Pruebas de Conocimiento Cero en 2026: Qué Está Realmente Listo para Producción
En 2024, probar un bloque de Ethereum llevaba minutos y un datacenter. A finales de 2025, llevaba segundos en hardware que cabe debajo de un escritorio. Ese colapso de aproximadamente 45x en el coste de proving es la razón por la que las pruebas de conocimiento cero pasaron en silencio de las conferencias de criptografía a Google Wallet y a la regulación de identidad de la UE. Este post es el estado del campo para arquitectos: sobre qué zkVMs es seguro construir, qué cuesta de verdad el proving, qué funciona en un teléfono, y dónde están enterrados los muertos de seguridad. Se complementa con nuestra guía pragmática para construir con ZK y FHE, que cubre cuándo usar algo de esto en absoluto.
Perspectiva de ingeniería, no un pitch de proveedor. Los benchmarks de vendor están etiquetados como tales, y las cifras que no pudimos confirmar de forma independiente van con reservas. Los puntos de referencia vienen del trabajo de Wavect en zero-knowledge y web3.
¿Dimensionando una feature o auditoría ZK?
Reserva Consultoría Gratuita¿Qué cambió entre 2024 y 2026?
Tres desplazamientos, y cada uno cambia lo que deberías construir:
- Las zkVMs reemplazaron los circuitos escritos a mano. Ahora escribes Rust normal, lo compilas a un target RISC-V, y la zkVM produce una prueba de que el programa se ejecutó correctamente. La era de los DSL de circuitos, con sus meses de trabajo especialista por feature, se está acabando para los casos de uso de propósito general.
- El proving se abarató aproximadamente 45x en un año. La Ethereum Foundation fijó objetivos concretos de proving en tiempo real en julio de 2025: menos de 10 segundos para el 99 por ciento de los bloques de mainnet, en un rig de como máximo 100.000 dólares, consumiendo como máximo 10 kilovatios, con pruebas por debajo de 300 KiB y sin trusted setup (Ethereum Foundation, julio 2025). Para finales de 2025, varios equipos cumplían esos objetivos, y el coste medio de probar un bloque en el tracker público ethproofs cayó de 1,69 dólares en enero a menos de 4 céntimos en diciembre (ethproofs.org).
- Las big tech lanzaron identidad ZK. Google Wallet verifica "mayor de 18" con una prueba de conocimiento cero y liberó como open source la librería subyacente Longfellow en julio de 2025 (google/longfellow-zk). Es la señal más clara hasta ahora de que ZK salió del nicho blockchain.
¿Sobre qué zkVM deberías construir?
La zkVM es el punto de entrada pragmático para la mayoría de los equipos: entra Rust normal, sale una prueba. El campo a mediados de 2026:
| zkVM | Respaldo | Resultado destacado 2025/26 | Estado de producción |
|---|---|---|---|
| SP1 (Hypercube) | Succinct | El 99,7 por ciento de los bloques de Ethereum probados en menos de 12 segundos en 16 GPUs RTX 5090 (Succinct, nov 2025) | Producción, en vivo en infraestructura de mainnet |
| RISC Zero | RISC Zero | Proving en GPU maduro, escalado elegante en benchmarks independientes | Producción, impulsa coprocesadores en vivo |
| OpenVM 2.0 | Axiom y comunidad | Release de producción auditada; P99 reportado de 9,8 segundos con ocho RTX 5090 | Producción desde julio de 2026 |
| Airbender | Matter Labs (ZKsync) | Resultados de una GPU en ethproofs y objetivos horizontales en tiempo real; evalúa el release exacto de ZKsync OS | Evaluado externamente e integrado en el testnet developer preview de ZKsync OS, no una zkVM genérica de producción |
| Jolt | a16z crypto | Más de 1M de ciclos RISC-V por segundo en una CPU de 32 núcleos y pruebas de unos 50 KB tras la mejora Twist and Shout (a16z crypto, 2025) | Alpha, no recomendado para producción |
| Pico, Nexus, zkWASM | Varios | Diseños modulares o centrados en WASM; Pico reporta aceleraciones de 10x a 20x en GPU sobre su propia base de CPU | Fase más temprana o nicho |
Nuestra recomendación por defecto es aburrida: SP1 o RISC Zero, porque ambas han sobrevivido a benchmarking independiente, a trabajo de verificación formal sobre sus sistemas de constraints y a uso adversarial real. Un benchmark independiente de ocho zkVMs de Fenbushi Capital en agosto de 2025 encontró que estas dos, junto con OpenVM, ofrecían el rendimiento global más robusto, con sus provers de GPU mostrando un uso de memoria casi constante mientras que en varias zkVMs más jóvenes el tiempo de proving y la memoria se disparaban con el tamaño del input (Fenbushi Capital). Elige los sistemas más nuevos solo si su ventaja específica (coste en una sola GPU, tamaño de prueba, soporte WASM) es tu cuello de botella.
¿Cómo de rápido y barato es el proving, en realidad?
Las cifras que importan para una decisión de construcción:
- Latencia: el proving en tiempo real de bloques de Ethereum (10 a 12 segundos para bloques con cientos de transacciones) está demostrado en rigs de 16 GPUs de consumo. Los programas más pequeños se prueban en segundos en una sola GPU.
- Coste: ethproofs reportó unos 4 céntimos por prueba de bloque de Ethereum a finales de 2025, aproximadamente 45x menos que en su snapshot de enero. Es un benchmark específico de workload y modelo de precios, no un precio universal. Verificar suele ser mucho más barato que probar, pero depende del circuito, wrapper y verificador.
- Tamaño de prueba: los sistemas modernos basados en STARK envuelven sus pruebas en una prueba final Groth16 o PLONK para verificación barata on-chain o en dispositivo, quedando en el rango de decenas de KB a menos de un KB. Una advertencia: ese envoltorio final reintroduce criptografía basada en pairings, así que si la resistencia post-cuántica es un requisito, quédate con el STARK crudo basado en hashes y acepta la prueba más grande.
El proving del lado del servidor es viable para más workloads batch, pero no toda prueba de aplicación cuesta céntimos. Mide el programa, sistema de pruebas, hardware, recursión y nivel de seguridad antes de cerrar el caso de negocio.

"El colapso de coste de 45x en un año significa que la pregunta cambió de 'podemos permitirnos probar esto' a 'qué merece la pena probar'."
¿Puedes probar cosas en un teléfono o en un navegador?
Sí, con límites, y aquí es donde viven los productos no-crypto más interesantes:
- Proving móvil. Mopro integra Circom, Halo2 y Noir en iOS y Android. Sus benchmarks muestran mejoras muy dependientes del circuito, pero también pruebas de varios segundos, verificación por encima de 100 ms y fallos de memoria (benchmarks de Mopro). Mide el circuito real en el dispositivo objetivo.
- zkEmail. Probar hechos sobre un email firmado con DKIM ("esta dirección recibió una carta de despido del empleador X") sin revelar el email. Potente, pero atención a la sección de seguridad de abajo: su componente de regex tuvo once bugs de constraints confirmados encontrados por fuzzing en 2025.
- zkTLS para agentes de IA. Permite probar hechos sobre una sesión HTTPS sin una nueva API del sitio. TLSNotary ofrece hoy MPC-TLS como modo por defecto y un modo proxy más rápido con un supuesto adicional sobre la ruta de red (documentación de TLSNotary). Elige según el modelo de amenazas, ancho de banda, privacidad del servidor y control del verificador.
- Pasaportes ZK y prueba de persona. Self, Rarimo y Anon Aadhaar prueban edad, nacionalidad o unicidad a partir de documentos gubernamentales vía chips NFC o códigos QR firmados. World ID tiene millones de usuarios verificados sobre pruebas basadas en Semaphore. Esta categoría pasó de demo a apps desplegadas en unos 18 meses.
¿Dónde está ganando ZK fuera de crypto?
En identidad, y el timing es regulatorio. Cada estado miembro de la UE debe ofrecer una European Digital Identity Wallet para finales de 2026 bajo eIDAS 2.0, y el marco favorece explícitamente la revelación selectiva. Google apuntó su librería ZK Longfellow, liberada como open source, directamente a esto, con la verificación de edad como primer caso de uso (Google, julio 2025).
Los formatos EUDI desplegados, como ISO mdoc y SD-JWT VC, ofrecen revelación selectiva con desvinculabilidad limitada. El trabajo técnico oficial actual también evalúa BBS y construcciones híbridas para credenciales de mayor assurance. Hardware, estandarización, certificación y despliegues nacionales siguen evolucionando, así que no es correcto afirmar una aprobación o prohibición general para BBS o credenciales ZK. Aísla el adaptador de credenciales y verifica los requisitos nacionales antes del lanzamiento.
¿Es real ya el zkML?
La mitad sí. Divide el término:
- Prueba de inferencia ya va más allá de modelos pequeños. Lagrange abrió DeepProve en junio de 2026 y reporta pruebas para GPT-2, Gemma 3 y Llama 3 de 8B y 70B (Lagrange, cifras del proveedor). La reproducción independiente de latencia, coste, cobertura y seguridad sigue limitada.
- Inferencia privada vía ZK (ocultar el input mientras se prueba la computación) sigue siendo nicho y cara. Si la privacidad del input es el objetivo, FHE o una GPU confidencial suele ser la mejor herramienta; cubrimos ese trade-off en el post de FHE y en el framework de decisión.
Las pruebas de modelos de clase Llama ya no son solo investigación, pero tampoco son un componente de producción intercambiable. Reproduce los resultados para el modelo, cuantización, hardware, modo de privacidad y afirmación exacta.
¿Qué lenguaje y toolchain deberías elegir?
| Herramienta | Qué es | Elígela cuando |
|---|---|---|
| zkVM de Rust (SP1, RISC Zero) | Rust normal, sin DSL de circuitos | Computación general, el camino más rápido a producción, equipo sin especialistas ZK |
| Noir | Lenguaje de circuitos estilo Rust, agnóstico de backend | Circuitos a medida con la mejor experiencia de desarrollo actual; pruebas más pequeñas que una zkVM para lógica moldeada a mano |
| Circom | Lenguaje de constraints de bajo nivel | Solo con presupuesto de auditoría fuerte; el más curtido en batalla, también la fuente histórica de la mayoría de los bugs de soundness |
| Cairo | El lenguaje nativo de Starknet | Estás construyendo en Starknet; el pipeline de prover compartido más endurecido en producción |
| o1js | Circuitos en TypeScript (Mina) | Equipos JS-nativos dentro del ecosistema Mina |
El default honesto para un equipo de producto en 2026: una zkVM de Rust para todo lo general, Noir cuando el tamaño de la prueba o el proving en el cliente obliguen a un circuito a medida. El sobrecoste de proving de una zkVM frente a un circuito afinado a mano es real, pero los costes de proving cayeron lo suficiente como para que el tiempo de ingeniería domine ahora la ecuación en la mayoría de las aplicaciones.
¿Qué se rompe? Los modos de fallo de seguridad.
- Los circuitos con restricciones insuficientes son la clase de bug dominante. Una constraint que falta significa que el verificador acepta pruebas de afirmaciones falsas, en silencio. La herramienta de investigación zkFuzz encontró 85 bugs, incluidos 59 zero-days con 39 confirmados por los desarrolladores, en 452 circuitos públicos (arXiv 2504.11961). Presupuesta tanto una auditoría como fuzzing; atrapan bugs distintos.
- Las auditorías son necesarias, no suficientes. RISC Zero pagó un bounty tras auditorías previas. En mayo de 2026 se corrigieron un bug crítico del verificador de Jolt y un fallo de soundness de cuatro años en Zcash Orchard. Versionado fijo, auditoría, fuzzing, verificación formal, bounties y respuesta a incidentes deben trabajar juntos.
- Evita los trusted setups por aplicación. Los primeros exploits ZK documentados en circulación atacaron circuitos con trusted setups de Groth16 mal gestionados, no la matemática de las pruebas (zkSecurity, 2025). Los sistemas transparentes de la familia STARK hacen innecesaria toda la ceremonia, que es una de las razones por las que la spec de proving en tiempo real de la Ethereum Foundation directamente prohíbe los trusted setups.
Preguntas frecuentes
¿Qué es una zkVM y por qué importa?
¿Cuánto cuesta generar una prueba ZK en 2026?
SP1 vs RISC Zero: ¿cuál deberíamos elegir?
¿Son las pruebas de conocimiento cero seguras frente a la computación cuántica?
¿Seguimos necesitando un trusted setup?
Fuentes y verificación
- OpenVM (2026). OpenVM 2.0 production release, audit status, and benchmarks. openvm.dev
- ZKsync (2026). ZKsync OS developer-preview status, Airbender integration, and audits. docs.zksync.io
- European Digital Identity Wallet (2026). Technical specification for ZK proofs from multi-message signatures. github.com/eu-digital-identity-wallet
- QED (2026). Jolt verifier soundness and tracer completeness disclosures. qedaudit.io
- Zcash Improvement Proposals (2026). Orchard soundness mitigation and NU6.2 deployment. zips.z.cash
Reflexiones finales
El proving del lado del servidor ha madurado lo suficiente para computaciones sustanciales. El ZK del lado del cliente es más joven, pero proving móvil, zkTLS e identidad ZK ya llegan a productos reales.
Elige una release auditada para el workload concreto, mide en el hardware objetivo y trata auditoría más fuzzing como costes fijos. El sistema de pruebas es solo una parte de la frontera de seguridad.
¿Necesitas otro par de ojos sobre una arquitectura o un circuito ZK?
Reserva Consultoría Gratuita