Dowód z wiedzą zerową pozwala jednej stronie udowodnić drugiej, że dane stwierdzenie jest prawdziwe, bez ujawniania jakichkolwiek informacji poza prawdziwością samego stwierdzenia. Jest to technika kryptograficzna stojąca za prywatnością blockchaina, skalowalnymi rollupami i rosnącą liczbą systemów weryfikacji tożsamości.
Podsumowanie
- Dowody z wiedzą zerową pozwalają dowodzącemu przekonać weryfikatora, że obliczenia zostały wykonane poprawnie, bez ujawniania danych bazowych, umożliwiając zarówno prywatność, jak i skalowalność w blockchainach.
- Dwie główne rodziny dowodów z wiedzą zerową używane w blockchainie to zk-SNARKi, które wymagają wstępnej ceremonii zaufanego ustawienia, oraz zk-STARKi, które nie wymagają zaufanego ustawienia, ale generują większe dowody.
- Rollupy warstwy 2 Ethereum, takie jak zkSync, Scroll i Polygon zkEVM, używają dowodów z wiedzą zerową do skompresowania tysięcy transakcji w jeden dowód weryfikowany w głównym łańcuchu, zmniejszając koszty gazu o 90 procent lub więcej.
- Vitalik Buterin wprowadził protokół GKR pod koniec 2025 roku jako sposób na przyspieszenie weryfikacji dowodów z wiedzą zerową w Ethereum, dążąc do uczynienia tej technologii praktyczną do codziennego użytku na dużą skalę.
- Dowody z wiedzą zerową są matematycznie poprawne, ale nie są magiczne. Zależą od konkretnych założeń kryptograficznych, wymagają znacznych zasobów obliczeniowych do wygenerowania i były wdrażane w produkcji na dużą skalę przez mniej niż trzy lata.
Standardowe wyjaśnienie dowodów z wiedzą zerową używa analogii z jaskinią. Ali Baba zna tajne słowo, aby otworzyć drzwi wewnątrz okrągłej jaskini. Może udowodnić, że zna słowo, wchodząc z jednej strony i wychodząc z drugiej, na żądanie, bez wypowiadania słowa na głos. Po wystarczającej liczbie udanych demonstracji weryfikator staje się statystycznie pewien, że Ali Baba zna tajemnicę.
Ta analogia jest poprawna, ale niekompletna. Oddaje intuicję, ale pomija mechanikę. W praktyce dowody z wiedzą zerową nie dotyczą jaskiń ani drzwi. Dotyczą zobowiązań wielomianowych, parowań na krzywych eliptycznych i właściwości matematycznych, które pozwalają jednej stronie zakodować obliczenia jako zestaw ograniczeń, a drugiej stronie zweryfikować, że te ograniczenia są spełnione, bez poznania wartości, które je spełniły.
Ten artykuł wyjaśnia, co robią dowody z wiedzą zerową, jak działają dwa dominujące systemy dowodowe, gdzie są wdrażane w produkcji i czego nie mogą zrobić. Jeśli słyszałeś, że dowody z wiedzą zerową rozwiązują wszystkie problemy prywatności i skalowalności blockchaina, rzeczywistość jest bardziej konkretna i bardziej interesująca.
Trzy właściwości
Dowód z wiedzą zerową musi spełniać trzy właściwości matematyczne. Kompletność oznacza, że jeśli stwierdzenie jest prawdziwe i zarówno dowodzący, jak i weryfikator postępują zgodnie z protokołem, weryfikator zawsze zaakceptuje dowód. Solidność oznacza, że jeśli stwierdzenie jest fałszywe, żaden oszukujący dowodzący nie może przekonać weryfikatora do jego zaakceptowania, z wyjątkiem znikomego prawdopodobieństwa. Wiedza zerowa oznacza, że weryfikator nie dowiaduje się niczego poza tym, czy stwierdzenie jest prawdziwe.
Trzecia właściwość jest sprzeczna z intuicją. Jak można zweryfikować obliczenia bez poznania czegokolwiek o nich? Odpowiedź leży w strukturze systemu dowodowego. Dowodzący koduje obliczenia jako równanie wielomianowe, zobowiązuje się do tego wielomianu za pomocą kryptograficznego schematu zobowiązań, a następnie odpowiada na losowe wyzwania od weryfikatora. Weryfikator sprawdza odpowiedzi względem zobowiązania, nie widząc samego wielomianu.
W nieinteraktywnych dowodach z wiedzą zerową, które są typem używanym w blockchainach, losowe wyzwania są zastępowane funkcją skrótu zastosowaną do zobowiązania. Nazywa się to heurystyką Fiat-Shamira i pozwala dowodzącemu wygenerować cały dowód bez żadnej komunikacji w obie strony. Wynikowy dowód jest zwartym ciągiem danych, który każdy może zweryfikować niezależnie.
Podstawa matematyczna opiera się na trudności pewnych problemów obliczeniowych. Dla zk-SNARKów bezpieczeństwo opiera się na trudności obliczania logarytmów dyskretnych na krzywych eliptycznych. Dla zk-STARKów bezpieczeństwo opiera się na odporności na kolizje funkcji skrótu, co jest uważane za słabsze i bardziej konserwatywne założenie. Jeśli którekolwiek z tych założeń okaże się błędne, odpowiedni system dowodowy załamie się. Dlatego wybór między zk-SNARKami a zk-STARKami wiąże się z kompromisami wykraczającymi poza rozmiar dowodu i szybkość weryfikacji.
zk-SNARKi: zaufana konfiguracja, małe dowody
zk-SNARK oznacza Zero-Knowledge Succinct Non-interactive Argument of Knowledge. Słowo „succinct” (zwięzły) jest kluczowym wyróżnikiem: dowód zk-SNARK jest niezwykle mały, zazwyczaj kilkaset bajtów, i może być zweryfikowany w milisekundy, niezależnie od złożoności podstawowych obliczeń.
Kosztem tej zwięzłości jest zaufana konfiguracja. Większość konstrukcji zk-SNARK wymaga wstępnej ceremonii, podczas której generowany jest zestaw ustrukturyzowanych ciągów referencyjnych. Te ciągi są używane zarówno przez dowodzących, jak i weryfikatorów. Jeśli wartości losowe użyte do ich wygenerowania nie zostaną odpowiednio zniszczone, każdy, kto je zachowa, mógłby tworzyć fałszywe dowody, które wyglądają na ważne. Czasami nazywa się to toksycznymi odpadami.
Nowoczesne ceremonie zaufanej konfiguracji wykorzystują protokoły obliczeń wielostronnych, w których setki lub tysiące uczestników wnosi losowość. Gwarancja bezpieczeństwa polega na tym, że dopóki co najmniej jeden uczestnik uczciwie zniszczy swój losowy wkład, konfiguracja jest bezpieczna. Zcash zapoczątkował to podejście dzięki ceremonii Powers of Tau, a kolejne projekty je udoskonaliły.
Nowsze konstrukcje zk-SNARK, takie jak PLONK i jego warianty, wykorzystują uniwersalną i aktualizowalną zaufaną konfigurację, co oznacza, że ta sama konfiguracja może być ponownie użyta dla różnych obwodów, a dodatkowi uczestnicy mogą z czasem wzmacniać konfigurację bez zaczynania od zera. To łagodzi problem zaufanej konfiguracji, ale nie eliminuje go całkowicie. Podstawowy kompromis pozostaje: mniejsze, szybsze dowody w zamian za jednorazowe założenie zaufania.
zk-STARKi: brak zaufanej konfiguracji, większe dowody
zk-STARK oznacza Zero-Knowledge Scalable Transparent Argument of Knowledge. „Transparent” (przezroczysty) oznacza, że nie jest wymagana zaufana konfiguracja. Ciągi referencyjne są generowane z publicznie weryfikowalnej losowości, co całkowicie eliminuje problem toksycznych odpadów. „Scalable” (skalowalny) odnosi się do faktu, że czas dowodzenia rośnie quasi-liniowo wraz z rozmiarem obliczeń, co czyni STARKi odpowiednimi dla bardzo dużych obliczeń.
Kompromisem jest rozmiar dowodu. Dowód zk-STARK ma zazwyczaj od kilkudziesięciu do kilkuset kilobajtów, w porównaniu do kilkuset bajtów dla zk-SNARK. Na blockchainie, gdzie przechowywanie danych jest kosztowne, ta różnica ma znaczenie. Czas weryfikacji jest również nieco dłuższy dla STARKów, choć wciąż wystarczająco szybki do praktycznego użycia.
StarkWare, firma stojąca za Starknet, jest głównym komercyjnym orędownikiem zk-STARKów. Ich argumentem jest to, że właściwość przezroczystości, w połączeniu z odpornością kwantową wynikającą z polegania wyłącznie na funkcjach skrótu, a nie na krzywych eliptycznych, czyni STARKi lepszym wyborem na dłuższą metę, nawet kosztem większych dowodów. To, czy komputery kwantowe rzeczywiście zagrożą kryptografii krzywych eliptycznych w istotnym czasie, jest przedmiotem debaty, ale konserwatywne podejście do bezpieczeństwa przemawia do aplikacji, w których długoterminowa solidność jest ważniejsza niż natychmiastowa wydajność.
ZK rollupy: zastosowanie skalowania
Najważniejszym praktycznym zastosowaniem dowodów wiedzy zerowej w blockchainie jest dziś ZK rollupy. Rollup wykonuje transakcje poza łańcuchem, grupuje je razem, generuje dowód wiedzy zerowej, że wszystkie transakcje były ważne, i publikuje tylko dowód oraz skompresowane dane transakcji w łańcuchu głównym. Łańcuch główny weryfikuje dowód, co jest o rzędy wielkości tańsze niż wykonywanie każdej transakcji indywidualnie.
Ta architektura pozwala sieciom warstwy 2 Ethereum przetwarzać tysiące transakcji za koszt pojedynczej weryfikacji dowodu na warstwie 1. W praktyce ZK rollupy, takie jak te zbudowane na infrastrukturze Ethereum, redukują koszty gazu o 90 procent lub więcej w porównaniu do wykonywania tych samych transakcji bezpośrednio na mainnecie.
Główne projekty ZK rollup, które są w produkcji lub na późnym etapie rozwoju według stanu na połowę 2026 roku, to zkSync Era, Scroll, Polygon zkEVM, Linea i Taiko. Każdy z nich używa innego systemu dowodowego i dokonuje różnych kompromisów między kompatybilnością z EVM, szybkością dowodzenia a decentralizacją. zkSync używa niestandardowej maszyny wirtualnej i dowodów opartych na PLONK. Scroll dąży do równoważności z EVM na poziomie bajtów, używając provera zk-SNARK. Polygon zkEVM używa kombinacji dowodów STARK i SNARK w rekurencyjnej architekturze.
Konkurencja między tymi projektami napędza szybkie innowacje w generowaniu dowodów. Czasy dowodzenia spadły z godzin do minut, a następnie do sekund w ciągu ostatnich dwóch lat. Wprowadzenie protokołu GKR dla Ethereum przez Vitalika Buterina to kolejny krok w kierunku uczynienia weryfikacji dowodów ZK rutynową operacją, a nie wąskim gardłem obliczeniowym.
Aplikacje prywatności poza rollupami
Dowody wiedzy zerowej zostały pierwotnie opracowane dla prywatności, a nie skalowalności. Zcash, uruchomiony w 2016 roku, był pierwszym znaczącym blockchainem używającym zk-SNARK do prywatnych transakcji. W chronionej transakcji Zcash nadawca, odbiorca i kwota są ukryte przed publicznym widokiem, podczas gdy dowód gwarantuje, że żadne monety nie zostały stworzone z niczego i nie doszło do podwójnego wydatkowania.
Zastosowanie prywatności wykracza poza transakcje finansowe. Dowody wiedzy zerowej mogą weryfikować atrybuty tożsamości bez ujawniania podstawowych danych. Użytkownik może udowodnić, że ma ponad 18 lat, nie ujawniając daty urodzenia, udowodnić, że jest obywatelem określonego kraju, nie ujawniając numeru paszportu, lub udowodnić, że posiada określone poświadczenie, nie ujawniając, która instytucja je wydała.
Projekty takie jak Worldcoin i Polygon ID wdrożyły systemy weryfikacji tożsamości oparte na ZK. Worldcoin używa dowodów wiedzy zerowej, aby zweryfikować, że dana osoba została zeskanowana przez ich urządzenie do skanowania tęczówki, bez powiązywania skanu z konkretną tożsamością. Projekty ekosystemu Ethereum coraz częściej integrują tożsamość opartą na ZK jako prymityw obok transakcji finansowych.
Przypadek użycia prywatności napotyka przeszkody regulacyjne. Organy nadzoru finansowego w wielu jurysdykcjach wyraziły obawy, że w pełni prywatne transakcje mogą ułatwiać pranie pieniędzy, unikanie sankcji i finansowanie terroryzmu. Napięcie między prywatnością jako prawem podstawowym a przejrzystością jako wymogiem regulacyjnym jest jedną z kluczowych debat politycznych w kryptowalutach, a dowody wiedzy zerowej znajdują się dokładnie w jej centrum.
Czego dowody wiedzy zerowej nie obejmują
Dowody wiedzy zerowej gwarantują integralność obliczeniową: że określone obliczenie zostało wykonane poprawnie. Nie gwarantują, że dane wejściowe do obliczenia były poprawne, że obliczenie było warte wykonania lub że system zbudowany wokół dowodu jest wolny od błędów.
ZK rollup może udowodnić, że wszystkie transakcje w partii były ważne zgodnie z zasadami rollupa. Nie może udowodnić, że same zasady są poprawne. Błąd w inteligentnych kontraktach rollupa lub obwodzie dowodzącym może wygenerować ważne dowody dla nieprawidłowych przejść stanu. Kilka projektów ZK rollup ujawniło i naprawiło krytyczne błędy w swoich obwodach podczas audytów i wdrożeń na testnecie.
Dowody wiedzy zerowej nie eliminują również potrzeby dostępności danych. W ZK rollup dowód informuje główny łańcuch, że przejście stanu było ważne, ale użytkownicy nadal potrzebują dostępu do podstawowych danych transakcyjnych, aby zrekonstruować stan i zweryfikować, że ich środki są nienaruszone. Bez dostępności danych użytkownicy muszą ufać operatorowi rollupa, co częściowo niweczy cel dowodu.
Koszt obliczeniowy generowania dowodów jest znaczny. Podczas gdy weryfikacja jest tania, generowanie dowodów wymaga znacznego sprzętu. Uruchamianie provera ZK na skalę produkcyjną zazwyczaj wymaga serwerów z setkami gigabajtów pamięci RAM i specjalistycznymi akceleratorami sprzętowymi. Ten koszt tworzy naturalną siłę centralizującą w kwestii tego, kogo stać na uruchamianie proverów, nawet jeśli same dowody mogą być weryfikowane przez każdego.
Praktyczne kontrole przy ocenie projektów ZK
Oceniając projekt, który twierdzi, że używa dowodów z wiedzą zerową, kilka pytań odróżnia poważne implementacje od marketingu.
Po pierwsze, zapytaj, czy system dowodowy został niezależnie zbadany. Błędy w obwodach mogą stworzyć luki w solidności, gdzie nieprawidłowe dowody są akceptowane jako ważne. Projekt, który nie został zbadany przez wiele niezależnych firm kryptograficznych, powinien być traktowany z ostrożnością.
Po drugie, zapytaj, czy system dowodowy korzysta z zaufanej konfiguracji, a jeśli tak, jak przeprowadzono ceremonię. Zaufana konfiguracja z tylko małą liczbą uczestników lub przeprowadzona przez jedną firmę bez zewnętrznej weryfikacji stanowi znaczące założenie zaufania.
Po trzecie, sprawdź, czy projekt publikuje swoje kontrakty weryfikacji dowodów i czy te kontrakty zostały zweryfikowane w łańcuchu. Jeśli weryfikacja odbywa się poza łańcuchem lub przez kontrakty proxy z możliwością aktualizacji kontrolowane przez multisig, dowody z wiedzą zerową mogą nie zapewniać gwarancji bezpieczeństwa, których oczekują użytkownicy.
Po czwarte, przyjrzyj się rozwiązaniu dostępności danych. Jeśli projekt nie publikuje danych transakcyjnych w łańcuchu ani w wiarygodnej warstwie dostępności danych, użytkownicy nie mogą niezależnie zweryfikować stanu i muszą ufać operatorowi. To znaczące odejście od braku zaufania, które dowody z wiedzą zerową mają umożliwiać.
Często zadawane pytania
Czym jest dowód z wiedzą zerową w prostych słowach?
Dowód z wiedzą zerową to sposób na udowodnienie, że coś wiesz, bez ujawniania, co wiesz. W blockchainie pozwala jednemu komputerowi udowodnić drugiemu, że zestaw transakcji jest ważny, bez pokazywania szczegółów tych transakcji. Umożliwia to zarówno prywatność, jak i skalowalność.
Jaka jest różnica między zk-SNARK a zk-STARK?
zk-SNARK generują bardzo małe dowody, zazwyczaj kilkaset bajtów, i weryfikują szybko, ale wymagają jednorazowej ceremonii zaufanego setupu. zk-STARK generują większe dowody, zazwyczaj kilkadziesiąt kilobajtów, ale nie wymagają żadnego zaufanego setupu i są uważane za odporne na ataki komputerów kwantowych. Oba osiągają ten sam cel weryfikowalnych obliczeń z wiedzą zerową.
Jak ZK rollupy obniżają koszty gazu w Ethereum?
ZK rollupy wykonują transakcje poza głównym łańcuchem Ethereum, grupują je razem i generują dowód z wiedzą zerową, że wszystkie transakcje są ważne. Tylko dowód i skompresowane dane są przesyłane do Ethereum. Weryfikacja pojedynczego dowodu jest znacznie tańsza niż wykonanie tysięcy pojedynczych transakcji, co skutkuje redukcją kosztów gazu o 90 procent lub więcej.
Czy dowody z wiedzą zerową są odporne na kwantowe?
To zależy od systemu dowodowego. zk-STARK opierają się na funkcjach skrótu, które są uważane za odporne na komputery kwantowe. zk-SNARK opierają się na kryptografii krzywych eliptycznych, która teoretycznie mogłaby zostać złamana przez wystarczająco potężny komputer kwantowy. Jednak praktyczne komputery kwantowe zdolne do złamania krzywych eliptycznych jeszcze nie istnieją i mogą nie istnieć przez dziesięciolecia.
Czy dowody z wiedzą zerową mogą uczynić wszystkie transakcje blockchain prywatnymi?
Technicznie tak, ale praktycznie istnieją kompromisy. Generowanie dowodów dla każdej transakcji dodaje koszt obliczeniowy i złożoność. W pełni prywatne transakcje napotykają również wyzwania regulacyjne w jurysdykcjach wymagających przejrzystości finansowej. Projekty takie jak Zcash oferują opcjonalną prywatność, podczas gdy większość ZK rollupów używa tej technologii głównie do skalowalności, a nie prywatności.
Co to jest zaufany setup i dlaczego ma znaczenie?
Zaufany setup to jednorazowa ceremonia generująca parametry kryptograficzne potrzebne niektórym systemom dowodowym. Jeśli losowe wartości użyte podczas ceremonii nie zostaną właściwie zniszczone, ktoś mógłby tworzyć fałszywe dowody. Nowoczesne ceremonie wykorzystują obliczenia wielostronne, w których setki uczestników wnosi losowość, a setup jest bezpieczny, dopóki co najmniej jeden uczestnik jest uczciwy.
Które blockchainy używają dowodów z wiedzą zerową?
Zcash był pierwszym znaczącym blockchainem używającym dowodów z wiedzą zerową do prywatnych transakcji. Ethereum używa dowodów ZK poprzez rollupy warstwy 2, w tym zkSync, Scroll, Polygon zkEVM, Linea i Starknet. Mina Protocol używa rekurencyjnych dowodów ZK do utrzymania blockchaina o stałym rozmiarze. Kilka innych łańcuchów włącza technologię ZK do określonych funkcji, takich jak weryfikacja tożsamości czy komunikacja między łańcuchami.
Ile czasu zajmuje wygenerowanie dowodu z wiedzą zerową?
Czas generowania dowodu zależy od złożoności obliczeń i używanego sprzętu. Dla partii ZK rollup zawierających tysiące transakcji, generowanie dowodu zajmuje obecnie od sekund do minut na specjalistycznym sprzęcie. Dwa lata temu te same dowody zajmowały godziny. Trend zmierza w kierunku szybszego dowodzenia poprzez akcelerację sprzętową i ulepszenia algorytmiczne, z celem generowania dowodów w czasie rzeczywistym.







