zk-Rollup (роллап с нулевым разглашением) — это решение для масштабирования второго уровня , которое выполняет транзакции вне основного блокчейна (первый уровень) и генерирует криптографическое доказательство достоверности, а именно доказательство с нулевым разглашением, которое передается на базовый уровень для проверки корректности всех объединенных транзакций. Такой подход значительно увеличивает пропускную способность, сохраняя при этом гарантии безопасности базового первого уровня , обычно Ethereum.
Аббревиатура «zk» в zk-Rollup обозначает доказательства с нулевым разглашением — класс криптографических методов, позволяющих одной стороне (доказывающей) продемонстрировать другой стороне (проверяющей), что утверждение истинно, не раскрывая никакой информации, кроме достоверности самого утверждения. В контексте роллапов доказывающая генерирует краткое доказательство того, что сотни или тысячи транзакций были выполнены правильно, а смарт-контракт первого уровня может проверить это доказательство за одну дешевую транзакцию в блокчейне.
zk-Rollups представляют собой одну из двух основных парадигм роллинга, наряду с оптимистичным роллингом. В то время как оптимистичный роллинг по умолчанию предполагает действительность транзакций и использует период проверки на мошенничество (обычно 7 дней), zk-Rollups обеспечивают немедленную математическую уверенность за счет доказательств действительности. Это обеспечивает zk-Rollups более быструю окончательную обработку, но за счет более сложной генерации доказательств. К крупным проектам zk-Rollup относятся zkSync Era, StarkNet, Polygon zkEVM, Scroll, Linea и Taiko.
Как возникли и развивались zk-Rollups?
1985 год: Шафи Голдвассер, Сильвио Микали и Чарльз Ракофф публикуют основополагающую работу по доказательствам с нулевым разглашением информации под названием «Сложность знаний в интерактивных системах доказательств».
2013 год: Эли Бен-Сассон и другие разработали SNARKs (Succinct Non-interactive Arguments of Knowledge), сделав доказательства ZK практически применимыми для блокчейн-приложений.
2016: Zcash запускает технологию zk-SNARKs для проведения частных транзакций, демонстрируя доказательства ZK в масштабах блокчейна.
2018: Барри Уайтхэтт в своей исследовательской работе предлагает концепцию роллапов с использованием SNARK для масштабирования Ethereum.
2020: Loopring запускается как одна из первых децентрализованных бирж (DEX) на основе zk-Rollup в основной сети Ethereum, обрабатывающая сделки с использованием доказательств действительности ZK. Запускается zkSync 1.0 (теперь zkSync Lite) для перевода токенов и простых платежей с использованием доказательств zk-SNARK.
Январь 2021 года: Виталик Бутерин публикует «Неполное руководство по Rollups», в котором излагаются теоретические основы для zk-Rollups как долгосрочного пути масштабирования Ethereum.
2021: Запуск альфа-версии StarkNet в основной сети Ethereum, использующей доказательства STARK (не требующие настройки доверия) для смарт-контрактов общего назначения.
2022: Polygon zkEVM запускается в бета-версии, стремясь к полной эквивалентности EVM с доказательствами ZK.
2023: zkSync Era запускает свою основную сеть как первый универсальный zk-Rollup с нативной абстракцией учетных записей, достигнув за несколько месяцев объема транзакций более 500 миллионов долларов. Scroll запускает основную сеть с zkEVM, совместимым на уровне байт-кода.
2024 год: Linea (ConsenSys) запускает основную сеть. Стоимость нескольких zk-Rollup превышает 1 миллиард долларов. EIP-4844 (blobs), представленный вместе с обновлением Ethereum Dencun в марте 2024 года, снижает стоимость данных zk-Rollup примерно на 90%.
2025–2026 годы: поле zkEVM развивается и претерпевает изменения. Taiko становится ведущим zkEVM типа 1 (полностью эквивалентным Ethereum). Linea и Scroll переходят от эквивалентности EVM типа 3 к эквивалентности EVM типа 2. zkEVM Polygon остается типом 3 и становится ключевым элементом AggLayer Polygon. zkSync Era сохраняет свой подход типа 4, не использующий байт-код EVM, с нативной абстракцией учетных записей.
«В долгосрочной перспективе zk-Rollups одержат верх над оптимистичными роллапами, потому что математика предоставляет более надежную гарантию, чем экономика». Виталик Бутерин
Как объяснить работу zk-Rollups простыми словами?
Представьте себе zk-Rollups как учителя, проверяющего экзамены. Вместо того чтобы проверять работу каждого ученика по отдельности (проверка в блокчейне), доверенный помощник оценивает все экзамены (выполнение вне блокчейна) и предоставляет учителю математическое доказательство правильности всех оценок. Учителю нужно только проверить доказательство, а не перепроверять каждый экзамен.
Это похоже на сжатие файла перед отправкой. Сотни транзакций «сжимаются» в одно доказательство, которое занимает гораздо меньше места в блокчейне. Доказательство гарантирует, что никакие исходные данные не были повреждены.
Представьте себе бухгалтера, проверяющего бухгалтерские книги компании. Вместо того чтобы проверять миллионы отдельных транзакций, бухгалтер проверяет математическое обобщение (доказательство ЗК), которое криптографически гарантирует легитимность каждой записи.
Это похоже на засекреченный судебный вердикт. Судья (доказатель ZK) рассматривает все доказательства (транзакции) и выносит вердикт (доказательство действительности), правильность которого может проверить любой желающий, не пересматривая все доказательства самостоятельно.
Представьте это как накладную с защитной пломбой. В свертке объединено множество посылок (транзакций), а подтверждение ZK служит нерушимой пломбой, подтверждающей, что каждая посылка учтена и не повреждена.
Важно: zk-Rollups обеспечивают математическую уверенность в действительности транзакций, а не просто экономические гарантии. Это означает, что средства можно вывести на первый уровень практически мгновенно, не дожидаясь периода проверки (в отличие от 7-дневного окна Optimistic Rollups). Однако генерация доказательств ZK является вычислительно затратным и сложным процессом.
Каковы основные технические характеристики zk-Rollups?
Системы доказательства с нулевым разглашением
В основе zk-Rollups лежат две основные системы проверки подлинности:
Используется StarkNet, StarkEx (dYdX v3, Immutable X)
Не требуется настройка доверенных систем, полная прозрачность.
Более крупный размер доказательства, чем у SNARK (примерно от 50 до 100 КБ), более дорогостоящая проверка в блокчейне.
Постквантовая безопасность, устойчивость к атакам на квантовые компьютеры
Генерация доказательств лучше масштабируется при больших объемах вычислений.
Как на самом деле работают zk-Rollups?
Пользователи отправляют транзакции в секвенсор zk-Rollup (вне блокчейна).
Секвенсор объединяет сотни или тысячи транзакций в пакеты.
Секвенсор выполняет все транзакции и обновляет состояние (балансы, хранилище контрактов).
Доказывающий генерирует доказательство корректности ZK, демонстрирующее правильность всех переходов состояний.
Доказательство, новый корневой элемент состояния и сжатые данные транзакции передаются в смарт-контракт первого уровня.
Контракт L1 проверяет доказательство (одно вычисление в блокчейне) и обновляет состояние сводки.
Данные транзакций передаются в канал L1 для обеспечения доступности данных, поэтому любой может восстановить сводное состояние.
Что представляет собой спектр совместимости EVM для zk-Rollups?
Совместимость zk-Rollups с виртуальными машинами Ethereum различается в зависимости от системы классификации, предложенной Виталиком Бутериным:
Тип 1 (эквивалент Ethereum): Полная совместимость с байт-кодом; любой контракт Ethereum работает без изменений. Taiko — ведущий проект, реализующий это как «роллап», использующий собственные валидаторы Ethereum для секвенирования.
Тип 2 (эквивалент EVM): Совместимость по байт-коду, но с незначительными различиями во внутреннем представлении состояния для подтверждения эффективности. Linea и Scroll достигли этого уровня к 2026 году.
Тип 3 (совместим с EVM): Большинство контрактов Ethereum работают, но некоторые функции отличаются. Polygon zkEVM в настоящее время находится здесь, и планируется переход на Type 2.
Тип 4 (совместимый с языком): Компилирует Solidity/Vyper на другой виртуальной машине, но поддерживает те же языки. zkSync Era использует этот подход, отдавая приоритет производительности доказывающего алгоритма, а не эквивалентности на уровне байт-кода.
Не-EVM: Пользовательская виртуальная машина с выделенным языком программирования. StarkNet использует Cairo.
Как обеспечивается доступность данных?
zk-Rollups отправляют сжатые данные транзакций в канал L1 сети Ethereum, гарантируя, что любой сможет проверить состояние.
EIP-4844 (блобы): Представленная в марте 2024 года, эта услуга обеспечивает более дешевое временное хранение данных, специально предназначенное для агрегированных данных.
Валидиумы: Вариант, который хранит данные вне блокчейна (более дешевый, но с более слабыми гарантиями безопасности).
Воли: Гибридный подход, позволяющий пользователям выбирать между доступностью данных в блокчейне и вне блокчейна для каждой транзакции.
В чём преимущества и недостатки zk-Rollups?
Преимущества
Недостатки
Математическая безопасность: Доказательства достоверности обеспечивают криптографическую надежность, а не только экономические гарантии.
Создание сложных доказательств: Для генерации доказательств по методу ZK требуются значительные вычислительные ресурсы.
Быстрая завершенность: Сделка считается завершенной после проверки подтверждения на уровне L1 (в минутах, а не в днях).
Проблемы совместимости EVM: Достижение полной эквивалентности EVM с доказательствами ZK технически сложно.
Унаследованная безопасность уровня L1: Безопасность так же высока, как и у консенсуса Ethereum, и не зависит от валидаторов роллапов.
Более высокие первоначальные затраты: Эксплуатация оборудования и инфраструктуры для генерации доказательств обходится дорого.
Период проверки отсутствует: Для вывода средств на счет L1 не требуется 7-дневный период ожидания.
Риск, связанный с надежным подключением: Системы на основе SNARK требуют проведения церемоний доверенной установки (системы STARK этого избегают).
Снижение стоимости газа L1: Доказательства действительности меньше по размеру, чем доказательства мошенничества, что снижает затраты в блокчейне.
Централизация прувера: Процесс создания доказательств часто централизован из-за требований к оборудованию.
Сжатие данных: Данные транзакций сильно сжимаются перед отправкой на уровень L1.
Уровень зрелости инструментов для разработчиков: Инструменты экосистемы исторически отставали от инструментов Optimistic Rollup, хотя к 2026 году этот разрыв значительно сократился.
Потенциал для обеспечения конфиденциальности: Доказательства ZK позволяют проводить конфиденциальные транзакции без раскрытия деталей.
Централизация секвенсора: Большинство zk-Rollup-ов по-прежнему используют один централизованный секвенсор, хотя такие «базовые» конструкции, как у Taiko, стремятся это изменить.
Как управлять рисками, связанными с zk-Rollup?
Технические риски: криптография ZK сложна; ошибки в системе доказательства могут допускать недопустимые переходы состояний. Арифметические схемы, определяющие доказуемые вычисления, могут содержать ошибки, которые ставят под угрозу безопасность. Централизованные секвенсоры представляют собой единую точку отказа, хотя механизмы принудительного включения транзакций смягчают это. Если доказывающий механизм отключается, новые переходы состояний не могут быть проверены; большинство zk-Rollup имеют механизмы резервного копирования.
Вопросы безопасности: Для роллапов на основе SNARK убедитесь, что процедура доверенной настройки была проведена корректно с достаточным количеством участников. Выясните, кто контролирует ключи обновления роллапа, поскольку централизованный орган по обновлению может изменять правила системы. Подтвердите, отправляет ли роллап данные в L1 (роллап) или вне блокчейна (валидиум), поскольку это влияет на вашу возможность выхода в случае сбоя секвенсора. Убедитесь, что роллап имеет механизм принудительного вывода средств в L1, даже если секвенсор и проверяющий находятся в автономном режиме.
Инвестиционные риски: токены zk-Rollup (например, ZK для zkSync, STRK для StarkNet) могут быть волатильными, и их стоимость зависит от распространения в сети. Множество проектов zk-Rollup конкурируют за пользователей и разработчиков, и не все из них добьются успеха. Оптимальная система доказательства ZK может меняться по мере развития исследований, что потенциально может сделать существующие реализации устаревшими. Перемещение активов между уровнями L1 и L2 сопряжено с риском смарт-контрактов в мостовых/роллап-контрактах.
Почему zk-Rollups имеют культурное значение?
«zk — это конечная цель масштабирования блокчейна. Всё остальное — лишь ступенька на пути к ней». Такое мнение распространено в исследовательском сообществе Ethereum.
«Войны ZK — это новые войны L1. zkSync, StarkNet, Polygon, zkEVM, Scroll — все хотят стать победителем в сегменте zk-Rollup». Эта тема постоянно обсуждается в криптотрейдерском Твиттере с 2023 года.
zk-Rollups стали одной из самых обсуждаемых областей в криптовалюте. «Сезон ZK» стал популярным синонимом в 2023-2024 годах, когда были запущены и распределены токены крупных zk-Rollups. Фарминг аирдропов на zk-Rollups (особенно на zkSync и StarkNet) стал широко распространенным явлением, пользователи совершали транзакции специально для того, чтобы получить право на аирдропы токенов. Дискуссия между ZK и Optimistic Rollups — одна из самых активных технических дискуссий в криптовалюте. «ZK всё» стало мемом, поскольку проекты добавляли «zk» к своим названиям независимо от фактического использования технологии ZK. Дорожная карта Ethereum явно позиционирует zk-Rollups как решение для долгосрочного масштабирования, что дает им преимущество в плане имиджа.
Приведите несколько примеров использования zk-Rollup в реальной жизни.
Запуск основной сети zkSync Era (2023)
Сценарий: Компания Matter Labs запустила zkSync Era как первый универсальный zk-Rollup с нативной абстракцией учетных записей в основной сети Ethereum.
Реализация: zkSync Era использует собственный компилятор на основе LLVM для преобразования кода Solidity и Vyper в байт-код, совместимый с zkEVM. Система обрабатывает транзакции через централизованный секвенсор, генерирует доказательства SNARK пакетами и отправляет их в Ethereum. Нативная абстракция учетных записей позволяет использовать смарт-контракты в качестве кошельков по умолчанию.
Результат: zkSync Era привлек более 500 миллионов долларов в TVL за несколько месяцев, разместив децентрализованные биржи (DEX), протоколы кредитования и NFT-платформы. В июне 2024 года в рамках аирдропа токенов ZK было распределено более 695 000 токенов на различные кошельки, хотя критерии распределения вызвали споры.
StarkNet и dYdX v3 (с 2021 по 2023 год)
Сценарий: Технология STARK proof от StarkWare использовалась в качестве валидиума для dYdX v3, одной из крупнейших децентрализованных бирж с бессрочными фьючерсами.
Реализация: dYdX использовал StarkEx для обработки тысяч сделок в секунду вне блокчейна, генерируя доказательства STARK, которые подтверждали все расчеты по сделкам в сети Ethereum. Доступность данных обеспечивалась вне блокчейна (в режиме Validium) для снижения затрат, а комитет по доступности данных гарантировал доступ.
Результат: в версии dYdX v3 был обработан совокупный объем торгов более 1 триллиона долларов, что продемонстрировало способность технологии zk-Rollup обеспечивать производительность, сопоставимую с институциональными показателями. Позже, в версии v4, dYdX перешла на собственную блокчейн-сеть на базе Cosmos, но реализация на StarkEx доказала жизнеспособность zk-Rollup для DeFi.
Polygon zkEVM (с 2023 года по настоящее время)
Сценарий: Компания Polygon запустила свою систему zkEVM, стремясь к максимальной эквивалентности системе EVM от Ethereum, но используя доказательства ZK.
Реализация: Polygon zkEVM обрабатывает байт-код Ethereum через схему ZK, стремясь со временем достичь эквивалентности EVM типа 2. Разработчики могут развертывать существующие контракты Ethereum с минимальными изменениями. Система генерирует доказательства с помощью пользовательского доказывающего механизма и отправляет их в Ethereum L1. К 2026 году Polygon zkEVM станет основным компонентом AggLayer от Polygon — уровня агрегации, соединяющего несколько цепочек Polygon.
Результат: Polygon zkEVM привлек крупные протоколы DeFi и управляет активами на сумму более 1 миллиарда долларов в рамках более широкой экосистемы AggLayer. Ориентация на эквивалентность EVM упростила процесс привлечения разработчиков по сравнению с zk-Rollups без EVM, такими как StarkNet, хотя и с некоторыми компромиссами в эффективности доказательств.
Влияние EIP-4844 на zk-Rollups (2024)
Сценарий: В рамках обновления Ethereum Dencun был представлен EIP-4844 (прототип danksharding), создавший новый тип данных «blob», специально разработанный для снижения затрат на агрегирование данных.
Реализация: zk-Rollups начали публиковать данные о транзакциях в виде больших двоичных объектов (blobs) вместо данных о вызовах (calldata), что снизило затраты на доступность данных примерно на 90%. Это значительно удешевило транзакции zk-Rollup для конечных пользователей.
Результат: После принятия EIP-4844 комиссия за транзакции zk-Rollup снизилась с примерно 0.10–0.50 долларов до менее 0.01 доллара во многих случаях. Это сделало zk-Rollup конкурентоспособными по стоимости с альтернативными сетями уровня 1 и ускорило миграцию пользователей из основной сети Ethereum на сети уровня 2.
Чем zk-Rollup отличается от других решений для масштабирования?
Характеристика
zk-накопительный пакет
Оптимистичный Свернуть
Валидиум
Боковая цепь
Тип доказательства
Доказательство действительности ZK
Защита от мошенничества (проверка подлинности)
Доказательство действительности ZK
Независимый консенсус
окончательность
Минуты (после проверки)
7 дней (период испытания)
Минуты (после проверки)
Секунд
Доступность данных
В блокчейне (Ethereum)
В блокчейне (Ethereum)
Внесетевой (комитет)
В блокчейне (собственной цепочке)
Безопасность.
Наследует Ethereum
Наследует Ethereum
Более слабый (внецепочечный DA)
Независмая платформа
Время вывода
Минуты в часы
7 дней (без скоростного моста)
Минуты в часы
Минут
Стоимость
Низкий уровень (с пятнами)
Низкий уровень (с пятнами)
Очень низкий
Очень низкий
Совместимость с EVM
Различаются (Типы 1-4)
Полный (Тип 1)
Зависит
Длинный
Примеры
zkSync, StarkNet, Scroll, Taiko
Арбитрум, Оптимизм, Базис
Неизменяемый X, СтаркЭкс
Многоугольник PoS
Связанные условия
Свернуть: общая категория решений для масштабирования L2, которые объединяют транзакции для проверки L1.
Sharding: Запланированное масштабирование собственных ресурсов Ethereum, дополняющее роллапы за счет дарксхардинга.
DAPP: децентрализованные приложения, которые все чаще развертываются на zk-Rollups для снижения затрат на газ и ускорения транзакций.
Крипторегуляция: правовые рамки, регулирующие обращение с токенами zk-Rollup и созданными на их основе децентрализованными приложениями в разных юрисдикциях.
зксинк: Ведущий zk-Rollup от Matter Labs, использующий доказательства SNARK.
СтаркНет: Крупный zk-Rollup от StarkWare, использующий доказательства STARK без доверенной настройки.
Часто задаваемые вопросы о zk-Rollups
В чём разница между zk-Rollups и Optimistic Rollups? zk-Rollups генерируют математические доказательства (доказательства ZK), которые подтверждают действительность транзакций, обеспечивая немедленную окончательную обработку. Optimistic Rollups предполагают, что транзакции действительны, и используют 7-дневный период проверки, в течение которого любой может отправить доказательство мошенничества, если обнаружит недействительную транзакцию. zk-Rollups обеспечивают более быструю окончательную обработку, но их создание более сложное.
Насколько безопасны zk-Rollups по сравнению с Ethereum? zk-Rollups наследуют безопасность Ethereum, поскольку все переходы состояний должны быть проверены смарт-контрактом уровня L1 посредством доказательств действительности. Пока Ethereum безопасен, а система доказательств ZK надежна, транзакции роллапа гарантированно корректны. Однако централизация секвенсора и контроль ключей обновления вводят дополнительные предположения о доверии.
Почему некоторые zk-Rollup используют собственные языки программирования? Генерация ZK-доказательств для произвольных вычислений — чрезвычайно сложная задача. Некоторые проекты, такие как StarkNet с Cairo, используют собственные языки, оптимизированные для ZK-доказуемых вычислений, что позволяет получать более эффективные доказательства. Другие, такие как zkSync Era и Polygon zkEVM, принимают стандартный Solidity, но компилируют его через специализированные конвейеры, жертвуя некоторыми аспектами эффективности доказательств ради удобства для разработчиков.
Можно ли вывести средства из zk-Rollup быстрее, чем из Optimistic Rollup? Да. Поскольку zk-Rollups предоставляют математическое подтверждение действительности, вывод средств на L1 может быть обработан сразу после предоставления и проверки следующего подтверждения (обычно от нескольких минут до нескольких часов). Для стандартных выводов средств через Optimistic Rollups требуется 7-дневный период проверки, хотя сервисы быстрого вывода средств могут обеспечить более быстрый вывод за дополнительную плату.
Снижают ли zk-Rollups комиссию за газ? Да, значительно. Выполняя транзакции вне блокчейна и отправляя в L1 только сжатые доказательства, zk-Rollups существенно снижают стоимость каждой транзакции. При использовании блобов EIP-4844 многие транзакции zk-Rollup стоят менее 0.01 доллара, по сравнению с 1–50 долларами и более в основной сети Ethereum в пиковые периоды спроса.
Что такое доверенная настройка, и стоит ли мне беспокоиться по этому поводу? Доверенная настройка — это одноразовая процедура, необходимая для zk-Rollups на основе SNARK для генерации криптографических параметров. Если процедура будет скомпрометирована (если ни один из участников не удалит свой секрет), могут быть сгенерированы недействительные доказательства. В современных процедурах участвуют сотни участников; честно должен действовать только один. Системы на основе STARK (StarkNet) полностью избегают этого.
Какой из zk-Rollup наиболее эквивалентен Ethereum на сегодняшний день? По состоянию на 2026 год, Taiko является ведущим zkEVM типа 1, стремящимся к полной эквивалентности Ethereum в качестве «базового роллапа», использующего собственные валидаторы Ethereum для секвенирования. Linea и Scroll достигли эквивалентности типа 2, в то время как Polygon zkEVM остается типом 3, а zkSync Era использует подход типа 4, не эквивалентный байт-коду.