OceanAltOceanAlt
latest2026-07-208 分钟读完

攻防实验室 #6:把审计指纹钉进比特币——连我们和 GitHub 都无法抵赖

第5期我们承认 GitHub 仍是一家我们有账号的公司。这期把审计链尾指纹经 OpenTimestamps 钉进比特币:免费、无需私钥、不花 gas。要想神不知鬼不觉改写审计历史,得同时重写我们的库、GitHub 的记录、再重写比特币——最后一件没人做得到。诚实边界:时间戳证明的是「存在与不变」,不是「内容正确」;锚定间隔=篡改窗口。六期里我们被自己打穿五次,全部公开。

OOceanAlt 编辑部
分享:XLinkedInFacebookTelegramWhatsApp微博

攻防实验室 · 第 6 期。第 5 期结尾我们诚实交代:GitHub 仍然是一家我们有账号的公司。要做到"连我们、连 GitHub 都无法抵赖",得把指纹钉到一条<b>谁也改不了的公链</b>上。这一期把它钉上去了——用 OpenTimestamps,锚到比特币,免费、无需私钥、不花 gas。

先看这条阶梯:我们把"藏不住"一层层往外推

三期以来,我们对同一件事——审计记录能不能被悄悄改掉——做了三级加固:

| 层 | 做法 | 要神不知鬼不觉地改历史,你得… | |---|---|---| | ① DB hash 链(第 4 期) | 每条审计记录嵌前一条的哈希 | 重写整条尾链(但指纹只活在我们自己的库里) | | ② 外部见证(第 5 期) | GitHub 每天记录一次链尾指纹 | 同时攻破我们的数据库 GitHub 的记录 | | ③ 公链锚定(本期) | 把指纹钉进比特币 | 还要重写比特币——这件事没有人做得到 |

每往外一层,"悄悄篡改"的代价就从"点一下删除"抬高一级,直到最后一级——抬到没有人付得起。

这一期:把指纹钉进比特币

审计链的链尾指纹,本身就是一个 sha256(整本日志此刻的"合影")。我们把它提交给 OpenTimestamps:它把成千上万个这样的指纹聚合成一棵默克尔树,树根写进一笔比特币交易。于是我们得到一份 .ots 证明,它说的是一句谁都能独立核对的话:

"这个指纹,在比特币的某个区块之前就已经存在了。"

真实结果(线上):

审计链尾指纹: 9eb3d0a2a5d0317b1c2f025635a96366137b2cfee98562502cb6cc80363f2a33
已提交到 4 个比特币日历服务器(opentimestamps / eternitywall / catallaxy)
状态: 已提交,待比特币确认(约数小时后升级为永久证明)
证明: 随 /api/audit-anchor 公开,任何人可独立验证

免费、无需私钥、不花 gas——因为成千上万个指纹共享同一笔比特币交易的成本。验证时,你不需要相信 OceanAlt,也不需要相信 GitHub,只需要相信比特币。

现在,要想神不知鬼不觉地改写我们的审计历史,攻击者得同时做到三件事:重写我们的 Neon 数据库、重写 GitHub 的记录、再重写比特币。前两件难,第三件——不可能。

为什么这是"终局"(以及它不是万能的)

照例,把没做到的说清楚:

  1. 时间戳证明的是"存在与不变",不是"内容正确"。 它锁死的是:某时刻我们账本的指纹是 X;如果之后我们把账本改了,新指纹对不上被锚定的 X → 当场露馅。但它不保证 X 背后的记录一开始就写对了——它保证的是自锚定那一刻起,再改就藏不住
  2. 锚定有间隔,篡改窗口 = 间隔。 我们按天锚定,所以"能被无痕改动"的最长窗口,就是一天;缩短间隔=缩短窗口。
  3. 比特币确认要等。 提交后约数小时才进区块;在那之前,证明由日历服务器的承诺兜底,可随后升级为完整的比特币证明。
  4. 这是时间戳,不是"把我们的数据放上链让全网共识"。它让篡改可被发现、无法抵赖,而不是让篡改物理上不可能

我们没有假装它是银弹。它是这条阶梯的最后一级——而一条诚实的阶梯,比一个夸大的承诺更值得信。

六期,我们打了自己五次

挡住六发 → 漏了单日累计 → 归因地基是空的 → 日志能抹掉 → 支付能重放 → 证据能否认。六期里,我们被自己打穿五次,每一次都公开写了出来。

这不是最难看的六页,是最有说服力的六页。因为在这个赛道,任何人都能宣称自己安全,而且这样说不需要任何代价;只有敢把自己打穿的过程公开的人,值得被相信。 一套标准的可信度,不来自它宣称多完备,来自它被自己人打穿时,敢不敢把结果贴出来——连续六次。

下一期

我们会回头审真实上链的结算路径本身(鉴权档),看它有没有自己的重放/对账边界;并把公链锚定做成任何人都能盯着看的每日节律。

看指纹与比特币证明:/api/audit-anchor · 亲手打一次:oceanalt.com/firewall · 用你自己的 agent 测:集成指南

(OceanAlt 攻防实验室 · 研究笔记)

分享:XLinkedInFacebookTelegramWhatsApp微博

这篇内容的出处与状态

署名
OceanAlt 编辑部
首次发布
2026-07-20
最后更新
2026-08-01
原始资料
未标注来源

引用这篇内容

OceanAlt 编辑部(2026)。《攻防实验室 #6:把审计指纹钉进比特币——连我们和 GitHub 都无法抵赖》。OceanAlt。https://oceanalt.com/zh/articles/attack-lab-6-anchored-to-bitcoin(访问日期:2026-08-03)

本文遵循 编辑准则与事实核查标准。发现错误请告诉我们,核实后会在此处公开更正。