【專欄】為什麼區塊鏈不等於去中心化、不可篡改、可以信任?
【專欄】為什麼區塊鏈不等於去中心化、不可篡改、可以信任?
2022.09.07 | 區塊鏈
《數位時代》長期徵稿,針對時事科技議題,需要您的獨特觀點,歡迎各路專業人士來稿一起交流。投稿請寄edit@bnext.com.tw,文長至少800字,請附上個人100字內簡介,文章若採用將經編輯潤飾,如需改標會與您討論。

(觀點文章呈現多元意見,不代表《數位時代》的立場)

上週在區塊鏈的真相二曾經和大家介紹過比特幣的採礦原理和交易速度緩慢,因此不適合用來做小額支付。那區塊鏈具有去中心化、不可篡改、可以信任的特性,總是有用的吧?為什麼又錯了呢?此外,許多人不停吹捧區塊鏈「去中心化」有多少優點,卻都不提它的缺點,實際上「去中心化」與「中心化」都有各自的優缺點,所以「兩者並用」是比較可行的方式,為什麼?

公有鏈大部分的應用是加密貨幣

任何人都可以建立和參與的區塊鏈稱為「公有鏈(Public blockchain)」,任何人都可以讀取、發送、確認交易資料,參與共識過程,通常被認為是「去中心化」的區塊鏈。例如:比特幣、乙太幣等。目前公有鏈大部分的應用就是加密貨幣,由於地下金融有很大的市場,因此除非政府禁止,否則仍然會持續運作下去。

公有鏈的礦工彼此互相不認識,不太可能串通勾結竄改區塊鏈的資料,因此滿足「去中心化」;公有鏈如果使用採礦運算就能滿足「不可竄改」;公有鏈雖然不可竄改,但是不代表可以信任,一個資料庫可以信任必須滿足兩個條件:先驗證資料是正確的,寫入資料庫後再確認不可竄改,公有鏈只能滿足第二個條件,卻無法滿足第一個條件,因此公有鏈「不一定」可以信任。

聯盟鏈適合應用在各種商業模式

由多個特定的企業或組織建立和參與的區塊鏈稱為「聯盟鏈(Consortium blockchain)」,適合應用在機構間的交易、結算、清算等工作,讓特定機構間彼此有可以互相信任的基礎資料。例如:臉書的天秤幣、台灣的金融函證區塊鏈等,由於聯盟鏈的參與者經過篩選可信任度較高,不必使用比特幣那種浪費能源的採礦運算,可以改用「實用拜占庭式容錯(PBFT:Practical Byzantine Fault Tolerance)」或其他演算法提高效率,再加上節點數目少,因此交易速度較快,適合應用在各種商業模式。

但是要特別留意聯盟鏈還有分真假,「真聯盟鏈」是指聯盟成員彼此之間完全獨立地位平等,沒有任何一個成員能夠支配其他成員,例如:臉書成立的天秤聯盟、台灣的金融函證區塊鏈等,參與者都是大型企業;「假聯盟鏈」是指聯盟成員彼此之間關係密切,可能是分公司、子公司、關係企業,有一個母公司可以掌控超過51%的節點,違反51%規則,則這個區塊鏈就失去效用,目前許多公司所使用的區塊鏈都是屬於「假聯盟鏈」,在判斷時要很小心。

真聯盟鏈的成員彼此之間完全獨立地位平等,不太可能串通勾結竄改區塊鏈的資料,因此滿足「去中心化」;真聯盟鏈可以使用實用拜占庭容錯(PBFT)演算法因此滿足「不可竄改」;真聯盟鏈雖然不可竄改,但是不代表可以信任,因此真聯盟鏈「不一定」可以信任;假聯盟鏈的成員彼此之間關係密切,可能串通勾結竄改區塊鏈的資料,因此沒有「去中心化」;假聯盟鏈因為有一個母公司可以掌控超過51%的節點,違反51%規則,因此沒有「不可竄改」;假聯盟鏈既然沒有不可竄改,當然就沒有「可以信任」。

私有鏈是沒用的廢物

由單一企業或組織建立的區塊鏈稱為「私有鏈(Private blockchain)」,只有特定人可以讀取、發送、確認交易資料,參與共識過程,可以被操作、修改,把原本簡單的資料結構弄得複雜,而且完全違反51%規則,因此是沒用的廢物,唯一的功能就是「唬外行人」。

私有鏈由單一企業或組織建立,可能竄改區塊鏈的資料,因此沒有「去中心化」;私有鏈因為由單一企業或組織建立掌控超過51%的節點,違反51%規則,因此沒有「不可竄改」;私有鏈既然沒有不可竄改,當然就沒有「可以信任」。

為什麼區塊鏈不代表「去中心化」?

許多人聽到區塊「鏈」,就以為它是什麼特別的技術把許多電腦「鏈」起來,其實區塊就是存摺,區塊鏈就是存摺鏈(很多本存摺),所以區塊鏈只是一種記錄資料的資料結構而已,經由演算法確保交易記錄無法篡改,同時被複製許多份並且分散儲存在許多礦工的電腦裡,當然也可以只儲存在一台電腦裡,如果我們把區塊鏈(存摺鏈)儲存在一台電腦裡怎麼算是「去中心化」?許多文章提到區塊鏈,第一個特性就說是去中心化,這是錯誤的觀念,應該說:區塊鏈可以(但是不一定)去中心化才對。

「公有鏈」是目前唯一公認「比較符合」去中心化條件的區塊鏈;「聯盟鏈」是不是去中心化必須確認真假,如果是真聯盟鏈則符合去中心化,如果是假聯盟鏈有一個母公司可以掌控超過51%的節點,就不符合去中心化;至於「私有鏈」是由單一企業或組織建立,完全是中心化的東西。

可能有人好奇,為什麼公有鏈是「比較符合」去中心化,而不是「完全符合」去中心化,這是因為只要有人掌握超過51%的運算力,還是有可能操控公有鏈,例如:比特幣有一萬多個礦工分散在全世界,乍看之下是去中心化,實際上採礦比的是礦機的運算力,而目前51%以上的運算力都是操控在某些世界知名的採礦公司手中,因此的確曾經有專家質疑過比特幣是否可以信任。

為什麼區塊鏈不代表「不可篡改」?

區塊鏈只是一種記錄資料的資料結構而已,經由演算法確保交易記錄無法篡改,但是這只有在「公有鏈」才能成立,因為比特幣有一萬多個礦工,要這一萬多個人同謀篡改比特幣區塊鏈很困難;「聯盟鏈」是不是不可篡改必須確認真假,如果是真聯盟鏈則符合不可篡改,如果是假聯盟鏈有一個母公司可以掌控超過51%的節點,則這個區塊鏈就可以篡改;至於「私有鏈」是由單一企業或組織建立,更是想怎麼篡改都行,用什演算法也防不了!

為什麼區塊鏈不代表「可以信任」?

區塊鏈只是一種記錄資料的資料結構而已,經由演算法確保交易記錄無法篡改,因此有人把它稱為「信任機器(Trust machine)」,但並不是「不可篡改」就代表「可以信任」,一個資料庫可以信任,必須滿足兩個條件:先驗證資料是正確的,寫入資料庫後再確認不可篡改。區塊鏈對第一個條件完全幫不上忙,只能滿足第二個條件,而且必須是公有鏈或真聯盟鏈,如果是假聯盟鏈或私有鏈則連第二個條件都做不到。更重要的是,通常資料庫有假,大部分都不是因為有人事後篡改,而是因為一開始寫進去的資料就是假的了!

區塊鏈絕對不是「信任機器(Trust machine)」

我們的世界是建立在信任機制上,例如:我們將個人財產交給銀行來保管,這是基於對金融體制的信任;我們將個人資訊交給政府來保管,這是基於對政府機構的信任,許多人不停鼓吹舊有的信任機制保護不足,例如:大家完全依賴第三方信任機構提供價值證明與所有權證明,如果第三方信任機構作假怎麼辦?而且舊有的證明方式有許多缺點,包括:不易傳遞、容易偽造、沒有效率、法規限制等。

因此必須使用區塊鏈來做為信任機器,因為區塊鏈可以加密保護共享帳本確保資料無法竄改,區塊鏈去中心化不需要再依賴第三方信任機構,區塊鏈可以提供各種信任相關的創新應用,這些都是完全誤導大家的說法。

事實上使用區塊鏈並沒有解決舊有信任機制保護不足的問題,區塊鏈裡的「公有鏈」和「真聯盟鏈」能做到的就是「去中心化」和「不可竄改」,只依靠區塊鏈技術無法做到可以信任,結局還是必須依賴第三方信任機構才能信任,和舊有的信任機制一樣。

我們常常看到有專家在媒體介紹區塊鏈時張口就來:區塊鏈是信任機器。問題是一般人聽到這樣的說法會誤以為意思是:資料寫進區塊鏈就可以信任。經由前面的介紹可以看出完全不是這樣,難道這些專家不知道這麼說會造成大家誤解嗎?明明了解技術原理卻在媒體上這麼說到底是什麼用意?不外乎是因為自己的公司在做區塊鏈的應用,或自己投資了區塊鏈新創公司,或自己手上持有大量的加密貨幣,想要唬弄大家做行銷,或是吸引大家一起來抬轎炒作加密貨幣而已,真的是「刻意誤導別有用心」。

中心化與去中心化通訊系統示意圖
中心化與去中心化通訊系統示意圖
圖/ 曲建仲提供

去中心化的系統效率比較高是真的嗎?

在通訊系統裡,電腦網路連線與運作方式主要分為「中心化(Centralized)」與「去中心化(Decentralized)」兩種,比特幣或區塊鏈都不停吹捧「去中心化」有許多優點,卻不提缺點,似乎去中心化是比中心化更好的選擇,真相到底如何?

如圖八所示,中心化是指所有電腦傳送資料都必須經由一台主機,因此所有的資料都可能卡在主機那裡,就好像某家公司規定,職員與職員不能直接溝通討論,職員有事情要討論必須呈報給主管,再由主管通知另外一個職員,顯然這樣的通訊方式效率比較差;去中心化是指所有的電腦都能彼此傳送資料,沒有所謂的主機控制,就好像某家公司規定,職員與職員彼此可以直接溝通討論,並且直接決定該怎麼做,顯然這樣的通訊方式效率比較高。

在實務上,去中心化的系統確實效率比較高,早期的第一代(1G)、第二代(2G)、第三代(3G)行動電話的基地台都是屬於「中心化」,基地台有任何資料要通知另外一個基地台,通常會經由基地台的主管「基地台控制器(BSC:Base Station Collector)」,使得系統效率較低;但是第四代(4G)、第五代(5G)行動電話的基地台是屬於「去中心化」,沒有基地台控制器(BSC),因此基地台與基地台彼此可以直接傳送資料,使得系統效率較高。

去中心化只有優點沒有缺點嗎?

依照這樣的邏輯,去中心化的系統效率比較高,那麼所有的企業都應該使用去中心化的方式經營,主管根本是多餘的;打戰可以由將軍開會決定要進攻還是撤退就好了,不需要大將軍來統一指揮;換句話說,台大沒有校長國際教育排名才會進步,真是笑話了!

企業真的可以用「去中心化」的方式經營,前提是必須「規則明確、組織嚴密」,在沒有主管的情況下,職員仍然可以依照公司的規則和組織去運作,但是企業想要「完全去中心化」是不可能的,群龍無首再明確的規則與嚴密的組織,運作久了一定還是會有問題,意思是就算企業沒有了第一線的主管(經理),還是會有總經理,不然運作起來一定會出亂子的!

因此第四代(4G)、第五代(5G)行動電話的基地台是屬於「去中心化」,雖然基地台控制器(BSC)不見了,但是再上面還有其他「核心網路(Core network)」裡的伺服器(主管)在控制整個系統的運作。

拜占庭演算法!?為什麼區塊鏈要搞得這麼複雜?

比特幣或區塊鏈如果希望設計成完全去中心化就必須「規則明確、組織嚴密」,這就是目前區塊鏈最大的困難,因此必須制定嚴謹的通訊協定(溝通規則)才行,但是不論怎麼設計,還是會留下一些漏洞,這就是為什麼說:用區塊鏈解決了某些問題,但是又製造了某些問題。

講到區塊鏈,大家一定都聽過所謂「拜占庭演算法」,說什麼「一群將軍必須經由投票決定大家要一起進攻或撤退」或「將軍中可能出現叛徒電腦怪客」這種描述,看了半天有看沒懂,很多朋友問我為什麼區塊鏈要搞得這麼複雜,其實原因就在於他們希望區塊鏈「完全去中心化」運作,才會弄得這麼複雜。

什麼辦法可以增加區塊鏈的運作效率?

最簡單的方法是改變演算法不要採礦,例如使用「持有量證明(PoS)」;也可以改變區塊鏈的資料結構或運作規則,例如:比特幣現金(BCH)、比特幣黃金(BTG)、比特幣鑽石(BCD)這些由比特幣「硬分叉(Hard fork)」而來的新型加密貨幣,但是這些方法效果有限。

最有效的方法還是試著讓它比較「中心化」,例如:在交易所內會員與會員之間的每一筆交易都儲存在交易所的電腦裡(中心化),當有人要把比特幣傳送到另外一個交易所或私人帳戶,再寫進礦工的電腦裡(去中心化),這樣每秒鐘就可以進行幾萬筆比特幣交易了,大家還以為又出現了什麼偉大的創新發明,了解以後才明白只不過是障眼法而已。

此外,也有某些加密貨幣試著把原本分散在全世界一萬多個礦工電腦裡的區塊鏈切割成10個不同的「子區塊鏈」,不過這麼做實際上就是用部分「中心化」來取代「去中心化」,講來講去,要完全去中心化又要效率高原本就是魚與熊掌的問題。

使用上面各種新方法的區塊鏈目前都有人在研究開發,不過也都有各自的問題,到目前為止並沒有真正完美的方法,可以確定的是,「去中心化」與「中心化」都有各自的優缺點,因此「去中心化」並不是萬靈丹,「兩者並用」是比較可行的方式。

看了上面的解說,是不是忽然發現之前聽起來「無所不能」的區塊鏈,好像用處沒有想像的這麼大?那到底他們在吹捧的那些應用醫療病歷、農產履歷、學歷證明又是怎麼回事?這些區塊鏈是真的有用還是「為區塊鏈而區塊鏈」呢?我們且聽下回分解。

責任編輯:吳秀樺

往下滑看下一篇文章
資安齊發!合勤集團三品牌同台,展現整合防禦實力
資安齊發!合勤集團三品牌同台,展現整合防禦實力

資安已成企業營運的基本保障,合勤集團整合旗下兆勤科技、黑貓資訊與勤晁科技,打造從基礎設施到智慧防護的完整資安體系,助企業穩健邁向AI新時代。

隨著企業加速推動數位轉型、駭客持續進化攻擊手法,資安早已不是可有可無的保險,而是企業日常營運的「剛性需求」。看準資安市場商機,合勤集團(Zyxel Group)近年來積極透過旗下3家子公司—兆勤科技、黑貓資訊與勤晁科技佈局資安防線。在日前登場的CYBERSEC 2025台灣資安大會上,更以「資安特勤,偕同出擊」為主題,展示一個涵蓋AI 驅動的雲地整合防禦、智慧資安維運服務到高規格跨域網路安全與加解密的完整防禦體系,不僅吸引大批與會者駐足,成為展場人氣最旺的攤位之一,更充分展現合勤集團在資安領域的強勁實力與市場吸引力。

兆勤科技祭出雙軌策略,助攻中小企業資安升級

根據統計,2024年的目標式勒索資安事件,高達90%是以中小企業為攻擊目標,顯見,資安防護不再是大型企業才需要關注的課題,中小企業的資安需求同樣迫切且不容忽視。

「然而,中小企業因為缺乏資安專業人才及預算有限,不易做好資安管理,再加上近年來網路攻擊手法多變且複雜,更加深應對威脅的難度,」兆勤科技總經理蔡明見一語道出中小企業的資安挑戰。為此,兆勤科技祭出「簡化管理、強化服務能量」的雙軌策略,持續精進雲端網路安全解決方案,讓中小企業能夠以最少資源完成資安佈署工作。

在簡化管理上,兆勤科技以Nebula雲端管理平台為核心,透過以下3大機制,達到簡化管理負擔的目標。首先,在Nebula平台導入雲地共融技術,讓雲地兩端的安全策略及網路設定可以同步,突破傳統網路設備管理模式只能本地或雲端二選一的限制,也為企業網路管理提供更多彈性,企業可以先採用本地管理,待習慣雲端操作時,再一鍵轉移到雲端,無需重新配置、也不需更換設備,大幅降低轉型門檻,打造跨平台的一致性防護。

合勤科技
兆勤科技總經理蔡明見
圖/ 數位時代

其次,Nebula平台除了可以集中管理防火牆、交換器、無線AP等各個網路設備,設定介面亦相當簡單好操作,透過各種方式例如:事先預設基礎設定、掃描條碼即可將設備加入網路等,讓使用者即便不是專業IT人員,可以輕鬆完成設定、掌握整體網路狀態,大幅降低學習門檻與提高管理效率。

第三、Nebula平台可以自動接收韌體更新與漏洞修補程式,避免因人力不足而忽略系統維護與更新的風險。

在強化服務能量上,兆勤科技積極輔導經銷或通路夥伴建立服務能量,滿足中小企業對網路代管服務的需求。「這是能為中小企業、夥伴與兆勤創造3贏的做法,」蔡明見說明,藉由Nebula平台可以遠端管理的特性,使經銷或通路夥伴能夠一次管理上百個客戶的網路設備,並以訂閱制收取服務費用,成功由傳統硬體銷售轉型為網路代管服務提供者,同時也讓中小企業得以使用網路代管服務,近來,兆勤更推出pay-as-you-go金流方案,協助夥伴降低資金壓力,加速拓展服務市場。

黑貓資訊破除IT與資安斷層,強化內部防禦

合勤集團旗下專注於資安顧問及託管服務的黑貓資訊,自2017年由合勤投控公司資安部門分拆出來後,便聚焦在解決企業 IT 與資安協同作業的挑戰。「企業內網管理的盲點有很多,但IT與資安的協作斷層,是目前最常見也最迫切要解決的問題,」黑貓資訊總經理游政卿說。

IT與資安雖然密不可分,但實務上,企業通常將IT與資安劃分成2個團隊,且彼此的工作重點也不相同,IT 團隊專注資源調度、確保系統穩定與效能,資安團隊則忙於應對警報和威脅,這種分工模式不只讓攻擊者有機可乘,更會令IT團隊誤以為資安只會加重工作負擔。

合勤科技
黑貓資訊總經理游政卿
圖/ 數位時代

「資安的價值,應該從協助IT部門解決問題開始,而不是增加負擔。」游政卿強調,因此,資安團隊首先要做的就是「與IT同在」,從理解IT團隊的需求、解決痛點到取得信任,雙方才能進一步協作,共同應對日益複雜的網路威脅。

以IT資產盤點為例,這是IT團隊相當重要又很耗時費力的工作,而資安團隊可以透過端點安全解決方案(EDR)進行資產盤點,先協助IT團隊掌握所有終端設備的型號、使用狀況與更新需求,再延伸到端點安全防護議題,如此不僅減輕IT負擔,也讓資安建置更具體有感。

除了IT與資安的協作斷層外,包括資產與風險能見度不足、過度依賴邊界防禦,忽略內部橫向移動的風險、以傳統基於特徵碼的靜態防禦機制為主,無法有效應對快速變化的動態威脅、對於第三方軟硬體與的安全把關不足等,亦是企業內網管理常見的盲點。

對此,黑貓資訊憑藉深厚技術底蘊,自主研發多元資安解決方案與服務。在解決方案端,推出在如同樂隊指揮家的智慧XDR防護平台,可協調整合多源資安日誌,並結合AI技術大幅提昇威脅偵測的精準度,亦有可部署於地端(On-premise)的SIEM 解決方案,滿足企業對資料落地、合規與客製化的需求。在服務端,不僅提供24 X7全年無休的MDR/SIEM/SOC 託管式監控服務,更同步提供滲透測試、弱點掃描、供應鏈風險檢測等服務。

值得一提的是,黑貓資訊目前正積極申請ISO 17025資通安全檢測實驗室認證,導入NIST SP 800-115測試流程,協助企業確保所導入的資安方案具備可驗證性與國際標準接軌能力。

在數位轉型成為企業生存關鍵的當下,資安已成為業務穩定與品牌信任的保證。合勤集團透過兆勤科技的雲地整合資安服務、黑貓資訊的智慧防護與專業服務,以及勤晁科技的高規安全方案「偕同出擊」,建構出一條完整而具彈性的資安防線,讓不同需求的客戶都能享有最合適與全面的資安保障,更有信心邁向AI新時代。

登入數位時代會員

開啟專屬自己的主題內容,

每日推播重點文章

閱讀會員專屬文章

請先登入數位時代會員

看更多獨享內容

請先登入數位時代會員

開啟收藏文章功能,

請先登入數位時代會員

開啟訂閱文章分類功能,

請先登入數位時代會員

我還不是會員, 註冊去!
追蹤我們
AI全球100+台灣50
© 2025 Business Next Media Corp. All Rights Reserved. 本網站內容未經允許,不得轉載。
106 台北市大安區光復南路102號9樓