以太坊 (ETH) 的虚拟机(EVM)在 2015 年设计之初,只为运行智能合约,从未考虑过如何产出密码学证明;零知识证明的出发点则是“便宜、隐私地验证计算”,对什么是 opcode 并不关心。
很长一段时间里,这两套体系看起来天生水火不容。
直到工程师们想办法把两者“焊”在一起,加总出的结果,成为当前加密行业技术门槛最高的一类基础设施。
ZkEVM(Zero-Knowledge Ethereum Virtual Machine)试图做到:让完全兼容以太坊的智能合约在二层正常执行,再用零知识证明证明“这一切确实照规矩执行了”,而开发者无需改动哪怕一行既有代码。
概念听上去简单,落到工程却意味着:要啃几乎让整个行业卡壳五年的硬骨头。
要点速览
- ZkEVM 在二层执行兼容以太坊的智能合约,并生成执行正确性的零知识证明,从而将大批交易快速、低成本结算回以太坊主网。
- ZkEVM 越接近“完全兼容以太坊”,工程难度和成本就越高;这组兼容性与可行性的权衡,是所有设计决策的核心。
- 用户可享受以太坊级安全性,却无需承担主网 Gas 价格;开发者则能基本“原封不动”迁移现有 Solidity 合约。
零知识证明到底在干什么
在谈 EVM 之前,必须搞清楚零知识证明的能力边界:它是什么,不是什么。
零知识证明是一种密码学工具,允许一方“证明者”在不泄露底层数据的前提下,让另一方“验证者”确信某个陈述为真。
经典类比是:证明“我知道这个密码”,但绝不把密码本身报出来。在区块链语境里,要证明的陈述几乎总是计算命题:“我在这组输入上正确运行了这个程序,得到了这组输出。”
验证者——在这里通常是一条一层上的以太坊智能合约——不再重跑所有交易,而是在几毫秒内完成对证明的校验。
零知识证明允许一个二层网络把成千上万笔交易打包在一起,为整个批次生成一个紧凑的“总证明”,并只把该证明上链以太坊,大幅摊薄每位用户的成本。
目前 ZkEVM 赛道主要围绕两类证明系统展开:SNARK(Succinct Non-interactive ARguments of Knowledge)和 STARK(Scalable Transparent ARguments of Knowledge)。
- SNARK:证明极小、验证极快,但需要一次性“可信设置”仪式。
- STARK:无需可信设置,且被视作具备抗量子属性,但证明尺寸远大于 SNARK。
在以太坊主网验证成本这一硬约束下,大多数 ZkEVM 团队阶段性选择了基于 SNARK 的路线。
延伸阅读:特朗普媒体取消与 Crypto.com 的 64.2 亿美元 Cronos 国债交易
为何 EVM 如此难以被“证明”
以太坊虚拟机是一个基于栈的执行环境,拥有 140+ 种操作码、复杂的 Gas 计费体系、内存布局,以及十年实战沉淀出的林林总总边界条件。对零知识证明系统来说,EVM 中的每一条 opcode——从最简单的 ADD,到类似 ECRECOVER 的密码学预编译合约——都必须被刻画成一组算术约束,才能被电路“听懂”。
问题在于:零知识系统操的仅是一门极其狭窄的数学“方言”——有限域与多项式约束。EVM 完全没有为此设计。
像 KECCAK256 这类哈希函数,对电路几乎是“反人类”的:充满位运算,翻译成约束后巨大而昂贵。
这种结构性错配被研究者概括为“EVM 不兼容问题”:你可以做一个飞快又便宜的 ZK Rollup,但它只能跑为“ZK 友好环境”专门编写的程序;或者你硬撑着支持完整 EVM,但证明生成的成本和延迟高到失去意义。ZkEVM 的工程挑战,就是设法压缩这组矛盾。
为一个 KECCAK256 哈希生成 ZK 证明,可能需要数百万条算术约束。一个典型以太坊区块包含上千次哈希调用,这也是早期 ZkEVM 生成证明要耗费数小时、且高度依赖专用硬件的根本原因。
延伸阅读:Arthur Hayes:若美联储盘活日本 1.373 万亿美元美债池,比特币或迎来新一轮上涨
ZkEVM 的四种类型意味着什么
不是所有 ZkEVM 都一样。以太坊联合创始人 Vitalik Buterin 在 2022 年提出了一个如今被广泛采用的分类法,按与现有以太坊栈的兼容程度,将 ZkEVM 划分为四种类型。理解这四类,是评估任一 ZkEVM 项目最快捷的切入口。
Type 1:以太坊等价(Ethereum-equivalent)
这一类型在电路中“逐字”重现以太坊状态转换:区块结构、哈希函数、状态树一切如旧,不做任何修改。现有以太坊客户端可以原生同步,所有工具链无缝可用。
代价是:证明生成极慢、极贵。目前还没有生产级 ZkEVM 真正运行在 Type 1 水平,但有团队正朝这一目标推进。
Type 2:EVM 等价(EVM-equivalent)
这类方案会在底层做一些结构性调整,比如把状态树中的 KECCAK 换成更适合电路的哈希函数,但完整保留 EVM 字节码兼容性。合约行为一模一样,开发者几乎察觉不到差异。
相比 Type 1,证明成本有所下降但仍然不低。Scroll 和早期版本的 Polygon zkEVM 大致位于这一档。
Type 3:近似 EVM 等价(almost EVM-equivalent)
在 Type 2 的基础上进一步取舍,对少量边缘特性(如某些预编译)做出修改,导致极小一部分合约不再 100% 兼容。作为回报,证明生成成本显著降低。
2023–2024 年首批商业化上线的 ZkEVM,大多落在 Type 2 与 Type 3 区间。
Type 4:源代码级兼容(high-level compatible)
这类方案不直接证明 EVM 字节码,而是把 Solidity、Vyper 等高阶语言编译到一个“ZK 友好”的自定义虚拟机上再生成证明。
好处是性能最好、成本最低;问题在于底层行为可能出现细微差异,一些基于字节码层面的小技巧会失效。zkSync Era 便采用了这种基于 LLVM 的自定义编译器路线。
对于建设者而言,这套分类高度实用:从以太坊主网迁移一套久经考验的 DeFi 协议,往往会偏好 Type 2/3,以保障行为一致性;而从零起步的新项目,则可能愿意接受 Type 4,换取更低的证明成本和更快的终局确认。
延伸阅读:Anthropic 从一家比特币矿企锁定 1.91 亿瓦德州电力
一笔交易在 ZkEVM 里的全链路
沿着一笔交易从提交到最终结算的路径走一遍,可以更清晰地理解 ZkEVM 的系统架构。
当用户向某条 ZkEVM 二层提交交易,步骤大致如下:
第一步,交易先抵达 排序器(sequencer)。排序器负责给交易排队、打包成批,执行这些交易并更新二层状态,然后向用户提供即时的“软确认”。此时钱包余额已经变化,但这笔交易离在以太坊主网上“铁板钉钉”还差一步。
第二步,这个交易批次被交给 证明器(prover)——一套专门的软件(或硬件)来运行零知识证明算法。证明器以执行前状态、全部交易和执行后状态为输入,生成一份“有效性证明”,证明状态转换被正确计算。这一步计算密集,耗时从数秒到数分钟不等,取决于具体系统。
第三步,证明连同少量压缩后的交易数据被提交给以太坊上的一个智能合约,即 验证合约(verifier contract)。
该合约在一次链上调用中完成对证明的验证——无论这一批次包含多少笔交易,验证 Gas 成本基本是固定的。一旦验证通过,这一轮二层状态根即在以太坊上被最终确认,其安全性与任意主网交易等同。
延伸阅读:XRP ETF 现身加拿大国家银行 11.1 万美元加密基金披露文件
模块化 ZkEVM 与跨链互操作
早期 ZkEVM 设计隐含一个前提:以太坊是唯一结算层。一切计算在二层完成,一切证明最终落回以太坊主网。
新一代架构则提出“模块化 ZkEVM”概念:将执行层、证明层与结算层彻底解耦,各自可以自由组合。
这正是 Prom 等新项目切入的空间。
Prom 将自身定位为一条“模块化 ZkEVM 二层网络”,重点在于打通 EVM 链与非 EVM 链之间的互操作。它不是只向以太坊提交证明,而是同步向多条链提交,用一份数学证明,在原本彼此孤立的生态间架起一座无需信任的桥梁。
模块化的意义,在于不再假定“以太坊是唯一的终局结算面”。
从本质上看,一份 ZkEVM 证明只是数学对象:只要链 A 和链 B 上都部署了可验证这份证明的合约,同一份证明就能同时在两条链上完成状态结算。由此,零知识证明从单纯的扩容工具,升级为通用的跨链互操作原语。
模块化 ZkEVM 把执行与结算完全解耦:同一份有效性证明既可以在以太坊上验证,也可以在某条非 EVM 公链上验证,甚至同时在多链验证,从而在原本技术栈不兼容的生态之间,建立起共享的“密码学真相层”。
延伸阅读:TRON USDT 年内清算规模达 2.1 万亿美元,但其 DeFi 流动性池持续收缩 1.9%
ZkEVM 与乐观 Rollup:正面交锋
ZkEVM 与乐观 Rollup 的对比几乎无处不在,原因很简单:它们解决的是同一个扩容问题,但采用的是截然相反的技术路线。
乐观 Rollup 的基本假设是“默认所有交易都有效”,只有在争议期(通常为 7 天)内有人提交欺诈证明,系统才会对交易进行重新验证。这种模式让系统更易搭建、运营成本更低,但代价是:如果不借助流动性跨链桥,从二层提币回以太坊主网往往需要等待一整周。目前,Arbitrum 和 Optimism 是乐观 Rollup 阵营的两大主力网络。
ZkEVM Rollup 则完全相反:系统不预设任何信任前提,每一批交易在零知识证明给出“有效”结论之前,统统被视为“无效”。这样做意味着证明端的计算开销更高,但好处是,资金提现到以太坊主网通常只需数小时即可最终确认,而且安全性不依赖“诚实观察者”来抓作弊。
对普通用户而言,两类 Rollup 的差异可以粗略概括为:
- **提现速度:**ZkEVM 优势明显,基于证明的最终性通常在数小时内完成,而原生乐观 Rollup 提现周期是 7 天。
- **交易成本:**目前多数场景下,乐观 Rollup 仍更便宜,因为生成零知识证明需要额外成本。但随着证明硬件和算法迭代,这一价差在快速收窄。
- **安全模型:**ZkEVM 提供的是密码学层面的“有效性证明”;乐观 Rollup 依赖经济激励驱动的欺诈证明机制,安全性强,但并不等同于数学上的绝对保证。
- **EVM 兼容性:**新一代 ZkEVM(Type 2/3)已大幅缩小差距,基本兼容现有以太坊开发工具链,抹平了过去乐观 Rollup 在开发者体验上的主要优势。
- **活性风险(Liveness):**若证明系统停摆,ZkEVM 可能出现链上出块停滞;乐观 Rollup 则只要排序器在线,就能持续打包交易。
两种路线都谈不上“全面碾压”。追求极致低费、对 7 天提现期容忍度较高、交易量巨大的应用,更倾向于乐观 Rollup;强调快速最终性、跨链结算、或希望获得严格数学级别正确性保证的场景,则更偏向 ZkEVM。
延伸阅读:CoreWeave 股价飙升 11%,Q2 营收在 AI 热潮下实现倍增
目前真正从 ZkEVM 受益的是谁?
ZkEVM 早已不是“纸面上的未来科技”。多条主网上线网络已经有真金白银锁仓,也有真实用户在付费使用。不过,从产业分工的角度看清楚,谁在哪一层受益最多,依然非常关键。
DeFi 协议 从以太坊主网迁移到 ZkEVM,可在保持几乎完全一致的执行语义(Type 2/3)的前提下,获得数量级下降的 Gas 成本。一个在主网单次兑换要烧掉 30 美元 Gas、已基本劝退散户的协议,在 ZkEVM 上可以实现“美分级”甚至“厘级”手续费,而无需重写智能合约。
跨链桥和跨链应用 受益于“模块化 ZkEVM 架构”——同一套证明可以提交到多条链上。用户不必再把资金交给多签桥托管——这一类别历来是加密行业被黑客攻击最频繁的资产桥——而是把信任交给链上可验证的数学证明。
企业与机构 在构建许可链或半许可链应用时,可以获得一个经过实战验证的执行环境,同时具备可加密审计的特征。每一次状态变更都可被形式化证明为正确,这对合规和财务审计尤为重要。
开发者 在选择目标网络前,必须搞清楚 Type 4 与 Type 2 的权衡。如果你是从零开始写 Solidity、希望追求极致的证明速度和最低费用,Type 4 网络更具吸引力;如果你要迁移的是已经跑在主网、行为差异风险几乎为零的成熟协议,那么 Type 2 或 Type 3 显然是更稳妥的选择。
对普通用户来说,ZkEVM 的体验本质上就是:一条“便宜、快速、兼容以太坊”的链——钱包照用,资产一桥而来。至于底层那套复杂的零知识密码学机器,则完全被基础设施层抽象掉了,这也正是“好基础设施”的理想状态。
延伸阅读:Monad TVL 创下 8.68 亿美元新高,但 MON 需求依旧疲软
结语
ZkEVM 可以说是应用密码学里最棘手的“收敛问题”之一:把一个在设计之初几乎没有考虑数学结构的虚拟机,硬生生改造为能用零知识证明“说话”的系统。
那些真正把这件事做出来的团队,花了多年时间解决哈希函数与电路不兼容、约束规模爆炸、以及“论文写成时硬件尚不存在”的落地难题。
这一领域仍在高速演进:证明生成时间不断缩短,去中心化证明网络加速上线,实现 Type 1 级“与以太坊完全等价”的目标,已经被多支团队纳入可见的技术路线图。
对于任何在以太坊生态内构建产品或配置资本的人,要做出理性决策,前提都是:真正理解 ZkEVM 的工作原理,而不仅仅是听一耳朵营销口号。

