Доказательство с нулевым разглашением позволяет одной стороне доказать другой, что утверждение истинно, не раскрывая никакой информации, кроме истинности самого утверждения. Это криптографическая техника, лежащая в основе конфиденциальности блокчейна, масштабируемых роллапов и растущего числа систем проверки личности.
Резюме
- Доказательства с нулевым разглашением позволяют доказывающему убедить проверяющего в том, что вычисление было выполнено корректно, не раскрывая базовые данные, что обеспечивает как конфиденциальность, так и масштабируемость в блокчейнах.
- Два основных семейства доказательств с нулевым разглашением, используемых в блокчейне, — это zk-SNARK, которые требуют начальной церемонии доверенной настройки, и zk-STARK, которые не требуют доверенной настройки, но создают большие доказательства.
- Роллапы второго уровня Ethereum, такие как zkSync, Scroll и Polygon zkEVM, используют доказательства с нулевым разглашением для сжатия тысяч транзакций в одно доказательство, проверяемое в основной цепи, снижая комиссии за газ на 90 процентов и более.
- Виталик Бутерин представил протокол GKR в конце 2025 года как способ ускорить проверку доказательств с нулевым разглашением в Ethereum, стремясь сделать эту технологию практичной для повседневного использования в масштабе.
- Доказательства с нулевым разглашением математически обоснованы, но не являются магией. Они зависят от конкретных криптографических предположений, требуют значительных вычислительных ресурсов для генерации и были развернуты в производстве в масштабе менее трех лет.
Стандартное объяснение доказательств с нулевым разглашением использует аналогию с пещерой. Али-Баба знает секретное слово, чтобы открыть дверь внутри круглой пещеры. Он может доказать, что знает слово, входя с одной стороны и выходя с другой по требованию, не произнося слово вслух. После достаточного количества успешных демонстраций проверяющий становится статистически уверенным, что Али-Баба знает секрет.
Эта аналогия верна, но неполна. Она передает интуицию, но упускает механизм. На практике доказательства с нулевым разглашением не связаны с пещерами или дверями. Они связаны с полиномиальными обязательствами, спариваниями на эллиптических кривых и математическими свойствами, которые позволяют одной стороне закодировать вычисление как набор ограничений, а другой стороне проверить, что эти ограничения удовлетворены, не узнавая, какие значения их удовлетворили.
Эта статья объясняет, что делают доказательства с нулевым разглашением, как работают две доминирующие системы доказательств, где они развернуты в производстве и чего они не могут сделать. Если вы слышали, что доказательства с нулевым разглашением решают все проблемы конфиденциальности и масштабируемости блокчейна, реальность более конкретна и более интересна.
Три свойства
Доказательство с нулевым разглашением должно удовлетворять трем математическим свойствам. Полнота означает, что если утверждение истинно и обе стороны — доказывающий и проверяющий — следуют протоколу, проверяющий всегда примет доказательство. Обоснованность означает, что если утверждение ложно, никакой мошенничающий доказывающий не сможет убедить проверяющего принять его, за исключением пренебрежимо малой вероятности. Нулевое разглашение означает, что проверяющий не узнает ничего, кроме того, истинно ли утверждение.
Третье свойство — контринтуитивное. Как можно проверить вычисление, не узнавая о нем ничего? Ответ кроется в структуре системы доказательств. Доказывающий кодирует вычисление как полиномиальное уравнение, обязуется к этому полиному с помощью криптографической схемы обязательств, а затем отвечает на случайные вызовы проверяющего. Проверяющий проверяет ответы на соответствие обязательству, не видя сам полином.
В неинтерактивных доказательствах с нулевым разглашением, которые используются в блокчейнах, случайные вызовы заменяются хеш-функцией, применяемой к обязательству. Это называется эвристикой Фиата-Шамира, и она позволяет доказывающему генерировать все доказательство без какого-либо двустороннего общения. Полученное доказательство представляет собой компактную строку данных, которую любой может проверить независимо.
Математическая основа опирается на сложность определенных вычислительных задач. Для zk-SNARK безопасность опирается на сложность вычисления дискретных логарифмов на эллиптических кривых. Для zk-STARK безопасность опирается на устойчивость к коллизиям хеш-функций, что считается более слабым и более консервативным предположением. Если любое из этих предположений окажется неверным, соответствующая система доказательств сломается. Вот почему выбор между zk-SNARK и zk-STARK включает компромиссы, выходящие за рамки размера доказательства и скорости проверки.
zk-SNARK: доверенная настройка, маленькие доказательства
zk-SNARK расшифровывается как Zero-Knowledge Succinct Non-interactive Argument of Knowledge (краткое неинтерактивное доказательство с нулевым разглашением). Слово «краткое» является ключевым отличием: доказательство zk-SNARK чрезвычайно мало, обычно несколько сотен байт, и может быть проверено за миллисекунды независимо от сложности базовых вычислений.
Цена этой краткости — доверенная настройка. Большинство конструкций zk-SNARK требуют начальной церемонии, в ходе которой генерируется набор структурированных эталонных строк. Эти строки используются как доказывающими, так и проверяющими. Если случайные значения, использованные для их генерации, не будут надлежащим образом уничтожены, любой, кто их сохранит, сможет создавать поддельные доказательства, которые будут выглядеть действительными. Это иногда называют токсичными отходами.
Современные церемонии доверенной настройки используют протоколы многосторонних вычислений, в которых сотни или тысячи участников вносят свою случайность. Гарантия безопасности заключается в том, что если хотя бы один участник честно уничтожит свой случайный вклад, настройка будет безопасной. Zcash стала пионером этого подхода с церемонией Powers of Tau, а последующие проекты усовершенствовали его.
Более новые конструкции zk-SNARK, такие как PLONK и его варианты, используют универсальную и обновляемую доверенную настройку, что означает, что одна и та же настройка может быть повторно использована для разных схем, а дополнительные участники могут со временем усилить настройку, не начиная с нуля. Это смягчает проблему доверенной настройки, но не устраняет ее полностью. Фундаментальный компромисс остается: меньшие и более быстрые доказательства в обмен на разовое предположение о доверии.
zk-STARK: без доверенной настройки, большие доказательства
zk-STARK расшифровывается как Zero-Knowledge Scalable Transparent Argument of Knowledge (масштабируемое прозрачное доказательство с нулевым разглашением). Прозрачный означает, что доверенная настройка не требуется. Эталонные строки генерируются из публично проверяемой случайности, что полностью устраняет проблему токсичных отходов. Масштабируемый относится к тому факту, что время доказательства растет квазилинейно с размером вычислений, что делает STARK подходящими для очень больших вычислений.
Компромисс — размер доказательства. Доказательство zk-STARK обычно составляет от десятков до сотен килобайт, по сравнению с несколькими сотнями байт для zk-SNARK. В блокчейне, где хранение данных дорого, эта разница имеет значение. Время проверки для STARK также несколько больше, хотя все еще достаточно быстро для практического использования.
StarkWare, компания, стоящая за Starknet, является основным коммерческим сторонником zk-STARK. Их аргумент заключается в том, что свойство прозрачности в сочетании с квантовой устойчивостью, обеспечиваемой использованием только хэш-функций, а не эллиптических кривых, делает STARK лучшим долгосрочным выбором даже ценой больших доказательств. Является ли угроза квантовых компьютеров эллиптической криптографии в актуальные сроки предметом споров, но консервативная позиция безопасности привлекает приложения, где долгосрочная надежность важнее немедленной эффективности.
ZK rollups: масштабирующее приложение
Наиболее важным практическим применением доказательств с нулевым разглашением в блокчейне сегодня являются ZK rollups. Роллап выполняет транзакции вне сети, группирует их вместе, генерирует доказательство с нулевым разглашением того, что все транзакции были действительными, и публикует в основной сети только доказательство и сжатые данные транзакций. Основная сеть проверяет доказательство, что на порядки дешевле, чем выполнение каждой транзакции по отдельности.
Эта архитектура позволяет сетям второго уровня Ethereum обрабатывать тысячи транзакций по стоимости одной проверки доказательства на уровне 1. На практике ZK rollups, такие как построенные на инфраструктуре Ethereum, снижают затраты на газ на 90 процентов и более по сравнению с выполнением тех же транзакций непосредственно в основной сети.
Основные ZK-роллап-проекты, находящиеся в производстве или на поздней стадии разработки по состоянию на середину 2026 года, включают zkSync Era, Scroll, Polygon zkEVM, Linea и Taiko. Каждый использует свою систему доказательств и делает разные компромиссы между совместимостью с EVM, скоростью доказательства и децентрализацией. zkSync использует собственную виртуальную машину и доказательства на основе PLONK. Scroll стремится к байтовой эквивалентности EVM, используя zk-SNARK-проверку. Polygon zkEVM использует комбинацию доказательств STARK и SNARK в рекурсивной архитектуре.
Конкуренция между этими проектами стимулирует быстрые инновации в генерации доказательств. Время доказательства сократилось с часов до минут и секунд за последние два года. Введение Виталиком Бутериным протокола GKR для Ethereum представляет собой еще один шаг к тому, чтобы проверка ZK-доказательств стала рутинной операцией, а не вычислительным узким местом.
Приложения для конфиденциальности за пределами роллапов
Доказательства с нулевым разглашением изначально были разработаны для конфиденциальности, а не для масштабируемости. Zcash, запущенный в 2016 году, был первым крупным блокчейном, использующим zk-SNARK для приватных транзакций. В защищенной транзакции Zcash отправитель, получатель и сумма скрыты от публичного просмотра, в то время как доказательство гарантирует, что монеты не были созданы из воздуха и не было двойных расходов.
Применение конфиденциальности выходит за рамки финансовых транзакций. Доказательства с нулевым разглашением могут проверять атрибуты личности, не раскрывая базовые данные. Пользователь может доказать, что ему больше 18 лет, не раскрывая дату рождения, доказать, что он гражданин определенной страны, не раскрывая номер паспорта, или доказать, что у него есть определенный сертификат, не раскрывая, какое учреждение его выдало.
Такие проекты, как Worldcoin и Polygon ID, внедрили системы проверки личности на основе ZK. Worldcoin использует доказательства с нулевым разглашением, чтобы подтвердить, что человек был просканирован их устройством для сканирования радужной оболочки глаза, не связывая сканирование с какой-либо конкретной личностью. Проекты экосистемы Ethereum все чаще интегрируют удостоверение личности на основе ZK как примитив наряду с финансовыми транзакциями.
Сценарий использования конфиденциальности сталкивается с нормативными препятствиями. Финансовые регуляторы в нескольких юрисдикциях выразили обеспокоенность тем, что полностью приватные транзакции могут способствовать отмыванию денег, уклонению от санкций и финансированию терроризма. Напряжение между конфиденциальностью как фундаментальным правом и прозрачностью как нормативным требованием является одним из определяющих политических дебатов в криптовалюте, и доказательства с нулевым разглашением находятся прямо в центре этого.
Что не покрывают доказательства с нулевым разглашением
Доказательства с нулевым разглашением гарантируют вычислительную целостность: что конкретное вычисление было выполнено правильно. Они не гарантируют, что входные данные для вычисления были корректными, что вычисление стоило выполнять или что система, построенная вокруг доказательства, свободна от ошибок.
ZK-роллап может доказать, что все транзакции в пакете были действительны согласно правилам роллапа. Он не может доказать, что сами правила корректны. Ошибка в смарт-контрактах роллапа или схеме доказательства может привести к действительным доказательствам для недействительных переходов состояния. Несколько ZK-роллап-проектов раскрыли и исправили критические ошибки в своих схемах во время аудитов и развертываний в тестовых сетях.
Доказательства с нулевым разглашением также не устраняют необходимость доступности данных. В ZK-роллапе доказательство сообщает основной цепи, что переход состояния был действителен, но пользователям все равно нужен доступ к базовым данным транзакций, чтобы восстановить состояние и убедиться, что их средства целы. Без доступности данных пользователи должны доверять оператору роллапа, что частично сводит на нет цель доказательства.
Вычислительные затраты на генерацию доказательств значительны. Хотя проверка дешева, генерация доказательств требует значительного оборудования. Запуск ZK-проверяющего в производственных масштабах обычно требует серверов с сотнями гигабайт оперативной памяти и специализированных аппаратных ускорителей. Эти затраты создают естественную централизующую силу в том, кто может позволить себе запускать проверяющих, даже если сами доказательства может проверить любой.
Практические проверки для оценки ZK-проектов
При оценке проекта, который заявляет об использовании доказательств с нулевым разглашением, несколько вопросов отличают серьезные реализации от маркетинга.
Во-первых, спросите, была ли система доказательств независимо проверена. Ошибки в схемах могут создавать уязвимости в обоснованности, когда недействительные доказательства принимаются как действительные. Проект, который не был проверен несколькими независимыми криптографическими фирмами, следует рассматривать с осторожностью.
Во-вторых, спросите, использует ли система доказательств доверенную настройку, и если да, то как проводилась церемония. Доверенная настройка с небольшим числом участников или проведенная одной компанией без внешней проверки представляет собой значительное доверительное допущение.
В-третьих, проверьте, публикует ли проект свои контракты проверки доказательств и были ли эти контракты проверены в цепочке. Если проверка происходит вне цепочки или через обновляемые прокси-контракты, контролируемые мультиподписью, доказательства с нулевым разглашением могут не обеспечивать гарантии безопасности, которые ожидают пользователи.
В-четвертых, посмотрите на решение о доступности данных. Если проект не публикует данные транзакций в цепочке или в надежном слое доступности данных, пользователи не могут независимо проверить состояние и должны доверять оператору. Это значительное отступление от отсутствия доверия, которое должны обеспечивать доказательства с нулевым разглашением.
Часто задаваемые вопросы
Что такое доказательство с нулевым разглашением простыми словами?
Доказательство с нулевым разглашением — это способ доказать, что вы что-то знаете, не раскрывая, что именно вы знаете. В блокчейне оно позволяет одному компьютеру доказать другому, что набор транзакций действителен, не показывая деталей этих транзакций. Это обеспечивает как конфиденциальность, так и масштабируемость.
В чем разница между zk-SNARKs и zk-STARKs?
zk-SNARKs создают очень маленькие доказательства, обычно несколько сотен байт, и проверяются быстро, но требуют разовой церемонии доверенной настройки. zk-STARKs создают более крупные доказательства, обычно десятки килобайт, но не требуют доверенной настройки и считаются устойчивыми к атакам квантовых компьютеров. Оба достигают одной и той же цели — проверяемых вычислений с нулевым разглашением.
Как ZK-роллапы снижают комиссии за газ в Ethereum?
ZK-роллапы выполняют транзакции вне основной цепи Ethereum, группируют их вместе и генерируют доказательство с нулевым разглашением того, что все транзакции действительны. На Ethereum публикуются только доказательство и сжатые данные. Проверка одного доказательства гораздо дешевле, чем выполнение тысяч отдельных транзакций, что приводит к снижению комиссий за газ на 90 процентов и более.
Устойчивы ли доказательства с нулевым разглашением к квантовым вычислениям?
Это зависит от системы доказательств. zk-STARKs полагаются на хеш-функции, которые, как считается, устойчивы к квантовым компьютерам. zk-SNARKs полагаются на криптографию на эллиптических кривых, которую теоретически можно взломать с помощью достаточно мощного квантового компьютера. Однако практических квантовых компьютеров, способных взломать эллиптические кривые, пока не существует, и они могут не появиться десятилетиями.
Могут ли доказательства с нулевым разглашением сделать все транзакции блокчейна приватными?
Технически да, но на практике есть компромиссы. Генерация доказательств для каждой транзакции добавляет вычислительные затраты и сложность. Полностью приватные транзакции также сталкиваются с регуляторными проблемами в юрисдикциях, требующих финансовой прозрачности. Такие проекты, как Zcash, предлагают опциональную конфиденциальность, в то время как большинство ZK-роллапов используют технологию в первую очередь для масштабируемости, а не для конфиденциальности.
Что такое доверенная настройка и почему она важна?
Доверенная настройка — это разовая церемония, которая генерирует криптографические параметры, необходимые для некоторых систем доказательств. Если случайные значения, использованные во время церемонии, не будут должным образом уничтожены, кто-то сможет создавать поддельные доказательства. Современные церемонии используют многосторонние вычисления, в которых сотни участников вносят случайность, и настройка безопасна, если хотя бы один участник честен.
Какие блокчейны используют доказательства с нулевым разглашением?
Zcash был первым крупным блокчейном, использующим доказательства с нулевым разглашением для приватных транзакций. Ethereum использует ZK-доказательства через роллапы второго уровня, включая zkSync, Scroll, Polygon zkEVM, Linea и Starknet. Mina Protocol использует рекурсивные ZK-доказательства для поддержания блокчейна фиксированного размера. Некоторые другие цепи включают ZK-технологию для конкретных функций, таких как проверка личности или межцепочечный обмен сообщениями.
Сколько времени занимает генерация доказательства с нулевым разглашением?
Время генерации доказательства зависит от сложности вычислений и используемого оборудования. Для пакетов ZK-роллапов, содержащих тысячи транзакций, генерация доказательств в настоящее время занимает от секунд до минут на специализированном оборудовании. Два года назад те же доказательства занимали часы. Тенденция направлена на ускорение доказательств за счет аппаратного ускорения и алгоритмических улучшений с целью генерации доказательств в реальном времени.







