Was ist ein Zero-Knowledge-Beweis? ZK-Technologie erklärt

ETH
Zero-Knowledge-BeweisSkalierbarkeitZK-Rollupszk-SNARKsEthereumPrivatsphäre
2026-08-01Quelle: crypto.news
Was ist ein Zero-Knowledge-Beweis? ZK-Technologie erklärt

Ein Nullwissen-Beweis ermöglicht es einer Partei, einer anderen zu beweisen, dass eine Aussage wahr ist, ohne andere Informationen als die Wahrheit der Aussage selbst preiszugeben. Es ist die kryptografische Technik hinter Blockchain-Privatsphäre, skalierbaren Rollups und einer wachsenden Zahl von Identitätsverifikationssystemen.

Zusammenfassung

  • Nullwissen-Beweise ermöglichen es einem Beweiser, einen Verifizierer davon zu überzeugen, dass eine Berechnung korrekt durchgeführt wurde, ohne die zugrunde liegenden Daten preiszugeben, was sowohl Privatsphäre als auch Skalierbarkeit auf Blockchains ermöglicht.
  • Die beiden wichtigsten Familien von Nullwissen-Beweisen, die in der Blockchain verwendet werden, sind zk-SNARKs, die eine anfängliche vertrauenswürdige Setup-Zeremonie erfordern, und zk-STARKs, die kein vertrauenswürdiges Setup erfordern, aber größere Beweise erzeugen.
  • Ethereum-Layer-2-Rollups wie zkSync, Scroll und Polygon zkEVM verwenden Nullwissen-Beweise, um Tausende von Transaktionen in einen einzigen Beweis zu komprimieren, der auf der Hauptkette verifiziert wird, wodurch die Gas-Kosten um 90 Prozent oder mehr gesenkt werden.
  • Vitalik Buterin stellte Ende 2025 das GKR-Protokoll vor, um die Verifikation von Ethereum-Nullwissen-Beweisen zu beschleunigen, mit dem Ziel, die Technologie für den alltäglichen Gebrauch in großem Maßstab praktikabel zu machen.
  • Nullwissen-Beweise sind mathematisch fundiert, aber keine Magie. Sie hängen von spezifischen kryptografischen Annahmen ab, erfordern erhebliche Rechenressourcen zur Erzeugung und werden seit weniger als drei Jahren in großem Maßstab in der Produktion eingesetzt.

Die Standarderklärung von Nullwissen-Beweisen verwendet die Höhlen-Analogie. Ali Baba kennt das geheime Wort, um eine Tür in einer kreisförmigen Höhle zu öffnen. Er kann beweisen, dass er das Wort kennt, indem er auf Verlangen von einer Seite hineingeht und von der anderen wieder herauskommt, ohne das Wort laut auszusprechen. Nach genügend erfolgreichen Demonstrationen ist der Verifizierer statistisch sicher, dass Ali Baba das Geheimnis kennt.

Diese Analogie ist korrekt, aber unvollständig. Sie erfasst die Intuition, verfehlt aber die Mechanik. In der Praxis geht es bei Nullwissen-Beweisen nicht um Höhlen oder Türen. Es geht um Polynom-Verpflichtungen, elliptische Kurven-Paarungen und die mathematischen Eigenschaften, die es einer Partei ermöglichen, eine Berechnung als eine Reihe von Einschränkungen zu kodieren, und einer anderen Partei, zu verifizieren, dass diese Einschränkungen erfüllt sind, ohne zu erfahren, welche Werte sie erfüllt haben.

Dieser Artikel erklärt, was Nullwissen-Beweise tun, wie die beiden dominierenden Beweissysteme funktionieren, wo sie in der Produktion eingesetzt werden und was sie nicht können. Wenn Sie gehört haben, dass Nullwissen-Beweise alle Privatsphäre- und Skalierbarkeitsprobleme der Blockchain lösen, ist die Realität spezifischer und interessanter.

Die drei Eigenschaften

Ein Nullwissen-Beweis muss drei mathematische Eigenschaften erfüllen. Vollständigkeit bedeutet, dass, wenn die Aussage wahr ist und sowohl der Beweiser als auch der Verifizierer dem Protokoll folgen, der Verifizierer den Beweis immer akzeptiert. Solidität bedeutet, dass, wenn die Aussage falsch ist, kein betrügerischer Beweiser den Verifizierer davon überzeugen kann, sie zu akzeptieren, außer mit vernachlässigbarer Wahrscheinlichkeit. Nullwissen bedeutet, dass der Verifizierer nichts über die Wahrheit der Aussage hinaus erfährt.

Die dritte Eigenschaft ist die kontraintuitive. Wie kann man eine Berechnung verifizieren, ohne etwas darüber zu erfahren? Die Antwort liegt in der Struktur des Beweissystems. Der Beweiser kodiert die Berechnung als Polynomgleichung, verpflichtet sich mit einem kryptografischen Verpflichtungsschema auf dieses Polynom und antwortet dann auf zufällige Herausforderungen des Verifizierers. Der Verifizierer prüft die Antworten gegen die Verpflichtung, ohne das Polynom selbst zu sehen.

Bei nicht-interaktiven Nullwissen-Beweisen, wie sie in Blockchains verwendet werden, werden die zufälligen Herausforderungen durch eine Hash-Funktion ersetzt, die auf die Verpflichtung angewendet wird. Dies wird als Fiat-Shamir-Heuristik bezeichnet und ermöglicht es dem Beweiser, den gesamten Beweis ohne Hin- und Her-Kommunikation zu erzeugen. Der resultierende Beweis ist eine kompakte Datenzeichenfolge, die jeder unabhängig verifizieren kann.

Die mathematische Grundlage beruht auf der Schwere bestimmter Rechenprobleme. Bei zk-SNARKs beruht die Sicherheit auf der Schwierigkeit, diskrete Logarithmen auf elliptischen Kurven zu berechnen. Bei zk-STARKs beruht die Sicherheit auf der Kollisionsresistenz von Hash-Funktionen, was als eine schwächere und konservativere Annahme gilt. Wenn sich eine der Annahmen als falsch herausstellt, bricht das entsprechende Beweissystem zusammen. Deshalb beinhaltet die Wahl zwischen zk-SNARKs und zk-STARKs Kompromisse, die über die reine Beweisgröße und Verifikationsgeschwindigkeit hinausgehen.

zk-SNARKs: vertrauenswürdiges Setup, kleine Beweise

zk-SNARK steht für Zero-Knowledge Succinct Non-interactive Argument of Knowledge. Das Wort "succinct" (prägnant) ist der entscheidende Unterschied: Ein zk-SNARK-Beweis ist extrem klein, typischerweise nur ein paar hundert Bytes, und kann in Millisekunden verifiziert werden, unabhängig davon, wie komplex die zugrunde liegende Berechnung ist.

Der Preis für diese Prägnanz ist das vertrauenswürdige Setup. Die meisten zk-SNARK-Konstruktionen erfordern eine anfängliche Zeremonie, bei der eine Reihe von strukturierten Referenzstrings erzeugt werden. Diese Strings werden sowohl von Beweisern als auch von Verifizierern verwendet. Wenn die Zufallswerte, die zu ihrer Erzeugung verwendet werden, nicht ordnungsgemäß vernichtet werden, könnte jeder, der sie behält, gefälschte Beweise erstellen, die gültig erscheinen. Dies wird manchmal als "toxischer Abfall" bezeichnet.

Moderne vertrauenswürdige Setup-Zeremonien verwenden Multi-Party-Computation-Protokolle, bei denen Hunderte oder Tausende von Teilnehmern jeweils Zufälligkeit beisteuern. Die Sicherheitsgarantie besteht darin, dass das Setup sicher ist, solange mindestens ein Teilnehmer seinen Zufallsbeitrag ehrlich vernichtet. Zcash hat diesen Ansatz mit seiner Powers-of-Tau-Zeremonie Pionierarbeit geleistet, und nachfolgende Projekte haben ihn verfeinert.

Neuere zk-SNARK-Konstruktionen wie PLONK und seine Varianten verwenden ein universelles und aktualisierbares vertrauenswürdiges Setup, was bedeutet, dass dasselbe Setup für verschiedene Schaltkreise wiederverwendet werden kann und zusätzliche Teilnehmer das Setup im Laufe der Zeit stärken können, ohne von vorne zu beginnen. Dies mildert das Problem des vertrauenswürdigen Setups, beseitigt es jedoch nicht vollständig. Der grundlegende Kompromiss bleibt bestehen: kleinere, schnellere Beweise im Austausch für eine einmalige Vertrauensannahme.

zk-STARKs: kein vertrauenswürdiges Setup, größere Beweise

zk-STARK steht für Zero-Knowledge Scalable Transparent Argument of Knowledge. Transparent bedeutet, dass kein vertrauenswürdiges Setup erforderlich ist. Die Referenzstrings werden aus öffentlich verifizierbarer Zufälligkeit erzeugt, was das Problem des toxischen Abfalls vollständig beseitigt. Skalierbar bezieht sich auf die Tatsache, dass die Beweiszeit quasi-linear mit der Größe der Berechnung wächst, was STARKs für sehr große Berechnungen geeignet macht.

Der Kompromiss ist die Beweisgröße. Ein zk-STARK-Beweis ist typischerweise zehn bis hundert Kilobyte groß, verglichen mit ein paar hundert Bytes bei einem zk-SNARK. Auf einer Blockchain, wo Datenspeicherung teuer ist, macht dieser Unterschied etwas aus. Auch die Verifikationszeit ist bei STARKs etwas länger, aber immer noch schnell genug für den praktischen Einsatz.

StarkWare, das Unternehmen hinter Starknet, ist der wichtigste kommerzielle Befürworter von zk-STARKs. Ihr Argument ist, dass die Transparenz-Eigenschaft, kombiniert mit Quantenresistenz durch die ausschließliche Verwendung von Hash-Funktionen anstelle von elliptischen Kurven, STARKs zur besseren langfristigen Wahl macht, selbst auf Kosten größerer Beweise. Ob Quantencomputer die elliptische Kurven-Kryptographie tatsächlich in einem relevanten Zeitrahmen bedrohen werden, ist umstritten, aber die konservative Sicherheitshaltung spricht Anwendungen an, bei denen langfristige Robustheit wichtiger ist als unmittelbare Effizienz.

ZK-Rollups: die Skalierungsanwendung

Die wichtigste praktische Anwendung von Zero-Knowledge-Beweisen in der Blockchain heute sind ZK-Rollups. Ein Rollup führt Transaktionen außerhalb der Kette aus, bündelt sie, erzeugt einen Zero-Knowledge-Beweis, dass alle Transaktionen gültig waren, und veröffentlicht nur den Beweis und komprimierte Transaktionsdaten auf der Hauptkette. Die Hauptkette verifiziert den Beweis, was um Größenordnungen billiger ist, als jede Transaktion einzeln auszuführen.

Diese Architektur ermöglicht es Ethereum-Layer-2-Netzwerken, Tausende von Transaktionen zu den Kosten einer einzigen Beweisverifikation auf Layer 1 zu verarbeiten. In der Praxis reduzieren ZK-Rollups wie diejenigen, die auf Ethereum-Infrastruktur aufgebaut sind, die Gaskosten um 90 Prozent oder mehr im Vergleich zur direkten Ausführung derselben Transaktionen auf dem Mainnet.

Die wichtigsten ZK-Rollup-Projekte, die Mitte 2026 in Produktion oder in der späten Entwicklungsphase sind, umfassen zkSync Era, Scroll, Polygon zkEVM, Linea und Taiko. Jedes verwendet ein anderes Beweissystem und trifft unterschiedliche Kompromisse zwischen EVM-Kompatibilität, Beweisgeschwindigkeit und Dezentralisierung. zkSync verwendet eine benutzerdefinierte virtuelle Maschine und PLONK-basierte Beweise. Scroll zielt auf Byte-Ebene EVM-Äquivalenz mit einem zk-SNARK-Beweiser ab. Polygon zkEVM verwendet eine Kombination aus STARK- und SNARK-Beweisen in einer rekursiven Architektur.

Der Wettbewerb zwischen diesen Projekten treibt schnelle Innovationen bei der Beweiserzeugung voran. Die Beweiszeiten sind in den letzten zwei Jahren von Stunden auf Minuten auf Sekunden gesunken. Vitalik Buterins Einführung des GKR-Protokolls für Ethereum stellt einen weiteren Schritt dar, um die Verifizierung von ZK-Beweisen zu einer Routineoperation zu machen und nicht zu einem rechnerischen Engpass.

Datenschutzanwendungen jenseits von Rollups

Zero-Knowledge-Beweise wurden ursprünglich für den Datenschutz entwickelt, nicht für die Skalierbarkeit. Zcash, das 2016 gestartet wurde, war die erste große Blockchain, die zk-SNARKs für private Transaktionen verwendete. Bei einer abgeschirmten Zcash-Transaktion sind Sender, Empfänger und Betrag vor der Öffentlichkeit verborgen, während der Beweis garantiert, dass keine Münzen aus dem Nichts erzeugt wurden und keine Doppelausgabe stattgefunden hat.

Die Datenschutzanwendung geht über finanzielle Transaktionen hinaus. Zero-Knowledge-Beweise können Identitätsattribute verifizieren, ohne die zugrunde liegenden Daten preiszugeben. Ein Benutzer könnte beweisen, dass er über 18 Jahre alt ist, ohne sein Geburtsdatum preiszugeben, dass er Staatsbürger eines bestimmten Landes ist, ohne seine Passnummer preiszugeben, oder dass er ein bestimmtes Zertifikat besitzt, ohne preiszugeben, welche Institution es ausgestellt hat.

Projekte wie Worldcoin und Polygon ID haben ZK-basierte Identitätsverifizierungssysteme implementiert. Worldcoin verwendet Zero-Knowledge-Beweise, um zu verifizieren, dass eine Person von ihrem Iris-Scan-Gerät gescannt wurde, ohne den Scan mit einer bestimmten Identität zu verknüpfen. Projekte des Ethereum-Ökosystems integrieren zunehmend ZK-basierte Identität als Grundbaustein neben finanziellen Transaktionen.

Der Datenschutz-Anwendungsfall steht vor regulatorischen Gegenwinden. Finanzregulierungsbehörden in mehreren Rechtsgebieten haben Bedenken geäußert, dass vollständig private Transaktionen Geldwäsche, Sanktionsumgehung und Terrorismusfinanzierung erleichtern könnten. Die Spannung zwischen Datenschutz als Grundrecht und Transparenz als regulatorischer Anforderung ist eine der prägenden politischen Debatten in der Kryptowährung, und Zero-Knowledge-Beweise stehen direkt im Zentrum davon.

Was Zero-Knowledge-Beweise nicht abdecken

Zero-Knowledge-Beweise garantieren rechnerische Integrität: dass eine bestimmte Berechnung korrekt durchgeführt wurde. Sie garantieren nicht, dass die Eingaben für die Berechnung korrekt waren, dass die Berechnung es wert war, durchgeführt zu werden, oder dass das um den Beweis herum aufgebaute System frei von Fehlern ist.

Ein ZK-Rollup kann beweisen, dass alle Transaktionen in einem Stapel gemäß den Regeln des Rollups gültig waren. Es kann nicht beweisen, dass die Regeln selbst korrekt sind. Ein Fehler in den Smart Contracts des Rollups oder in der Beweisschaltung könnte gültige Beweise für ungültige Zustandsübergänge erzeugen. Mehrere ZK-Rollup-Projekte haben kritische Fehler in ihren Schaltungen während Audits und Testnetz-Bereitstellungen offengelegt und behoben.

Zero-Knowledge-Beweise beseitigen auch nicht die Notwendigkeit der Datenverfügbarkeit. In einem ZK-Rollup teilt der Beweis der Hauptkette mit, dass der Zustandsübergang gültig war, aber Benutzer benötigen weiterhin Zugriff auf die zugrunde liegenden Transaktionsdaten, um den Zustand zu rekonstruieren und zu überprüfen, dass ihre Gelder intakt sind. Ohne Datenverfügbarkeit müssen Benutzer dem Rollup-Betreiber vertrauen, was den Zweck des Beweises teilweise zunichte macht.

Die rechnerischen Kosten für die Erzeugung von Beweisen sind erheblich. Während die Verifizierung billig ist, erfordert die Beweiserzeugung erhebliche Hardware. Der Betrieb eines ZK-Beweisers in Produktionsgröße erfordert typischerweise Server mit Hunderten von Gigabyte RAM und speziellen Hardware-Beschleunigern. Diese Kosten erzeugen eine natürliche zentralisierende Kraft bei der Frage, wer es sich leisten kann, Beweiser zu betreiben, auch wenn die Beweise selbst von jedem verifiziert werden können.

Praktische Prüfungen zur Bewertung von ZK-Projekten

Bei der Bewertung eines Projekts, das behauptet, Zero-Knowledge-Beweise zu verwenden, unterscheiden mehrere Fragen ernsthafte Implementierungen von Marketing.

Erstens: Fragen Sie, ob das Beweissystem unabhängig geprüft wurde. Schaltungsfehler können Soundness-Schwachstellen verursachen, bei denen ungültige Beweise als gültig akzeptiert werden. Ein Projekt, das nicht von mehreren unabhängigen Kryptografie-Firmen geprüft wurde, sollte mit Vorsicht behandelt werden.

Zweitens: Fragen Sie, ob das Beweissystem ein vertrauenswürdiges Setup verwendet und, falls ja, wie die Zeremonie durchgeführt wurde. Ein vertrauenswürdiges Setup mit nur einer kleinen Anzahl von Teilnehmern oder eines, das von einem einzigen Unternehmen ohne externe Verifizierung durchgeführt wurde, stellt eine bedeutende Vertrauensannahme dar.

Drittens: Prüfen Sie, ob das Projekt seine Beweisverifikationsverträge veröffentlicht und ob diese Verträge on-chain verifiziert wurden. Wenn die Verifikation off-chain oder über upgradebare Proxy-Verträge erfolgt, die von einem Multisig kontrolliert werden, bieten die Zero-Knowledge-Beweise möglicherweise nicht die Sicherheitsgarantien, die Benutzer erwarten.

Viertens: Schauen Sie sich die Datenverfügbarkeitslösung an. Wenn das Projekt Transaktionsdaten nicht on-chain oder auf einer glaubwürdigen Datenverfügbarkeitsebene veröffentlicht, können Benutzer den Zustand nicht unabhängig verifizieren und müssen dem Betreiber vertrauen. Dies ist eine bedeutende Abweichung von der Vertrauenslosigkeit, die Zero-Knowledge-Beweise ermöglichen sollen.

Häufig gestellte Fragen

Was ist ein Zero-Knowledge-Beweis in einfachen Worten?

Ein Zero-Knowledge-Beweis ist eine Möglichkeit zu beweisen, dass man etwas weiß, ohne preiszugeben, was man weiß. In der Blockchain ermöglicht er es einem Computer, einem anderen zu beweisen, dass eine Reihe von Transaktionen gültig ist, ohne die Details dieser Transaktionen zu zeigen. Dies ermöglicht sowohl Privatsphäre als auch Skalierbarkeit.

Was ist der Unterschied zwischen zk-SNARKs und zk-STARKs?

zk-SNARKs erzeugen sehr kleine Beweise, typischerweise einige hundert Bytes, und verifizieren schnell, erfordern jedoch eine einmalige vertrauenswürdige Setup-Zeremonie. zk-STARKs erzeugen größere Beweise, typischerweise zig Kilobyte, benötigen jedoch kein vertrauenswürdiges Setup und gelten als resistent gegen Quantencomputer-Angriffe. Beide erreichen dasselbe Ziel der verifizierbaren Berechnung mit Zero Knowledge.

Wie reduzieren ZK-Rollups die Gas-Kosten von Ethereum?

ZK-Rollups führen Transaktionen außerhalb der Ethereum-Hauptkette aus, bündeln sie und erzeugen einen Zero-Knowledge-Beweis, dass alle Transaktionen gültig sind. Nur der Beweis und komprimierte Daten werden auf Ethereum veröffentlicht. Die Verifizierung eines einzelnen Beweises ist viel billiger als die Ausführung Tausender einzelner Transaktionen, was zu einer Reduzierung der Gas-Kosten um 90 Prozent oder mehr führt.

Sind Zero-Knowledge-Beweise quantenresistent?

Das hängt vom Beweissystem ab. zk-STARKs basieren auf Hash-Funktionen, von denen angenommen wird, dass sie gegen Quantencomputer resistent sind. zk-SNARKs basieren auf Elliptische-Kurven-Kryptographie, die theoretisch von einem ausreichend leistungsfähigen Quantencomputer gebrochen werden könnte. Praktische Quantencomputer, die elliptische Kurven brechen können, existieren jedoch noch nicht und könnten Jahrzehnte dauern.

Können Zero-Knowledge-Beweise alle Blockchain-Transaktionen privat machen?

Technisch gesehen ja, aber praktisch gibt es Kompromisse. Das Erzeugen von Beweisen für jede Transaktion erhöht die Rechenkosten und die Komplexität. Vollständig private Transaktionen stehen auch vor regulatorischen Herausforderungen in Rechtsgebieten, die finanzielle Transparenz erfordern. Projekte wie Zcash bieten optionale Privatsphäre, während die meisten ZK-Rollups die Technologie hauptsächlich für Skalierbarkeit und nicht für Privatsphäre nutzen.

Was ist ein vertrauenswürdiges Setup und warum ist es wichtig?

Ein vertrauenswürdiges Setup ist eine einmalige Zeremonie, die kryptografische Parameter erzeugt, die von bestimmten Beweissystemen benötigt werden. Wenn die während der Zeremonie verwendeten Zufallswerte nicht ordnungsgemäß vernichtet werden, könnte jemand gefälschte Beweise erstellen. Moderne Zeremonien verwenden Multi-Party-Berechnung, bei der Hunderte von Teilnehmern Zufälligkeit beitragen, und das Setup ist sicher, solange mindestens ein Teilnehmer ehrlich ist.

Welche Blockchains verwenden Zero-Knowledge-Beweise?

Zcash war die erste große Blockchain, die Zero-Knowledge-Beweise für private Transaktionen verwendete. Ethereum verwendet ZK-Beweise durch Layer-2-Rollups wie zkSync, Scroll, Polygon zkEVM, Linea und Starknet. Mina Protocol verwendet rekursive ZK-Beweise, um eine Blockchain mit fester Größe zu erhalten. Mehrere andere Ketten integrieren ZK-Technologie für spezifische Funktionen wie Identitätsprüfung oder Cross-Chain-Messaging.

Wie lange dauert es, einen Zero-Knowledge-Beweis zu erzeugen?

Die Beweiserzeugungszeit hängt von der Komplexität der Berechnung und der verwendeten Hardware ab. Für ZK-Rollup-Batches mit Tausenden von Transaktionen dauert die Beweiserzeugung derzeit Sekunden bis Minuten auf spezieller Hardware. Vor zwei Jahren dauerten dieselben Beweise Stunden. Der Trend geht zu schnellerem Beweisen durch Hardwarebeschleunigung und algorithmische Verbesserungen, mit dem Ziel der Echtzeit-Beweiserzeugung.