第 2 章 · 世界为什么依赖账本
谁拥有修改账本的权力?
- 练习的能力
- Mental ModelSystem Thinking
- 动手
- 列出你名下的五类资产,逐个写清楚:它记在谁的账本上,谁有权改这一行。
- AI Lab
- 让 AI 画出银行、券商、房产登记、支付平台四种账本的权限结构图,再挑出它写错的一处并说明理由。
一个现实问题
一个人准备卖掉自己住了十年的房子。手续办到一半,窗口的工作人员说:系统里登记的面积和你手上的本子对不上,要先更正。
更正流程走了四十天。这四十天里,房子一砖一瓦都没动,他每天还是住在里面。但他卖不掉它,也抵押不了它。
在那四十天里,他「有」这套房子吗?
房子在,但那条记录不在。而所有需要「你有这套房子」的场合,看的都是那条记录。
现在把这件事推广开。打开你的手机,翻过去:
- 银行 App 里一个数字
- 券商 App 里几行持仓
- 支付平台里一个余额
- 航空公司里一堆里程
- 某个平台上用了八年、粉丝几万的账号
这些全都是记录。 没有一项是你能抱在怀里的东西。它们分别躺在五家不同机构的数据库里,每一条都是一行,每一行都能被改。
第 1 章说钱是一套记账方式。这一章要往下问一层:
这些账本,分别记在谁手里?谁有权改掉你那一行?改了之后,你能不能发现?
思想实验
回到第 1 章的村子,现在是第七年。
老王的本子上有一页是你的。年初那一页写着:你,200 枚贝壳。
这一年里,这一页被改了七次。
第一次:你去买米,付了 3 枚。你亲口说的,你看着改的。剩 197。
第二次:卖米的农夫说你付的是 5 枚不是 3 枚。老王翻回去看,是自己抄错了,改回来。这次改动你没在场,是老王自己发起的。
第三次:你借给邻居 20 枚。老王在你这页减 20,在邻居那页加 20。他一笔要动两处,两处的增减必须对得上,否则村里的贝壳总数就凭空变了。剩 177。
第四次:你家的牛啃了别人的菜地。村长判你赔 10 枚,老王照办。这次改动既不是你发起的,也不是老王想改的,是第三个人的决定。 剩 167。
第五次:老王的侄子欠了赌债。某个晚上,老王从你这页划走 2 枚,记到侄子那页。数字对得上,总数也没变。剩 165。
第六次:本子写满了。老王抄了一本新的,旧本子烧掉。新本子上你那一页写着 165。 你没有别的凭据能证明年初是 200。
第七次:邻居还钱,加回 20。剩 185。
年底你去对账,看到 185。你觉得没问题。
请停在这里,逐条回答三个问题:
- 这七次改动里,哪几次你事先知道?
- 哪几次你能拒绝?
- 哪几次事后你能查出来?
第五次那一笔,你既不知道、不能拒绝、也查不出来。它和其他六次在账面上长得一模一样。
你来决定
第八年,村里决定成立一个委员会,重新设计这本账怎么管。你是委员之一,四个方案摆在桌上。
观察结果
四个方案表面上在讨论不同的事,其实都在回答同一组问题。
任何一本账,不管记在纸上、数据库里还是链上,都必须交代清楚三件事:
一,谁能写。 谁有权新增和修改一行。是记账人自己、是本人、是某个第三方,还是需要几方同时同意。
二,谁能看。 只有记账人能看、只有本人能看,还是所有人都能看。
三,写错了能不能撤。 有没有人能把一笔已经生效的记录抹掉或反转,需要什么条件。
把四个方案按这三条排开:
| 方案 | 谁能写 | 谁能看 | 能不能撤 |
|---|---|---|---|
| 只有老王,需本人手印 | 记账人执行,本人授权 | 记账人与本人 | 能,记账人有能力反转 |
| 老王 + 村长 | 两个权威都能改 | 记账人、本人、权威 | 能,且不需要本人同意 |
| 一式三份 | 记账人写,多方核对 | 三方 | 能,但会留下对不上的痕迹 |
| 挂在村口,本人划账 | 只有本人 | 所有人 | 不能 |
现在把村子换成现实世界。对应关系依然成立:
| 你以为你拥有的 | 它实际上是 | 谁能改那一行 |
|---|---|---|
| 存款 | 银行数据库里的一条负债记录 | 银行,以及依法要求银行执行的机关 |
| 股票 | 登记机构账簿上的权益记录,中间还隔着券商和托管层 | 登记机构、券商,以及监管 |
| 房子 | 不动产登记簿上的一行 | 登记机关,依据判决或申请 |
| 支付平台余额 | 平台数据库里的一行 | 平台,依据规则或风控 |
| 用了八年的账号 | 平台用户表里的一行 | 平台,依据服务条款 |
这张表最值得盯着看的是第三列。你名下几乎所有的东西,都有一个「别人」能改掉它。
这不是说这些机构是坏的。恰恰相反,正因为有人能改,转错账才能追回,遗产才能继承,法院判决才能执行,被盗的账号才能找回。可撤销性是一个功能,不是一个 bug。
但它同时意味着:你的所有权,是有条件的。条件是那个能改账的人愿意、并且被允许承认它。
建立模型
把上面所有内容压成一个可以随身带的模型。以后遇到任何一种资产,问这五个问题。
| 问题 | 它在问什么 |
|---|---|
| 谁在记 | 这条记录躺在谁的系统里 |
| 谁能改 | 有哪些人或机构能新增、修改、冻结这一行 |
| 依据是什么 | 改动需要什么条件:本人同意、内部流程、法院判决,还是无条件 |
| 能不能发现 | 被改之后,你多久能知道、靠什么知道 |
| 能不能撤 | 一笔生效的记录能被反转吗,谁来决定 |
第四和第五个问题最少被人问,却最重要。第 1 章的老王能多发收据,靠的不是他有权限,而是没人定期看他的本子。
再看一条追问链。任何时候有人说「我有多少多少」,你可以沿着这条链一路问下去:
- 你以为你拥有的东西
- 一行记录
- 记录所在的账本
- 账本的管理员
- 约束管理员的规则
走到最右边你会发现一件事:现实世界的账本之所以可信,靠的不是账本本身,而是围绕它的一整套外部约束——牌照、审计、监管、存款保险、司法。账本只是一张纸,约束才是安全感的来源。
这带来一个自然的追问,也是下一章的全部内容:
如果这套外部约束不存在呢? 跨国交易没有共同的法院,互相竞争的公司不愿意共用一个管理员,一群陌生人没有村长可以找。这些场合里,账本还能可信吗?
它叫什么
前面那些现象,都有名字。
记录资产归属与变动的那份数据。它可以是纸本、数据库,也可以是一条公开的链。
关键不在于它用什么介质,而在于谁维护它、谁有权改它。
每一笔变动同时记在两个地方,一边增一边减,两边必须相等。
思想实验里的第三次改动就是它:你减 20,邻居加 20。这套办法让「凭空多出来一笔钱」很难不被发现,因为它会让账立刻对不上。
它诞生于五百多年前,今天全世界的会计仍然建立在它之上。链上账本在这一点上继承了同一个思路:任何一笔转账都必须有来源,凭空出现的余额会被规则直接拒绝。
资产由谁实际保管、由谁代你持有。
你的股票通常不是直接记在你名下,而是经过券商、清算机构、托管行好几层。每多一层,就多一个能出问题的环节,也多一个你必须信任的对象。
第 5 章会给出它的反面:自托管,也就是没有任何人代你持有。
谁有权在账本上新增或修改一行。
这是本章唯一真正重要的概念。区别不同金融系统的,从来不是它们记了什么,而是谁能写。
一笔已经生效的记录能否被反转,以及由谁决定。
信用卡有拒付,银行转账有追回流程,平台交易有仲裁——它们都建立在「有人能改那一行」之上。
链上转账没有这个机制。这既消除了对手方赖账的风险,也消除了你犯错之后的所有退路。第 6 章会讲清楚它具体发生在哪一秒。
把模型收成一句话:
你拥有的,从来不是东西本身,而是某本账上的一行。
判断一种资产的第一个问题永远是:这一行记在谁的本子上,谁能改它。
动手
这件事三十分钟能做完,但它会改变你看待「我有多少钱」这件事的方式。
列出五类你名下的资产。 尽量选不同种类的,比如:
一笔银行存款、一份股票或基金、一套房或一辆车、一个支付平台余额、一个你在乎的线上账号(游戏、社交、域名、里程都算)。
如果你已经有链上资产,把它作为第六项加进来。
给每一项回答五个问题。 照抄这张表,逐格填。
| 谁在记 | 谁能改 | 依据是什么 | 多久能发现 | 能不能撤 | |
|---|---|---|---|---|---|
| 银行存款 | |||||
| 股票 | |||||
| 房或车 | |||||
| 支付余额 | |||||
| 线上账号 |
「多久能发现」这一栏,请诚实一点:你上一次主动核对这些记录,是什么时候?
找出你完全答不上来的那一格。 每个人都会有几格填不出来。
挑其中一格,花十分钟去查:翻服务协议,看监管公示,或者直接打客服电话问。记下你查到了什么,以及有多少信息是公开可查的。
标出两类资产。
第一类:有人能在你不同意的情况下动它。 大多数人会发现这一类占了绝大多数。
第二类:没有任何人能替你恢复它。 今天你名下多半一项都没有。第 5 章之后,你会拥有第一项。
这张表就是你阶段作品的第一页。往后二十章里每学一个新东西,都可以回来加一行。
AI Lab
给 AI 这样一个任务:
用文字画出下面四种账本的权限结构,每种都写成一条自上而下的链路,
从最终登记机构一路到用户:
1. 银行存款
2. 通过券商持有的股票
3. 不动产登记
4. 第三方支付平台余额
每一层都要写清三件事:
- 这一层实际持有或记录的是什么
- 这一层有没有权限修改下一层的记录
- 修改需要什么依据(本人同意 / 内部流程 / 司法文书 / 无条件)
最后单独列一段:这四种账本里,用户在什么情况下会失去对资产的控制,
而且事先不会收到通知。
不确定的地方标注「不确定」,不要编。涉及制度的地方说明是哪个国家或地区。拿到结果以后,你的任务不是读懂它,是找出它写错的一处。
按右边的清单逐项核对。找到之后,写下三句话:它错在哪、正确的应该是什么、你是怎么确认的。
这个练习比它看起来重要。它训练的不是账本知识,而是把 AI 的输出当成待核实的初稿,而不是答案。这个习惯会在后面三十章里反复救你。
AI 说完之后,你必须自己验证
- 股票那一条:它有没有把「你的名字直接记在登记机构」当成唯一结构,忽略券商与托管这中间几层
- 银行那一条:它有没有说清「谁能在储户不同意的情况下冻结或划扣」,以及依据是什么
- 支付平台那一条:它说的规则,能不能在该平台公开的服务协议里找到对应条款
- 房产那一条:登记与「谁有权发起变更」是两件事,它有没有混为一谈
- 凡是它提到具体制度、比例或期限的地方,是否标明了国家或地区——这些规则各地差别很大
- 它有没有把「我没见过有人这么做」说成「不可能发生」
真实案例
威尼斯的商人们把每一笔生意同时记在两处,一边是来源,一边是去向,两边必须相等。1494 年,这套方法被系统地写进了一本数学著作,从此扩散到全世界。
它的意义不在于记得更清楚,而在于账本第一次有了自我检查的能力:想凭空加一笔钱,就必须同时在另一处编出一个对应的来源,否则总账立刻对不上。
五百年后,链上账本用另一种方式实现了同一件事。
这一年有多家大型中心化加密货币交易所停止提现或进入破产程序。用户打开 App,看到的余额和过去任何一天一样。
问题在于,那个数字是交易所自己数据库里的一行。它记录的是「交易所欠你多少」,而不是「链上有多少资产由你控制」。当这两者对不上时,用户是在最后一刻才知道的。
这件事后来被总结成一句在行业里反复被引用的话:不是你的钥匙,就不是你的币。 第 5 章会解释这句话的技术含义。
经常有创作者或商家在没有事先通知的情况下,账号被封禁、余额被冻结、粉丝清零。多数情况下平台的操作完全符合它自己的服务协议。
这是本章模型的一个干净样本:账本在平台手里,改的依据是平台单方面制定并可随时修改的规则,用户事后才能发现,且几乎没有撤销途径。
值得注意的是,这类事件里用户最愤怒的往往不是损失本身,而是「我从来不知道这件事可以发生」。看完这一章,你至少不会再有这一层意外。
改一个变量
思想实验里的第五次和第六次都不可能发生了——偷改会留痕,换本子也会留痕。
好处是显而易见的:不需要信任记账人,只需要能查。
但它同时带来三个新麻烦:真正的记账错误也永远留在那里;隐私被彻底牺牲;而且账本会越来越长,长到普通人无法自己保存一份完整的。
这三个麻烦,就是公链今天全部的工程难题。 第 23 章会讲第一个麻烦带来的意外好处。
两本账各自都自洽,各自都能审计,但合起来看,这份资产被算了两遍。
这正是现实金融里反复出事的地方:同一批货被抵押给两家银行,同一笔资产在两个系统里各记一次。问题不在某一本账错了,而在于没有任何一本账能看见另一本。
第 12 章会讲到跨链资产的同类风险:一份资产在 A 链被锁住、在 B 链被铸出,一旦两边对不上,两条链上的持有人都以为自己拥有它。
老王某天不辞而别,本子也不见了。谁欠谁多少,全靠各人自己的记忆和零散的收据。
村子不会立刻崩溃,但所有超过人情范围的交易都会停下来。这说明一件事:账本的价值不在于它存在,而在于有人在持续维护它、并且大家都承认它。
一条链要回答的正是这个问题:怎样让一本账在没有任何特定维护者的情况下,继续被所有人承认。这是下一章的题目。
你彻底摆脱了「有人能动我的钱」这个风险。第五次那种偷改在结构上不可能发生。
你同时也彻底失去了所有的后悔权:转错地址不能追回,被骗签字不能撤销,密钥丢失不能重置,人不在了资产也跟着消失。
这不是一个升级,是一次交换:用全部的补救机制,换取排他的控制权。 值不值得取决于你在换什么、换多少。第 5 章会让你亲手做一次这个交换。
带走的问题
从十八问里挑三问,用在这一章。
问「用户是谁」的时候,顺手问一句账本的用户和账本的所有者是不是同一批人。
绝大多数金融系统里,这两者是分开的:你在用它,但账本不属于你。一个协议宣称「用户拥有自己的资产」时,第一件要验证的事就是这一条在账本结构上是否成立。
承担风险的人,往往不是能改账本的人。
存款出事有存款保险兜底,平台封号的损失全部由用户承担,链上转错账的损失也全部由用户承担。把「谁能改」和「谁承担后果」放在一起看,你会立刻看出一个系统的责任设计是否对齐。
老王为什么大体上诚实记账?不是因为他人好,是因为有牌照、有审计、有法律、有声誉。
看任何一个账本时都要问:维护它的人,做对了得到什么,做错了失去什么。 如果一个系统说「我们不会作恶」,但作恶没有任何代价,那句话就只是一句话。第 4 章会给出这个问题的第一个工程答案。
本章自测
拆成三层:物理上的房子、登记簿上的一行记录、以及能改这一行的机关和它的依据。
日常生活中三者一致,所以感觉不到区别。但当它们不一致时——登记出错、被查封、被冻结——起作用的永远是中间那一层,房子在不在你手里并不能决定什么。
开头那个卖房的人就是活在这三层不一致的四十天里。
它是优点:转错账能追回,被盗刷能拒付,判决能执行,遗产能继承。这些能力全部来自「有人能改那一行」。
它是缺点:能撤销就意味着有人能在你不同意时动你的资产,你的所有权是有条件的。
两者是同一个结构的两面,不能只要一面。 任何声称两者兼得的设计,都要追问它把代价藏在了哪里。
它解决的是凭空多出一笔钱很难不被发现:每笔变动必须两边相等,想加一笔就得编一个对应的来源,否则总账对不上。
它解决不了的是:如果记账人同时编造两边,账面依然自洽。思想实验里的第五次偷改就是这样——从你这页划走 2 枚,加到侄子那页,两边完全相等。
复式记账保证的是内部一致,不是真实。 要确认真实,还需要外部核对,也就是审计。
两个代价,一个比一个大。
第一,隐私没了。所有人的余额和交易对手都公开可见。
第二,也是更重的那个:没有人能替你恢复。 没有客服、没有重置、没有申诉窗口。控制权完全归你,后果也完全归你。
顺便注意一件事:这面墙还有一个前面没提的前提——必须有人愿意维护它,而且所有人都承认它的内容。 这个前提怎么成立,是第 3 章整章的内容。
没有标准答案。检查三件事:
你有没有写到具体是哪个机构,而不是笼统地说「银行」?你有没有写清改动需要什么依据,而不是只写「他们能改」?你有没有诚实地承认某一格你不知道?
第三件最重要。知道自己哪里不知道,是这套课程从头到尾训练的核心能力。 一个说不出自己在哪里不确定的研究结论,通常都不可信。
一句话带走
你拥有的大部分资产不是实物,而是别人账本里的一行记录。