Ethereum 的虛擬機 (ETH),在 2015 年設計時,只是為了執行智慧合約,並非用來產生密碼學證明。零知識證明的出發點,則是「在不洩露底層資料的前提下,用極低成本驗證運算是否正確」,完全沒有「操作碼(opcode)」這種概念。
這兩個世界,多年來看起來天生不相容。
直到工程師逐步找出把它們「熔接」的方法,才誕生了整個加密產業中技術門檻最高的一批基礎設施。
ZkEVM(zero-knowledge Ethereum Virtual Machine)要做的事,就是:像以太坊一樣執行相容的智慧合約,接著用零知識證明(ZK proof)證明所有結果皆正確,而且 不必要求開發者改一行程式碼。
聽起來簡單,實際上,這一條路卡住了整個產業將近五年。
重點整理
- ZkEVM 會執行與以太坊相容的智慧合約,並產生一個零知識證明,證明整個執行過程正確,讓交易能快速、低成本回到以太坊主網結算。
- ZkEVM 越接近完整相容以太坊,就越難實作;「相容度 vs 建置難度」的權衡,是所有設計決策的核心。
- 使用者可沿用以太坊安全性,卻不用支付主網等級 gas;開發者也能幾乎不改動地直接部署現有 Solidity 合約。
零知識證明到底在做什麼?
在談 EVM 之前,先釐清零知識證明(ZK proof)是什麼、不是什麼。簡單說,它是一種密碼學方法,讓「證明者」可以讓「驗證者」相信某件事是對的,但又不洩露這件事背後的細節。
經典例子是:你可以證明「我知道這個密碼」,卻不必真的把密碼傳給對方。
放到區塊鏈語境,這個「陳述」幾乎總是計算相關的:「我在這組輸入上,正確地執行了這個程式,得到了這個輸出。」
驗證者,在以太坊上通常是一個 L1 智慧合約,只要幾毫秒就能驗完這份證明,完全不需要自己重跑所有交易。
零知識證明讓二層網路可以把成千上萬筆交易「打包」,對整個批次產出一個小小的證明,然後只把證明丟回以太坊,大幅壓低每個使用者實際負擔的成本。
目前 ZkEVM 主要採用兩大證明系統:
- SNARK(Succinct Non-interactive ARguments of Knowledge):證明極小、驗證極快,但需要「可信設定」儀式。
- STARK(Scalable Transparent ARguments of Knowledge):不需要可信設定,還對量子電腦有抵抗力,但證明體積較大。
多數 ZkEVM 團隊目前偏向 SNARK,因為在以太坊主網上驗證成本是一個硬限制,gas 太貴就沒有商業可行性。
延伸閱讀:川普媒體喊停 64.2 億美元 Cronos 國庫方案、終止與 Crypto.com 交易
為什麼 EVM 這麼難被「證明」?
以太坊虛擬機(EVM)是一個「堆疊式」執行環境,內建超過 140 種操作碼、有完整 gas 計費機制、複雜記憶體模型,加上十年實戰累積出來的一堆邊界情況。從最簡單的 ADD,到像 ECRECOVER 這種密碼學預編譯(precompile),通通都要能被轉成「算術約束」,ZK 證明系統才能理解。
問題在於:ZK 證明只聽得懂非常「狹窄」的數學語言——有限域、以及多項式方程式。EVM 在設計時完全沒有考慮這種需求。像 KECCAK256(以太坊雜湊函式)這類操作,對 ZK 電路幾乎是最不友善的:充滿位元運算,轉成算術約束時會膨脹成數量龐大又昂貴的約束集合。
這個不匹配,造就了研究圈口中的「EVM 不相容問題」:
- 你可以做一條「超快又超省」的 ZK rollup,但它只能跑專門為 ZK 友善環境寫的客製程式;
- 或是你硬要完全支援 EVM,但產生證明的成本與時間都高到失去意義。
ZkEVM 的工程挑戰,就是盡可能壓縮這個兩難空間。
僅僅為了一個 KECCAK256 雜湊產生 ZK 證明,有時就要動用上百萬個算術約束。一個以太坊區塊裡有成千上萬筆雜湊,這也是為什麼早期 ZkEVM 生成證明要花上好幾個小時,如今仍普遍需要專用硬體。
延伸閱讀:Arthur Hayes:若聯準會打開日本 1.373 兆美元美債池,比特幣可望迎來新一波上漲
ZkEVM 四種類型:相容度與效率的光譜
並不是所有 ZkEVM 都長得一樣。以太坊共同創辦人 Vitalik Buterin 在 2022 年提出一套如今被廣泛引用的分類法,依照「與既有以太坊堆疊的相容程度」分成四種類型。理解這四型,是評估任何 ZkEVM 專案的最快捷徑。
Type 1:完全等同以太坊(Ethereum-equivalent)
這一型會證明「與以太坊一模一樣」的狀態轉移、區塊結構、雜湊函式等,完全不做修改。現有以太坊客戶端可以直接同步,每一種工具都能無痛沿用。代價是:產生證明極度緩慢且昂貴。現在還沒有任何量產級 ZkEVM 真正跑在 Type 1,但已有團隊朝這個方向前進。
Type 2:EVM 等價(EVM-equivalent)
這一型會對某些內部資料結構動刀,例如把狀態樹中的 KECCAK 換成更適合 ZK 的雜湊函式,但會完整保留 EVM 位元組碼(bytecode)相容。智慧合約在語義上「完全一樣」,開發者感覺不出差異。證明生成速度比 Type 1 快,但還是沉重。Scroll 與早期版本的 Polygon zkEVM 大致屬於這個範圍。
Type 3:略微犧牲相容性的「實用型」 ZkEVM
會再做一些改動,讓少數邊角功能壞掉,例如某幾個預編譯無法使用。但絕大多數現有合約仍能正常運作。證明成本因此大幅下降。2023–2024 年多數商業化上線的 ZkEVM,在初期版本大多落在 Type 2 與 Type 3 之間。
Type 4:編譯到客製 ZK 虛擬機
把 Solidity 或 Vyper 原始碼編譯到一個「為 ZK 友善度優化」的客製虛擬機,而不是直接證明 EVM 位元組碼。這是最快、最省的一條路,但可能出現行為上的細微差異,一些底層 EVM 技巧無法使用。zkSync Era 就採用這種方式,搭配其自家 LLVM-based 編譯器。
這套分類,對建設者意義重大:
- 想把「已在主網實戰多年的 DeFi 協議」原封不動搬到二層,通常會選擇 Type 2 或 Type 3,以確保行為 100% 一致;
- 從零開始寫新專案,則可能願意接受 Type 4 的差異,換取更低證明成本與更快最終性。
延伸閱讀:Anthropic 鎖定德州 191 兆瓦電力,承租自比特幣礦場營運商
一筆交易在 ZkEVM 中是怎麼被處理的?
走一遍實際流程,會更好理解架構。當使用者向一條 ZkEVM 網路送出交易,大致會經過以下幾個步驟:
第一步:排序與執行 — Sequencer
交易先打到「排序者」(sequencer)節點,由它負責為交易排序、打包成批次。sequencer 執行這些交易、更新 L2 狀態,並給使用者一個立即的「軟確認」。此時,錢包餘額已反映變動,但這筆交易在以太坊上還沒被密碼學意義上的「最終確認」。
第二步:產生證明 — Prover
之後,整個交易批次會交給「證明器」(prover)——一段高度專門化的軟體(或專用硬體),負責執行 ZK 證明演算法。prover 會拿「執行前狀態」、「所有交易」與「執行後狀態」,生成一份「有效性證明」,證明狀態轉移全部計算正確。這一步非常吃算力,可能從幾秒到幾分鐘不等。
第三步:回到以太坊驗證 — Verifier 合約
證明和一小段壓縮後的交易資料,會被提交到以太坊上的一個智慧合約——verifier contract。
這個合約只需一次鏈上呼叫就能驗畢整份證明,gas 成本幾乎是「固定費用」,與批次裡包了多少筆交易無關。一旦驗證通過,L2 的狀態根(state root)會寫入以太坊,從此被視為與任何主網交易一樣安全。
延伸閱讀:XRP ETF 現身加拿大國家銀行 11.1 萬美元加密基金揭露文件
模組化 ZkEVM 與跨鏈互通的新想像
早期的 ZkEVM 設計,預設只有一個結算層:以太坊。所有證明與結算都回到以太坊主網,結構相對單一。
新一代架構則朝「模組化 ZkEVM」發展,把「執行層」、「證明層」、「結算層」拆開,各自組合、自由搭配。
這正是像 Prom 這類專案切入的位置。
Prom 將自身定位為一條模組化 ZkEVM 二層鏈,主打能在 EVM 與非 EVM 鏈之間提供互通。它並非只向以太坊提交證明,而是同時向多條鏈送出證明,為原本沒有「無信任連結」的生態系,建立起一座數學上的橋梁。
模組化的關鍵,在於打破「以太坊是唯一結算層」的預設。
本質上,一份 ZkEVM 證明只是純粹的數學物件。如果鏈 A 與鏈 B 都有可以驗這份數學的 verifier 合約,那麼同一份證明就能「同時」在兩條鏈上完成狀態最終化。這也是為什麼 ZK 證明不僅是擴容工具,更可以成為「跨鏈互通」的基礎原語。
模組化 ZkEVM 架構把執行與結算解耦,讓同一份有效性證明可以在以太坊、非 EVM 鏈,甚至兩者同時被驗證,為原本彼此不相容的生態系,建立起一個共享的「密碼學真相層」。
延伸閱讀:TRON 年內處理 2.1 兆美元 USDT,DeFi 流動池規模卻持續縮水 1.9%
ZkEVM 與 Optimistic Rollups 正面交鋒
市場上最常被拿來比較的兩種以太坊擴容方案,就是 ZkEVM 與 Optimistic Rollups,原因很簡單:兩者都在解同一個問題,卻走了截然相反的路線。
Optimistic Rollups 採取「預設信任」的設計:系統先假設所有交易都是有效的,只有在有人於爭議期(一般約七天)內提出欺詐證明(fraud proof)時,才會進行驗證。這種架構令營運成本較低、開發也較容易,但代價是:若使用原生機制將資產提回以太坊主網,通常得等上一週,除非透過流動性橋(liquidity bridge)加速提領。目前 Arbitrum 和 Optimism 是市面上主流的 Optimistic Rollup 網路。
ZkEVM Rollups 則完全反其道而行:系統預設所有批次交易都是「無效」,直到有零知識證明(proof)通過驗證為止。這種模式在產生證明端會帶來更高的計算負擔,但換來的是:提款回以太坊主網的時間從數天縮短到數小時,而且不必仰賴「誠實觀察者」去抓作弊行為。
對一般使用者而言,兩者的差異可概括如下:
- **提款速度:**ZkEVM 明顯勝出。以證明為基礎的最終確定性,通常在數小時內完成;原生 Optimistic Rollup 提款則多為七天。
- **交易成本:**目前多數情況下,Optimistic Rollups 成本較低,因為產生零知識證明本身就要付出計算成本。不過,隨著專用硬體與演算法快速成熟,這個差距正持續縮小。
- **安全模型:**ZkEVM 提供的是「加密學層級」的有效性保證;Optimistic Rollups 則是依賴經濟誘因與欺詐證明機制,安全性強但嚴格來說不等同於數學上的絕對保證。
- **EVM 相容性:**新一代 ZkEVM(Type 2 / Type 3)已大幅縮小差距,幾乎可以完整支援既有的以太坊開發工具鏈,過去 Optimistic Rollups 在相容性上的優勢已不再那麼明顯。
- **存活風險(Liveness Risk):**若 ZkEVM 的 prover 端出問題、無法產生證明,整個系統可能暫停;相對地,只要 Optimistic Rollup 的排序者(sequencer)仍在運作,網路就能繼續出塊。
兩種方案都沒有「絕對最好」的答案。高交易量、極度在意手續費、又能接受提領等待期的應用,多半會偏向 Optimistic Rollups;需要更快最終性、跨鏈結算,或強調以數學證明作為合規基礎的應用,則較傾向採用 ZkEVM。
延伸閱讀:CoreWeave 股價勁揚 11%,Q2 營收受 AI 浪潮推升翻倍成長
現階段實際從 ZkEVM 受惠的是誰?
ZkEVM 早已不是紙上談兵。目前已有多條主網上線,鎖倉資產與實際付費用戶都在成長。不過,理解「到底哪一類參與者,在哪一層環節受惠最大」,仍相當關鍵。
DeFi 協議
從以太坊主網遷移過來的 DeFi 協議,可以在 Type 2 / 3 ZkEVM 上幾乎維持相同的執行語意,同時大幅壓低 Gas 成本。原本在主網上每次 Swap 要價 30 美元以上,只能勉強服務大戶的協議,在 ZkEVM 上可以把交易成本壓到幾乎是「不到一美分」的級距,且不需重寫智慧合約。
跨鏈橋與多鏈應用
採用模組化 ZkEVM 架構、能將證明同時提交到多條鏈上的設計,對跨鏈橋與多鏈應用尤其有利。使用者不再需要信任一組多簽錢包(這類橋過去是加密市場中最常被駭的一個品類),而是改為信任一個在鏈上可驗證的數學證明。
企業與機構
希望打造「許可制」或「半許可制」區塊鏈應用的企業與金融機構,可以在 ZkEVM 上獲得成熟的執行環境,加上可加密驗證的審計軌跡。每一次狀態變更都可以被形式化證明正確,對於合規要求、內控與帳務稽核都格外重要。
開發者
現在啟動新專案的開發者,應該在選鏈時先理解 Type 4 與 Type 2 之間的取捨。如果是「全新」撰寫 Solidity,且極度追求最高的證明效率與最低費用,Type 4 網路或許更適合;若是從既有協議遷移,無法承擔行為差異風險,則應優先考慮 Type 2 或 Type 3,以減少與主網行為不一致的可能性。
對一般使用者來說,ZkEVM 基本上就是一條「便宜又快、又跟以太坊高度相容」的鏈:原本的錢包可以直接用、常見代幣也能輕鬆跨過去。底層那套複雜的密碼學機制,理論上應該是完全被「隱形」起來的,這也正是一個成熟基礎建設該有的樣子。
延伸閱讀:Monad TVL 創下 8.68 億美元新高,但 MON 代幣買氣仍顯疲弱
結語
ZkEVM 被視為應用密碼學中最棘手的「匯流」工程之一:把一個原本幾乎沒有數學結構可言的虛擬機,硬是轉換成能被零知識證明系統理解與驗證的形式。
走在最前線的團隊,為此花了好幾年時間解決雜湊函數不相容、約束條件爆炸、甚至在論文問世時根本還不存在的專用 prover 硬體等各種問題。
而這個領域仍在高速演進:證明生成時間不斷縮短、去中心化 prover 網路陸續上線,完全等同以太坊的 Type 1 等級 ZkEVM,也已被多個團隊列為短期可見的目標。
對任何在以太坊生態上「建構」或「投資」的人而言,真正理解 ZkEVM 的運作原理,而不只是停留在行銷標語,是後續所有決策的基礎。

