为何 ZkEVM 能跑以太坊代码,却用零知识证明来“验算”

Renewed trading momentum pushes PUMP toward $0.003 resistance while leverage and RSI raise volatility risks. (Image: Shutterstock)
Renewed trading momentum pushes PUMP toward $0.003 resistance while leverage and RSI raise volatility risks. (Image: Shutterstock)

以太坊 (ETH) 虚拟机自 2015 年设计之初,就是为运行智能合约而生,而不是为了生成密码学证明。零知识证明则是为“便宜又隐私”地验证计算而设计,它根本不知道什么是 opcode。

很长一段时间里,这两套体系看起来水火不容。

直到工程师们想办法把它们硬生生“焊”在了一起,诞生了整个加密行业里门槛最高的一类基础设施。

ZkEVM,全称零知识以太坊虚拟机,是一种试图在完全兼容以太坊智能合约的前提下,通过 ZK 证明来证明这些合约被正确执行的方案——且不要求开发者改一行代码。

听上去很直观,真正落地时,却意味着要攻克足足困扰了行业半个世纪的技术难题。

要点速览

  • ZkEVM 在二层执行与以太坊兼容的智能合约,并生成一份“这次执行是正确的”的零知识证明,让交易能在以太坊主网快速、低成本结算。
  • ZkEVM 越难做,就越贴近原生以太坊栈;“工程难度 vs. 兼容性”的权衡几乎主导了所有技术路线选择。
  • 用户可沿用以太坊主网的安全性,却不用支付主网级 gas;开发者则可几乎零改动地复用现有 Solidity 合约。

零知识证明到底在干什么

在谈 EVM 之前,先要搞清楚:零知识证明是什么、又不是什么。ZK 证明是一类密码学方法,让“证明者”在不泄露底层数据的前提下,让“验证者”确信某个陈述为真。

典型例子是:证明“我知道这个密码”,但从不把密码本身发给你。在区块链里,被证明的陈述几乎总是“计算型”的:“我在这个输入上跑了这个程序,得到了这个输出,而且整个过程算对了。”

验证者往往是一条一层区块链上的智能合约,比如以太坊 L1。它无需重放全部交易,而只需在毫秒级时间内完成一笔证明验证。

对二层网络而言,零知识证明意味着:可以把成千上万笔交易打包在一起,只往以太坊提交一份体积极小的证明,大幅摊薄单用户成本。

当前 ZkEVM 主要依赖两大证明体系:SNARK(简洁非交互式知识论证)和 STARK(可扩展透明知识论证)。SNARK 证明更小、验证更快,但需要“可信生成仪式”;STARK 不需要可信设置且具备抗量子潜力,但证明体积更大。考虑到以太坊主网上的验证 gas 成本是刚性约束,多数 ZkEVM 团队目前仍偏向 SNARK 路线。

延伸阅读:特朗普媒体取消与 Crypto.com 的 64.2 亿美元 Cronos 国债交易

为什么 EVM 如此难以被“证明”

以太坊虚拟机是一个基于栈的执行环境,拥有 140 多个 opcodes、一套复杂的 gas 计费机制、多层内存与存储结构,以及十年实战中不断累积的各类边界行为。要让 ZK 证明系统理解 EVM,就必须把每一条指令——从最简单的 ADD,到像 ECRECOVER 这样的密码学预编译——都刻画成一组可被证明系统处理的代数约束。

问题在于,ZK 系统只“听得懂”极其狭窄的数学语言:有限域和多项式方程。EVM 在设计时压根没考虑过这些。像 KECCAK256 这种哈希指令,对 ZK 电路几乎是“天敌”——大量按位运算会膨胀成庞大而昂贵的约束集合。

这种错配,催生了研究者口中的“EVM 不兼容问题”:要么做一个极度高效的 ZK Rollup,但只能运行为 ZK 友好环境专门开发的程序;要么死磕完整支持 EVM,结果证明生成又贵又慢,完全丧失实用性。ZkEVM 的工程核心,就是尽可能压缩这道不可能三角。

为一个 KECCAK256 哈希生成 ZK 证明,往往需要上百万条算术约束。一个典型以太坊区块里有成千上万次哈希调用,这就是为何早期 ZkEVM 生成一份证明要花上数小时,而且至今仍大量依赖专用硬件。

延伸阅读:Arthur Hayes:若美联储打开日本 1.373 万亿美元国债池,比特币将迎来一轮大涨

四类 ZkEVM:兼容性谱系的意义

ZkEVM 并非同一种东西。以太坊联合创始人 Vitalik Buterin 在 2022 年提出了一套现已广泛引用的分类方法,按照与现有以太坊技术栈的兼容程度,把实现方案分为四类。理解这四型,是评价任何 ZkEVM 项目的“快速通道”。

Type 1:完全以太坊等价(Ethereum-equivalent)

这一层级会原样证明以太坊的状态转换、区块结构、哈希函数等所有细节,丝毫不改。好处是:现有以太坊客户端可原生同步,每一种工具、监控和基础设施都能无缝接入。代价同样显而易见:证明生成极慢、极贵。目前尚无生产级 ZkEVM 真正运行在 Type 1 水平,部分团队正朝这一目标推进。

Type 2:EVM 等价(EVM-equivalent)

这一层对底层数据结构会做一些“对 ZK 友好”的调整,比如在状态树中用更易证明的哈希函数替代 KECCAK,但保持对 EVM 字节码的完整兼容。智能合约行为与以太坊上完全一致,开发者几乎无感知。相较 Type 1,证明生成成本有所下降但仍不轻。Scroll 与早期版本的 Polygon zkEVM 大致落在这一档。

Type 3:近乎 EVM 等价(almost-equivalent)

在 Type 2 基础上做进一步取舍,牺牲极少数边缘功能,比如部分预编译行为,换来显著更低的证明成本。绝大多数存量合约仍能正常运行。2023–2024 年商业化上线的大部分 ZkEVM,在初期都介于 Type 2 与 Type 3 之间。

Type 4:源码级兼容(high-level language compatible)

不再证明 EVM 字节码本身,而是把 Solidity 或 Vyper 源码编译到一套为 ZK 友好度优化的自定义虚拟机上。这是速度和成本表现最优的方案,但可能带来一些细微行为差异,部分底层 EVM 技巧无法复现。zkSync Era 就采用了这种路线,配套自研的 LLVM 编译器。

对项目方而言,这套分类极具指导价值:如果要迁移一个久经考验的 DeFi 协议上二层,往往会优先选择 Type 2 或 Type 3,以确保行为完全对齐;若是从零开始构建新应用,就可能接受 Type 4,换取更低的证明成本和更快的终局时间。

延伸阅读:Anthropic 从一家比特币矿企锁定 191 兆瓦德州电力

一笔交易在 ZkEVM 上是如何被“走完”的

把一笔交易从头到尾走一遍,可以更直观地理解 ZkEVM 架构。当用户向某个 ZkEVM 网络发起交易,大致会经历以下步骤:

第一步,交易到达 排序器(sequencer)。这是负责收集、排序交易并打包成批次的节点。排序器会先在二层执行这些交易,更新 L2 状态,并向用户提供“软确认”。此时钱包余额已经发生变化,但从主网视角看,这笔交易还没被密码学意义上的终局确认。

第二步,这批交易被交给 证明器(prover) —— 一套高度专业化的软件甚至硬件。证明器读取执行前状态、全部交易以及执行后状态,通过 ZK 算法生成一份“这次状态转换是按规则算出来的”的有效性证明。这一步计算量巨大,耗时从数秒到数分钟不等。

第三步,证明连同少量压缩后的交易数据,被提交到以太坊上的一个智能合约:验证合约(verifier contract)

验证合约仅需一次链上调用就能完成证明校验,其 gas 成本与批次里具体有多少笔交易几乎无关。一旦验证通过,对应的二层状态根(state root)便在以太坊上被最终敲定,其安全性等同于任意一笔主网交易。

延伸阅读:XRP ETF 出现在加拿大国家银行 11.1 万美元加密基金披露文件中

模块化 ZkEVM 与跨链互操作

早期 ZkEVM 设计基本默认:只有一个结算层——以太坊。所有证明最终都回到以太坊主网完成结算。但新一代架构,即“模块化 ZkEVM”,尝试把执行层、证明层和结算层拆开,让它们可以自由组合。

这也是类似 Prom 这样的项目切入的方向。

Prom 将自身定位为模块化 ZkEVM 二层,目标是在 EVM 与非 EVM 链之间实现互操作。它不再只向以太坊提交证明,而是同时向多条链提交,让一份数学证明成为此前彼此缺乏“无信任桥梁”的多条公链间的连接纽带。

模块化的重要性在于:它打破了“以太坊是唯一结算终点”的预设。

归根到底,一份 ZkEVM 证明只是纯数学对象。如果链 A 和链 B 都部署了可以验证这套数学的验证合约,那么一份证明就能同时在两条链上终结同一状态转换。这也是零知识证明从“扩容工具”跃升为“通用互操作原语”的关键一步。

在模块化 ZkEVM 体系下,执行与结算彻底解耦:同一份有效性证明既可以在以太坊上验证,也可以在一条非 EVM 链上,或者同时在多链上,进而在原本互不兼容的生态之间,建立起共享的加密“真相层”。

延伸阅读:TRON 清算 2.1 万亿美元 USDT,但其 DeFi 流动池却在收缩 1.9%

ZkEVM 与乐观 Rollup:正面对比

围绕 ZkEVM 和乐观 Rollup(Optimistic Rollup)的比较几乎从未停过,很大程度上是因为两者瞄准的是同一个扩容难题,却走了完全相反的技术路线。

乐观 Rollup 的设计前提是:所有交易“默认正确”,只有在争议窗口期内(通常为 7 天)有人提交欺诈证明,系统才会对相关交易进行核查。这样做的好处是运行成本更低、实现难度更小,但代价是:如果不借助流动性跨链桥,从二层提币回以太坊主网通常要等上一周。目前,ArbitrumOptimism 是该赛道上最具体量的两大网络。

ZkEVM Rollup 则完全相反:系统不会预设任何交易是有效的,每一个打包批次都被视为“无效”,直到零知识证明给出“有效”结论为止。这带来的结果是证明端计算开销更高,但好处是提现回主网的结算时间从“按周计算”缩短到“按小时计算”,且安全性不依赖“诚实观察者”是否及时发现并上报欺诈行为。

从终端用户视角看,两类方案的差异大致可以拆解为:

  • 提现速度: ZkEVM 优势明显。基于证明的最终确认只需数小时,而原生乐观 Rollup 提现则要等待 7 天争议期。
  • 交易成本: 目前多数场景下,乐观 Rollup 仍然更便宜,因为生成零知识证明本身就有成本。但随着专用硬件和算法优化迭代,这一差距正在快速收窄。
  • 安全模型: ZkEVM 提供的是“密码学级”的有效性保证;乐观 Rollup 则依赖“经济激励 + 欺诈证明”的博弈机制,两者都很安全,但并非同一层级的数学严格性。
  • EVM 兼容性: 新一代 ZkEVM(Type 2/Type 3)在兼容性上已经追平甚至接近复刻以太坊,可无缝对接绝大多数既有以太坊工具链,削弱了乐观 Rollup 曾经在“开发体验”上的领先优势。
  • 活性风险(Liveness Risk): 若证明系统出现故障,ZkEVM 可能被迫暂停出块;而在乐观 Rollup 中,只要排序器(sequencer)仍正常运行,链上活动就可以持续推进。

因此,两种路线都称不上“全面碾压”。强调极致低成本、高吞吐、且能够接受提币延迟窗口的高频应用,更偏向选择乐观 Rollup;追求快速最终性、跨链结算效率,或者对“数学级正确性证明”有强需求的应用,则更适合落在 ZkEVM 方案上。

延伸阅读: CoreWeave 股价跳涨 11%,二季度营收在 AI 浪潮中翻倍

目前真正从 ZkEVM 受益的是谁

ZkEVM 已不再是“未来技术蓝图”。多条网络已经主网上线,锁仓规模可观,用户为其实际支付手续费。但理解产业链上下游各自的受益点,依然十分关键。

DeFi 协议 从以太坊主网迁移到 ZkEVM 时,能够在保持几乎一致的执行语义(Type 2/3)的前提下,大幅压缩 Gas 成本。一个在主网上单次兑换动辄要付 30 美元 Gas 的协议,在 ZkEVM 上可以做到“美分级甚至更低”的交易费用,而且无需重写智能合约。

跨链桥与多链应用 借助模块化的 ZkEVM 架构,可以将同一套证明提交到多条链上。用户不再需要信任一个多签桥——这是历史上被黑次数最多的加密赛道之一——而是依托由链上验证的数学证明来确认资产跨链的真实性。

企业与机构客户 在搭建许可链或半许可链应用时,可以复用一套经过充分验证的执行环境,同时获得“可密码学审计”的完整账本。每一次状态变更都可以被严格证明为“计算正确”,这对合规审计和财务记账意义重大。

开发者 在启动新项目时,需要在 Type 4 和 Type 2 之间做清晰权衡。如果是从零开始写 Solidity,希望将证明时间压到最低、费用做到最便宜,那么偏向“为零知识优化”的 Type 4 是不错的选择;如果是迁移既有协议,又无法承担任何执行行为上的细微差异,则更稳妥的方案是选择 Type 2 或 Type 3 网络。

对于普通用户而言,ZkEVM 更像是一条“便宜、快速、兼容以太坊的钱包可直接用的新链”:熟悉的钱包界面不变,原有代币可以桥接过来,使用体验和以太坊高度一致。至于背后那套复杂的密码学机械结构,则完全被基础设施层屏蔽掉——而这恰恰是优秀底层设施应有的样子。

延伸阅读: Monad TVL 冲上 8.68 亿美元新高,MON 需求却依旧疲软

结语

ZkEVM 被很多密码学研究者视为“应用密码学领域最棘手的收敛难题之一”——本质上,是要把一个最初并未为数学结构而设计的虚拟机,硬生生“翻译”成零知识证明可以高效理解的语言。

那些真正把 ZkEVM 做出来的团队,花了数年时间与哈希函数不兼容、约束规模爆炸、以及“论文写成时还不存在的硬件环境”反复拉扯,才构建出今天可用的系统。

这个赛道仍在高速演化:证明生成时间持续缩短,去中心化证明网络正在落地,完整 Type 1 级别、与以太坊“字节级等价”的 ZkEVM 仍是多个团队正在逼近的终极目标。

对于任何正在以太坊生态中“构建”或“投资”的参与者而言,真正理解 ZkEVM 的工作原理,而不仅仅是营销口号,正在成为后续一切关键决策的基础前提。

下一篇: Nvidia 推动 5000 亿美元 AI 资本开支,加密算力代币进入“重点观察”名单

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev 是 Yellow.com 的内容负责人,在过去 10 年里一直报道加密行业。 他专注于深度的 Research 和 Learn 文章,重点关注分析性报道、行业背景,以及塑造加密世界的更大力量,从 AI 时代与安全技术到金融科技创新。 他坚信数字化的一切即将全面超越模拟世界的一切,并正为促成这一转变而不懈努力。

免责声明和风险警告: 本文提供的信息仅用于教育和信息目的,基于作者的意见。它不构成财务、投资、法律或税务建议。 加密货币资产具有高度波动性并面临高风险,包括失去全部或大部分投资的风险。交易或持有加密资产可能不适合所有投资者。 本文表达的观点仅为作者的观点,不代表Yellow、其创始人或高管的官方政策或立场。 在做出任何投资决定之前,请务必进行自己的全面研究(D.Y.O.R.)并咨询持牌金融专业人士。
为何 ZkEVM 能跑以太坊代码,却用零知识证明来“验算” | Yellow