為何 ZkEVM 能執行以太坊程式碼,卻用零知識證明來「驗證一切」

A $250B equity perpetual market gave Binance 76% of July flow, with SanDisk and chip stocks dominating CryptoQuant's data. (Image: Shutterstock)
A $250B equity perpetual market gave Binance 76% of July flow, with SanDisk and chip stocks dominating CryptoQuant's data. (Image: Shutterstock)

Ethereum 的虛擬機 (ETH),在 2015 年設計時,只是為了執行智慧合約,並非用來產生密碼學證明。零知識證明的出發點,則是「在不洩露底層資料的前提下,用極低成本驗證運算是否正確」,完全沒有「操作碼(opcode)」這種概念。

這兩個世界,多年來看起來天生不相容。

直到工程師逐步找出把它們「熔接」的方法,才誕生了整個加密產業中技術門檻最高的一批基礎設施。

ZkEVM(zero-knowledge Ethereum Virtual Machine)要做的事,就是:像以太坊一樣執行相容的智慧合約,接著用零知識證明(ZK proof)證明所有結果皆正確,而且 不必要求開發者改一行程式碼

聽起來簡單,實際上,這一條路卡住了整個產業將近五年。

重點整理

  • ZkEVM 會執行與以太坊相容的智慧合約,並產生一個零知識證明,證明整個執行過程正確,讓交易能快速、低成本回到以太坊主網結算。
  • ZkEVM 越接近完整相容以太坊,就越難實作;「相容度 vs 建置難度」的權衡,是所有設計決策的核心。
  • 使用者可沿用以太坊安全性,卻不用支付主網等級 gas;開發者也能幾乎不改動地直接部署現有 Solidity 合約。

零知識證明到底在做什麼?

在談 EVM 之前,先釐清零知識證明(ZK proof)是什麼、不是什麼。簡單說,它是一種密碼學方法,讓「證明者」可以讓「驗證者」相信某件事是對的,但又不洩露這件事背後的細節。

經典例子是:你可以證明「我知道這個密碼」,卻不必真的把密碼傳給對方。

放到區塊鏈語境,這個「陳述」幾乎總是計算相關的:「我在這組輸入上,正確地執行了這個程式,得到了這個輸出。」

驗證者,在以太坊上通常是一個 L1 智慧合約,只要幾毫秒就能驗完這份證明,完全不需要自己重跑所有交易。

零知識證明讓二層網路可以把成千上萬筆交易「打包」,對整個批次產出一個小小的證明,然後只把證明丟回以太坊,大幅壓低每個使用者實際負擔的成本。

目前 ZkEVM 主要採用兩大證明系統:

  • SNARK(Succinct Non-interactive ARguments of Knowledge):證明極小、驗證極快,但需要「可信設定」儀式。
  • STARK(Scalable Transparent ARguments of Knowledge):不需要可信設定,還對量子電腦有抵抗力,但證明體積較大。

多數 ZkEVM 團隊目前偏向 SNARK,因為在以太坊主網上驗證成本是一個硬限制,gas 太貴就沒有商業可行性。

延伸閱讀:川普媒體喊停 64.2 億美元 Cronos 國庫方案、終止與 Crypto.com 交易

為什麼 EVM 這麼難被「證明」?

以太坊虛擬機(EVM)是一個「堆疊式」執行環境,內建超過 140 種操作碼、有完整 gas 計費機制、複雜記憶體模型,加上十年實戰累積出來的一堆邊界情況。從最簡單的 ADD,到像 ECRECOVER 這種密碼學預編譯(precompile),通通都要能被轉成「算術約束」,ZK 證明系統才能理解。

問題在於:ZK 證明只聽得懂非常「狹窄」的數學語言——有限域、以及多項式方程式。EVM 在設計時完全沒有考慮這種需求。像 KECCAK256(以太坊雜湊函式)這類操作,對 ZK 電路幾乎是最不友善的:充滿位元運算,轉成算術約束時會膨脹成數量龐大又昂貴的約束集合。

這個不匹配,造就了研究圈口中的「EVM 不相容問題」:

  • 你可以做一條「超快又超省」的 ZK rollup,但它只能跑專門為 ZK 友善環境寫的客製程式;
  • 或是你硬要完全支援 EVM,但產生證明的成本與時間都高到失去意義。

ZkEVM 的工程挑戰,就是盡可能壓縮這個兩難空間。

僅僅為了一個 KECCAK256 雜湊產生 ZK 證明,有時就要動用上百萬個算術約束。一個以太坊區塊裡有成千上萬筆雜湊,這也是為什麼早期 ZkEVM 生成證明要花上好幾個小時,如今仍普遍需要專用硬體。

延伸閱讀:Arthur Hayes:若聯準會打開日本 1.373 兆美元美債池,比特幣可望迎來新一波上漲

ZkEVM 四種類型:相容度與效率的光譜

並不是所有 ZkEVM 都長得一樣。以太坊共同創辦人 Vitalik Buterin 在 2022 年提出一套如今被廣泛引用的分類法,依照「與既有以太坊堆疊的相容程度」分成四種類型。理解這四型,是評估任何 ZkEVM 專案的最快捷徑。

Type 1:完全等同以太坊(Ethereum-equivalent)
這一型會證明「與以太坊一模一樣」的狀態轉移、區塊結構、雜湊函式等,完全不做修改。現有以太坊客戶端可以直接同步,每一種工具都能無痛沿用。代價是:產生證明極度緩慢且昂貴。現在還沒有任何量產級 ZkEVM 真正跑在 Type 1,但已有團隊朝這個方向前進。

Type 2:EVM 等價(EVM-equivalent)
這一型會對某些內部資料結構動刀,例如把狀態樹中的 KECCAK 換成更適合 ZK 的雜湊函式,但會完整保留 EVM 位元組碼(bytecode)相容。智慧合約在語義上「完全一樣」,開發者感覺不出差異。證明生成速度比 Type 1 快,但還是沉重。Scroll 與早期版本的 Polygon zkEVM 大致屬於這個範圍。

Type 3:略微犧牲相容性的「實用型」 ZkEVM
會再做一些改動,讓少數邊角功能壞掉,例如某幾個預編譯無法使用。但絕大多數現有合約仍能正常運作。證明成本因此大幅下降。2023–2024 年多數商業化上線的 ZkEVM,在初期版本大多落在 Type 2 與 Type 3 之間。

Type 4:編譯到客製 ZK 虛擬機
把 Solidity 或 Vyper 原始碼編譯到一個「為 ZK 友善度優化」的客製虛擬機,而不是直接證明 EVM 位元組碼。這是最快、最省的一條路,但可能出現行為上的細微差異,一些底層 EVM 技巧無法使用。zkSync Era 就採用這種方式,搭配其自家 LLVM-based 編譯器。

這套分類,對建設者意義重大:

  • 想把「已在主網實戰多年的 DeFi 協議」原封不動搬到二層,通常會選擇 Type 2 或 Type 3,以確保行為 100% 一致;
  • 從零開始寫新專案,則可能願意接受 Type 4 的差異,換取更低證明成本與更快最終性。

延伸閱讀:Anthropic 鎖定德州 191 兆瓦電力,承租自比特幣礦場營運商

一筆交易在 ZkEVM 中是怎麼被處理的?

走一遍實際流程,會更好理解架構。當使用者向一條 ZkEVM 網路送出交易,大致會經過以下幾個步驟:

第一步:排序與執行 — Sequencer
交易先打到「排序者」(sequencer)節點,由它負責為交易排序、打包成批次。sequencer 執行這些交易、更新 L2 狀態,並給使用者一個立即的「軟確認」。此時,錢包餘額已反映變動,但這筆交易在以太坊上還沒被密碼學意義上的「最終確認」。

第二步:產生證明 — Prover
之後,整個交易批次會交給「證明器」(prover)——一段高度專門化的軟體(或專用硬體),負責執行 ZK 證明演算法。prover 會拿「執行前狀態」、「所有交易」與「執行後狀態」,生成一份「有效性證明」,證明狀態轉移全部計算正確。這一步非常吃算力,可能從幾秒到幾分鐘不等。

第三步:回到以太坊驗證 — Verifier 合約
證明和一小段壓縮後的交易資料,會被提交到以太坊上的一個智慧合約——verifier contract

這個合約只需一次鏈上呼叫就能驗畢整份證明,gas 成本幾乎是「固定費用」,與批次裡包了多少筆交易無關。一旦驗證通過,L2 的狀態根(state root)會寫入以太坊,從此被視為與任何主網交易一樣安全。

延伸閱讀:XRP ETF 現身加拿大國家銀行 11.1 萬美元加密基金揭露文件

模組化 ZkEVM 與跨鏈互通的新想像

早期的 ZkEVM 設計,預設只有一個結算層:以太坊。所有證明與結算都回到以太坊主網,結構相對單一。

新一代架構則朝「模組化 ZkEVM」發展,把「執行層」、「證明層」、「結算層」拆開,各自組合、自由搭配。

這正是像 Prom 這類專案切入的位置。

Prom 將自身定位為一條模組化 ZkEVM 二層鏈,主打能在 EVM 與非 EVM 鏈之間提供互通。它並非只向以太坊提交證明,而是同時向多條鏈送出證明,為原本沒有「無信任連結」的生態系,建立起一座數學上的橋梁。

模組化的關鍵,在於打破「以太坊是唯一結算層」的預設。

本質上,一份 ZkEVM 證明只是純粹的數學物件。如果鏈 A 與鏈 B 都有可以驗這份數學的 verifier 合約,那麼同一份證明就能「同時」在兩條鏈上完成狀態最終化。這也是為什麼 ZK 證明不僅是擴容工具,更可以成為「跨鏈互通」的基礎原語。

模組化 ZkEVM 架構把執行與結算解耦,讓同一份有效性證明可以在以太坊、非 EVM 鏈,甚至兩者同時被驗證,為原本彼此不相容的生態系,建立起一個共享的「密碼學真相層」。

延伸閱讀:TRON 年內處理 2.1 兆美元 USDT,DeFi 流動池規模卻持續縮水 1.9%

ZkEVM 與 Optimistic Rollups 正面交鋒

市場上最常被拿來比較的兩種以太坊擴容方案,就是 ZkEVM 與 Optimistic Rollups,原因很簡單:兩者都在解同一個問題,卻走了截然相反的路線。

Optimistic Rollups 採取「預設信任」的設計:系統先假設所有交易都是有效的,只有在有人於爭議期(一般約七天)內提出欺詐證明(fraud proof)時,才會進行驗證。這種架構令營運成本較低、開發也較容易,但代價是:若使用原生機制將資產提回以太坊主網,通常得等上一週,除非透過流動性橋(liquidity bridge)加速提領。目前 ArbitrumOptimism 是市面上主流的 Optimistic Rollup 網路。

ZkEVM Rollups 則完全反其道而行:系統預設所有批次交易都是「無效」,直到有零知識證明(proof)通過驗證為止。這種模式在產生證明端會帶來更高的計算負擔,但換來的是:提款回以太坊主網的時間從數天縮短到數小時,而且不必仰賴「誠實觀察者」去抓作弊行為。

對一般使用者而言,兩者的差異可概括如下:

  • **提款速度:**ZkEVM 明顯勝出。以證明為基礎的最終確定性,通常在數小時內完成;原生 Optimistic Rollup 提款則多為七天。
  • **交易成本:**目前多數情況下,Optimistic Rollups 成本較低,因為產生零知識證明本身就要付出計算成本。不過,隨著專用硬體與演算法快速成熟,這個差距正持續縮小。
  • **安全模型:**ZkEVM 提供的是「加密學層級」的有效性保證;Optimistic Rollups 則是依賴經濟誘因與欺詐證明機制,安全性強但嚴格來說不等同於數學上的絕對保證。
  • **EVM 相容性:**新一代 ZkEVM(Type 2 / Type 3)已大幅縮小差距,幾乎可以完整支援既有的以太坊開發工具鏈,過去 Optimistic Rollups 在相容性上的優勢已不再那麼明顯。
  • **存活風險(Liveness Risk):**若 ZkEVM 的 prover 端出問題、無法產生證明,整個系統可能暫停;相對地,只要 Optimistic Rollup 的排序者(sequencer)仍在運作,網路就能繼續出塊。

兩種方案都沒有「絕對最好」的答案。高交易量、極度在意手續費、又能接受提領等待期的應用,多半會偏向 Optimistic Rollups;需要更快最終性、跨鏈結算,或強調以數學證明作為合規基礎的應用,則較傾向採用 ZkEVM。

延伸閱讀:CoreWeave 股價勁揚 11%,Q2 營收受 AI 浪潮推升翻倍成長

現階段實際從 ZkEVM 受惠的是誰?

ZkEVM 早已不是紙上談兵。目前已有多條主網上線,鎖倉資產與實際付費用戶都在成長。不過,理解「到底哪一類參與者,在哪一層環節受惠最大」,仍相當關鍵。

DeFi 協議
從以太坊主網遷移過來的 DeFi 協議,可以在 Type 2 / 3 ZkEVM 上幾乎維持相同的執行語意,同時大幅壓低 Gas 成本。原本在主網上每次 Swap 要價 30 美元以上,只能勉強服務大戶的協議,在 ZkEVM 上可以把交易成本壓到幾乎是「不到一美分」的級距,且不需重寫智慧合約。

跨鏈橋與多鏈應用
採用模組化 ZkEVM 架構、能將證明同時提交到多條鏈上的設計,對跨鏈橋與多鏈應用尤其有利。使用者不再需要信任一組多簽錢包(這類橋過去是加密市場中最常被駭的一個品類),而是改為信任一個在鏈上可驗證的數學證明。

企業與機構
希望打造「許可制」或「半許可制」區塊鏈應用的企業與金融機構,可以在 ZkEVM 上獲得成熟的執行環境,加上可加密驗證的審計軌跡。每一次狀態變更都可以被形式化證明正確,對於合規要求、內控與帳務稽核都格外重要。

開發者
現在啟動新專案的開發者,應該在選鏈時先理解 Type 4 與 Type 2 之間的取捨。如果是「全新」撰寫 Solidity,且極度追求最高的證明效率與最低費用,Type 4 網路或許更適合;若是從既有協議遷移,無法承擔行為差異風險,則應優先考慮 Type 2 或 Type 3,以減少與主網行為不一致的可能性。

對一般使用者來說,ZkEVM 基本上就是一條「便宜又快、又跟以太坊高度相容」的鏈:原本的錢包可以直接用、常見代幣也能輕鬆跨過去。底層那套複雜的密碼學機制,理論上應該是完全被「隱形」起來的,這也正是一個成熟基礎建設該有的樣子。

延伸閱讀:Monad TVL 創下 8.68 億美元新高,但 MON 代幣買氣仍顯疲弱

結語

ZkEVM 被視為應用密碼學中最棘手的「匯流」工程之一:把一個原本幾乎沒有數學結構可言的虛擬機,硬是轉換成能被零知識證明系統理解與驗證的形式。

走在最前線的團隊,為此花了好幾年時間解決雜湊函數不相容、約束條件爆炸、甚至在論文問世時根本還不存在的專用 prover 硬體等各種問題。

而這個領域仍在高速演進:證明生成時間不斷縮短、去中心化 prover 網路陸續上線,完全等同以太坊的 Type 1 等級 ZkEVM,也已被多個團隊列為短期可見的目標。

對任何在以太坊生態上「建構」或「投資」的人而言,真正理解 ZkEVM 的運作原理,而不只是停留在行銷標語,是後續所有決策的基礎。

下一篇閱讀:Nvidia 推動 5,000 億美元 AI 融資版圖,加密算力代幣成市場觀察焦點

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev 是 Yellow.com 的內容總監,過去 10 年持續報導加密貨幣領域。他專長於撰寫深入的 Research 和 Learn 類型文章,特別關注分析式報導、產業脈絡,以及塑造加密貨幣世界的更大力量,從 AI 時代與資安技術到金融科技創新。他相信數位的一切即將全面超越類比的一切,並正為實現這一願景而全力以赴。

免責聲明與風險警告: 本文提供的資訊僅供教育與參考用途,並基於作者觀點,不構成財務、投資、法律或稅務建議。 加密貨幣資產具有高度波動性並伴隨高風險,包括可能損失全部或大部分投資金額。買賣或持有加密資產可能並不適合所有投資者。 本文中所表達的觀點僅代表作者立場,不代表 Yellow、其創辦人或管理層的官方政策或意見。 請務必自行進行充分研究(D.Y.O.R.),並在做出任何投資決策前諮詢持牌金融專業人士。
為何 ZkEVM 能執行以太坊程式碼,卻用零知識證明來「驗證一切」 | Yellow