以太坊 (ETH) 虛擬機最初在 2015 年設計,是為了執行智能合約,而不是為了產生密碼學證明;零知識證明本來則是為了「便宜又私密」地驗證運算結果而誕生,完全沒有「opcode」這個概念。
兩者多年來看似天生不合。
直到工程師想出如何把兩套截然不同的系統「硬焊」在一起,才誕生了加密世界目前其中一塊技術門檻最高的基礎設施。
ZkEVM,全名 Zero-Knowledge Ethereum Virtual Machine,目標是在「不要求開發者重寫任何一行程式碼」的前提下,直接執行與以太坊相容的智能合約,然後用 ZK 證明合約是被正確執行。
概念聽起來簡單,但實作上,它逼得整個行業為之卡關接近半個世紀「加密年」的時間。
重點整理
- ZkEVM 會執行與以太坊相容的智能合約,並產生一個零知識證明,證明這次執行是正確的,讓交易可以快速、低成本地回到以太坊主網結算。
- ZkEVM 做得越「原汁原味」,越貼近以太坊現有工具,建置難度就越高;這種相容性與工程複雜度的取捨,是整個設計空間的核心矛盾。
- 用戶可以享有以太坊的安全性,卻不用付主網 gas 價;開發者則可以幾乎零改動地部署現有 Solidity 合約。
零知識證明真正做到的是甚麼?
在談 EVM 之前,要先釐清零知識證明究竟是甚麼、又不是甚麼。ZK 證明是一套密碼學方法,讓「證明者」可以令「驗證者」相信某個陳述為真,卻無須透露背後的具體數據。
經典例子是:證明你知道某個密碼,但從來不把密碼本身傳出去。在區塊鏈情境下,被證明的陳述幾乎都跟運算有關:「我用這個輸入執行了這個程式,得到這個輸出,而且我做對了。」
在 ZkEVM 的世界中,驗證者多半是一個部署在 Layer 1(以太坊主網)的智能合約。它只需在鏈上用毫秒級時間驗證證明,而不必自己重跑每一筆交易。
有了零知識證明,Layer 2 網絡可以把成千上萬筆交易打包成一批,針對整批產出一個小巧的證明,只把這份證明(連同少量壓縮後的資料)丟回以太坊,大幅拉低每位用戶的平均成本。
目前 ZkEVM 領域主要圍繞兩大證明系統:SNARK(Succinct Non-interactive ARguments of Knowledge)和 STARK(Scalable Transparent ARguments of Knowledge)。
- SNARK 的證明極小、驗證極快,但需要「可信初始化典禮」。
- STARK 不需要可信初始化,且對量子計算較有抵禦力,但證明體積較大。
在主網驗證 gas 成本這個硬限制下,多數 ZkEVM 團隊暫時仍以 SNARK 為主。
延伸閱讀:特朗普媒體撤回 64.2 億美元 Cronos 國庫協議,與 Crypto.com 告吹
為甚麼 EVM 這麼難被「證明」?
以太坊虛擬機是一個 stack-based(堆疊式)執行環境,有超過 140 個 opcode,一整套 gas 計費機制、複雜記憶體模型,以及十年實戰累積下來的一堆邊界情況。對於 ZK 證明系統來說,從最簡單的加法(ADD)到像 ECRECOVER 這類密碼學前置編譯函式,每一個 opcode 最終都要被翻譯成「算術約束」,才能在電路中被推理。
問題是:ZK 證明系統說的是非常狹義的數學語言,只能在有限域和多項式方程式上「母語溝通」。而 EVM 設計的時候完全沒考慮過這些。像 KECCAK256(以太坊雜湊函式)這種 opcode 對 ZK 電路幾乎是「天敵」,因為它牽涉大量 bitwise(位元)操作,對應到電路就是海量、昂貴的約束。
這種鴻溝,被研究者稱為「EVM 不相容問題」。要嘛你做一個 ZK Rollup 很快很便宜,但只支援專為 ZK 友善環境撰寫的客製程式;要嘛你硬要完整支援 EVM,卻發現產生證明的成本和時間高到失去意義。ZkEVM 的工程挑戰,就是想辦法「壓平」這個取捨曲線。
單單為一個 KECCAK256 雜湊產生 ZK 證明,就可能需要數百萬個算術約束。一個典型的以太坊區塊含有數以千計的雜湊,這就是為何早期 ZkEVM 生成證明要花好幾個小時,且至今仍仰賴專門硬件。
延伸閱讀:Arthur Hayes:若聯儲局打開日本 1.373 兆美元美債池,比特幣恐引爆新一輪行情
四種類型 ZkEVM:相容性光譜的座標
並非所有 ZkEVM 都一模一樣。以太坊研究員 Vitalik Buterin 在 2022 年提出、如今被廣泛引用的一套分類,把 ZkEVM 依「對既有以太坊堆疊的相容程度」分成四型。理解這四型,是快速評估一個 ZkEVM 項目的捷徑。
Type 1:完全等同以太坊(Ethereum-equivalent)
這類 ZkEVM 逐 bit 證明真實以太坊的狀態轉移:區塊結構、雜湊函式、所有細節零改動。結果是:現有以太坊客戶端可以原生同步,所有工具完全開箱即用。代價則是:產證成本極高、極慢。現階段還沒有任何上線的 ZkEVM 達到 Type 1,但有團隊正朝這目標推進。
Type 2:EVM 等同(EVM-equivalent)
這一級允許在內部資料結構上作出一些調整,例如在 state trie 改用對 ZK 友善的雜湊函式取代 KECCAK,但保留 EVM bytecode 完全相容。換言之,智能合約行為 1:1,開發者感受不到差異。產證速度比 Type 1 快,但仍然不輕鬆。Scroll 和早期版本的 Polygon zkEVM 大致落在這一帶。
Type 3:接近等同,有少量功能缺口
Type 3 在 Type 2 基礎上做更多調整,會打破少數邊界情況,例如某些 precompile 不能完整支援。但絕大部分現有合約仍可正常運作。產證成本明顯下降。2023–2024 年多數商業化上線的 ZkEVM,初期都是介乎 Type 2 和 Type 3 之間。
Type 4:源碼層編譯到客製 ZK VM
Type 4 不再直接證明 EVM bytecode,而是把 Solidity 或 Vyper 源碼編譯到一個 ZK 友善的客製虛擬機。這是速度最快、成本最低的作法,但可能在行為細節上與 EVM 存在微妙差異,一些低階 EVM 技巧無法沿用。zkSync Era 採用這種作法,配合其客製的 LLVM-based 編譯器。
對建構者而言,這套分類直接對應實際選項:如果你要把戰功彪炳的 DeFi 協議從主網搬到二層,大多會選擇 Type 2 或 Type 3,以確保行為一致;如果是白紙起家新項目,則可能願意接受 Type 4,換取更低的產證成本和更快最終性。
延伸閱讀:Anthropic 從比特幣礦企手上鎖定 191 兆瓦德州電力
一筆交易在 ZkEVM 裡是怎樣被處理的?
用一筆具體交易走一遍流程,可以更直觀理解整個架構。當用戶向某個 ZkEVM 網絡送出交易,過程大致如下:
第一步,交易先到達 sequencer(排序節點)。這個節點負責決定交易順序,把多筆交易收集成一個 batch。sequencer 會在二層執行這些交易、更新 L2 狀態,並向用戶提供即時的「軟確認」。此時,用戶錢包裡的餘額看起來已經變動,但這筆交易在以太坊主網上還未獲得加密學層面的最終確認。
第二步,這批交易被交給 prover(證明器),一套專門執行 ZK 演算法的軟件(或硬件)。prover 會拿「執行前狀態」、所有交易,以及「執行後狀態」,產出一份有效性證明,證明整個狀態轉移計算無誤。這一步運算量很大,視系統設計不同,可能需要數秒到數分鐘。
第三步,這份證明連同少量壓縮後的交易資料,被提交到以太坊上的一份智能合約——verifier contract(驗證合約)。
驗證合約在鏈上只需一次呼叫就能完成驗證,其 gas 成本與 batch 內交易數量無關,基本為固定值。證明一經驗證通過,該批對應的 L2 狀態根便在以太坊上「封印」,安全性等同任何一筆主網交易。
延伸閱讀:XRP ETF 現身加拿大國家銀行 11.1 萬美元加密基金披露文件
模組化 ZkEVM 與跨鏈互通
早期 ZkEVM 設計假設只有一個結算層:以太坊。所有證明、所有結算一律回到以太坊主網。但新一代架構強調「模組化」,把執行層(execution)、產證層(proving)、結算層(settlement)拆開,讓它們可以自由組合。
這正是 Prom 這類項目切入的空間。
Prom 自我定位為「模組化 ZkEVM Layer 2」,目標是在 EVM 與非 EVM 鏈之間實現互操作性。它不是只向以太坊提交證明然後結算,而是同時向多條鏈提交證明,用數學方式在原本互不信任的生態之間搭出橋樑。
模組化的重要性,在於打破「以太坊是唯一合法結算層」的前設。
從本質上看,一個 ZkEVM 證明就是一串數學關係。如果鏈 A 和鏈 B 都部署了能驗證這串數學的 verifier contract,那麼同一份證明就可以同時在兩條鏈上「蓋章」同一個狀態轉移。這就是零知識證明從「擴容工具」,升級為「通用跨鏈互操作原語」的關鍵。
模組化 ZkEVM 架構把執行與結算拆開,意味著同一份有效性證明,可以在以太坊、在一條非 EVM 鏈,或兩者同時被驗證,為本來互不相容的生態提供共同的加密學真相來源。
延伸閱讀:TRON 年內清算 2.1 兆美元 USDT,惟 DeFi 流動池規模持續收縮 1.9%
ZkEVM 對決 Optimistic Rollups:正面交鋒
市場經常比較 ZkEVM 同 optimistic rollups,原因好簡單:兩者都係為同一個問題提供擴容方案,但理念幾乎南轅北轍。
Optimistic rollups 採取「預設無問題」嘅假設——所有交易一律先當作有效,除非喺爭議期(一般約七日)內有人提交欺詐證明(fraud proof)提出質疑,先至會再驗證。呢種設計令營運成本較低、開發難度亦較細,但代價就係:如果唔經流動性橋,原生提幣返以太坊主網往往要等足一星期。現時主流 optimistic rollup 網絡包括 Arbitrum 同 Optimism。
ZkEVM rollups 嘅出發點就完全相反:佢唔預設任何交易有效,反而係「所有批次一律視為無效」,直到有零知識證明證實佢哋正確為止。呢種模式令證明端計算開銷較高,但好處係提幣可以喺幾個鐘內喺以太坊完成結算,無需依賴「誠實監察者」去捉欺詐行為。
對用戶嚟講,實際分別主要體現喺幾個面向:
- 提幣速度: ZkEVM 明顯較優,基於證明嘅最終確定性一般以「小時計」,對比 optimistic rollup 原生提幣動輒要等七日。
- 交易成本: 現階段好多情況下 optimistic rollups 更平,因為生成零知識證明本身要成本。不過,隨住證明硬件同演算法持續優化,呢個成本差距正逐步收窄。
- 安全模型: ZkEVM 提供數學層面嘅「有效性保證」,以密碼學方式驗證狀態轉移。Optimistic rollups 則倚賴經濟誘因同欺詐證明機制,屬於強而有力但唔等同嚴格數學保證嘅安全模式。
- EVM 相容度: 新一代 ZkEVM(Type 2/3)已經大幅拉近差距,基本支援現有以太坊工具鏈,令當年 optimistic rollups 喺兼容性上嘅優勢大致消失。
- 活性風險(Liveness): 若 ZkEVM 嘅 prover 停擺,系統有機會暫停出塊;optimistic rollups 只要排序器(sequencer)仍然運作,一般可以繼續處理交易。
兩種方案都唔係「一面倒更好」。交易量龐大、極度敏感成本、又可以接受較長提幣時間嘅應用,多數會傾向 optimistic rollups。相反,若應用更重視快速最終確定性、跨鏈結算,或者需要可驗證、具數學保證嘅正確性,多數會偏向 ZkEVM。
延伸閱讀:CoreWeave 股價勁升 11%,第二季收入隨 AI 浪潮倍增
現階段 ZkEVM 嘅真正受惠者係邊啲?
ZkEVM 絕對唔係「遙遠未來」概念,而係已經有多條主網上線、鎖倉資金可觀、用戶實際畀緊 gas 嘅成熟技術。不過,理解邊一層參與者最受惠,依然相當關鍵。
DeFi 協議 由以太坊主網遷移至 ZkEVM,可享有幾乎一致嘅執行語義(Type 2/3),同時大幅壓低 gas 成本。以往喺主網單次 swap 要畀 30 美元 gas,基本已經趕走小額用戶;搬到 ZkEVM 後,同一套合約無需重寫,就可以將交易費降到接近「幾毫子」級別。
跨鏈橋同多鏈應用 可以利用模組化 ZkEVM 架構,將證明提交到多條鏈上。咁樣用戶就無需再信任多簽跨鏈橋——呢類橋歷來係加密世界被黑得最狠嘅類別之一——而係改為信任鏈上驗證嘅數學證明。
企業及機構 若要搭建有權限或半有權限嘅區塊鏈應用,可以喺一個成熟嘅執行環境上,獲得具密碼學審計能力嘅基礎設施。每一次狀態轉移都可以被證明係正確,對合規、審計同帳目處理都非常關鍵。
開發者 若今日啱啱開始新項目,就要清楚 Type 4 同 Type 2 嘅取捨先揀鏈。假如你寫緊全新 Solidity 合約,又優先追求最快嘅證明速度同最低手續費,一條 Type 4 鏈可能更啱你。相反,如果你係遷移現有協議,又無法承受任何執行行為差異(例如對 DeFi 協議風險極高),咁 Type 2 或 Type 3 網絡就係較穩陣選擇。
對一般用戶嚟講,ZkEVM 更似係「一條快、平,而且同以太坊相容嘅鏈」:錢包照用、token 輕易橋過去,底層複雜嘅密碼學機制幾乎完全被抽象走——基建最理想嘅狀態,本來就係「越唔覺存在越好」。
延伸閱讀:Monad TVL 衝上 8.68 億美元新高,但 MON 買盤依然疲弱
結語
ZkEVM 可以話係應用密碼學入面最棘手嘅「收斂問題」之一——要將一部本身幾乎無任何數學結構嘅虛擬機,硬生生扭到可以用零知識證明語言表達。
成功推出 ZkEVM 嘅團隊,背後花咗多年時間處理雜亂無章嘅哈希函數、約束條件爆炸,以及喺論文寫好時根本未存在嘅證明硬件限制。
而家個領域仍然喺高速演進:證明生成時間持續縮短、去中心化 prover 網絡陸續上線,全面實現 Type 1、與以太坊高度等價嘅 ZkEVM 仍然係目標,而且已有多個團隊一步步逼近。
對任何打算喺以太坊生態中建構產品,或者考慮投資相關基礎設施嘅人而言,真正理解 ZkEVM 嘅工作原理——而唔只係聽市場營銷口號——已經成為作出正確決策嘅基本前提。

