為何 ZkEVM 能運行 Ethereum 程式碼,卻用零知識證明來「驗證一切」

Renewed trading momentum pushes PUMP toward $0.003 resistance while leverage and RSI raise volatility risks. (Image: Shutterstock)
Renewed trading momentum pushes PUMP toward $0.003 resistance while leverage and RSI raise volatility risks. (Image: Shutterstock)

Ethereum (ETH) 的虛擬機(EVM)自 2015 年誕生以來,就是為了執行智能合約而設計的——它從來不是為了產生密碼學證明而存在。零知識證明則是為了「便宜又保密」地驗證運算結果而生,壓根沒有「opcode(操作碼)」這種概念。

很長一段時間,這兩個世界看起來天生不相容。

直到工程師們找到把兩者「硬是焊接在一起」的方法,才誕生了當今加密貨幣領域技術門檻最高的一批基礎設施。

ZkEVM——全名是零知識 Ethereum 虛擬機(zero-knowledge Ethereum Virtual Machine)——目標是:讓所有以太坊相容的智能合約照常執行,再用 ZK 證明證實這些執行結果是正確的,而且不必要開發者改一行程式碼。

聽起來很直覺,實際上卻是整個產業卡了五、六年的難題。

重點整理

  • ZkEVM 在二層執行與 Ethereum 相容的智能合約,並產生一份零知識證明,證明執行正確,讓交易能快速、低成本地回到主網結算。
  • ZkEVM 做得越「原汁原味」越難蓋;相容性與工程難度之間的取捨,是所有設計決策的核心。
  • 使用者可享受以太坊主網級別的安全性,卻不用付主網 gas;開發者則能幾乎零修改地部署既有 Solidity 合約。

零知識證明「到底」在做什麼

在談 EVM 之前,先釐清零知識證明到底是什麼、不是什麼。ZK 證明是一種密碼學方法,讓一方「證明者」說服另一方「驗證者」:某件事是真的,但過程中不洩露使它成真的底層資料。

最常見的例子是:你可以證明自己知道某個密碼,卻不需要把密碼本身傳給對方。在區塊鏈語境裡,被證明的陳述幾乎一定是「計算」:
「我把這個程式跑在這份輸入上,得到了這個輸出,而且我是照規矩算出來的。」

驗證者(通常是一條 Layer 1 上的 Ethereum 智能合約)只要幾毫秒就能驗完這份證明,而不需要自己重跑所有交易。

有了零知識證明,Layer 2 網路可以把成千上萬筆交易打包在一起,生成一份「所有交易都正確」的緊湊證明,再把這份證明丟回以太坊。對每個用戶來說,成本因此大幅下降。

目前 ZkEVM 世界主要有兩大證明系統:SNARKSTARK
SNARK(Succinct Non-interactive ARguments of Knowledge)產出的證明極小、驗證極快,但需要「可信設定」儀式。
STARK(Scalable Transparent ARguments of Knowledge)不需要可信設定,還具備抗量子特性,不過證明尺寸更大。

在今天的主流實作裡,多數 ZkEVM 團隊暫時偏向採用 SNARK,關鍵原因很務實:在以太坊主網上的驗證 gas 成本是一條硬限制。

延伸閱讀:川普媒體取消與 Crypto.com 的 64.2 億美元 Cronos 國庫交易

為什麼 EVM 這麼難被「證明」

Ethereum 虛擬機是一個以堆疊為基礎的執行環境,內建逾 140 種 opcode,還有一整套 gas 計價機制、複雜的記憶體結構,以及十年間實戰累積出來的各種邊界狀況。從最簡單的 ADD,到像 ECRECOVER 這樣的密碼學預編譯,每一個 opcode 最終都必須轉成 ZK 證明系統能理解的「算術約束」。

問題在於,ZK 證明系統說的是非常狹義的數學語言:有限域上的多項式方程。
EVM 設計時完全沒考慮這回事。像 KECCAK256(以太坊的雜湊函數)這種 opcode,從 ZK 電路的角度看幾乎是「反人類」,到處都是 bit-level 操作,拆成算術約束後變得又多又貴。

這個鴻溝形成研究人員口中的「EVM 不相容問題」。
你可以打造一條非常快、非常便宜的 ZK rollup,但它只能跑針對 ZK 友善環境特別撰寫的程式;
也可以硬撐著支援完整 EVM,但產生證明的成本與延遲高到讓整套架構失去意義。
ZkEVM 的工程挑戰,就是把這種看似二選一的取捨「壓縮」掉。

單就一個 KECCAK256 雜湊,要生成 ZK 證明可能就得動用數百萬個算術約束。一般的 Ethereum 區塊裡動輒有上千筆雜湊,這也是為什麼早期 ZkEVM 版本光一個區塊的證明就要跑上好幾小時,如今仍需倚賴專用硬體。

延伸閱讀:Arthur Hayes:若美聯準會打開 1.373 兆美元日本公債水龍頭,比特幣有望大漲

四種 ZkEVM 類型,各自代表什麼

並不是所有 ZkEVM 都長得一樣。以太坊共同創辦人 Vitalik Buterin 在 2022 年提出一套(如今被廣泛引用)的分類方法,依照「與現有 Ethereum 堆疊的相容程度」分成四種類型。理解這四類,是快速評估任何 ZkEVM 專案的捷徑。

Type 1:完全 Ethereum 等價(Ethereum-equivalent)
這一型會原封不動證明 Ethereum 的狀態轉移、區塊結構、雜湊函數等一切細節,不做任何修改。好處是現有以太坊客戶端可以直接同步,所有工具開箱即用;代價是證明生成速度非常慢、成本非常高。現階段還沒有商用 ZkEVM 運行在 Type 1 標準上,但已有團隊朝此目標前進。

Type 2:EVM 等價(EVM-equivalent)
這類會動一些內部資料結構,例如把狀態樹(state trie)裡的 KECCAK 換成 ZK 友善的雜湊函數,但完整保留 EVM 位元碼相容性。智能合約在這上面跟在主網行為完全一樣,開發者幾乎感覺不到差異。相比 Type 1,證明生成已經快很多,但仍然不算輕量。Scroll 和早期版本的 Polygon zkEVM 大致落在這個區間。

Type 3:功能略有刪減的 EVM(near-equivalent)
在 Type 2 基礎上進一步簡化,允許打破少數邊界功能(例如某些預編譯),換取顯著降低證明成本。大多數既有合約依然可以直接運行。多數在 2023–2024 年間商轉的 ZkEVM,初始版本都介於 Type 2 與 Type 3 之間。

Type 4:原始碼層級轉譯到 ZK 友善 VM
這一型不是直接證明 EVM 位元碼,而是把 Solidity 或 Vyper 原始碼編譯到自家的 ZK 友善虛擬機上。這是目前最快、最便宜的方案,但可能出現一些行為差異,某些低層 EVM 技巧將無法使用。zkSync Era 採用的就是這種路線,搭配客製化的 LLVM-based 編譯器。

對建置團隊來說,這套分類影響極大:
若是要把在主網打滾多年的 DeFi 協議搬到二層,通常會選擇 Type 2 或 Type 3,以確保行為幾乎完全一致;
若是新專案從零開始,願意為更低的證明成本與更快最終確認時間,選擇 Type 4 也很合理。

延伸閱讀:Anthropic 向比特幣礦企鎖定 191 兆瓦德州電力

一筆交易在 ZkEVM 裡是怎麼被處理的

走完一筆實際交易流程,可以更清楚看見整個架構如何拼在一起。當用戶向某條 ZkEVM 網路發出交易時,大致會經過這幾個步驟。

第一步,交易先送到 sequencer(排序器)。這是負責收集、排序交易並打包成批次的節點。排序器執行這些交易、更新二層狀態,並給用戶一個即時的「軟確認」。此時錢包介面可能已經顯示餘額變動,但這筆交易還沒在 Ethereum 主網上被密碼學層級最終確認。

第二步,這批交易會交給 prover(證明器),一套專門跑 ZK 證明演算法的軟硬體。證明器接收執行前的狀態、所有交易,以及執行後的狀態,生成一份「狀態轉移正確」的有效性證明。這個步驟計算量龐大,依系統設計不同可能需要數秒到數分鐘。

第三步,證明與一小份壓縮後的交易資料會被提交到以太坊主網上的一份 verifier contract(驗證合約)

這份合約只需一次鏈上呼叫就能完成證明驗證,gas 成本與批次中包含多少交易無關,是相對固定的。當驗證完成,二層狀態根(state root)就會在 Ethereum 上被最終確認,其安全性等同於主網交易。

延伸閱讀:加拿大國家銀行 11.1 萬美元加密基金揭露中驚見 XRP ETF

模組化 ZkEVM 與跨鏈互通

早期的 ZkEVM 設計假設只有一個結算層:Ethereum。所有證明、所有結算全部回到以太坊主網。但較新一代的「模組化 ZkEVM」則把執行層、證明層、結算層拆開,各自可以自由組合。

這正是像 Prom 等新專案切入的切點。

Prom 把自己定位為「模組化 ZkEVM Layer 2」,目標是在 EVM 與非 EVM 鏈之間打通互通性。與其只對 Ethereum 產生證明、在主網結算,它選擇把同一份證明同時提交到多條鏈上,為過去彼此無法互信的生態系之間,搭起一座由數學背書的橋。

模組化帶來的關鍵變化在於:不再預設 Ethereum 是唯一有效的結算層。

從本質上說,ZkEVM 證明只是一串數學關係式。如果鏈 A 和鏈 B 都部署了能驗這串數學的 verifier contract,那麼一份證明就可以同時在兩條鏈上完成狀態最終確認。這時,ZK 證明不只是「擴容方案」,更成為一種通用的跨鏈互操作原語。

模組化 ZkEVM 架構把「執行」與「結算」解耦:同一份有效性證明,可以在 Ethereum 上驗證,也可以在某條非 EVM 鏈上驗證,或者兩邊同時驗證,在原本彼此不相容的生態系之間,建立一個共享的密碼學真相層。

延伸閱讀:TRON 處理 2.1 兆美元 USDT,DeFi 流動池卻持續縮水 1.9%](https://yellow.com/news/tron-cleared-2-1-trillion-usdt)

ZkEVM 與 Optimistic Rollup 正面交鋒

ZkEVM 跟 Optimistic Rollup 幾乎是 Layer 2 世界中最常被拿來比較的兩大路線,理由很簡單:兩者都在解同一個問題,但採用的是截然相反的哲學。

Optimistic Rollup 假設「所有交易一律先視為有效」,只有在爭議期(通常是 7 天)內有人提出欺詐證明(fraud proof)挑戰時,才會進一步驗證。這種設計讓系統成本較低、開發門檻較小,但也意味著要把資金從 Rollup 提回以太坊主網,原生路徑往往得等上一週,除非透過流動性橋。當前市佔最高的 Optimistic Rollup,主要就是 ArbitrumOptimism

ZkEVM Rollup 則完全相反:它預設「所有批次都是無效的」,直到零知識證明確認其正確為止。這代表在產生證明端要付出更高的運算成本,但好處是從 Rollup 提回主網的時間以「小時計」而非「天」,而且安全性不需要依賴「誠實監控者」去抓作惡行為。

對一般使用者而言,實際差異大致可以拆解成幾個面向:

  • **提領速度:**ZkEVM 明顯勝出,基於證明的最終性通常只需數小時;Optimistic Rollup 的原生提領流程大多得等七天。
  • **交易成本:**目前多數情況下 Optimistic Rollup 更便宜,因為生成 ZK 證明本身就有成本。不過,隨著專用硬體與演算法持續優化,這個差距正在縮小。
  • **安全模型:**ZkEVM 提供的是「密碼學級別的有效性保證」;Optimistic Rollup 則是透過欺詐證明機制提供「經濟安全性」,雖然強而有力,卻不等同於數學上的絕對正確。
  • **EVM 相容度:**新一代 ZkEVM(Type 2/3)已大幅拉近差距,幾乎能完整支援現有以太坊工具鏈,過去被視為 Optimistic Rollup 最大優勢的「相容性」,現在已不再那麼明顯。
  • **活性風險(Liveness):**ZkEVM 系統若證明者端出問題,網路可能陷入停擺;Optimistic Rollup 則只要排序者(sequencer)在線,就能持續出塊。

兩種方案沒有絕對的「誰取代誰」。追求極致低成本、交易量巨大,且可以接受較長提領時間的應用,多半會偏向 Optimistic Rollup。相對地,需要快速最終性、頻繁跨鏈結算,或是必須強調「數學上可證明正確」的應用場景,則更傾向選擇 ZkEVM。

延伸閱讀:CoreWeave 股價勁揚 11%,Q2 營收在 AI 浪潮下翻倍成長

現階段真正受惠於 ZkEVM 的是哪些人?

ZkEVM 已經不是紙上談兵。多條主網線上運行、鎖倉資產與實際用戶手續費收入都在那裡。但弄清楚「目前誰最受惠」,依然相當重要。

從以太坊主網遷移的 DeFi 協議
藉由 Type 2/3 ZkEVM 幾乎一致的執行語意,這些協議能在不重寫智慧合約的前提下,享受大幅降低的 Gas 成本。過去在主網上每次兌換要價 30 美元 Gas、逼退散戶的協議,搬到 ZkEVM 後可以做到每筆交易只要幾分之一美分。

橋接與跨鏈應用
模組化 ZkEVM 架構可以把證明同時提交到多條鏈上。相較於過去高度仰賴多簽錢包、且屢屢成為駭客鎖定目標的傳統跨鏈橋,使用者現在可以把信任交給「鏈上可驗證的數學證明」,大幅降低對單點信任的依賴。

企業與機構用戶
在打造需授權或半授權(permissioned / semi-permissioned)的應用時,ZkEVM 提供一個已被廣泛驗證的執行環境,外加「可密碼學稽核」的特性。每一次狀態轉移都有可驗證的正確性,對於合規要求、財報與稽核流程來說,都格外關鍵。

新創開發者
現在啟動新專案的團隊,應該先搞清楚 Type 4 與 Type 2 之間的取捨,再決定要部署在哪條鏈上。
若是從零開始寫 Solidity,又想把證明時間與手續費壓到最低,Type 4 ZkEVM 可能較適合。反之,如果是遷移既有協議、無法承受任何行為差異的風險,那麼更貼近主網語意的 Type 2 或 Type 3 會是相對安全的選擇。

對一般小白或日常使用者來說,ZkEVM 多半就被感知成一條「便宜、快速、跟以太坊相容」的鏈——錢包照用、代幣透過橋接就能過來,底層複雜的密碼學機制幾乎是完全隱形的,而這正是好基礎建設該有的樣子。

延伸閱讀:Monad TVL 創下 8.68 億美元新高,但 MON 需求仍顯疲弱

結語

ZkEVM 可以說是應用密碼學領域中最棘手的「收斂問題」之一:把一個原本完全沒有為數學結構設計的虛擬機,硬是逼到能用零知識證明的語言來表達。

走在這條路上的團隊,花了好幾年時間對抗雜湊函式不相容、約束條件爆炸,以及當初論文寫成時根本還不存在的證明硬體。

這個領域仍在高速演進:證明生成時間持續縮短、去中心化證明網路陸續上線,而「Type 1 完整以太坊等價性」則是多個團隊正全力逼近的終極目標。

對任何在以太坊生態系上建構產品或配置資本的人來說,真正理解 ZkEVM 的運作原理——而非只停留在行銷標語——將是後續所有關鍵決策的基礎。

下一步閱讀:Nvidia 推動 5,000 億美元 AI 融資計畫,加密算力代幣成市場關注焦點

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev 是 Yellow.com 的內容總監,過去 10 年持續報導加密貨幣領域。他專長於撰寫深入的 Research 和 Learn 類型文章,特別關注分析式報導、產業脈絡,以及塑造加密貨幣世界的更大力量,從 AI 時代與資安技術到金融科技創新。他相信數位的一切即將全面超越類比的一切,並正為實現這一願景而全力以赴。

免責聲明與風險警告: 本文提供的資訊僅供教育與參考用途,並基於作者觀點,不構成財務、投資、法律或稅務建議。 加密貨幣資產具有高度波動性並伴隨高風險,包括可能損失全部或大部分投資金額。買賣或持有加密資產可能並不適合所有投資者。 本文中所表達的觀點僅代表作者立場,不代表 Yellow、其創辦人或管理層的官方政策或意見。 請務必自行進行充分研究(D.Y.O.R.),並在做出任何投資決策前諮詢持牌金融專業人士。
為何 ZkEVM 能運行 Ethereum 程式碼,卻用零知識證明來「驗證一切」 | Yellow