Zurück
Kevin Riedl

12 min Lesezeit · 5. Juli 2026
Zuletzt geprüft

Weiter
Entsteht auf deinem Gerät, ohne Instagram-Verbindung. Den Beitragslink kopieren wir für deinen Link-Sticker.

Zero-Knowledge-Proofs 2026: Was wirklich production-ready ist

2024 brauchte es Minuten und ein Datacenter, um einen Ethereum-Block zu beweisen. Ende 2025 dauerte es Sekunden auf Hardware, die unter einen Schreibtisch passt. Dieser rund 45-fache Einbruch der Proving-Kosten ist der Grund, warum Zero-Knowledge-Proofs still von Kryptographie-Konferenzen in Google Wallet und EU-Identity-Regulierung gewandert sind. Dieser Post ist der Stand des Felds für Architekten: auf welchen zkVMs man sicher bauen kann, was Proving wirklich kostet, was auf einem Phone funktioniert, und wo die Security-Leichen begraben liegen. Er gehört zu unserem pragmatischen Guide zum Bauen mit ZK und FHE, der abdeckt, wann man das alles überhaupt nutzen sollte.

Engineering-Perspektive, kein Vendor-Pitch. Hersteller-Benchmarks sind als solche gekennzeichnet, und Zahlen, die wir nicht unabhängig bestätigen konnten, sind mit Vorbehalt versehen. Die Referenzpunkte stammen aus Wavects Zero-Knowledge- und Web3-Arbeit.

Du scopest ein ZK-Feature oder Audit?

 Kostenloses Erstgespräch buchen

Was hat sich zwischen 2024 und 2026 geändert?

Drei Verschiebungen, von denen jede ändert, was du bauen solltest:

  • zkVMs haben handgeschriebene Circuits ersetzt. Du schreibst heute gewöhnliches Rust, kompilierst es auf ein RISC-V-Target, und die zkVM produziert einen Proof, dass das Programm korrekt lief. Die Ära der Circuit-DSLs, mit Monaten an Spezialistenarbeit pro Feature, geht für General-Purpose-Use-Cases zu Ende.
  • Proving wurde in einem Jahr rund 45x günstiger. Die Ethereum Foundation setzte im Juli 2025 konkrete Realtime-Proving-Ziele: unter 10 Sekunden für 99 Prozent der Mainnet-Blöcke, auf einem Rig für maximal 100.000 Dollar, mit maximal 10 Kilowatt Verbrauch, Proofs unter 300 KiB und ohne Trusted Setup (Ethereum Foundation, Juli 2025). Ende 2025 erreichten mehrere Teams diese Ziele, und die durchschnittlichen Kosten für einen Block-Proof auf dem öffentlichen ethproofs-Tracker fielen von 1,69 Dollar im Januar auf unter 4 Cent im Dezember (ethproofs.org).
  • Big Tech shipped ZK-Identity. Google Wallet verifiziert "über 18" mit einem Zero-Knowledge-Proof und hat die zugrundeliegende Longfellow-Library im Juli 2025 open-sourced (google/longfellow-zk). Das ist das bislang klarste Signal, dass ZK die Blockchain-Nische verlassen hat.

Auf welcher zkVM solltest du bauen?

Die zkVM ist für die meisten Teams der pragmatische Einstieg: normales Rust rein, Proof raus. Das Feld Mitte 2026:

zkVMBackingHeadline-Ergebnis 2025/26Produktionsstatus
SP1 (Hypercube)Succinct99,7 Prozent der Ethereum-Blöcke in unter 12 Sekunden bewiesen, auf 16 RTX 5090 GPUs (Succinct, Nov 2025)Produktion, live auf Mainnet-Infrastruktur
RISC ZeroRISC ZeroAusgereiftes GPU-Proving, sauberes Skalieren in unabhängigen BenchmarksProduktion, treibt Live-Coprozessoren an
OpenVM 2.0Axiom und CommunityAuditierter Production Release; gemeldetes P99-Proving von 9,8 Sekunden auf acht RTX 5090Production Release seit Juli 2026
AirbenderMatter Labs (ZKsync)Single-GPU-Ergebnisse auf ethproofs und horizontale Realtime-Ziele; den konkreten ZKsync-OS-Release prüfenExtern geprüft und im ZKsync-OS-Developer-Preview-Testnet integriert, keine generische Production-zkVM
Jolta16z cryptoÜber 1M RISC-V-Zyklen pro Sekunde auf einer 32-Kern-CPU und rund 50 KB Proofs nach dem Twist-and-Shout-Upgrade (a16z crypto, 2025)Alpha, ausdrücklich nicht für Produktion empfohlen
Pico, Nexus, zkWASMVerschiedeneModulare oder WASM-fokussierte Designs; Pico meldet 10x bis 20x GPU-Speedups gegenüber seiner eigenen CPU-BaselineFrüheres Stadium oder Nische

Unsere Default-Empfehlung ist langweilig: SP1 oder RISC Zero, weil beide unabhängiges Benchmarking, Formal-Verification-Arbeit an ihren Constraint-Systemen und echte adversariale Nutzung überstanden haben. Ein unabhängiger Acht-zkVM-Benchmark von Fenbushi Capital im August 2025 sah diese beiden, neben OpenVM, mit der robustesten Gesamtperformance, wobei ihre GPU-Prover nahezu konstanten Speicherverbrauch zeigten, während bei mehreren jüngeren zkVMs Proving-Zeit und Speicher mit der Input-Größe explodierten (Fenbushi Capital). Nimm die neueren Systeme nur, wenn ihr spezifischer Vorteil (Single-GPU-Kosten, Proof-Größe, WASM-Support) dein Engpass ist.

Wie schnell und günstig ist Proving wirklich?

Die Zahlen, die für eine Build-Entscheidung zählen:

  • Latenz: Realtime-Proving von Ethereum-Blöcken (10 bis 12 Sekunden für Blöcke mit Hunderten Transaktionen) ist auf Rigs mit 16 Consumer-GPUs demonstriert. Kleinere Programme beweisen sich in Sekunden auf einer einzigen GPU.
  • Kosten: Der ethproofs-Tracker meldete Ende 2025 rund 4 Cent pro Ethereum-Block-Proof, etwa 45x weniger als in seinem Januar-Snapshot. Das ist ein workload- und preismodellspezifischer Benchmark, kein universeller Preis für Anwendungs-Proofs. Verifikation ist meist deutlich günstiger als Proving, hängt aber von Circuit, Wrapper und Verifier ab.
  • Proof-Größe: Moderne STARK-basierte Systeme wickeln ihre Proofs in einen finalen Groth16- oder PLONK-Proof für günstige On-Chain- oder On-Device-Verifikation und landen im Bereich von einigen zehn KB bis unter einem KB. Ein Vorbehalt: Dieser finale Wrap führt Pairing-basierte Kryptographie wieder ein. Wenn Post-Quantum-Resistenz eine Anforderung ist, bleib beim rohen hash-basierten STARK und akzeptiere den größeren Proof.

Server-side Proving ist damit für mehr Batch-Workloads praktikabel, aber nicht jeder Anwendungs-Proof kostet Cents. Benchmarke Programm, Proof-System, Hardware, Rekursion und Sicherheitsniveau, bevor du den Business Case festlegst.

Kevin Riedl

"Der 45-fache Kosteneinbruch in einem Jahr bedeutet: Die Frage hat sich von 'können wir uns leisten, das zu beweisen' zu 'was ist es wert, bewiesen zu werden' verschoben."

Kannst du auf einem Phone oder im Browser beweisen?

Ja, in Grenzen, und hier leben die interessantesten Nicht-Crypto-Produkte:

  • Mobile Proving. Das Mopro-Toolkit wrappt Circom-, Halo2- und Noir-Prover für iOS und Android. Die Benchmarks zeigen Circuit-abhängige Speedups, aber auch mehrsekündige Proofs, Verifikation über 100 Millisekunden und Speicherfehler bei einigen Circuits (Mopro-Benchmarks). Benchmarke den konkreten Circuit auf dem Zielgerät.
  • zkEmail. Beweise Fakten über eine DKIM-signierte E-Mail ("diese Adresse hat ein Kündigungsschreiben von Arbeitgeber X erhalten"), ohne die E-Mail offenzulegen. Mächtig, aber beachte die Security-Sektion unten: In seiner regex-Komponente wurden 2025 per Fuzzing elf bestätigte Constraint-Bugs gefunden.
  • zkTLS für KI-Agenten. Beweise Fakten über eine HTTPS-Session, ohne dass die Website eine neue Attestation-API integriert. TLSNotary bietet selbst MPC-TLS als Default und einen schnelleren Proxy-Modus mit zusätzlicher Netzwerkpfad-Annahme (TLSNotary-Dokumentation). Wähle den Modus nach Threat Model, Bandbreite, Server-Privacy und Kontrolle über den Verifier.
  • ZK-Pässe und Personhood. Self, Rarimo und Anon Aadhaar beweisen Alter, Nationalität oder Eindeutigkeit aus Regierungsdokumenten via NFC-Chips oder signierten QR-Codes. World ID hat Millionen verifizierte User auf Semaphore-basierten Proofs. Diese Kategorie ging in etwa 18 Monaten von Demo zu deployten Apps.

Wo gewinnt ZK außerhalb von Crypto?

Identity, und das Timing ist regulatorisch. Jeder EU-Mitgliedstaat muss bis Ende 2026 unter eIDAS 2.0 ein European Digital Identity Wallet anbieten, und das Framework favorisiert explizit selektive Offenlegung. Google zielte mit seiner open-sourced Longfellow-ZK-Library genau darauf, mit Age Assurance als erstem Use Case (Google, Juli 2025).

Ein pragmatischer Haken: Die heute eingesetzten EUDI-Formate wie ISO mdoc und SD-JWT VC bieten selektive Offenlegung, aber begrenzte Unlinkability. Aktuelle offizielle technische Arbeit bewertet zugleich BBS-Verfahren und hybride Konstruktionen für Credentials mit höherem Assurance-Level. Hardware-Support, Standardisierung, Zertifizierung und nationale Rollouts bewegen sich weiter. Eine pauschale Aussage, BBS- oder ZK-Credentials seien im Public Sector zugelassen oder verboten, ist deshalb nicht korrekt. Isoliere den Credential-Adapter und prüfe vor dem Launch die aktuellen nationalen Anforderungen.

Ist zkML schon real?

Die Hälfte davon. Trenn den Begriff auf:

  • Proof of Inference bewegt sich über kleine Modelle hinaus. Lagrange hat DeepProve im Juni 2026 open-sourced und meldet Proofs für GPT-2, Gemma 3 sowie Llama 3 mit 8B und 70B Parametern (Lagrange, Herstellerangaben). Unabhängige Reproduktion von Latenz, Kosten, Modellabdeckung und Security bleibt begrenzt.
  • Private Inferenz via ZK (den Input verstecken und gleichzeitig die Berechnung beweisen) bleibt Nische und teuer. Wenn Input-Privacy das Ziel ist, sind FHE oder eine Confidential GPU meist das bessere Werkzeug; diesen Trade-off behandeln wir im FHE-Post und im Decision Framework.

Proofs für Modelle der Llama-Klasse sind nicht mehr nur Forschungs-Roadmap, aber auch noch kein austauschbarer Produktionsbaustein. Reproduziere die Ergebnisse für Modell, Quantisierung, Hardware, Privacy-Modus und Proof-Aussage.

Welche Sprache und Toolchain solltest du wählen?

ToolWas es istNimm es, wenn
Rust-zkVM (SP1, RISC Zero)Gewöhnliches Rust, keine Circuit-DSLAllgemeine Berechnungen, schnellster Weg in Produktion, Team ohne ZK-Spezialisten
NoirRust-artige Circuit-Sprache, backend-agnostischCustom Circuits mit der aktuell besten Developer Experience; kleinere Proofs als eine zkVM für handgeformte Logik
CircomLow-Level-Constraint-SpracheNur mit großem Audit-Budget; am meisten kampferprobt, historisch auch Quelle der meisten Soundness-Bugs
CairoStarknets native SpracheDu baust auf Starknet; die produktionshärteste Shared-Prover-Pipeline
o1jsTypeScript-Circuits (Mina)JS-native Teams im Mina-Ökosystem

Der ehrliche Default für ein Produktteam 2026: eine Rust-zkVM für alles Allgemeine, Noir, wenn Proof-Größe oder Client-side Proving einen Custom Circuit erzwingen. Der Proving-Overhead einer zkVM gegenüber einem handoptimierten Circuit ist real, aber die Proving-Kosten sind weit genug gefallen, dass für die meisten Anwendungen inzwischen die Engineering-Zeit die Gleichung dominiert.

Was geht kaputt? Die Security-Failure-Modes.

  • Under-constrained Circuits sind die dominante Bug-Klasse. Ein fehlendes Constraint bedeutet, dass der Verifier Proofs falscher Aussagen akzeptiert, still. Das Forschungstool zkFuzz fand 85 Bugs, darunter 59 Zero-Days mit 39 von Entwicklern bestätigten, über 452 öffentliche Circuits (arXiv 2504.11961). Budgetiere für Audit und Fuzzing; sie fangen unterschiedliche Bugs.
  • Audits sind notwendig, nicht hinreichend. Nach früheren Audits zahlte RISC Zero eine 50.000-Dollar-Bounty für einen Soundness-Bug. Im Mai 2026 wurden ein kritischer Verifier-Soundness-Bug in Jolt und ein vier Jahre alter Soundness-Fehler in Zcash Orchard offengelegt und behoben. Deshalb gehören Version Pinning, Audit, Fuzzing, Formal Verification, Bounties und Incident Response zusammen.
  • Vermeide Trusted Setups pro Anwendung. Die ersten dokumentierten ZK-Exploits in freier Wildbahn zielten auf Circuits mit schlecht gehandhabten Groth16 Trusted Setups, nicht auf die Proof-Mathematik (zkSecurity, 2025). Transparente Systeme der STARK-Familie machen die ganze Zeremonie überflüssig, was ein Grund ist, warum die Realtime-Proving-Spec der Ethereum Foundation Trusted Setups schlicht verbietet.

Häufig gestellte Fragen

Was ist eine zkVM und warum ist sie wichtig?
Eine zkVM führt gewöhnliche Programme aus, meist von Rust nach RISC-V kompiliert, und gibt einen kryptographischen Proof aus, dass die Ausführung korrekt war. Sie ist wichtig, weil sie das handgeschriebene Circuit-Design in einer Spezialistensprache überflüssig macht, was ZK-Entwicklung von Monaten Expertenarbeit auf etwas reduziert, das ein starkes Rust-Team shippen kann.
Was kostet es 2026, einen ZK-Proof zu generieren?
Der ethproofs-Tracker meldete Ende 2025 rund 4 Cent für einen Ethereum-Block-Proof, nach 1,69 Dollar im Januar-Snapshot. Das ist kein universeller Preis für Anwendungs-Proofs. Kosten hängen von Programm, Proof-System, Hardware, Rekursion, Durchsatz und Sicherheitsziel ab.
SP1 vs RISC Zero: Was sollten wir wählen?
Beide sind production-grade und die sichersten Optionen im Feld. SP1 gehört bei roher Proving-Geschwindigkeit für große Workloads zu den Führenden, während RISC Zero die längste Produktionshistorie und starkes Tooling hat. Für die meisten Teams entscheiden Ökosystem-Fit und Pricing der Proving-Infrastruktur, nicht die Kryptographie.
Sind Zero-Knowledge-Proofs post-quantum-sicher?
Hash-basierte STARK-Proofs beruhen auf symmetrischen Primitiven und gelten als post-quantum-resilient. Die meisten Produktionssysteme wickeln den finalen Proof aber in Groth16 oder PLONK für günstige Verifikation, und dieser Wrapper nutzt Pairing-basierte Kryptographie, die nicht post-quantum ist. Wenn PQ für dein Threat Model zählt, verifiziere den rohen STARK und akzeptiere größere Proofs.
Brauchen wir noch ein Trusted Setup?
Meist nicht. Systeme der STARK-Familie und moderne zkVMs sind transparent, es ist also keine Zeremonie nötig. Trusted Setups überleben vor allem im finalen Groth16-Wrapping-Schritt, der eine einzelne, gut geprüfte Zeremonie für einen fixen Wrapper-Circuit nutzt, wiederverwendet über alle Programme, statt einer riskanten pro Anwendung.

Quellen und Verifikation

  1. OpenVM (2026). OpenVM 2.0 production release, audit status, and benchmarks. openvm.dev
  2. ZKsync (2026). ZKsync OS developer-preview status, Airbender integration, and audits. docs.zksync.io
  3. European Digital Identity Wallet (2026). Technical specification for ZK proofs from multi-message signatures. github.com/eu-digital-identity-wallet
  4. QED (2026). Jolt verifier soundness and tracer completeness disclosures. qedaudit.io
  5. Zcash Improvement Proposals (2026). Orchard soundness mitigation and NU6.2 deployment. zips.z.cash

Fazit

ZK teilt sich 2026 in zwei praktische Welten. Server-side Proving ist weit genug gereift, dass Rust-Teams große Berechnungen beweisen können. Client-side ZK ist jünger, aber Mobile Proving, zkTLS und ZK-Identity landen in realen Produkten.

Wähle einen auditierten, gewarteten Release für den konkreten Workload, benchmarke auf Zielhardware und behandle Audit plus Fuzzing als Fixkosten. Das Proof-System ist nur ein Teil der Sicherheitsgrenze.

Brauchst du Augen auf einer ZK-Architektur oder einem Circuit?

 Kostenloses Erstgespräch buchen

Web3-Systeme, die Wert halten

Du lieferst Blockchain-, Wallet-, ZK- oder Token-Infrastruktur aus, bei der Fehler teuer werden? Wavect baut produktionsreife On-Chain-Produkte mit Security, UX und Delivery-Disziplin.

Passender Service:

Postfach, ohne Lärm

Folge der Arbeit, die für dich zählt

Du bekommst eine kurze E-Mail, wenn wir etwas Neues veröffentlichen. Folge dem ganzen Blog oder nur den Themen, die dich interessieren.

Was möchtest du erhalten?
Themen auswählen

Kostenlos, Double-Opt-in, ohne Tracking-Pixel.

Zurück
Kevin Riedl

12 min Lesezeit · 5. Juli 2026
Zuletzt geprüft

Weiter

Neue Beiträge per E-Mail

Eine kurze E-Mail, wenn wir etwas veröffentlichen. Kostenlos, ohne Tracking.

Kostenlos, Double-Opt-in, ohne Tracking-Pixel.