なぜZkEVMはイーサリアムのコードをそのまま動かし、 ゼロ知識証明で「正しさ」を証明できるのか

A $250B equity perpetual market gave Binance 76% of July flow, with SanDisk and chip stocks dominating CryptoQuant's data. (Image: Shutterstock)
A $250B equity perpetual market gave Binance 76% of July flow, with SanDisk and chip stocks dominating CryptoQuant's data. (Image: Shutterstock)

イーサリアム (ETH) のバーチャルマシン(EVM)は、2015年に「スマートコントラクトを動かす」ことを目的に設計された。暗号学的な証明を出すことは想定していなかった。

一方、ゼロ知識証明(ZK証明)は、「計算が正しく行われたこと」を安価かつ秘匿性を保ったまま検証するために生まれた技術であり、オペコードという概念とは無縁だ。

長らく、この2つは本質的に相容れないものだと見なされてきた。

しかしエンジニアたちは両者を融合させる道を切り開き、その結果として、暗号資産業界でも屈指の難易度を誇るインフラが生まれた。

「ZkEVM」(Zero-Knowledge Ethereum Virtual Machine)は、イーサリアム互換のスマートコントラクトをそのまま実行し、その実行が正しかったことをZK証明で裏付ける試みだ。しかも、開発者にコードを書き直させることなく実現しようとしている。

コンセプトはシンプルだが、実現までには業界全体が5年近く頭を悩ませてきた問題を次々と解きほぐす必要があった。

要点整理(TL;DR)

  • ZkEVMはイーサリアム互換のスマートコントラクトをL2で実行し、その全履歴について「正しく実行された」ことをゼロ知識証明で示す。これにより、イーサリアムL1へ高速かつ低コストで決済を戻すことができる。
  • ZkEVMは「作るのが難しいほど、既存のイーサリアムツール群との互換性が高まる」という構造的なトレードオフを抱えており、このバランスが各プロジェクトの設計判断の核心になっている。
  • ユーザーはメインネット級のセキュリティを享受しながら、メインネットの高額なガス代を支払わずに済む。一方で開発者は、既存のSolidityコントラクトをほぼ手直しなしでデプロイできる。

ゼロ知識証明は「何を」しているのか

EVMとの統合を理解する前に、ゼロ知識証明そのものが何をし、何をしないのかを押さえる必要がある。

ZK証明とは、「ある主張が真である」と証明者(prover)が検証者(verifier)に納得させる暗号技術だが、その主張を裏付ける生のデータ自体は一切開示しない、という点が特徴だ。

古典的な例えは「パスワードそのものを送らずに、パスワードを知っていることだけ証明する」というものだ。ブロックチェーンの場合、証明される主張の多くは計算に関するものになる。

「このプログラムにこの入力を与え、この出力を得た。その過程は仕様どおりに正しく実行されている」──という事実そのものを証明する。

イーサリアムのコンテキストでは、検証者はL1上のスマートコントラクトとなる。このコントラクトは、全トランザクションを自前で再実行する代わりに、数ミリ秒でZK証明を検査するだけで済む。

ゼロ知識証明を用いるL2は、数千件規模のトランザクションを一括処理し、「すべて有効だった」という単一のコンパクトな証明だけをイーサリアムに投稿する。これにより、1ユーザーあたりのコストは劇的に低減される。

現在のZkEVM領域では、主に2種類の証明システムが覇権を争っている。SNARK(Succinct Non-interactive ARguments of Knowledge)は非常に小さい証明を生成でき、検証も高速だが、「トラステッドセットアップ」と呼ばれる事前儀式を必要とする。一方のSTARK(Scalable Transparent ARguments of Knowledge)はトラステッドセットアップ不要で量子耐性も備えるが、証明サイズが大きくなりがちだ。

現時点では、多くのZkEVMチームがSNARKベースの設計に収れんしている。イーサリアムL1上での検証ガスコストが、依然として厳しい制約条件としてのしかかっているためだ。

関連記事: Trump Media Scraps $6.42B Cronos Treasury Deal With Crypto.com

なぜEVMは「証明しにくい」のか

イーサリアム・バーチャルマシンは、140種類を超えるオペコード、ガス課金メカニズム、複雑なメモリ構造、そして10年近い本番運用で積み重なった例外処理を抱えるスタックマシン型の実行環境だ。

単純なADD命令から、ECRECOVERのような暗号プリコンパイルに至るまで、あらゆるオペコードを「ZK証明システムが扱える算術制約」に落とし込む必要がある。

ところがZK証明システムがネイティブに扱えるのは、有限体上の多項式方程式という、ごく限定された数学的言語だ。EVMはその制約をまったく意識せずに設計された。

なかでもKECCAK256(イーサリアムのハッシュ関数)のようなオペコードは、ビット演算を多用するためZK回路とは最悪の相性であり、膨大で高コストな制約セットに化けてしまう。

このミスマッチによって、研究者たちは「EVM非互換性問題」と呼ばれるジレンマに直面してきた。

ZKに最適化した独自環境だけを対象にすれば、高速で安価なZKロールアップを構築できる。しかし、その環境ではEVM互換のコードは動かない。逆に、EVMをフルサポートしようとすると、証明生成があまりに重くなり、スケーリングの目的を自ら損なってしまう。

ZkEVMのエンジニアリングとは、このトレードオフをいかに圧縮するか──という挑戦に他ならない。

KECCAK256による1つのハッシュをZK証明用の回路に落とし込むだけで、数百万規模の算術制約が必要になることがある。典型的なイーサリアムブロックには数千のハッシュが含まれるため、初期のZkEVMでは1つのブロックの証明生成に数時間を要し、現在でも専用ハードウェアが必要になるケースが多い。

関連記事: Arthur Hayes Sees Bitcoin Rally If Fed Opens Japan’s $1.373 Trillion Treasury Pool

「4つのタイプのZkEVM」とは何か

ZkEVMと一口に言っても、すべてが同じではない。イーサリアム共同創業者のヴィタリック・ブテリン氏は2022年、現在広く参照される分類法を提示し、「既存イーサリアムスタックとの互換性の度合い」に応じて実装を4タイプに整理した。

どのプロジェクトも、このどこかのレンジに位置づけられる。

タイプ1は「イーサリアム完全同等(Ethereum-equivalent)」を目指す。状態遷移、ブロック構造、ハッシュ関数に至るまで、何ひとつ変更せず、現行イーサリアムそのものを証明対象とするアプローチだ。

その結果、既存のイーサリアムクライアントは、そのままZkEVMチェーンの同期に利用でき、すべてのツールが「何も知らないまま」動作する。一方で、証明生成コストは極端に高くなる。現時点で本番稼働しているZkEVMにタイプ1は存在せず、長期的目標として取り組んでいるチームがある段階だ。

タイプ2は「EVM完全同等(EVM-equivalent)」を狙う。状態トライのハッシュ関数をKECCAKからZKフレンドリーな関数に差し替えるなど、内部構造には変更を加えるが、EVMバイトコードの互換性は完全に保つ。

スマートコントラクトの挙動はメインネットと同一で、開発者は違いを意識する必要がない。タイプ1より証明生成は軽くなるが、それでもなお重たい部類に入る。Scrollや初期のPolygon zkEVMは、このレンジをターゲットにしてきた。

タイプ3は、さらにいくつかの仕様変更を許容し、その結果として一部のエッジケース機能(特定のプリコンパイルなど)との互換性を失う。一方で、大半の既存コントラクトは問題なく動作するレベルを維持する。

その代償として証明生成コストは有意に下がる。2023〜24年に商用ローンチした多くのZkEVMは、初期段階ではタイプ2とタイプ3の中間どこかに位置していた。

タイプ4は、SolidityやVyperのソースコードを、EVMバイトコードではなくZKに最適化された独自VMへコンパイルする路線だ。EVMバイトコード自体を証明するのではなく、「ZKフレンドリーなマシン上での実行」を証明する。

これは最も高速かつ安価な選択肢だが、低レイヤーの挙動がEVMとわずかに異なる可能性があり、「バイトコードレベルの細工」に依存したテクニックは動かない。zkSync EraはLLVMベースのカスタムコンパイラを用いたこのアプローチを採用している。

この分類はプロジェクト選定に直結する。すでに本番で動いているDeFiプロトコルをメインネットから移行するなら、挙動の完全一致を重視してタイプ2〜3が望ましい。一方、ゼロから新規プロダクトを構築するなら、タイプ4の恩恵を受け、低コストかつ高スループットを優先する選択も十分合理的だ。

関連記事: Anthropic Locks Up 191 Megawatts Of Texas Power From A Bitcoin Miner

ZkEVMはトランザクションをどう処理しているのか

1件のトランザクションのライフサイクルを追うと、ZkEVMのアーキテクチャが見えてくる。

ユーザーがZkEVMネットワークにトランザクションを送信すると、最初にそれを受け取るのが**シーケンサー(sequencer)**と呼ばれるノードだ。シーケンサーはトランザクションの順序付けとバッチ化を担う。

シーケンサーはトランザクションを実行し、L2上の状態を更新しつつ、ユーザーに即時の「ソフトコンファメーション」を返す。この時点でウォレット残高は変化して見えるが、イーサリアム上での暗号学的な最終確定はまだだ。

続いて、このトランザクションのバッチが**プローバー(prover)**に渡される。これはZK証明アルゴリズムを実行する専用ソフトウェア(あるいはハードウェア)で、実行前の状態・全トランザクション・実行後の状態を入力として受け取り、「状態遷移が正しく計算された」ことを示す有効性証明(validity proof)を生成する。

このステップは計算負荷が高く、システム設計によっては数秒から数分を要する。

最後に、生成された証明と圧縮済みの最小限のトランザクションデータが、イーサリアムL1上の**検証コントラクト(verifier contract)**に送られる。

検証コントラクトは1回のオンチェーンコールで証明をチェックする。この処理にかかるガスは、バッチ内のトランザクション数にほぼ依存しない固定コストだ。検証が完了すれば、L2の状態ルートがイーサリアム上で確定し、メインネットトランザクションと同等のセキュリティを持つものとして扱われる。

関連記事: XRP ETF Appears In National Bank Of Canada’s $111K Crypto Fund Disclosure

モジュラー型ZkEVMとクロスチェーン相互運用性

元来のZkEVM像は、「すべてをイーサリアムに決済するL2」を前提としていた。実行も証明も、その最終的な行き先はイーサリアムメインネットただ一つ、という世界観だ。

しかし近年は、実行レイヤー・証明レイヤー・決済レイヤーを切り離し、モジュールとして自由に組み合わせる「モジュラー型ZkEVM」のアーキテクチャが浮上している。

ここで登場するのがPromのようなプロジェクトだ。

Promは、自らを「モジュラーZkEVM L2」と位置づけつつ、EVMチェーンと非EVMチェーンの双方にまたがる相互運用性を実現しようとしている。イーサリアムだけに証明を投げるのではなく、複数チェーンに同時に証明を投稿することで、これまでトラストレスな接続を持たなかったエコシステム間を「数学的な橋」でつなごうとしている。

モジュラーアプローチが重要なのは、「有効な決済先はイーサリアムだけ」という前提を外すからだ。

ZkEVMの証明自体は、突き詰めれば単なる数学的オブジェクトに過ぎない。チェーンAとチェーンBの双方が、その証明を検証できるバリファイアコントラクトを持っていれば、単一の証明によって、両チェーンで同時に状態遷移をファイナライズできる。

こうしてZK証明は、単なるスケーリング技術から、あらゆるチェーンを貫く「汎用インターロペラビリティ基盤」へと役割を拡張し得る。

モジュラー型ZkEVMは、実行と決済を切り離すことで、同じ有効性証明をイーサリアムにも、非EVMチェーンにも、あるいはその両方にも投げ込めるようにする。結果として、互換性のないエコシステム同士であっても、共通の暗号学的「真実のソース」を共有できるようになる。

関連記事: [TRON Cleared $2.1 Trillion In USDT, But Its DeFi Pool Shrank ] 1.9%

ZkEVM vs オプティミスティック・ロールアップ──真っ向から対立するアプローチ

ZkEVM とオプティミスティック・ロールアップの比較は、レイヤー2議論では常に俎上に載るテーマだ。同じ課題に取り組みながら、思想はほぼ真逆だからだ。

オプティミスティック・ロールアップは「すべてのトランザクションは有効である」と楽観的に仮定し、異議申立て期間(通常7日間)のあいだにフラウド・プルーフ(不正検証)が出された場合のみ検証を行う仕組みだ。運用コストが安く実装も比較的容易だが、その代償として Ethereum メインネットへのネイティブな資金引き出しには1週間を要する(流動性ブリッジを使わない場合)。現在の代表格は ArbitrumOptimism だ。

これに対し ZkEVM ロールアップは、前提を一切置かない。各バッチは「証明によって有効と示されるまで無効」という扱いになる。証明生成側の計算コストは重くなるものの、Ethereum 上での出金確定は「数日」ではなく「数時間」単位で済み、かつ不正を見抜く“誠実なウォッチャー”への依存も不要だ。

ユーザー視点で見た違いは、おおむね以下の通りだ。

  • 出金スピード: ZkEVM が圧勝する。暗号証明ベースの最終性により、数時間でメインネットに反映されるのに対し、オプティミスティック・ロールアップのネイティブ出金は7日間の待機が前提となる。
  • 取引コスト: 現時点では、多くのケースでオプティミスティック・ロールアップの方が安い。ZK 証明の生成に追加コストが掛かるためだ。ただし、専用ハードウェアやアルゴリズムの進化により、このコスト差は着実に縮小している。
  • セキュリティモデル: ZkEVM は暗号学的な「妥当性の証明」による保証を提供する。一方、オプティミスティック・ロールアップはフラウド・プルーフを軸にした経済的インセンティブで安全性を担保する。強力ではあるが、数学的な厳密性という点では同一ではない。
  • EVM 互換性: いわゆる Type 2 / Type 3 に分類されるモダンな ZkEVM は、既存の Ethereum ツールチェーンをほぼそのまま使えるレベルに到達しつつある。かつてオプティミスティック側の大きな優位点だった EVM 完全互換は、差がほぼ解消されつつある。
  • ライブネスリスク: ZkEVM はプロバー(証明生成者)が停止すればチェーン全体が止まり得る。オプティミスティック・ロールアップは、シーケンサーが稼働している限り処理自体は継続する。

いずれか一方が絶対的に優れているわけではない。トランザクションが多く、とにかく低コストを優先でき、1週間の出金待機も受容できる用途ではオプティミスティック・ロールアップが選好されやすい。一方で、ファイナリティの即時性やチェーン間決済、数学的に厳密な正しさの証明が重要なアプリケーションでは ZkEVM への志向が強まる。

関連記事: CoreWeave株が11%高、AIブームで第2四半期売上が倍増

現時点で ZkEVM の恩恵を最も受けるプレーヤーは誰か

ZkEVM は、もはや「将来の夢物語」ではない。既に複数のネットワークが本番稼働し、実際の資産がロックされ、ユーザーが手数料を支払っている。そのうえで、スタックごとに「誰がいちばん得をするのか」を冷静に整理しておく価値は大きい。

DeFi プロトコル
Ethereum メインネットから移植する DeFi にとって、Type 2 / Type 3 の ZkEVM は、ほぼ同一の実行セマンティクスと、大幅に低いガスコストの両立が魅力だ。メインネットでは1スワップあたり 30ドル近いガス代で個人投資家を締め出していたプロトコルも、ZkEVM 上ではスマートコントラクトを書き換えることなく「1セント未満」の手数料を提示できる。

ブリッジおよびクロスチェーン系アプリ
複数チェーンに対して ZK 証明をポストできるモジュラーな ZkEVM アーキテクチャは、ブリッジやクロスチェーン・メッセージングに向く。歴史的に最もハッキング被害が多いカテゴリーであるマルチシグ型ブリッジを信頼する代わりに、オンチェーンで検証される数学的証明に依拠できる。

企業・機関投資家
パーミッションド、あるいはセミパーミッションドなシステムを構築する企業・金融機関にとっては、暗号学的に監査可能な実行環境を得られることが大きい。すべてのステート遷移が「正しい」と証明可能であり、コンプライアンスや会計監査の観点で意味が大きい。

開発者
いまゼロからプロジェクトを立ち上げる開発者は、ネットワーク選定に際し「Type 4 vs Type 2」というトレードオフを理解しておくべきだ。Solidity を新規に書く前提で、証明生成の高速化と手数料の最小化を極限まで追求するのであれば Type 4 が有力候補になる。一方、既存プロトコルを移植し、挙動差によるリスクを極力避けたい場合は、Type 2 / Type 3 の方が安全側の選択肢となる。

一般ユーザーの目線では、ZkEVM は「Metamask など既存ウォレットがそのまま使え、既存トークンもブリッジで持ち込める、安くて速い Ethereum 互換チェーン」として体感されるに過ぎない。裏側で動く暗号証明のメカニズムは見えない──インフラとしては、それこそが理想的な姿でもある。

関連記事: MonadのTVLが8.68億ドルの最高値更新も、MONトークン需要は伸び悩み

まとめ

ZkEVM は、応用暗号の世界で最も難度が高い「収束問題」のひとつだ。数学的構造を前提としていない仮想マシンを、ゼロ知識証明が扱える“言語”へと無理やり翻訳する作業に等しい。

この課題に挑んできたチームは、ハッシュ関数非互換による設計上のひずみ、制約式の爆発的増加、さらには理論論文が書かれた当時には存在すらしなかった専用ハードウェアとの格闘に、何年も費やしてきた。

それでも、この分野の歩みはなお加速している。証明生成時間は短縮を続け、分散型プロバー・ネットワークの立ち上げも進む。Ethereum と完全同等の Type 1 を実現するというゴールに向けて、複数のプロジェクトが距離を詰めている。

Ethereum エコシステム上で開発するにせよ、投資するにせよ、「ZkEVM が実際にどう動くのか」を理解することは、マーケティング用バズワードの表層を超えて、今後のすべての意思決定の土台となる。

次に読む: Nvidiaの5,000億ドル規模AI投資が、暗号資産のコンピュート系トークンに与える波紋

Alexey Bondarev profile photo

Alexey Bondarev

アレクセイ・ボンダレフは Yellow.com のコンテンツ責任者であり、過去 10 年間にわたって暗号資産分野を取材してきました。彼は、分析的な報道、業界コンテクスト、そして AI 時代やセキュリティ技術からフィンテック・イノベーションに至るまで、暗号資産を形作るより大きな力に焦点を当てた、詳細なリサーチ記事やラーニング記事を専門としています。彼は「デジタルなものがアナログなものを間もなくすべて凌駕する」と信じており、その実現のために日々努力を続けています。

免責事項とリスク警告: この記事で提供される情報は教育および情報提供のみを目的としており、著者の意見に基づいています。金融、投資、法的、または税務上のアドバイスを構成するものではありません。 暗号資産は非常に変動性が高く、投資の全部または相当な部分を失うリスクを含む高いリスクにさらされています。暗号資産の取引または保有は、すべての投資家に適しているとは限りません。 この記事で表明された見解は著者のものであり、Yellow、その創設者、または役員の公式な方針や立場を表すものではありません。 投資決定を行う前に、常にご自身で十分な調査(D.Y.O.R.)を行い、ライセンスを持つ金融専門家にご相談ください。
関連する学習記事
なぜZkEVMはイーサリアムのコードをそのまま動かし、 ゼロ知識証明で「正しさ」を証明できるのか | Yellow