主页 / 加密术语 / zk汇总

zk汇总

零知识汇总(zk-Rollup)是一种二层扩容方案,它在主区块链(一层)之外执行交易,并生成加密有效性证明(具体来说是零知识证明),该证明提交给底层以验证所有捆绑交易的正确性。这种方法显著提高了吞吐量,同时继承了底层一层(通常是以太坊)的安全保障。

zk-Rollup 中的“zk”指的是零知识证明,这是一类密码学技术,它允许一方(证明者)向另一方(验证者)证明某个陈述为真,而无需透露陈述本身有效性之外的任何信息。在 Rollup 的上下文中,证明者生成一个简洁的证明,证明成百上千笔交易已正确执行,而 Layer 1 智能合约可以通过一次低成本的链上交易来验证该证明。

zk-Rollups 是两大主流 Rollup 范式之一,另一种是 Optimistic Rollups。Optimistic Rollups 默认假设交易有效,并使用防欺诈挑战期(通常为 7 天),而 zk-Rollups 则通过有效性证明提供即时的数学确定性。这使得 zk-Rollups 能够更快地实现最终性,但代价是生成更复杂的证明。主要的 zk-Rollups 项目包括 zkSync Era、StarkNet、Polygon zkEVM、Scroll、Linea 和 Taiko。

zk-Rollups是如何起源和演变的?

1985 年: Shafi Goldwasser、Silvio Micali 和 Charles Rackoff 发表了关于零知识证明的基础论文《交互式证明系统的知识复杂性》。

2013 年: Eli Ben-Sasson 等人开发了 SNARKs(简洁的非交互式知识论证),使零知识证明在区块链应用中变得实用。

2016 年: Zcash 推出,使用 zk-SNARKs 进行私密交易,在区块链规模上展示了零知识证明。

2018 年: Barry Whitehat 在一篇研究文章中提出了使用 SNARKs 进行以太坊扩容的 rollup 概念。

2020年: Loopring作为以太坊主网上首批基于zk-Rollup的去中心化交易所(DEX)之一上线,使用零知识证明处理交易。zkSync 1.0(现已更名为zkSync Lite)上线,使用zk-SNARK证明进行代币转账和基本支付。

2021 年 1 月: Vitalik Buterin 发表了《Rollups 不完全指南》,为 zk-Rollups 作为以太坊的长期扩容路径建立了理论框架。

2021 年: StarkNet alpha 在以太坊主网上推出,使用 STARK 证明(无需可信设置)实现通用智能合约。

2022 年: Polygon zkEVM 推出 beta 版,目标是实现与 ZK 证明完全等价的 EVM。

2023年: zkSync Era主网上线,成为首个具有原生账户抽象功能的通用型zk-Rollup,数月内总锁定价值(TVL)突破500亿美元。Scroll主网上线,采用字节码级兼容的zkEVM。

2024年: Linea(ConsenSys)主网上线。多个zk-Rollup的总锁定价值超过10亿美元。以太坊于2024年3月通过Dencun升级引入了EIP-4844(blobs),将zk-Rollup的数据成本降低了约90%。

2025 年至 2026 年: zkEVM 领域日趋成熟并发生格局重塑。Taiko 脱颖而出,成为领先的 Type 1(完全等同于以太坊)zkEVM。Linea 和 Scroll 均从 Type 3 升级到 Type 2 EVM 等同。Polygon zkEVM 仍为 Type 3,并成为 Polygon AggLayer 的核心组件。zkSync Era 则继续采用 Type 4 的非 EVM 字节码方案,并提供原生账户抽象。

“从长远来看,zk-Rollups 将胜过乐观型 Rollups,因为数学提供的保证比经济学更强。”——维塔利克·布特林

如何用简单的语言解释 zk-Rollups?

可以将 zk-Rollups 想象成老师批改试卷。老师无需逐题检查每个学生的作业(链上验证),而是由可信助手批改所有试卷(链下执行),并向老师提供数学证明,证明所有分数均正确。老师只需验证该证明,无需重新批改每份试卷。

这就像在发送文件前对其进行压缩。数百笔交易被“压缩”成一个单一的证明,从而大大减少了区块链上的空间占用。该证明保证了原始数据未被篡改。

想象一下,一位会计师正在审计一家公司的账簿。他不用逐笔审查数百万笔交易,而是验证一个数学汇总(零知识证明),该汇总通过加密技术保证每一笔记录都是合法的。

这类似于密封的法庭判决。法官(ZK 证明人)审查所有证据(交易),并出具判决(有效性证明),任何人都可以验证其正确性,而无需自己重新审查所有证据。

您可以把它想象成带有防篡改封条的货运清单。卷帘式包装将多个包裹(交易)捆绑在一起,而 ZK 防伪标签则起到坚不可摧的封条作用,确保每个包裹都已清点完毕且完好无损。

重要提示:零知识汇总(zk-Rollups)提供的是交易有效性的数学确定性,而不仅仅是经济保证。这意味着资金几乎可以立即提取到 Layer 1,无需等待挑战期(与乐观汇总的 7 天窗口期不同)。然而,生成零知识证明的计算成本高昂且十分复杂。

zk-Rollups 的主要技术特点是什么?

零知识证明系统

zk-Rollups 由两种主要的证明系统提供支持:

zk-SNARKs(简洁的非交互式知识论证):

  • zkSync、Polygon zkEVM、Scroll、Linea、Loopring 等软件均使用此工具。
  • 证明文件体积非常小(约 288 字节),链上验证成本低廉。
  • 需要一个可信的设置仪式,这是一次性生成公共参数的过程。
  • 如果可信设置遭到破坏,系统的安全性就会受到威胁。
  • 证据生成速度相对较快。

zk-STARKs(可扩展透明知识论证):

  • StarkNet、StarkEx(dYdX v3、Immutable X)使用
  • 无需任何可信设置,完全透明
  • 比 SNARK 更大的证明文件大小(大约 50 到 100KB),链上验证成本更高。
  • 后量子安全,可抵御量子计算机攻击
  • 随着计算规模的增大,证明生成能力的扩展性更好。

zk-Rollups 的工作原理是什么?

  1. 用户向 zk-Rollup 序列器(链下)提交交易
  2. 序列器将成百上千笔交易批量处理在一起。
  3. 序列器执行所有交易并更新状态(余额、合约存储)。
  4. 证明器生成一个零知识有效性证明,证明所有状态转换都是正确的。
  5. 证明、新的状态根和压缩后的交易数据被提交到 Layer 1 智能合约。
  6. L1 合约验证证明(一次链上计算),并更新汇总状态。
  7. 交易数据会发布到 L1 层以确保数据可用性,因此任何人都可以重建汇总状态。

zk-Rollups 的 EVM 兼容性范围是什么?

zk-Rollups 的以太坊虚拟机兼容性各不相同,采用 Vitalik Buterin 提出的分类系统:

  • 类型 1(以太坊等效物): 完全兼容字节码;任何以太坊合约无需修改即可运行。Taiko 是率先采用“基于以太坊的 Rollup”模式来实现这一目标的领先项目,它使用以太坊自身的验证器进行排序。
  • 类型 2(EVM 等效物): 字节码兼容,但内部状态表示略有不同,以提高效率。截至 2026 年,Linea 和 Scroll 都已达到这一级别。
  • 3 型(与 EVM 兼容): 大多数以太坊合约都能正常工作,但部分功能有所不同。Polygon zkEVM 目前属于此类,并计划迁移到 Type 2。
  • 类型 4(语言兼容): zkSync Era 将 Solidity/Vyper 编译到不同的虚拟机,但支持相同的语言。它采用这种方法,优先考虑证明器性能而非字节码级别的等效性。
  • 非电子投票机: 使用专用语言的定制虚拟机。StarkNet 使用 Cairo。

如何处理数据可用性问题?

  • zk-Rollups 将压缩后的交易数据发布到以太坊 L1 层,确保任何人都可以验证交易状态。
  • EIP-4844(斑点): 该功能于 2024 年 3 月推出,专门为汇总数据提供更便宜的临时数据存储。
  • 有效期: 一种将数据存储在链下(成本更低但安全性较弱)的变体
  • 意志: 一种混合方法,允许用户在每次交易中选择链上数据或链下数据可用性。

zk-Rollups 的优点和缺点是什么?

优势缺点
数学安全: 有效性证明提供的是密码学上的确定性,而不仅仅是经济上的保证。复杂证明生成: 零知识证明生成需要大量的计算资源
快速确定性: 交易一旦在 L1 上验证通过,即为最终完成(只需几分钟,无需几天)。EVM兼容性挑战: 实现与零知识证明完全等价的EVM在技术上是困难的。
继承的 L1 安全: 安全性与以太坊的共识机制一样强大,并不依赖于 Rollup 验证器。前期成本较高: 证据生成硬件和基础设施的运营成本很高。
无挑战期: 提款至L1账户无需7天等待期。可信设置风险: 基于 SNARK 的系统需要可信的设置仪式(STARK 系统则避免了这一点)。
降低L1天然气成本: 有效性证明比欺诈证明更小,从而降低了链上成本。证明者中心化: 由于硬件要求,证明生成通常是集中式的。
数据压缩: 交易数据在发布到 L1 层之前会进行高度压缩。开发者工具成熟度: 生态系统工具历来落后于乐观汇总工具,但到 2026 年,这种差距将大幅缩小。
隐私潜力: 零知识证明可以在不泄露细节的情况下实现私密交易。测序仪集中化: 大多数 zk-Rollup 仍然依赖于单个集中式音序器,尽管像 Taiko 这样的“基于核心的 rollup”设计正在努力改变这一点。

如何管理零知识汇总风险?

技术风险:零知识密码学十分复杂;证明系统中的漏洞可能导致无效的状态转换。定义可证明计算的算术电路可能包含会危及安全性的错误。集中式序列器构成单点故障,但强制事务包含机制可以缓解这一问题。如果证明器离线,则无法验证新的状态转换;大多数零知识汇总(zk-Rollup)都具有回退机制。

安全注意事项:对于基于 SNARK 的 Rollup,请验证可信设置仪式是否已正确执行,且参与者人数是否充足。了解 Rollup 升级密钥的控制者,因为集中式升级机构可以更改系统规则。确认 Rollup 是将数据发布到 L1(Rollup 本身)还是链下(Validium),因为这会影响您在序列器故障时退出的能力。验证 Rollup 是否具有逃生机制,即即使序列器和证明器离线,用户也可以强制将资金提取到 L1 的机制。

投资风险:零知识证明(ZK)代币(例如,zkSync 的 ZK,StarkNet 的 STRK)可能波动较大,其价值取决于网络采用情况。多个零知识证明项目竞相争取用户和开发者,并非所有项目都能成功。随着研究的深入,最优的零知识证明系统可能会发生变化,导致当前的实现方式过时。在 L1 和 L2 之间转移资产涉及桥接/汇总合约中的智能合约风险。

zk-Rollups 在文化上为何如此重要?

“零知识证明是区块链扩容的最终目标。其他一切都只是垫脚石。”这是以太坊研究社区的普遍观点。

“零知识共享之争就是新的L1安全之争。zkSync、StarkNet、Polygon zkEVM、Scroll,每个人都想成为最终的零知识共享汇总赢家。”这是自2023年以来加密货币推特上反复出现的一种说法。

zk-Rollups 已成为加密货币领域最受关注的领域之一。“ZK 季”在 2023-2024 年成为热门话题,当时各大 zk-Rollups 项目相继推出并分发代币。在 zk-Rollups(尤其是 zkSync 和 StarkNet)上进行空投挖矿成为一种普遍现象,用户专门进行交易以获得代币空投资格。ZK Rollups 和 Optimistic Rollups 之间的争论是加密货币领域最活跃的技术讨论之一。“一切皆 ZK”一度成为网络流行语,因为许多项目无论是否实际使用 ZK 技术,都会在名称中添加“zk”。以太坊的路线图明确将 zk-Rollups 定位为长期扩容解决方案,这使其在舆论上占据优势。

zk-Rollups 的一些实际应用案例有哪些?

zkSync 时代主网上线(2023 年)

场景: Matter Labs 在以太坊主网上推出了 zkSync Era,这是第一个具有原生账户抽象的通用 zk-Rollup。

实现方式: zkSync Era 使用基于 LLVM 的自定义编译器将 Solidity 和 Vyper 代码转换为 zkEVM 兼容的字节码。系统通过中心化序列器处理交易,批量生成 SNARK 证明,并将其提交到以太坊。原生账户抽象默认支持智能合约钱包。

结果: zkSync Era 在短短几个月内就吸引了超过 5 亿美元的总锁定价值 (TVL),并托管了去中心化交易所 (DEX)、借贷协议和 NFT 平台。2024 年 6 月的 ZK 代币空投活动向超过 69.5 万个钱包分发了代币,但其分配标准引发了争议。

StarkNet 和 dYdX v3(2021 年至 2023 年)

场景: StarkWare 的 STARK 证明技术为 dYdX v3(最大的永续期货 DEX 之一)提供支持,作为 StarkEx 验证。

实施方案: dYdX 使用 StarkEx 在链下处理每秒数千笔交易,生成 STARK 证明,以验证以太坊上的所有交易结算。为了降低成本,数据可用性也在链下(Validium 模式)处理,并由数据可用性委员会负责确保访问权限。

结果: dYdX v3 累计交易量超过 1 万亿美元,证明 zk-Rollup 技术能够处理机构级交易。dYdX 后来迁移到基于 Cosmos 的自有区块链,推出了 v4 版本,但 StarkEx 的实现证明了 zk-Rollup 在 DeFi 领域的可行性。

Polygon zkEVM(2023 年至今)

场景: Polygon 推出了 zkEVM,目标是在使用零知识证明的同时,实现与以太坊 EVM 的紧密等效性。

实现方式: Polygon zkEVM 通过零知识电路处理以太坊字节码,目标是最终实现与 Type 2 EVM 等效。开发者只需进行少量修改即可部署现有的以太坊合约。该系统使用自定义证明器生成证明,并将其提交至以太坊 L1 层。到 2026 年,Polygon zkEVM 将成为 Polygon AggLayer 的核心组件,AggLayer 是一个连接多个 Polygon 链的聚合层。

结果: Polygon zkEVM 吸引了众多主流 DeFi 协议的加入,并作为 AggLayer 生态系统的一部分,持有超过 1 亿美元的 TVL。它专注于 EVM 等效性,这意味着与 StarkNet 等非 EVM zk-Rollup 相比,开发者更容易上手,尽管在证明效率方面做出了一些妥协。

EIP-4844 对 zk-Rollups 的影响 (2024)

场景:以太坊的 Dencun 升级引入了 EIP-4844(proto-danksharding),创建了一种新的“blob”数据类型,专门用于降低 rollup 数据成本。

实现方式: zk-Rollup 开始以 blob 而非 calldata 的形式发布其交易数据,从而降低了约 90% 的数据可用性成本。这使得 zk-Rollup 交易对最终用户而言成本大幅降低。

结果: EIP-4844发布后,zk-Rollup交易费用从大约0.10美元到0.50美元降至许多情况下低于0.01美元。这使得zk-Rollup在成本上与替代L1协议相比具有竞争力,并加速了用户从以太坊主网向Layer 2的迁移。

zk-Rollup 与其他扩展方案相比如何?

特性zk汇总乐观汇总验证侧链
校样ZK有效性证明欺诈证明(挑战)ZK有效性证明独立共识
终局(校对后)分钟7天(挑战期)(校对后)分钟
数据可用性链上(以太坊)链上(以太坊)链下(委员会)链上(自有链)
安保防护继承以太坊继承以太坊较弱的(链下DA)独立
提款时间分钟到几小时7天(不含快速桥接)分钟到几小时会议记录
Cost低(带斑点)低(带斑点)非常低非常低
EVM 兼容性种类繁多(类型 1-4)完整(类型 1)可变
例子zkSync、StarkNet、Scroll、Taiko仲裁、乐观、基础Immutable X,StarkEx多边形权益证明

相关条款

  • 卷起:L2 扩展解决方案的一般类别,它将交易捆绑在一起进行 L1 验证。
  • 零知识证明:zk-Rollup 有效性证明所依据的密码学技术。
  • 图层2:包含 zk-Rollups 和 Optimistic Rollups 的扩展类别。
  • 乐观汇总:另一种汇总模型,使用欺诈证明而不是有效性证明。
  • Ethereum:zk-Rollups 可扩展的主要 Layer 1 区块链。
  • 数据可用性:要求提供交易数据以供独立验证。
  • EVM(以太坊虚拟机):zkEVM 旨在通过零知识证明来复制的执行环境。
  • 拆分以太坊计划采用原生扩容技术,通过 danksharding 与 rollups 互补。
  • DAPP:去中心化应用程序越来越多地部署在 zk-Rollups 上,以降低 gas 成本并加快交易速度。
  • 加密规则:管理 zk-Rollup 代币及其衍生 DApp 在各个司法管辖区内如何被对待的法律框架。
  • 同步: Matter Labs 使用 SNARK 证明的领先 zk-Rollup
  • StarkNet: StarkWare 使用 STARK 证明,在没有可信设置的情况下进行了一次重要的 zk-Rollup 测试。

关于 zk-Rollups 的常见问题

zk-Rollups 和 Optimistic Rollups 有什么区别? zk-Rollups 会生成数学证明(零知识证明)来验证交易的有效性,从而提供即时最终性。Optimistic Rollups 则假定交易有效,并设置 7 天的挑战期,在此期间,任何人如果发现无效交易,都可以提交欺诈证明。zk-Rollups 提供更快的最终性,但构建起来更复杂。

zk-Rollup 的安全性与以太坊一样吗? zk-Rollup 继承了以太坊的安全性,因为所有状态转换都必须通过 L1 智能合约的有效性证明进行验证。只要以太坊安全且零知识证明系统健全,Rollup 的交易就能保证正确。然而,序列器中心化和升级密钥控制引入了额外的信任假设。

为什么有些零知识汇总(zk-Rollup)项目会使用自己的编程语言?为任意计算生成零知识证明极具挑战性。一些项目,例如 StarkNet 及其 Cairo 项目,使用针对零知识可证明计算优化的自定义语言,从而生成更高效的证明。另一些项目,例如 zkSync Era 和 Polygon zkEVM,虽然接受标准的 Solidity 语言,但会通过专门的管道进行编译,以牺牲一些证明效率为代价,换取开发者的熟悉度。

我能比从乐观汇总(Optimistic Rollup)更快地从零知识汇总(zk-Rollup)提款吗?可以。由于零知识汇总提供有效性的数学证明,因此一旦下一个证明提交并验证通过(通常只需几分钟到几小时),即可处理到 L1 的提款。乐观汇总的标准提款需要 7 天的挑战窗口期,不过快速桥接服务可以提供更快的提款速度,但需要支付一定的费用。

zk-Rollup 能降低 gas 费用吗?答案是肯定的,而且降低幅度很大。通过在链下执行交易,并仅向 L1 提交压缩证明,zk-Rollup 可以大幅降低单笔交易的成本。使用 EIP-4844 blobs,许多 zk-Rollup 交易的成本低于 0.01 美元,而以太坊主网在高峰时段的交易成本则可能高达 1 美元到 50 美元甚至更高。

什么是可信设置?我需要担心它吗?可信设置是基于 SNARK 的零知识汇总 (zk-Rollups) 生成加密参数所需的一次性仪式。如果仪式被破坏(例如,没有参与者删除自己的秘密),则可能生成无效的证明。现代仪式通常有数百名参与者;只需要其中一人诚实操作即可。基于 STARK 的系统(StarkNet)则完全避免了这个问题。

目前哪个 zk-Rollup 与以太坊最接近?截至 2026 年,Taiko 是领先的 Type 1 zkEVM,其目标是完全等同于以太坊,因为它是一个“基于以太坊的 Rollup”,使用以太坊自身的验证器进行排序。Linea 和 Scroll 都已发展到 Type 2 的等同水平,而 Polygon zkEVM 仍为 Type 3,zkSync Era 则采用 Type 4 的非字节码等同方法。

来源

  • 复仇: zk-Rollups 文档
  • Vitalik Buterin:卷曲游戏不完全指南
  • L2Beat:zk-Rollup 风险评估
  • Matter Labs:zkSync 时代文档
  • StarkWare:STARK 验证白皮书

检查你自己的数字

UEEx免费计算器可计算任何仓位规模的清算价格、保证金使用量和费用。

UEEx 周刊摘要

市场分析和安全警报,10,000 名交易员阅读