train; they also know their intended destinations. This opens up new opportunities to profit. If you notice that a lot of people are trying to buy passage to Albany, for example, then you now have a piece of valuable information. Maybe a lucrative business deal will occur there. With that information, you can buy up some of the tickets in advance and sell them at a scalper’s markup – that is, you can ‘front run’ the transactions people are trying to make.
Комплектовщики знают не только, кто хочет сесть в поезд, но и куда кто направляется. А это открывает новые способы нажиться. Заметили, к примеру, что масса народу пытается купить билет до Олбани? Теперь у вас в руках ценная информация. Возможно, там намечается выгодная сделка. Вооружившись этим знанием, можно заранее скупить часть билетов и перепродать их с наценкой перекупщика — то есть устроить «фронтраннинг»: опередить транзакции, которые люди только собираются провести.
In the parlance of Ethereum, this is called ‘maximum extractable value’, or MEV. Now, we can argue about whether there is something wrong with trying to capture MEV. On the one hand, we want people to be incentivised to do the work of forming blocks. On the other hand, it would be preferable if people did not front run our intended transactions. However, in the case of Ethereum, two things must be noted. First, as matters stand, there are not that many people constructing blocks for Ethereum (just a few thousand). Second, those who do it have a tremendous amount of power. This leads one to question just how decentralised things actually are.
На языке Ethereum это называется «максимально извлекаемая ценность», или MEV. Можно, конечно, спорить, есть ли что-то дурное в попытках извлечь MEV. С одной стороны, мы хотим, чтобы у людей был стимул делать эту работу — собирать блоки. С другой — лучше бы никто не опережал транзакции, которые мы задумали. Но в случае Ethereum надо отметить две вещи. Во-первых, на сегодняшний день блоки для Ethereum собирает не так уж много людей — всего несколько тысяч. Во-вторых, у тех, кто этим занят, колоссальная власть. И поневоле задаёшься вопросом: а так ли всё это децентрализовано на самом деле?
To sharpen our discussion, let us move from our metaphor to a description of what exactly is occurring on Ethereum. The train loaders in our metaphor are nodes on the Ethereum network. We have mentioned them extensively in this book, but what exactly are nodes? As of this writing, approximately 6,500 Ethereum nodes are scattered around the world.2 They play the role that our Byzantine generals and our scattered rulers of Paxos did. However, to understand them more deeply, let us start with Ethereum client software. There are several varieties of this software, but let us say you download a client software called ‘go-ethereum’ – or more commonly, ‘Geth’ – install that client on your computer and use it to connect your computer to the Ethereum network. Now, you have a node up and running. Therefore, the node can be thought of as an operational instance of the Ethereum client software.
Чтобы разговор стал предметнее, отложим метафору и посмотрим, что именно происходит в Ethereum. Комплектовщики из нашей метафоры — это узлы сети Ethereum. Мы не раз поминали их в этой книге — но что же такое эти узлы? На момент написания этих строк по миру разбросано около 6 500 узлов Ethereum.2 Они играют ту же роль, что наши византийские генералы и вечно разъезжающиеся правители Паксоса. Но чтобы разобраться в них глубже, начнём с клиентских программ Ethereum. Таких программ существует несколько разновидностей; допустим, вы скачали клиент под названием go-ethereum — или, как чаще говорят, просто Geth, — установили его на свой компьютер и через него подключили машину к сети Ethereum. Всё: у вас запущен и работает узел. Стало быть, узел можно понимать как работающий экземпляр клиентской программы Ethereum.
Digging a little deeper, we should point out that there are different kinds of nodes: full nodes, light nodes and archive nodes. Full nodes download all blocks from the blockchain, storing them on their hard drive. This permits users to verify transactions directly. Light nodes only download those blocks pertaining to their own account balance and, as such, might be used as user wallets. Archive nodes store all data from every block ever created and build an archive of past blockchain states. These are used by blockchain explorers like Etherscan.
Копнём чуть глубже: узлы бывают разных видов — полные, лёгкие и архивные. Полные узлы скачивают все блоки блокчейна и хранят их на жёстком диске. Благодаря этому пользователи могут проверять транзакции напрямую. Лёгкие узлы скачивают только те блоки, которые касаются баланса их собственного счёта, — а потому могут служить кошельками пользователей. Архивные узлы хранят все данные каждого когда-либо созданного блока и выстраивают архив прошлых состояний блокчейна. Ими пользуются обозреватели блокчейна вроде Etherscan.
Each full node has approximately twenty peers on the network with which they are directly connected. When your proposed transaction arrives at a node, the node propagates it to its peer nodes, and those nodes propagate to their peers until your proposed transaction is scattered across the network. However, the transaction is not yet on the blockchain. It is still in the mempool. Or more accurately, it is in the mempools because, technically, each full node has its own mempool, and the composition of each mempool will vary from node to node.
У каждого полного узла в сети около двадцати соседей — узлов, с которыми он связан напрямую. Когда предложенная вами транзакция приходит на узел, тот передаёт её соседям, те — своим соседям, и так до тех пор, пока ваша транзакция не разойдётся по всей сети. Но в блокчейн она пока не попала. Она всё ещё в мемпуле. Точнее, в мемпулах: строго говоря, у каждого полного узла мемпул свой, и состав его от узла к узлу различается.
The work of the nodes is to package transactions together into blocks. In the days of proof of work, these nodes would involve miners that would compete for the prize of getting to submit the official block. Today, because of proof of stake, you assemble the blocks in the hope that it will be your turn to propose the next official block.
Работа узлов — собирать транзакции в блоки. Во времена доказательства работы за узлами стояли майнеры, которые состязались за приз — право внести в цепочку официальный блок. Сегодня, при доказательстве доли, вы собираете блоки в надежде, что настанет ваша очередь предложить сети следующий официальный блок.
The problem is that each of these nodes is a potential point of failure. Now, of course, that is to be expected because, theoretically, blockchain technology is designed to be Byzantine fault tolerant. However, what if some centralised authority were to identify each of those 6,500 nodes and apply pressure to their operators? For example, suppose that the centralised authority demanded that they censor certain transactions from their mempool and pressured nodes into censoring blocks that contained those unwanted transactions (for example, payments to WikiLeaks). That is, what if the nodes were forced to never assemble blocks that contained the undesirable transactions?
Беда в том, что каждый из этих узлов — потенциальная точка отказа. Само по себе это, конечно, ожидаемо: в теории технология блокчейна как раз и спроектирована с расчётом на византийскую отказоустойчивость. Но что, если некая централизованная власть вычислит каждый из этих 6 500 узлов и надавит на их операторов? Предположим, она потребует вычищать из мемпула определённые транзакции и давлением заставит узлы цензурировать блоки, в которых такие нежелательные транзакции есть (скажем, платежи в адрес WikiLeaks). Иначе говоря: что, если узлы принудят никогда не собирать блоки с неугодными транзакциями?
We do not need to speculate about such a possibility because it is happening right now as we write. The United States government recently sanctioned Tornado Cash, a protocol that inputs several crypto transactions from different sources and ‘mixes’ them so that the flow of money cannot be tied to a particular wallet. When the US government cracked down on Tornado Cash and arrested its principal developer (on the grounds that it was a money laundering tool), it was able to take individual Tornado Cash servers offline and, obviously, detain the people running those servers.3 As for Ethereum nodes, 6,500 is not an impossibly large number of targets for a nation state like the United States. For example, the FBI, in partnership with local and state law enforcement, arrested approximately 6,000 alleged violent criminals and gang members between 1 May and 2 September 2022.4 Of course, any such operation would be international in scope, but there is little to constrain the United States from organising such an enforcement operation on a global scale (the Tornado Cash action shows that the United States can and will act outside its borders in collaboration with the law enforcement agencies of other countries).
О такой возможности не нужно гадать — это происходит прямо сейчас, пока мы пишем эти строки. Правительство США недавно ввело санкции против Tornado Cash — протокола, который принимает на вход криптовалютные транзакции из разных источников и «смешивает» их, чтобы поток денег нельзя было привязать к конкретному кошельку. Взявшись за Tornado Cash и арестовав его главного разработчика (на том основании, что протокол — инструмент отмывания денег), власти США смогли отключить отдельные серверы Tornado Cash и, само собой, задержать людей, которые эти серверы обслуживали.3 Что же до узлов Ethereum: 6 500 — не такое уж неподъёмное число целей для национального государства вроде Соединённых Штатов. Скажем, ФБР в партнёрстве с полицией городов и штатов арестовало с 1 мая по 2 сентября 2022 года около 6 000 человек — предполагаемых членов банд и подозреваемых в насильственных преступлениях.4 Конечно, подобная операция была бы международной по размаху, но мало что мешает Соединённым Штатам развернуть такую силовую кампанию в мировом масштабе (дело Tornado Cash показывает: действовать за пределами своих границ, в связке с правоохранительными органами других стран, США могут — и будут).
To be clear, we are not saying that governmental actions against the Ethereum network are inevitable or even likely. Given our proximity to the crypto sector, we hope they are highly unlikely. However, our goal here is to explore the conceptual limits of decentralisation, and it cannot be denied that conceptual limits exist. In the ideal world, perhaps everyone would be running a node on their smartphone so that there would be billions of nodes scattered around the world. That would certainly be close to being safely decentralised. However, it needs to be asked if a hyper-decentralised network like that would even be optimal.
Оговоримся сразу: мы не утверждаем, что действия правительств против сети Ethereum неизбежны или хотя бы вероятны. Мы сами близки к криптоиндустрии и надеемся, что они крайне маловероятны. Но наша задача здесь — прощупать концептуальные пределы децентрализации, а что такие пределы существуют, отрицать не приходится. В идеальном мире, возможно, каждый держал бы узел на своём смартфоне — и по планете были бы рассыпаны миллиарды узлов. Такая сеть, спору нет, была бы близка к надёжной децентрализации. Однако стоит спросить: а была бы такая гипердецентрализованная сеть вообще оптимальна?
As we noted in the previous chapter, recent work on the science of networks suggests that the most efficient networks are so-called ‘scale-free’ networks, which are networks in which not everything is equally interconnected but in which there are certain important hubs that have many network connections. As we highlighted, this is the design of air traffic routes, for example, in which there is a group of heavily interconnected airline hubs. Your brain is organised this way, too. And it is because of this network architecture that we get phenomena like six degrees of separation.5
Как мы отмечали в предыдущей главе, недавние работы в науке о сетях говорят: эффективнее всего устроены так называемые «безмасштабные» сети — те, где связано между собой не всё подряд и не поровну, а существуют особо важные хабы со множеством сетевых связей. Мы уже показывали это на примере маршрутов воздушного сообщения: там есть группа плотно связанных между собой аэропортов-хабов. Так же организован и ваш мозг. Именно этой сетевой архитектуре мы обязаны и феноменами вроде шести рукопожатий.5
If the Ethereum network (or any network, for that matter) was completely flat and every node connected to the same number of local nodes with no node being more densely connected, we would be looking at a very inefficient network – so inefficient, one might wonder if it was even functional. To illustrate this problem, imagine that airlines eliminated their hubs so that there were no direct flights from New York to Chicago or to Atlanta, but that each flight had to be to the nearest commercial airport. A flight from New York to Los Angeles would be a nightmarish experience with dozens of stops. It is much better to have some degree of centralisation in the form of heavily connected hubs.
Будь сеть Ethereum (да и любая другая сеть) совершенно плоской — каждый узел связан с одним и тем же числом соседних, и ни один не связан плотнее прочих, — перед нами была бы сеть на редкость неэффективная. Настолько неэффективная, что впору усомниться, работоспособна ли она вообще. Чтобы показать, в чём беда, вообразите, что авиакомпании упразднили свои хабы: прямых рейсов из Нью-Йорка в Чикаго или в Атланту больше нет, любой перелёт — только до ближайшего коммерческого аэропорта. Путь из Нью-Йорка в Лос-Анджелес обернулся бы кошмаром с десятками посадок. Куда лучше иметь некоторую долю централизации — в виде плотно связанных хабов.
Another way to decentralise would be to connect every airport with every other airport. However, this would generate inefficiencies of its own. Again, it would be an absolute nightmare to have every single airport in the country having direct flights to Los Angeles and, for that matter, to Sioux Falls, South Dakota. Therefore, the most efficient network needs to allow some degree of centralisation. This example illustrates the tradeoff between decentralisation and efficiency. On the one hand, complete decentralisation eliminates points of vulnerability but, on the other hand, too much decentralisation can make a network functionally useless.
Можно децентрализовать и по-другому: соединить каждый аэропорт с каждым. Но это обернулось бы неэффективностью уже другого рода. Согласитесь, сущий кошмар — чтобы из каждого аэропорта страны летали прямые рейсы в Лос-Анджелес, а заодно, чего уж там, и в Су-Фолс в Южной Дакоте. Стало быть, самой эффективной сети нужна какая-то доля централизации. Этот пример показывает, что между децентрализацией и эффективностью приходится искать компромисс. С одной стороны, полная децентрализация устраняет уязвимые места; с другой — её переизбыток способен сделать сеть функционально бесполезной.
We might decide that some degree of network centralisation is a good thing or perhaps even a necessary thing, but there is another kind of centralisation that we need to consider – the power and influence of founders and leading figures. We could call this ‘social centralisation’, and the concept deserves further discussion.
Может статься, мы решим, что какая-то доля сетевой централизации — вещь хорошая, а то и необходимая. Но есть и другой род централизации, который нельзя обойти вниманием, — власть и влияние основателей и ключевых фигур. Назовём это «социальной централизацией»; понятие заслуживает отдельного разговора.
15.4 Social centralisation
15.4 Социальная централизация
We have been talking about blockchain technologies as though they offered a level playing field in which everyone, in the abstract, had the same power and influence. Of course, this cannot be the case in practice. Leaders do emerge, and by their very nature, leaders have more power than others. Do we, therefore, end up with a kind of oligarchy of technological elites?
До сих пор мы говорили о блокчейн-технологиях так, будто при них все играют на равных: у каждого, абстрактно говоря, столько же власти и влияния, сколько у любого другого. На практике так, разумеется, не бывает. Лидеры всё равно появляются, а лидер по самой своей природе наделён большей властью, чем остальные. Не кончится ли дело, таким образом, своего рода олигархией технологических элит?
An example will help illustrate this concern. When Status released its token back in 2017, the event generated so much traffic on Ethereum that it ground the network to a halt. In the midst of the network congestion, Vitalik Buterin directly contacted the founders of Status (one of whom coauthored this book) to find out what they were doing and to see if the problem could be mitigated.
Понять эту тревогу поможет пример. Когда в 2017 году Status выпускал свой токен, событие нагнало в Ethereum столько трафика, что сеть встала. В самый разгар затора Виталик Бутерин напрямую связался с основателями Status (один из которых — соавтор этой книги), чтобы выяснить, что они делают, и понять, нельзя ли смягчить проблему.
Today, Buterin does not have much in the way of direct control over the Ethereum protocol, but he has plenty of indirect control simply by virtue of the credibility he has established by being the network’s founder and by virtue of the proposals and ideas he continues to put forward. He plays a huge role in the direction of Ethereum. It is doubtful – impossible to believe, really – that Ethereum could have converted to proof of stake had Buterin not wished it. Of course, the case of Buterin and Ethereum is not unique. Important and charismatic founders can be found throughout the crypto sector, and to some degree or other, every founder has a huge influence on their protocol. Examples include Charles Hoskinson (Cardano), Andre Cronje (Yearn Finance, Fantom), Hayden Adams (Uniswap), and the list could go on and on. It is doubtful that a DAO would work against the wishes of one of these founders if they had stated a clear preference for a decision.
Прямого контроля над протоколом Ethereum у Бутерина сегодня немного, зато косвенного — сколько угодно: тут и авторитет, который он заработал как основатель сети, и предложения с идеями, которые он продолжает выдвигать. В том, куда движется Ethereum, его роль огромна. Сомнительно — а честно говоря, просто не верится, — что Ethereum сумел бы перейти на доказательство доли, не пожелай этого Бутерин. Случай Бутерина и Ethereum, конечно, не единственный. Влиятельные, харизматичные основатели есть по всей криптоиндустрии, и всякий основатель в той или иной мере имеет огромное влияние на свой протокол. Примеры — Чарльз Хоскинсон (Cardano), Андре Кронье (Yearn Finance, Fantom), Хейден Адамс (Uniswap), и список можно продолжать долго. Сомнительно, чтобы ДАО пошло наперекор одному из таких основателей, если тот ясно дал понять, какое решение предпочитает.
One might think that Bitcoin is an exception to this phenomenon because its founder, Satoshi, appears to have vanished, but there are still important Bitcoin developers and stakeholders that carry enormous clout. Famous examples include Gavin Andresen, Wladimir J. van der Laan, Pieter Wuille, Cory Fields and, of course, the Bitcoin gadfly Luke Dashjr. Indeed, as we write this, Luke Dashjr is involved in a campaign against ordinal inscriptions, claiming they are a ‘bug’ and a ‘fraud’ and an ‘exploit’,6 and some observers have complained that he is using his clout as a developer to lobby against a Bitcoin feature has become reasonably popular (particularly with Bitcoin miners).
Можно подумать, что Bitcoin — исключение из этой закономерности: его основатель, Сатоши, судя по всему, исчез. Но и там остались видные разработчики и заинтересованные участники с огромным весом. Из самых известных — Гэвин Андресен, Владимир ван дер Лаан, Питер Вюлле, Кори Филдс и, конечно, Люк Дэшджр (Luke Dashjr, ник Luke-jr) — возмутитель спокойствия в мире Bitcoin. Вот и сейчас, когда мы пишем эти строки, Дэшджр ведёт кампанию против ординальных надписей (ordinal inscriptions), объявляя их «багом», «мошенничеством» и «эксплойтом»,6 и некоторые наблюдатели сетуют, что весом разработчика он продавливает отказ от функции Bitcoin, которая успела набрать немалую популярность (особенно у майнеров).
Again, to be clear, we are not saying that Luke Dashjr or any of these other figures are steering Bitcoin in a bad direction. We are simply saying that they have a lot of social clout in the Bitcoin world and that, conceptually speaking, a cult of personality is possible, and one can see how such a cult of personality might form.
Повторим, чтобы не было недоразумений: мы не утверждаем, что Люк Дэшджр или кто-то из перечисленных ведёт Bitcoin не туда. Мы говорим лишь, что социальный вес этих людей в мире Bitcoin велик, что культ личности здесь, концептуально говоря, возможен — и нетрудно разглядеть, как такой культ мог бы сложиться.
According to some accounts, every attempt to organise humans has this element of hidden oligarchy. Back in Chapter 2, we mentioned Bertrand de Jouvenel’s concerns about the power and violence of nation states. However, he also observed that there was typically an oligarchy – perhaps hidden – exercising control in such states.7 The notorious German political theorist Carl Schmitt made a similar observation about groups that purported to be egalitarian. During periods of stability, it may appear that the group is free of hierarchy, but then, in times of crisis, we see power brokers emerge and take charge. In Schmitt’s view, they were always there, and they always had the power.8 Like Buterin contacting the founders of Status, the hidden leaders only show their hand when things have fallen into disarray.
Если верить некоторым авторам, элемент скрытой олигархии несёт в себе всякая попытка организовать людей. Ещё в главе 2 мы вспоминали, как Бертран де Жувенель тревожился о власти и насилии национальных государств. Но он же замечал: в таких государствах контроль, как правило, держит олигархия — возможно, скрытая.7 Похожее наблюдение о группах, объявлявших себя эгалитарными, сделал печально известный немецкий политический теоретик Карл Шмитт. В спокойные времена может казаться, что в группе нет никакой иерархии, но приходит кризис — и на сцену выходят серые кардиналы, которые берут дело в свои руки. По Шмитту, они были там всегда — и власть всегда была у них.8 Совсем как Бутерин, связавшийся с основателями Status, скрытые лидеры раскрывают карты лишь тогда, когда дела пришли в расстройство.
Our point here is that there may be a practical, if not entirely conceptual, limit to how egalitarian a protocol can actually be. Even on online message boards, there tend to emerge board ‘leaders’ that carry a lot of clout.9 The same could be said for crypto influencers on online platforms like X (formerly Twitter). The political landscape is not entirely flat in blockchain communities.
Речь вот о чём: тому, насколько эгалитарным протокол способен быть на деле, положен, видимо, предел — практический, если и не вполне концептуальный. Даже на сетевых форумах обычно выделяются свои «лидеры», чьё слово много весит.9 То же можно сказать и о криптоинфлюенсерах на платформах вроде X (бывшего Twitter). Политический ландшафт блокчейн-сообществ тоже не назовёшь идеально плоским.
It is an interesting question as to whether such new oligarchies are a good thing or a bad thing. Human organisation seems to require leaders, and good leaders do lead to successful communities. Furthermore, some people are natural leaders and some people look for leaders. That will be true in the blockchain world, just as it is in the traditional world of centralised authorities. However, there are important differences between leadership in the blockchain world and leadership in the centralised world.
Хороши такие новые олигархии или плохи — вопрос интересный. Похоже, без лидеров людям не организоваться, а у хороших лидеров и сообщества выходят успешными. К тому же одни рождаются лидерами, а другие лидеров ищут. Так будет и в блокчейн-мире — как и в традиционном мире централизованной власти. Но между лидерством в мире блокчейна и лидерством в мире централизованном есть важные различия.
Centralised governance serves to establish moats that protect and reward leaders who do not deserve their elevated position and who do not serve our interests. Part of the problem is that in a world of nation states, where exit is not a realistic option for the vast majority, many people are, by necessity, kettled into spaces with people who do not share their values and with leaders who are not aligned with those values.
Централизованное управление возводит крепостные рвы, которые защищают и вознаграждают лидеров, не заслуживших своего высокого положения и не блюдущих наших интересов. Беда отчасти в том, что в мире национальных государств, где выход для подавляющего большинства — вариант нереальный, многие люди волей-неволей согнаны, словно в загон, в одно пространство с теми, кто не разделяет их ценностей, и под началом лидеров, этим ценностям чуждых.
However, centralised governance also tends to build moats protecting economic classes. Thanks to the corruptibility of centralised banking and the inevitable debasing of national currencies, many wage earners are frozen out from ever being financially secure. Meanwhile, people who hold physical assets can tolerate the debasing of their national currency just fine. Although it is not impossible for people to turn an hourly wage into vast wealth or simply economic security, that path is far from frictionless. Furthermore, if leaders are drawn from the class of asset holders, then they can hardly be expected to represent the interests of wage earners in the long run. Even if they provide entitlements to wage earners, they typically debase the currency in doing so. Thus, the real winner is the asset-holder class.
Впрочем, централизованное управление возводит рвы и вокруг экономических классов. Централизованные банки подвержены коррупции, а национальные деньги неизбежно портятся — и потому многим наёмным работникам путь к финансовой защищённости закрыт навсегда. Между тем держатели физических активов переносят порчу национальной валюты совершенно спокойно. Превратить почасовую зарплату в большое богатство — или хотя бы в экономическую защищённость — не то чтобы невозможно, но путь этот далеко не свободен от трения. Больше того, если лидеры выходят из класса держателей активов, едва ли стоит ждать, что в долгой перспективе они станут отстаивать интересы наёмных работников. Даже когда они дают работникам социальные гарантии, платят за это, как правило, новой порчей денег. Так что в настоящем выигрыше — класс держателей активов.
There are many more moats than this protecting the interests of our de facto oligarchy in the age of centralised governance. Important economic information can be siloed to the advantage of those in the know. For example, business secrets about things like impending mergers can be kept within a narrow circle. In the decentralised blockchain world that we envision, such moats would be less common. Assets like BTC and ETH provide ways to avoid the debasement of currencies. The transparency they bring to governance means that no one gains an edge by hoarding secrets. And because technological developments in crypto are typically onchain and visible to all, it is easier for people to catch up technologically.
Этим список не исчерпывается: в эпоху централизованного управления интересы нашей де-факто олигархии ограждает ещё множество рвов. Важную экономическую информацию можно отгородить глухими перегородками — к выгоде посвящённых. Скажем, деловые секреты — например, о готовящихся слияниях — можно держать в узком кругу. В децентрализованном блокчейн-мире, каким мы его видим, таких рвов будет меньше. Активы вроде BTC и ETH дают способ уберечься от порчи денег. Прозрачность, которую они приносят в управление, означает, что никто не выгадает, пряча секреты. А поскольку технологические новшества в крипте, как правило, живут ончейн и видны всем, людям проще наверстать технологическое отставание.
In the end, we cannot say that there will be no leaders in the blockchain world, and if you wish, you can call these leaders the new oligarchy. However, the difference is that now the interests of the oligarchy are better aligned with our own – not just better aligned but demonstrably better aligned because of the transparency of their onchain actions and, in particular, the transparency of the smart contracts and online protocols they deploy.
В конечном счёте мы не можем утверждать, что в блокчейн-мире обойдётся без лидеров, — и, если угодно, называйте этих лидеров новой олигархией. Разница, однако, в том, что теперь интересы олигархии лучше согласованы с нашими — и не просто лучше, а доказуемо лучше: её действия ончейн прозрачны, и прозрачны в особенности смарт-контракты и сетевые протоколы, которые она пускает в дело.
Finally, we believe that the pathway to being part of the new oligarchy is more frictionless and more merit-based than before. Of course, we recognised that similar claims were made with the emergence of liberalism during the eighteenth century, and there is no doubt that this represented a great step forward. However, to keep advancing towards an egalitarian society, we need to dismantle the information siloes and fill in the moats of the centralised world.
Наконец, мы убеждены: путь в новую олигархию сопряжён с меньшим трением и больше прежнего зависит от заслуг. Мы, конечно, сознаём, что похожие обещания звучали и при рождении либерализма в XVIII веке, — и тот шаг вперёд, спору нет, был огромным. Но чтобы двигаться к эгалитарному обществу дальше, нужно снести информационные перегородки и засыпать рвы централизованного мира.
As we said, there are going to be conceptual limits here. There will be a new class of leaders, and leaders will inevitably fail us, and deserving people will inevitably be left out of leadership positions. We cannot solve for this conceptual limit with technology alone, but we can make the situation much better than it is today and perhaps move ever closer to delivering on the egalitarian promises of the eighteenth-century revolutions. As we will see in the next chapters, we will also need a realignment of our values if we want our new technology stack to work with us instead of against us.
Как мы уже сказали, без концептуальных пределов здесь не обойдётся. Появится новый класс лидеров; лидеры будут неизбежно нас подводить, а достойные люди неизбежно будут оставаться без руководящих постов. Одной лишь технологией этого концептуального предела не снять, но мы можем сделать положение куда лучше нынешнего — и, быть может, всё ближе подходить к исполнению эгалитарных обещаний революций XVIII века. Как мы увидим в следующих главах, понадобится ещё и перенастройка наших ценностей — если мы хотим, чтобы новый стек технологий работал с нами заодно, а не против нас.
15.5 The epistemological limits of oracles
15.5 Эпистемологические пределы оракулов
In our discussion of trust at the beginning of this chapter, we briefly glossed over an important issue that deserves more attention. We mentioned the difficulty of ensuring that the data structures in computer code are reliable representations of what is going on in the so-called real world. If you missed the point, we understand; it came up during our discussion of how one might come to trust a smart contract that promised the delivery of orange juice concentrate. The problem, of course, was that oranges grow on trees and are not data structures in a computer. Smart contracts can only act on computational data structures, and this means that at some point in the process, information about real-world physical oranges and real-world orange juice concentrate needs to be reliably recorded onchain.
Говоря о доверии в начале этой главы, мы лишь мельком коснулись важного вопроса, который заслуживает большего внимания. Мы упомянули, как трудно добиться, чтобы структуры данных в компьютерном коде надёжно отражали происходящее в так называемом реальном мире. Если вы упустили этот момент, мы вас понимаем: он всплыл, когда мы разбирали, как вообще можно довериться смарт-контракту, обещавшему поставку апельсинового концентрата. Загвоздка, разумеется, в том, что апельсины растут на деревьях, а не хранятся структурами данных в компьютере. Смарт-контракты способны оперировать лишь структурами данных в вычислительной машине, а значит, где-то по ходу дела сведения о настоящих, физических апельсинах и настоящем апельсиновом концентрате нужно надёжно записать в блокчейн.
We described this as an issue about trust, which of course, it is. However, it also reveals a deeper conceptual issue regarding the connection between events in the real world and representations in smart contracts and blockchain ledgers. Humans also have this problem and applied to humans, philosophers refer to it as a problem of our knowledge of the external world. How can we rely on our sense organs to reliably tell us about the external world? In Chapter 6, we introduced oracles, which are like sense organs connecting the blockchain to the external world. As we might expect, this raises all sorts of philosophical issues.
Мы описали это как вопрос доверия — и это, конечно, так. Но здесь проглядывает и более глубокая концептуальная проблема: как связаны события реального мира с их представлениями в смарт-контрактах и блокчейн-реестрах? Та же проблема знакома и людям — применительно к нам философы называют её проблемой познания внешнего мира. Откуда мы знаем, что органы чувств рассказывают нам о внешнем мире верно? В главе 6 мы ввели оракулы — своего рода органы чувств, соединяющие блокчейн с внешним миром. Как и следовало ожидать, отсюда вырастает целый ворох философских вопросов.
The problem of blockchain oracles is difficult because computations that take place onchain typically (although not always) involve information about the extra-blockchain world. You can have a stablecoin that tracks the value of the US dollar, but it requires an oracle to inform the smart contract as to the actual price of the US dollar relative to that of a specific cryptocurrency. Or you might want to engage with an online betting market to place bets on the outcome of football games or elections. Once again, one relies on there being a reliable source of information offchain and a reliable tool to move that information onchain. There are, of course, organisations that do this, most notably Chainlink, but these organisations raise questions of their own.
Проблема блокчейн-оракулов сложна потому, что вычисления ончейн, как правило (хотя и не всегда), завязаны на сведения о мире за пределами блокчейна. Можно завести стейблкоин, который отслеживает курс доллара США, — но чтобы сообщить смарт-контракту, сколько доллар стоит на самом деле относительно конкретной криптовалюты, нужен оракул. Или, скажем, вам захотелось сыграть на онлайн-рынке ставок — поставить на исход футбольного матча или выборов. И снова всё держится на двух вещах: на надёжном источнике сведений офчейн, вне блокчейна, и на надёжном инструменте, который перенесёт эти сведения в блокчейн. Организации, которые этим занимаются, конечно, существуют — прежде всего Chainlink, — но сами эти организации вызывают новые вопросы.
The first and most obvious question is really an extension of the conversation that we had in the second section of this chapter – oracles potentially present points of centralisation and, thus, vulnerabilities. To understand the problem, consider this. We could have a perfectly decentralised blockchain (yes, perfectly decentralised is impossible, but this is just a thought experiment); however, if all the offchain information being imported to the chain is coming from a single source, what did your decentralisation actually accomplish? Sure, a perfectly decentralised blockchain ledger would be difficult to tamper with, but if you can take control of the oracle and corrupt the feed of the value of the US dollar or of gold or of the current price of Amazon stock or of the price of orange juice, then the information imported onchain is corrupted.
Первый и самый очевидный вопрос — по сути, продолжение разговора из второго раздела этой главы: оракулы — это потенциальные точки централизации, а значит, и уязвимости. Чтобы понять, в чём беда, представьте вот что. Пусть у нас есть идеально децентрализованный блокчейн (да, идеальная децентрализация невозможна, но это всего лишь мысленный эксперимент). Однако если все офчейн-сведения приходят в него из одного-единственного источника — чего, собственно, добилась ваша децентрализация? Спору нет, идеально децентрализованный блокчейн-реестр трудно подделать. Но если можно захватить оракул и исказить поток данных — о курсе доллара, о цене золота, о текущих котировках акций Amazon или о цене апельсинового сока, — то искажёнными окажутся и сведения, попавшие в блокчейн.
In this chapter’s opening section, we also saw all of the hoops that one would have to jump through in order to resolve this problem. In effect, one would have to continually make more and more real-world information into onchain information. And how does one do that? To answer that, let us remain with the orange juice example, as it provides a good illustration of the problem and of the obstacles you would have to overcome in order to solve it. Let us say that a smart contract involves the exchange of a certain amount of a US dollar stablecoin for a certain amount of orange juice delivered to your store. How does the smart contract know that the orange juice has been received? Well, someone has to record that information onchain.
В начале главы мы уже видели, какую полосу препятствий пришлось бы одолеть, чтобы решить эту проблему. По сути, пришлось бы без конца превращать всё новые и новые сведения о реальном мире в ончейн-записи. А как это делается? Чтобы ответить, останемся при примере с апельсиновым соком: он хорошо показывает и саму проблему, и препятствия, которые пришлось бы преодолеть, чтобы её решить. Допустим, смарт-контракт предусматривает обмен определённой суммы в долларовом стейблкоине на определённое количество апельсинового сока, доставленного в ваш магазин. Откуда смарт-контракту знать, что сок получен? Что ж, кто-то должен записать эти сведения в блокчейн.
Now, we must question whether the information is reliable and one way to make it more reliable is to expand the scope of the information imported to the blockchain. For example, we might include shipping information about orange juice as it leaves the factory. However, the problem does not end there. How do we know that it was orange juice that left the factory?
Дальше встаёт вопрос: а надёжны ли эти сведения? Один из способов прибавить им надёжности — расширить круг данных, которые попадают в блокчейн. Скажем, добавить транспортные сведения об апельсиновом соке — с той минуты, как он покидает завод. Но и на этом проблема не кончается. Откуда мы знаем, что с завода уехал именно апельсиновый сок?
It is not like there is nothing to be said about the orange juice leaving the factory. We certainly would have quality control people entering information about the purity of the orange juice in the factory, but how do we trust those human points of failure? We can keep expanding the amount of onchain information. We can input the information onchain at each step in the manufacturing process, beginning with taking oranges into inventory and sending them to the juicers. To assure ourselves that those records are also reliable, we can track the orange shipment from the orange groves, and we can presumably also record information from the harvesting equipment – if desired, modern harvesting equipment can record the GPS location for every orange that it picks down to the very tree from which it picked it. However, that information could also be corrupted because any recording of information can be corrupted. We could utilise an army of bots and drones to verify the authenticity of the information being recorded at harvest and perform audits on the quality control equipment. However, then we might need drones to audit the drones and so on. It plays out just as it did in our discussion of trust above.
Нельзя сказать, что об уехавшем с завода соке вовсе нечего сообщить. На заводе наверняка есть контролёры качества, которые вносят данные о чистоте сока, — но как довериться этим человеческим точкам отказа? Объём ончейн-сведений можно наращивать и дальше: вносить данные в блокчейн на каждом шаге производства, начиная с приёмки апельсинов на склад и отправки их под пресс. А чтобы увериться, что и эти записи надёжны, можно отслеживать партию апельсинов от самых плантаций — и, надо думать, записывать ещё и данные с уборочной техники: при желании современный комбайн фиксирует GPS-координаты каждого сорванного апельсина — вплоть до дерева, с которого его снял. Но и эти сведения можно исказить — как, впрочем, любую запись. Можно бросить в дело армию ботов и дронов: проверять подлинность записей, которые ведутся на сборе урожая, и устраивать аудит оборудования контроля качества. Но тогда, глядишь, понадобятся дроны, чтобы проверять дроны, — и так далее. История разворачивается точь-в-точь как в нашем разговоре о доверии выше.
While we never arrive at a completely secure foundation of Cartesian certainty, at each iteration of the process, we make it progressively less likely that our information is corrupted. Maybe you can get the store delivery service to lie about receiving orange juice, but you also have to get the trucking service to lie about the delivery and the initial factory to lie about loading the trucks. And you need the factory to lie about producing the orange juice and the quality control people to lie about the measurements they took. And you have to get the shipping service to lie about the delivery of the oranges to the factory and the farm to lie about picking the trees and loading the trucks, and have someone to lie about the AI drones that audit various parts in that whole process. In other words, it would take an epic conspiracy to successfully execute such a scheme.
До совершенно надёжного фундамента картезианской достоверности мы так и не доберёмся, но каждый новый виток этого процесса делает всё менее вероятным, что наши сведения подделаны. Допустим, вы уговорите службу доставки магазина солгать о приёмке апельсинового сока — но тогда придётся уговорить и перевозчика солгать о доставке, и сам завод — о погрузке машин. Понадобится, чтобы завод солгал о производстве сока, а контролёры качества — о снятых замерах. Придётся заставить лгать и транспортную службу — о доставке апельсинов на завод, и плантацию — о сборе урожая и погрузке машин, да ещё найти того, кто солжёт об ИИ-дронах, проверяющих разные звенья всей этой цепочки. Иначе говоря, чтобы провернуть такую схему, потребовался бы заговор эпического размаха.
Now, of course, we recognise that there are points of weakness in this process. Maybe one dishonest trucker can disable his GPS, deliver quality orange juice to a different customer, and deliver inferior orange juice or convince those overseeing the shipping and receiving processes to say that the orange juice was received and record it in inventory. However, it is not trivial business because the audit trail is massive. At the end of the day, it is highly probable that the oranges were harvested, delivered to the factory, shipped out of the factory and delivered to the store, with information recorded onchain at every step of the audit trail. As noted above, we also have to trust fellow humans at many points of that audit trail. However, the longer the audit trail, the more reliable the information that ends up being fed into the smart contract. This is because a smart contract oracle does not need to merely input the record of receipt of orange juice; a good oracle will peer as deeply into the audit trail as necessary to mitigate financial risks.
Разумеется, мы понимаем, что слабые места в этом процессе есть. Может быть, один нечестный водитель сумеет отключить GPS, отвезти качественный сок другому покупателю, а сюда доставить второсортный — или убедит ответственных за отгрузку и приёмку заявить, что сок получен, и провести его по складскому учёту. Но дело это отнюдь не пустячное: контрольный след огромен. В сухом остатке весьма вероятно, что апельсины и правда были собраны, привезены на завод, отгружены с него и доставлены в магазин — и на каждом шаге контрольного следа сведения записывались в блокчейн. Как мы отмечали выше, во многих точках этого следа приходится доверять живым людям. И всё же чем длиннее контрольный след, тем надёжнее сведения, которые в итоге попадают в смарт-контракт. Дело в том, что оракулу смарт-контракта незачем ограничиваться одной лишь записью о приёмке апельсинового сока: хороший оракул заглянет в контрольный след настолько глубоко, насколько нужно, чтобы снизить финансовые риски.
Earlier, we mentioned Chainlink, which is an oracle network. It is worth noting that it uses a different strategy from the one outlined above. Chainlink oracles are actually more like small networks of individuals who are tasked with providing reliable information. People participating in these oracle networks need to stake assets, which can be forfeited if they provide incorrect information. However, we can take this general idea and expand on it.
Выше мы упоминали Chainlink — сеть оракулов. Стоит отметить, что её стратегия отличается от только что описанной. Оракулы Chainlink — это, по сути, небольшие сети людей, которым поручено поставлять надёжные сведения. Участники таких сетей оракулов должны заблокировать активы в стейкинге — и лишатся их, если сообщат неверные сведения. Но эту общую идею можно взять и развить.
For example, if you wanted an especially secure node for football game scores for a high-stakes gambling service, you might want more than a news feed from a service like the BBC because you might worry that a single feed could be hacked. You might also want more than one pair of eyes reporting to your oracle. Therefore, someone in your oracle network might go to the games, someone might monitor the news service and someone else might query the league office for scores. Each of these individuals would operate a node, and each of them would stake resources which would be forfeited if they reported an incorrect score. If each of our human observers operates a node, then the oracle is actually a network of these nodes. Engineered correctly, such an oracle will be decentralised and will survive individual points of failure. It may well be an organised blockchain community itself.
Скажем, вам нужен особо защищённый узел, поставляющий счёт футбольных матчей для тотализатора с высокими ставками. Тогда одной новостной ленты какой-нибудь службы вроде Би-би-си вам, пожалуй, будет мало: единственную ленту могут и взломать. Да и пар глаз, докладывающих вашему оракулу, лучше иметь не одну. Поэтому пусть кто-то из вашей сети оракула ходит на матчи, кто-то следит за новостной службой, а кто-то ещё запрашивает счёт в офисе лиги. Каждый из них будет держать собственный узел, и каждый заблокирует в стейкинге ресурсы, которых лишится, если сообщит неверный счёт. А раз каждый наш наблюдатель-человек держит узел, то оракул на деле оказывается сетью таких узлов. Если всё спроектировать грамотно, такой оракул будет децентрализован и переживёт отказы в отдельных точках. Он и сам вполне может быть организованным блокчейн-сообществом.
With oracles like those following the Chainlink model, we are back in the business of trusting other humans, but we have somewhat decentralised that trust, and we have made sure that there is a penalty for providing false information. Therefore, it is a peculiar kind of ‘trust’ in which a Sword of Damocles hangs over the person we trust (they could lose their stake if they fail to report accurate information), and we are also distributing that trust among others in the oracle network, each with a Sword of Damocles hanging over their heads. Furthermore, incentives encourage nodes to perform reliably, and nodes that report accurate information are rewarded (oracles are a service for pay, after all).
С оракулами, устроенными по образцу Chainlink, мы снова доверяем другим людям — но это доверие мы отчасти децентрализовали и позаботились о том, чтобы за ложные сведения полагалось наказание. Выходит, это «доверие» особого рода: над тем, кому мы доверяем, висит дамоклов меч (не сообщишь точные сведения — лишишься активов в стейкинге), и вдобавок мы распределяем это доверие между остальными участниками сети оракула — а над головой каждого из них висит свой дамоклов меч. Больше того, к добросовестной работе узлы подталкивают и стимулы: тем, кто сообщает точные сведения, платят (оракулы, в конце концов, — платная услуга).
What is the upshot of all this? The conceptual limit is that there cannot be absolute certainty about the information that is being fed into the blockchain via oracles, but by putting more and more information from the audit trail onto the blockchain, we gradually increase the probability that the information is reliable. Similarly, as oracles add more nodes, they become more robust – ideally, they become Byzantine-fault-tolerant networks themselves. These protocols are not vapourware but are being brought online today as we write this. To be sure, there is a conceptual limit to the reliability of oracles, but it seems to be one with which we can live if networks and oracles are correctly designed. The blockchain cannot have perfect knowledge of the external world. However, robust decentralised networks can achieve a level of veridicality that centralised information aggregators cannot.
Что из всего этого следует? Концептуальный предел таков: абсолютной уверенности в сведениях, которые попадают в блокчейн через оракулы, быть не может. Но чем больше данных из контрольного следа мы переносим в блокчейн, тем выше вероятность, что сведения надёжны. Так же и с оракулами: чем больше у них узлов, тем они устойчивее — в идеале они сами становятся сетями с византийской отказоустойчивостью. И эти протоколы — не пустые обещания разработчиков: их вводят в строй прямо сейчас, пока мы пишем эти строки. Спору нет, у надёжности оракулов есть концептуальный предел, но с ним, похоже, можно жить — если сети и оракулы спроектированы как следует. Совершенного знания о внешнем мире у блокчейна не будет. Однако устойчивым децентрализованным сетям доступен такой уровень достоверности, какой централизованным агрегаторам информации не по силам.
15.6 Freedom and conservatorship
15.6 Свобода и опека
On 1 February 2008, American pop singer Britney Spears was involuntarily placed under a conservatorship with her father, Jamie Spears, and attorney Andrew M. Wallet as the conservators. The conservatorship lasted until November 2021 and raised questions over conservatorship laws in the United States and more than a few cries of ‘Free Britney’ from her fans. At its core, the idea behind a conservatorship is that the law can determine if an individual, for reasons of age or deteriorated mental health, cannot take care of their person or finances. In Britney’s case, the concern was both for her person and her finances. The results of the conservatorship were perhaps predictably troubling, as Britney brought a lawsuit with charges of mistreatment, coercion and conflict of interest. On 7 September 2021, Jamie Spears filed to terminate his conservatorship, although Britney’s fans will tell you that this was not out of respect for Britney so much as to avoid discovery, depositions and, potentially, a trial involving Mr. Spears.10
1 февраля 2008 года американскую поп-певицу Бритни Спирс принудительно поместили под опеку; опекунами стали её отец Джейми Спирс и адвокат Эндрю М. Уоллет. Опека продлилась до ноября 2021 года, породила вопросы к американским законам об опеке — и немало возгласов «Free Britney» («Свободу Бритни!») со стороны её поклонников. В основе института опеки лежит идея: закон может установить, что человек — по возрасту или из-за расстроенной психики — не в состоянии позаботиться о себе самом или о своих финансах. В случае Бритни речь шла и о ней самой, и о её финансах. Итоги опеки оказались, пожалуй, предсказуемо скверными: Бритни подала иск, заявив о дурном обращении, принуждении и конфликте интересов. 7 сентября 2021 года Джейми Спирс сам подал ходатайство о прекращении опеки — хотя поклонники Бритни скажут вам, что дело тут не столько в уважении к ней, сколько в желании избежать раскрытия доказательств, дачи показаний под присягой и, чего доброго, судебного процесса с участием самого Спирса.10
Our concern here is not with Britney per se (although we are happy she has been subsequently freed) so much as it is with all the other people put in this position and also with the very unclear line between people who need conservatorship and those who do not. Finally and most importantly, we are concerned with the conceptual issue of when blockchain communities are entitled to permit conservatorship over their citizens. Here, we are returning to an issue raised much earlier – the rights individuals within blockchain communities have to know about external communities, the rights they have to exit their community and so on. Do blockchain communities have the right to deny the rights of seventeen-year-old citizens to explore other communities? Do they have the right to deny exit? And if the age of liberation is not seventeen, when is it? Is age the only reason to insist on this sort of conservatorship, or should other considerations like emotional health be factored in, too? Can a blockchain community restrict the right of exit and access to individuals like Britney Spears?
Нас здесь занимает не Бритни как таковая (хотя мы рады, что в конце концов её освободили), а все остальные люди, оказавшиеся в таком положении, — и ещё очень зыбкая граница между теми, кому опека нужна, и теми, кому нет. Наконец — и это главное — нас волнует концептуальный вопрос: когда блокчейн-сообщества вправе допускать опеку над своими гражданами? Тут мы возвращаемся к теме, поднятой много раньше, — к праву членов блокчейн-сообщества знать о внешних сообществах, к их праву на выход из своего сообщества и так далее. Вправе ли блокчейн-сообщество отказывать семнадцатилетним гражданам в праве присматриваться к другим сообществам? Вправе ли оно отказывать им в выходе? А если возраст освобождения — не семнадцать лет, то какой? И один ли возраст даёт основание настаивать на такой опеке — или следует учитывать и другое, например душевное здоровье? Может ли блокчейн-сообщество ограничить право на выход и право доступа таким людям, как Бритни Спирс?
Now, obviously, this is not really an issue about blockchain technology, but it certainly is an issue about the rights of community members, and whatever the technology grounding a community, there is an issue to be addressed here. The issue cannot really be escaped by blockchain communities. The question is, do blockchain communities have something to contribute to discussions about conservatorship? Do they add a new factor to be considered? Is there hope for future Britneys in the form of blockchain communities? Maybe.
Понятно, что сама по себе это проблема не технологии блокчейна — это вопрос о правах членов сообщества, и на какой бы технологии сообщество ни строилось, решать его придётся. Уйти от него блокчейн-сообществам, по сути, не удастся. Вопрос в другом: могут ли блокчейн-сообщества что-то добавить к разговору об опеке? Привносят ли они новое обстоятельство, которое стоит взвесить? Есть ли надежда для будущих Бритни — надежда в лице блокчейн-сообществ? Может быть.
In the first place, as noted throughout this book, decentralised blockchain technology offers us more transparency, and presumably, this sort of transparency could only help people like Britney by ensuring that the details of their conservatorship are kept secure and accessible to the relevant auditors. It should not be necessary to go through a lengthy and expensive discovery process to investigate whether a conservatorship is being handled correctly. Recall that Britney’s father released her from her conservatorship when faced with the fact that he might have to be deposed in a court of law and have his records subpoenaed – in other words, he was concerned that his actions would become transparent, at least to the court.
Во-первых, как мы не раз отмечали в этой книге, децентрализованный блокчейн даёт больше прозрачности, а такая прозрачность, надо думать, людям вроде Бритни могла бы только помочь: подробности опеки хранятся надёжно и доступны тем, кому положено их проверять. Чтобы выяснить, честно ли ведётся опека, не должна требоваться долгая и дорогостоящая процедура раскрытия доказательств. Вспомните: отец Бритни освободил её из-под опеки, когда понял, что его, чего доброго, вызовут на допрос под присягой, а его бумаги истребуют по судебной повестке, — иначе говоря, он забеспокоился, что его действия станут прозрачными, хотя бы для суда.
Once again, we can see the importance of transparent, immutable records. One feature of such records is that they allow the entire community to understand the consequences of decisions being made with respect to conservatorship. The community’s decisions about conservatorship can be better informed, whether those decisions are being made on behalf of a pop star or an entire age group of children. Although decisions can be better informed, there is no guarantee that bad decisions cannot be made. It will be up to the communities to make these decisions for better or worse, and here we see the conceptual limits for blockchain communities; bad decisions can always be made by fellow humans. The best that blockchain technology can do is help these decisions be better informed and their consequences better understood.
И снова мы видим, как важны записи прозрачные и неизменяемые. Одно из их свойств: они позволяют всему сообществу понимать, к каким последствиям ведут решения об опеке. Такие решения сообщество сможет принимать более осведомлённо — выносятся ли они о судьбе поп-звезды или целой возрастной группы детей. Но осведомлённость — не гарантия: никто не обещает, что дурных решений не будет. Принимать их — к добру или к худу — предстоит самим сообществам, и здесь проступает концептуальный предел блокчейн-сообществ: дурное решение всегда могут принять люди — такие же, как мы. Лучшее, на что способна технология блокчейна, — помочь принимать эти решения осведомлённее и яснее видеть их последствия.
15.7 The conceptual limits of transparency
15.7 Концептуальные пределы прозрачности
In previous chapters, we carved out a broad class of things that citizens have a right to know about the conduct of their blockchain communities, but there are limits to what can and should be accomplished with respect to transparency. Total transparency may not be viable, for it is reasonable to think that community governments have to keep certain information secret – either for reasons of citizen privacy or security or economic strategy. For example, consider strategies for negotiating trade agreements – you do not want your maximum offer price to be public knowledge. Here, we get into interesting and difficult territory. If there are to be secrets, who will classify them as secret? And whoever it is, we seem to be back with a central authority and the consequent abuses that extrude from a central authority keeping something secret.
В предыдущих главах мы очертили широкий круг вещей, которые граждане вправе знать о делах своих блокчейн-сообществ. Но у прозрачности есть пределы — пределы возможного и пределы должного. Тотальная прозрачность, возможно, попросту нежизнеспособна: резонно предположить, что правительствам сообществ придётся кое-какие сведения держать в секрете — ради приватности граждан, ради безопасности или ради экономической стратегии. Возьмём, к примеру, стратегию на переговорах о торговом соглашении: едва ли вы хотите, чтобы ваша предельная цена была известна каждому. Здесь мы вступаем на территорию интересную и трудную. Если секретам быть — кто будет их засекречивать? И кто бы это ни был, мы, похоже, снова упираемся в централизованную власть — а с ней и в злоупотребления, которые неизбежно вырастают там, где централизованная власть что-то держит в тайне.
The dangers of allowing centralised secrets should be obvious. There have been countless examples of politically embarrassing facts, moral failures and politically damaging facts being classified as state secrets. In one of the most famous examples, the Pentagon Papers, US military analyst Daniel Ellsberg leaked confidential internal documents that acknowledged that the war in Vietnam was not winnable by the US.11
Чем опасно позволить кому-то держать централизованные секреты, объяснять едва ли нужно. Несть числа примерам, когда государственной тайной объявляли факты, неудобные для политиков, нравственные провалы и сведения, грозящие политикам ущербом. Один из самых громких случаев — «документы Пентагона»: американский военный аналитик Дэниел Эллсберг предал огласке секретные внутренние документы, где признавалось, что войну во Вьетнаме Соединённым Штатам не выиграть.11
However, perhaps a blockchain community can maintain secrets without centralising them. We naturally suppose that state secrets must be determined by a central authority because otherwise, how are they kept secret? If everyone knows it, it is hardly a secret. Therefore, it seems fair to assume that there must be a single official secret keeper. However, maybe this is not the case. Perhaps decentralised secret keeping is a possibility. One way to achieve this is via a protocol known as ‘Shamir’s Secret Sharing’, named after a 1979 paper titled ‘How to Share a Secret’ by Adi Shamir.12
Но, быть может, блокчейн-сообщество способно хранить секреты, не централизуя их. Мы привыкли считать, что государственные тайны должна определять централизованная власть: а как иначе удержать их в тайне? Если знают все — какой же это секрет? Отсюда вроде бы честно заключить, что должен существовать единый официальный хранитель секретов. Но, возможно, это не так. Возможно, хранить секреты можно и децентрализованно. Один из способов — протокол, известный как «схема разделения секрета Шамира», названный по статье Ади Шамира 1979 года «Как разделить секрет».12
Shamir’s Secret Sharing involves breaking encryption keys into pieces and distributing them to different members of a community. It then takes a specified number of community members to reconstruct the key. The theory is that the key will only be reconstructed for a specific purpose and only with the approval of a large enough group of community members.
Схема разделения секрета Шамира устроена так: ключ шифрования разбивают на части и раздают разным членам сообщества. Чтобы восстановить ключ, нужно заданное число участников. Замысел в том, что ключ соберут заново лишь ради конкретной цели — и лишь с одобрения достаточно большой группы членов сообщества.
One issue that Shamir’s Secret Sharing does not resolve is the problem of classifying secrets. Can that process be distributed as well? One idea is that we can decentralise the classification process if we, as a community, publicly identify the kind of information that we think should be classified and then leverage smart contracts and discreet oracles to gather that information and keep it secret until the community agrees to release it. This, in turn, requires that the information being gathered is offchain since any onchain information is, by its very nature, very public. Thus, we would need smart contracts that could access black box oracles and store the relevant information in their own black box, only to be accessed upon some community-agreed-upon actionable purpose.
Одной проблемы схема Шамира не решает — проблемы засекречивания. Можно ли распределить и этот процесс? Есть такая идея: засекречивание удастся децентрализовать, если мы всем сообществом открыто определим, какого рода сведения считаем подлежащими засекречиванию, а затем поручим смарт-контрактам и «неболтливым» оракулам собирать эти сведения и хранить их в тайне, пока сообщество не согласится их раскрыть. Это, в свою очередь, значит, что собираемые сведения должны находиться офчейн: всё, что ончейн, по самой своей природе у всех на виду. Стало быть, нужны смарт-контракты, которые умели бы обращаться к оракулам-«чёрным ящикам» и складывать нужные сведения в собственный «чёрный ящик», открывая к нему доступ лишь ради практической цели, заранее согласованной сообществом.
There are all kinds of challenges that flow from such a strategy. Firstly, we have already talked about the fact that oracles tend to be points of centralisation. However, the other issue is that the strategy requires that certain crucial state secrets be entirely in the hands of black box oracles in which no human knows their contents. We can use zero-knowledge proof strategies to ensure that the oracles are behaving correctly in their classification of secrets, but even if we know enough about the oracles to be satisfied that they are good actors, they may still be vulnerable to attack.
Из такой стратегии вырастает целый ворох трудностей. Во-первых, мы уже говорили о том, что оракулы склонны превращаться в точки централизации. Но есть и другая беда: по этой стратегии иные важнейшие государственные тайны целиком оказываются в руках оракулов-«чёрных ящиков», о содержимом которых не знает ни один человек. С помощью доказательств с нулевым разглашением можно удостовериться, что оракулы засекречивают сведения как положено; но даже если мы знаем об оракулах достаточно, чтобы счесть их добросовестными, они всё равно могут быть уязвимы для атаки.
Finally, there is the problem that tensions between the need for governmental transparency and citizen privacy will arise. For example, we often hold that leaders, like presidents, should make their medical conditions and financial holdings public, but in a blockchain world in which potentially anyone can become a leader of importance, the line between leader and citizen is very thin. Perhaps bots can be enlisted to review medical records and financial holdings, but as before, this raises questions about the trustworthiness and safety of the bots.
Наконец, есть и такая проблема: между потребностью в прозрачности правительства и приватностью граждан будут возникать противоречия. Скажем, мы обычно считаем, что лидеры — например, президенты — обязаны предавать огласке состояние своего здоровья и свои активы; но в блокчейн-мире, где заметным лидером потенциально может стать каждый, грань между лидером и рядовым гражданином очень тонка. Возможно, к проверке медицинских карт и активов удастся привлечь ботов — но тогда, как и прежде, встаёт всё тот же вопрос: можно ли ботам доверять и безопасны ли они сами.
15.8 The limits of voluntary forfeit
15.8 Пределы добровольного отказа
A good case can be made that certain moral rights are voluntarily forfeitable. A Puritan community might forfeit its right to carnal pleasures or even the right to music and other forms of entertainment. After all, during the Reformation, the city of Geneva banned musical instruments and singing in harmony. You can imagine a community banning rock and roll or reggaeton music. However, even here, we get into interesting questions. If music has been effectively banned, how do you know enough about music to fully grasp what it is that you have agreed to forfeit? This seems to suggest that one must have the ability to temporarily step outside of voluntary self-censorship and witness how the rest of the world carries on.
Можно вполне убедительно доказать, что от некоторых моральных прав позволительно отказаться добровольно. Пуританская община может отказаться от права на плотские удовольствия — или даже от права на музыку и иные развлечения. В конце концов, в годы Реформации Женева запретила музыкальные инструменты и многоголосное пение. Нетрудно представить сообщество, которое запретит рок-н-ролл или реггетон. Однако и здесь начинаются любопытные вопросы. Если музыка запрещена всерьёз, откуда вы знаете о ней достаточно, чтобы вполне понять, от чего согласились отказаться? Похоже, это значит, что у человека должна быть возможность на время выйти за рамки добровольной самоцензуры и посмотреть, как живёт остальной мир.
The issues here are perplexing. A community may think it is in its best interest to protect members from outside temptations, and we can concede that such outside threats may, in fact, be threats to the community. On the other hand, intentional communities do survive even while quite obviously surrounded by communities with very different morals. The groups that accomplish this are too many to list exhaustively, but obvious examples include Hassidic Jews, the Mormons, the Quakers and the Mennonites, all of which survive quite successfully even while surrounded by peoples with quite different moral practices.
Вопросы здесь ставят в тупик. Сообщество может считать, что оберегать членов от внешних соблазнов — в его интересах, и мы готовы признать: такие внешние угрозы действительно могут быть угрозами для сообщества. С другой стороны, идейные сообщества выживают, даже когда их со всей очевидностью окружают сообщества с совсем иной моралью. Всех, кому это удаётся, не перечислить, но очевидные примеры — хасиды, мормоны, квакеры и меннониты: все они вполне благополучно живут бок о бок с народами, чьи нравственные обычаи сильно отличаются от их собственных.
Thus, while access to the external world (and the visibility of alternative lifestyles) presents a certain level of threat to community survival, it is not a mortal threat, and we would suggest that any threat is trumped by the need for people to intelligently pick the community and system they want to live in. Citizens of North Korea may believe they live in the best country in the world, but this belief is forged with the help of their ignorance of the world around them, thanks to government censorship. They did not enter into those conditions voluntarily, but voluntary or not, no government should keep its population ignorant of the rest of the world. Access to knowledge of other communities is a right that cannot be forfeited because if the right to knowledge of alternatives is forfeit, the right to exit is undermined.
Итак, доступ к внешнему миру (и видимость иных укладов жизни) в известной мере угрожает выживанию сообщества, но угроза эта не смертельна; и, на наш взгляд, любую такую угрозу перевешивает другое: людям необходимо осознанно выбирать сообщество и строй, в которых они хотят жить. Граждане Северной Кореи, возможно, верят, что живут в лучшей стране мира, но вера эта выкована из их неведения об окружающем мире — спасибо правительственной цензуре. В эти условия они попали не по своей воле; но добровольно или нет — ни одно правительство не вправе держать население в неведении об остальном мире. Доступ к знанию о других сообществах — право, от которого отказаться нельзя: отказ от права знать об альтернативах подрывает право на выход.
How far does this right to knowledge extend? Must a community provide a fair and balanced picture of the external world to its community members, or is it free to spin the external world as being defective or even depraved? The difficulty, of course, is that there is no fair and balanced picture of the external communities, and even if there was, there would be no neutral authority that could dictate what that picture is. Thus, it seems that while communities cannot restrict access to the outside world, they have the right to spin the merits of the external world as they see fit. Fair-minded communities will strive to be balanced, but individuals must find their own way to navigate through whatever propaganda their community generates. Acquiring knowledge from outside the community is not a frictionless enterprise.
Как далеко простирается это право на знание? Обязано ли сообщество давать своим членам честную и взвешенную картину внешнего мира — или вольно выставлять этот мир ущербным, а то и растленным? Загвоздка, разумеется, в том, что честной и взвешенной картины внешних сообществ не существует, а существуй она — не нашлось бы нейтральной инстанции, которая могла бы её предписать. Выходит, что сообщества, хотя и не вправе ограничивать доступ к внешнему миру, вольны толковать его достоинства, как им заблагорассудится. Добросовестные сообщества будут стремиться к взвешенности, но пробираться сквозь пропаганду — какую бы ни порождало родное сообщество — каждому придётся самому. Добывать знания за пределами сообщества — занятие отнюдь не без трения.
Thus, individuals have the right to exit and the right to government transparency, and they also have the right to peer beyond their communities and sample external communities in a (mostly) unfiltered fashion. These rights cannot be forfeited. But might other rights be forfeitable? To illustrate with a case we discussed earlier, could one join a community in which one is a voluntary slave?
Итак, у человека есть право на выход и право на прозрачность правительства, а вдобавок — право заглядывать за пределы своего сообщества и знакомиться с чужими (по большей части) без фильтров. От этих прав отказаться нельзя. Но, может быть, есть права, от которых можно? Возьмём для наглядности случай, который мы уже обсуждали: можно ли вступить в сообщество, где ты — добровольный раб?
Here again, we bump up against the issue of demands that are generated by the right to exit. Even voluntary slaves cannot surrender their right to knowledge of the external world and their right to knowledge of internal facts about their government. It follows that they cannot forfeit their rights to basic education or to virtually visit other communities as a free person or do anything that might allow them to know what they are missing out on given the choice they have made.
Здесь мы снова упираемся в требования, которые порождает право на выход. Даже добровольные рабы не могут отдать ни право знать о внешнем мире, ни право знать, что творится внутри их собственного правительства. А значит, им нельзя отказаться от права на базовое образование, от права виртуально, как свободный человек, посещать другие сообщества — и вообще от права делать что бы то ни было, что позволило бы им понять, чего они лишились из-за сделанного выбора.
There is also the issue of whether you can forfeit your right to the material resources to exit and start over somewhere else. Maybe volunteer slaves must post a deposit sufficient for them to move on should they choose to do so one day. To some extent, this means that pure voluntary slavery is not an option, given that the capacity for exit must always remain available and may not be surrendered. So too, the knowledge of exit possibilities and alternative life experiences must remain available and may not be surrendered.
Есть и другой вопрос: можно ли отказаться от права на материальные средства, которые нужны, чтобы выйти и начать всё заново где-то ещё? Быть может, добровольный раб обязан внести залог, которого хватит на переезд, если однажды он решит уйти. В каком-то смысле это значит, что чистое добровольное рабство невозможно: возможность выхода должна оставаться всегда, и отдать её нельзя. То же и со знанием о путях выхода и об иных жизненных возможностях: оно должно оставаться доступным, и отречься от него нельзя.
To push a little further on this point, let us imagine someone who chooses to be ignorant of alternative life possibilities. They buy into the culture of their community and voluntarily take a pill or engage in mental exercises that steel themselves against acquiring knowledge of alternative cultures and possible life experiences. It is inevitable that we encounter difficult cases on the margins, and quite clearly, these count as difficult cases. Taken to its limit, freedom means freedom to surrender freedoms and freedom to be ignorant. However, we all recognise cases in which we wilfully did not consider options and came to regret those choices. What then of cases where we are never in a position to question those earlier decisions? Does this not make us prisoners of decisions made by our past selves?
Дожмём эту мысль ещё немного: вообразим человека, который сам выбирает неведение об иных возможностях жизни. Он всей душой принимает культуру своего сообщества и добровольно глотает таблетку или прибегает к ментальным упражнениям, которые делают его невосприимчивым к знанию о других культурах и возможных иных жизненных путях. Трудные пограничные случаи неизбежны — и перед нами, совершенно очевидно, именно такой случай. Доведённая до предела, свобода означает и свободу отказываться от свобод, и свободу оставаться в неведении. Однако каждому из нас знакомы случаи, когда мы намеренно закрывали глаза на варианты — а потом жалели о своём выборе. А как быть, если усомниться в тех давних решениях нам не суждено уже никогда? Не делает ли это нас пленниками решений, принятых нашими прошлыми «я»?
This suggests that people should always have the tools and resources to unwind their past choices, and that communities have the responsibility to provide these tools and resources, even when doing so appears to conflict with the integrity of the community. The right to exit trumps community integrity.
Всё это подсказывает: у людей всегда должны быть инструменты и ресурсы, чтобы отыграть назад прошлые решения, а на сообществах лежит обязанность такие инструменты и ресурсы предоставлять — даже когда это, на первый взгляд, идёт вразрез с целостностью самого сообщества. Право на выход перевешивает целостность сообщества.
This chapter has been about conceptual limits, and accordingly, we are not saying we can solve these conundrums. Hard decisions are coming. As we said, the goal of this chapter is to understand the limitations of what can be accomplished with the deployment of decentralised blockchain protocols.
Эта глава — о концептуальных пределах, и потому мы не берёмся утверждать, что способны разрешить эти головоломки. Трудные решения ещё впереди. Как мы уже говорили, цель главы — понять пределы того, чего можно достичь, развернув децентрализованные блокчейн-протоколы.
By now, it should be clear that no technology stack by itself can solve for all of these conceptual problems. The bigger issue is that we can really only expect these technologies to work if community values are correctly aligned. There is no victory in distributed trust if everyone is untrustworthy. Similarly, there is no victory in a decentralised network if every node is left vulnerable. Of course, there is no victory in a fixed monetary supply of 21 million BTC if miners and developers do not defend that maximum supply. Human beings need to be value-aligned with the technology stack. We turn to this issue in the next chapters.
К этому моменту должно быть ясно: ни один стек технологий сам по себе не решит всех этих концептуальных проблем. Но есть загвоздка крупнее: всерьёз рассчитывать, что эти технологии заработают, можно лишь тогда, когда ценности сообщества настроены верно. Распределённое доверие — не победа, если доверять нельзя никому. Точно так же и децентрализованная сеть — не победа, если каждый её узел остаётся уязвимым. И, разумеется, фиксированная эмиссия в 21 млн BTC — не победа, если майнеры и разработчики не стоят на страже этого потолка. Ценности людей должны быть настроены в лад со стеком технологий. К этому вопросу мы и обратимся в следующих главах.