プルーフ・オブ・ワーク(プルーフ・オブ・ワークとも表記され、PoWと略される)は、ある当事者(証明者)が他の当事者(検証者)に対して、特定の計算作業の一定量が費やされたことを証明する暗号学的証明の一形態である。 [ 1 ]検証者は、その後、最小限の労力でこの支出を確認できる。この概念は、サービス要求者に何らかの作業(通常はコンピュータによる処理時間を意味する)を要求することにより、ネットワーク上のサービス拒否攻撃やスパムなどの他のサービス悪用を阻止する方法として、1993 年にMoni Naor とCynthia Dworkによって初めて提案された。Cynthia Dwork と Moni Naor の研究を拡張し、Adam Back は1997 年に電子メールスパムに対する保護としてHashcashと呼ばれるプルーフ・オブ・ワーク・システムを正式に記述した。「プルーフ・オブ・ワーク」という用語は、 Markus JakobssonとAri Juelsによる 1999 年の論文で初めて造語され、形式化された。[ 2 ] [ 3 ]この概念は、 2004 年にハル・フィニーによって、160 ビットの安全なハッシュアルゴリズム 1 (SHA-1) を使用した「再利用可能なプルーフ・オブ・ワーク」のアイデアを通じてデジタル トークンに適用されました。[ 4 ]
プルーフ・オブ・ワークは、後にビットコインによって普及し、許可不要の分散型ネットワークにおけるコンセンサスの基盤となりました。このネットワークでは、マイナーがブロックを追加して新しい通貨をマイニングするために競い合い、各マイナーは費やした計算努力に比例した成功確率を経験します。PoWとPoS(プルーフ・オブ・ステーク)は、最もよく知られている2つのシビル攻撃抑止メカニズムです。暗号通貨の文脈では、これらは最も一般的なメカニズムです。[ 5 ]
プルーフ・オブ・ワーク方式の重要な特徴は、その非対称性です。つまり、作業(計算)は、証明者または要求者側では適度に困難(かつ実行可能)である必要があり、検証者またはサービスプロバイダー側では簡単に検証できる必要があります。この考え方は、CPU コスト関数、クライアントパズル、計算パズル、または CPU 価格設定関数としても知られています。もう 1 つの一般的な特徴は、組み込みのインセンティブ構造です。これは、ネットワークに計算能力を割り当てると、暗号通貨の形で価値が与えられるというものです。 [ 6 ] [ 7 ]
プルーフ・オブ・ワーク・アルゴリズムの目的は、特定の作業が実行されたことや計算パズルが「解決」されたことを証明することではなく、そうするために大きなエネルギーとハードウェア制御要件を確立することで、データの操作を抑止することです。[ 6 ]プルーフ・オブ・ワーク・システムは、経済的および社会的利益を補償しない市場電力価格に反映されない外部性を生み出すと主張する一部の環境保護主義者から批判されています。[ 8 ]プルーフ・オブ・ワーク・マイニングの中断可能な負荷特性は、需要応答サービスを提供し、特定の市場およびグリッド条件下で変動する再生可能エネルギーの統合をサポートします。[ 9 ]
プルーフ・オブ・ワーク(PoW)の概念は、スパム対策やサービス拒否攻撃の防止に関する初期の研究に端を発しています。PoWの初期の実装例の1つが、 1997年にイギリスの暗号学者アダム・バックによって作成されたハッシュキャッシュです。 [ 10 ]これは、電子メール送信者が電子メールを送信する前にリソース(CPU時間)を消費したことを効果的に証明する小さな計算タスクを実行することを要求するアンチスパムメカニズムとして設計されました。このタスクは正当なユーザーにとっては些細なものでしたが、大量のメッセージを送信しようとするスパマーにとっては大きなコストとなりました。
Hashcashのシステムは、特定の基準を満たすハッシュ値を見つけるという概念に基づいていた。この作業には計算コストがかかるため、「プルーフ・オブ・ワーク」として機能した。大量のメールを送信するのに計算コストがかかるようにすることで、スパムメールを減らすことができるというのがその狙いだった。
Hashcashで使用されている一般的なシステムの一つは、部分的なハッシュ反転を利用して計算が行われたことを証明し、電子メール送信の際の信頼の証としています。例えば、以下のヘッダーは、 2038年1月19日にメッセージを送信するために約252回のハッシュ計算が行われたことを示しています。calvin@comics.net
X-Hashcash: 1:52:380119:calvin@comics.net:::9B760005E92F0DAE
スタンプのSHA-1ハッシュ(コロンとそれに続く数字「1」までの空白文字を含むヘッダー名を除く)が52個のバイナリゼロ、つまり13個の16進数ゼロで始まることを確認することでX-Hashcash:、単一の計算で検証できます。
0000000000000756af69e2ffbdb930261873cd71
PoW システムがスパム問題のような特定のサービス拒否問題を実際に解決できるかどうかは議論の余地がある。[ 11 ] [ 12 ]システムはスパム送信者にとってスパムメールの送信を著しく非生産的にする必要があるが、正当なユーザーがメッセージを送信することを妨げてはならない。言い換えれば、正当なユーザーはメールを送信する際に何の問題も発生しないが、メールのスパマーは一度に多数のメールを送信するために相当量の計算能力を費やす必要がある。プルーフ オブ ワーク システムは、ハッシュキャッシュに似たシステムを使用するビットコインなどの他のより複雑な暗号システムで使用されている。[ 11 ]
プルーフ・オブ・ワークは、デジタル不正行為に対抗するための初期の取り組みに理論的な起源を持ち、当初のスパム対策の目的を超えて、セキュリティ、アクセシビリティ、およびより広範なアプリケーションに対応するために、時間の経過とともに大きく進化しました。このアイデアは、1993 年に迷惑メールの抑止策として初めて登場しましたが、プルーフ・オブ・ワークがブロックチェーン ネットワークの基盤となる可能性を確固たるものにしたのは、サトシ・ナカモトの 2008 年のホワイトペーパー「Bitcoin: A Peer-to-Peer Electronic Cash System」[ 13 ]でした。この発展は、安全で信頼不要なシステムに対する需要の高まりを反映しています。
プルーフ・オブ・ワークが最初に登場したのは1993年で、シンシア・ドワークとモニ・ナオールが、送信者に計算負荷の高いタスクを実行させることで迷惑メールを抑制するシステムを提案した時である。彼らの論文「迷惑メール処理または対策による価格設定」[ 14 ]では、解くのは困難だが検証は容易なモジュラー平方根の計算などの方法を概説し、プルーフ・オブ・ワークの非対称性の基本原理を確立した。この非対称性はプルーフ・オブ・ワークの有効性にとって極めて重要であり、スパム送信などのタスクが攻撃者にとってコストのかかるものになる一方で、正当なユーザーにとっては検証が効率的であることを保証する。
この概念的な基礎は、1997年にアダム・バックのHashcashで実用化されました。Hashcashは、送信者がSHA-1アルゴリズムの部分的なハッシュ反転を計算し、一定数の先頭ゼロを持つハッシュを生成するシステムです。バックの論文「Hashcash: A Denial of Service Counter-Measure」[ 15 ]で説明されているように、Hashcashはスパムを抑止するための計算コストを課しつつ、受信者が作業を簡単に確認できるようにすることで、暗号化とブロックチェーン技術におけるその後のプルーフ・オブ・ワーク実装の重要な基盤を築きました。
2009年にサトシ・ナカモトによって発表されたビットコインは、ハッシュキャッシュのプルーフ・オブ・ワークを暗号通貨に適用することで、画期的な転換点となりました。ナカモトのビットコインのホワイトペーパーでは、SHA-256アルゴリズムを用いたシステムが概説されており、マイナーは暗号パズルを解いてブロックチェーンにブロックを追加し、その過程で報酬を得るという仕組みになっています。ハッシュキャッシュの静的な証明とは異なり、ビットコインのプルーフ・オブ・ワークアルゴリズムは、前のエポックでブロックをマイニングするのにかかった平均時間に基づいて難易度を動的に調整し、約10分という一定のブロック生成時間を確保することで、改ざん不可能なチェーンを構築します。この革新により、プルーフ・オブ・ワークは単なる抑止力から、分散型ネットワークにおけるコンセンサス機構へと変化し、計算作業よりも金銭的なインセンティブを重視するようになりました。
当初は標準的なCPUでマイニングされていたビットコインは、急速にGPU、FPGA、そして最終的にはASICへと移行し、SHA-256パズルを解く際に一般的なハードウェアをはるかに凌駕する性能を発揮するようになった。
ビットコインが専用ハードウェアへの依存度を高めていることに対処するため、ライトコインはハッシュキャッシュのハッシュ関数をSHA-256からScryptに変更しました。コリン・パーシバルによって開発され、技術仕様「The scrypt Password-Based Key Derivation Function」[ 16 ]に詳細が記載されているScryptは、メモリ集約型のアルゴリズムとして設計されており、計算には中程度のRAMが必要でした。汎用ハードウェアを持つユーザーがマイニングに容易にアクセスできるようにするというライトコインの目標は長くは続きませんでした。マイニングはCPUからGPU、FPGAを経てASICへと移行していったからです。
プルーフ・オブ・ワーク・プロトコルには2つの種類がある。


既知解プロトコルは、非限定確率プロトコルに比べて分散がやや低くなる傾向があります。これは、矩形分布の分散が、同じ平均値を持つポアソン分布の分散よりも低いためです。分散を低減するための一般的な手法としては、複数の独立したサブチャレンジを用いることが挙げられます。複数のサンプルの平均値は、分散が低くなるためです。
時間制限パズルなど、固定費用が発生する機能もあります。
さらに、これらのスキームで使用される基盤となる関数は以下のとおりです。
最後に、一部のPoWシステムでは、秘密鍵などの秘密情報を知っている参加者が低コストでPoWを生成できるショートカット計算機能を提供しています。これは、メーリングリストの管理者が高額な費用をかけずにすべての受信者に対して切手を生成できるようにするためです。このような機能が望ましいかどうかは、使用シナリオによって異なります。
既知のプルーフ・オブ・ワーク関数の一覧を以下に示します。
IACRカンファレンス Crypto 2022で、研究者らは、「有用な作業の証明」(PoUW)に基づくコンセンサス機構を備えたブロックチェーン プロトコルである Ofelimos を説明する論文を発表しました。マイナーがトランザクションを検証するために複雑だが本質的には役に立たないパズルを解くことにエネルギーを消費するのではなく、Ofelimos は分散型最適化問題ソルバーを提供しながらコンセンサスを実現します。このプロトコルは、PoUW コンポーネントとして使用されるローカル サーチ アルゴリズムである Doubly Parallel Local Search (DPLS) を中心に構築されています。この論文では、ブール問題を解決するためのローカル サーチ アルゴリズムであるWalkSATのバリアントを実装した例が示されています。[ 30 ]
最適化可能なプルーフ・オブ・ワーク(OPoW)は、ネットワークの不安定性や中央集権化を引き起こすことなく、プルーフ・オブ・ワークのアルゴリズム自体を最適化できるプルーフ・オブ・ワークの一種です。マイナーが任意の暗号パズルを解くために競い合う標準的なPoWや、計算努力を現実世界の問題に向けるPoUWシステムとは異なり、OPoWは、ブール充足可能性問題、容量制約付き車両経路問題、ナップサック問題などの計算科学の問題から抽出された複数のプルーフ・オブ・ワーク課題を統合し、ブロック報酬を比例配分する影響度計算によってそれらを結びつけます。このメカニズムは、2つのカテゴリーの参加者にインセンティブを与えます。1つは、最も効率的なアルゴリズムを採用することで報酬を得る、ソリューションを計算するマイナー、もう1つは、改良されたアルゴリズムを開発して提出し、マイナーによる採用に基づいて報酬を得るアルゴリズム貢献者です。計算問題の解決とブロック生成を切り離すことで、OPoWは1ブロックあたり多数のソリューションを見つけることを可能にし、アルゴリズムの人工的な市場を効果的に作り出します。[ 31 ] [ 32 ]
2009年にビットコインネットワークがオンラインになりました。ビットコインは、フィニーのRPoWと同様にハッシュキャッシュPoWに基づくプルーフオブワークのデジタル通貨です。しかし、ビットコインでは、RPoWで使用されるハードウェアの信頼できる計算機能ではなく、コインの送金を追跡するための分散型P2Pプロトコルによって二重支払いの保護が提供されます。ビットコインは計算によって保護されているため、信頼性が高くなります。ビットコインは、個々のマイナーによってハッシュキャッシュのプルーフオブワーク機能を使用して「マイニング」され、P2Pビットコインネットワークの分散型ノードによって検証されます。ブロック時間を目標時間付近に保つために、難易度は定期的に調整されます[ 33 ]。

ビットコインの誕生以来、プルーフ・オブ・ワークはピアツーピア型暗号通貨の主流の設計となっている。暗号通貨マイニングの総エネルギー消費量を推定した研究がある。[ 35 ] PoWメカニズムは膨大な量の計算リソースを必要とし、かなりの量の電力を消費する。ケンブリッジ大学による2018年の推定では、ビットコインのエネルギー消費量はスイスのエネルギー消費量に匹敵するとされている。[ 5 ]
特定のトランザクションを含むブロックから始まる、ブロックチェーンに追加される各ブロックは、そのトランザクションの確認と呼ばれます。理想的には、暗号通貨で支払いを受け取る販売者やサービスは、支払いが完了したとみなす前に、ネットワーク全体に少なくとも1つの確認が配信されるまで待つ必要があります。販売者が待つ確認の数が多いほど、攻撃者がブロックチェーン内のトランザクションを正常に取り消すことは難しくなります。ただし、攻撃者がネットワーク全体の電力の半分以上を支配している場合は、51%攻撃と呼ばれます。[ 36 ]
ビットコインコミュニティ内には、マイニングプールで協力して活動するグループが存在する。[ 37 ]一部のマイナーは、PoW に特定用途向け集積回路(ASIC) を使用している。 [ 38 ]マイニングプールと専用 ASIC へのこの傾向により、最新の ASIC や安価なエネルギー源、その他の特別な利点にアクセスできないほとんどのプレイヤーにとって、一部の暗号通貨のマイニングは経済的に実行不可能になっている。[ 39 ]
一部のPoWはASIC耐性があると主張している[ 40 ]。つまり、GPUなどの汎用ハードウェアに対するASICの効率向上を桁違いに抑えるということである。ASIC耐性には、汎用ハードウェア上でのマイニングを経済的に実現可能にするという利点があるが、同時に、攻撃者が大量の非特化型汎用処理能力へのアクセスを一時的に借りて、暗号通貨に対して51%攻撃を仕掛けるというリスクも伴う[ 41 ] 。
ビットコインのプルーフ・オブ・ワーク合意アルゴリズムは、設計上、多数決攻撃(51%攻撃)に対して脆弱です。マイニングパワーの51%以上を持つマイナーは、ハッシュパワーが50%を下回るまで、正規チェーンを制御できます。これにより、ブロックチェーンの再編成、二重支払い、トランザクションの検閲、ブロック生成の完全な制御が可能になります。[ 42 ]
2013年3月、Bitcoin 0.8.0クライアントのバグによりチェーンが分裂した際に、 Bitcoinで注目すべき二重支払いが発生した。0.8.0チェーン上で、ある加盟店(OKPAY)が顧客からの1万ドルの入金を確認した。その後、Bitcoinマイナーがネットワークに対して51%攻撃を行い、24ブロックを元に戻し、顧客の入金につながる取引を逆転させた。顧客はその後、実験として、正規の0.8.0以前のチェーン上でビットコインを二重に支払った。[ 43 ]
デューク大学の金融学教授キャンベル・ハーベイによる2025年の論文では、2025年10月時点の価格でわずか60億ドルで、ビットコインに対する1週間の51%攻撃を実行できると推定している。攻撃の総コストは、ビットコインの総価値の1%未満となる。攻撃者は、ビットコインの空売りや非経済的な理由で利益を得る可能性がある。[ 44 ]
ビットコインは非対称的なセキュリティを持ち、ビットコインマイナーがセキュリティを管理しますが、ビットコインを保有している人とは別人です。プルーフ・オブ・ステークとは異なり、プルーフ・オブ・ワークでは、セキュリティを管理する人がネットワークを保護する経済的インセンティブがはるかに弱くなります。歴史的に、セキュリティ予算の少ない多くのプルーフ・オブ・ワーク・ネットワークは51%攻撃で崩壊しており、[ 45 ] PoWの非対称的なセキュリティが浮き彫りになっています。
PoWマイニングによって提供される保護の量は、ネットワークのセキュリティ予算に近く、これはブロック報酬の総額とほぼ等しい。半減期が繰り返されるたびに、ビットコインのセキュリティ予算は時価総額に対して減少し続けている。過去には、ビットコインの開発者は、減少するブロック補助金を補うために取引手数料が上昇することを期待していたが、取引手数料は依然としてブロック報酬の総額のわずか1%しか生み出していないため、そうはならなかった。[ 46 ]半減期によるセキュリティ予算の減少のため、ビットコインのセキュリティは長期的に持続不可能であるという懸念がある。
マイナーはビットコインのブロックチェーン上で暗号の課題を解決するために競い合い、その解決策はすべてのノードによって合意され、コンセンサスに達する必要があります。その後、解決策はトランザクションの検証、ブロックの追加、新しいビットコインの生成に使用されます。マイナーはこれらのパズルを解いて新しいブロックを正常に追加することで報酬を得ます。しかし、ビットコインのマイニングプロセスは、プルーフオブワークが宝くじのような仕組みになっているため、非常にエネルギーを消費します。基盤となる計算作業は、オープンアクセスを提供し、敵対的な状況で動作しなければならないネットワークのセキュリティを提供する以外に用途はありません。マイナーは、トランザクションを含む新しいブロックをブロックチェーンに追加するために多くのエネルギーを使用する必要があります。この競争で使用されるエネルギーが、ビットコインにセキュリティレベルと攻撃に対する耐性を根本的に与えています。また、マイナーは固定費として広いスペースを必要とするコンピュータハードウェアに投資する必要があります。[ 47 ]
2022年1月、欧州証券市場監督機構の副議長であるエリック・テデーン氏は、エネルギー排出量が少ないという理由で、プルーフ・オブ・ワーク・モデルを禁止し、プルーフ・オブ・ステーク・モデルを採用するようEUに要請した。[ 48 ]
2022年11月、ニューヨーク州は、再生可能エネルギーを電源として完全に使用しない仮想通貨マイニングに対して2年間のモラトリアムを制定した。既存のマイニング会社は、再生可能エネルギーを使用せずにマイニングを継続できる既得権益が認められるが、州との許可の拡張や更新は認められない。再生可能エネルギーを完全に使用しない新規マイニング会社は、マイニングを開始することは認められない。[ 49 ]
echo -n 1:52:380119:calvin@comics.net:::9B760005E92F0DAE | openssl sha1{{cite journal}}: CS1メンテナンス: DOIは2026年3月現在非アクティブです(リンク)最もよく知られている2つであり、暗号通貨の文脈では最も一般的に使用されているものでもある。
{{cite book}}: CS1メンテナンス: 場所の発行元が見つかりません (リンク)