返回
Kevin Riedl

12 分钟 阅读 · 5 Jul 2026
最近审核

下一篇
图片在你的设备上生成,不连接 Instagram。文章链接会复制到剪贴板,供链接贴纸使用。

2026 年的零知识证明:什么真正达到了生产就绪

2024 年,证明一个以太坊区块需要几分钟外加一座数据中心。到 2025 年底,只需几秒,硬件塞得进一张桌子底下。证明成本约 45 倍的坍塌,正是零知识证明悄悄从密码学会议走进 Google Wallet 和欧盟身份监管的原因。这篇文章是写给架构师的领域现状:哪些 zkVM 可以放心地在上面构建、证明的真实成本是多少、手机上能跑什么,以及安全的尸体都埋在哪里。它与我们的用 ZK 和 FHE 构建应用的务实指南配套,后者讲的是这一切到底什么时候该用。

这是工程视角,不是供应商推销。供应商基准都标注了出处,我们无法独立确认的数字都加了保留。参考点来自 Wavect 在零知识web3 上的工作。

在界定一个 ZK 功能或审计?

 预约免费咨询

2024 到 2026 年之间变了什么?

三个转变,每一个都改变你该构建什么:

  • zkVM 取代了手写电路。你现在写普通的 Rust,编译到 RISC-V 目标,zkVM 产出一个“程序被正确执行”的证明。电路 DSL 时代,那种每做一个功能都要专家干几个月的时代,对通用场景来说正在结束。
  • 证明成本一年降了约 45 倍。以太坊基金会在 2025 年 7 月定下了具体的实时证明目标:99% 的主网区块在 10 秒内证明完成,设备成本不超过 10 万美元,功耗不超过 10 千瓦,证明小于 300 KiB,且不允许 trusted setup (Ethereum Foundation, July 2025)。到 2025 年底,多个团队达标,公开的 ethproofs 跟踪器上证明一个区块的平均成本从 1 月的 1.69 美元跌到 12 月的不足 4 美分 (ethproofs.org)
  • 大厂交付了 ZK 身份。Google Wallet 用一个零知识证明验证“年满 18 岁”,并在 2025 年 7 月开源了底层的 Longfellow 库 (google/longfellow-zk)。这是迄今为止 ZK 走出区块链小圈子的最清晰信号。

你该在哪个 zkVM 上构建?

对大多数团队,zkVM 是务实的切入点:普通 Rust 进,证明出。2026 年年中的格局:

zkVM背后团队2025/26 标志性成绩生产状态
SP1 (Hypercube)Succinct在 16 张 RTX 5090 GPU 上,99.7% 的以太坊区块在 12 秒内证明完成 (Succinct, Nov 2025)生产级,已在主网基础设施上运行
RISC ZeroRISC Zero成熟的 GPU 证明,在独立基准中扩展平滑生产级,支撑着在运行的 coprocessor
OpenVM 2.0Axiom 与社区已审计的生产版本;8 张 RTX 5090 上报告 P99 为 9.8 秒2026 年 7 月起为生产版本
AirbenderMatter Labs (ZKsync)ethproofs 单 GPU 结果与横向实时目标;应评估具体 ZKsync OS 版本已获外部评估并集成到 ZKsync OS 开发者预览测试网,并非通用生产 zkVM
Jolta16z cryptoTwist and Shout 升级后,32 核 CPU 上每秒超过 100 万 RISC-V cycle,证明约 50 KB (a16z crypto, 2025)Alpha,项目明确不建议用于生产
Pico、Nexus、zkWASM多家模块化或 WASM 方向的设计;Pico 报告相对自家 CPU 基线 10 到 20 倍的 GPU 加速更早期或利基

我们的默认推荐很无聊:SP1 或 RISC Zero,因为两者都经受住了独立基准、约束系统的形式化验证工作,以及真实的对抗性使用。Fenbushi Capital 2025 年 8 月对八个 zkVM 的独立基准发现,这两者连同 OpenVM 交出了整体上最稳健的表现,它们的 GPU 证明器内存占用近乎恒定,而几个更年轻的 zkVM 的证明时间和内存随输入规模膨胀 (Fenbushi Capital)。只有当更新的系统的特定优势(单 GPU 成本、证明大小、WASM 支持)恰好是你的瓶颈时,才选它们。

证明到底有多快、多便宜?

对构建决策真正要紧的数字:

  • 延迟:以太坊区块的实时证明(包含数百笔交易的区块 10 到 12 秒)已在 16 张消费级 GPU 的设备上演示。更小的程序在单张 GPU 上几秒完成证明。
  • 成本:ethproofs 在 2025 年底报告每个以太坊区块证明约 4 美分,比其 1 月快照低约 45 倍。这是特定负载与定价模型的基准,不是通用应用证明价格。验证通常远低于证明成本,但仍取决于电路、wrapper 和验证器。
  • 证明大小:现代基于 STARK 的系统会把证明包进一层最终的 Groth16 或 PLONK 证明,以便在链上或设备上廉价验证,最终落在几十 KB 到亚 KB 区间。一个注意点:这层最终包装重新引入了基于配对的密码学,所以如果抗量子是硬性要求,就留在原始的基于哈希的 STARK 上,接受更大的证明。

这对加密圈之外意味着什么:任何需要第三方信任其正确性的批量计算(一次清算、一次合规计算、一次 ML 推理)现在都能花几美分带上一个证明。对服务器侧证明来说,ZK 的成本反对理由基本已死。

Kevin Riedl

"一年 45 倍的成本坍塌,意味着问题从“我们证明得起吗”变成了“什么东西值得证明”。"

能在手机或浏览器里做证明吗?

能,在限度之内。而这正是最有意思的非加密产品所在的地方:

  • 移动端证明。Mopro 为 iOS 和 Android 封装 Circom、Halo2 和 Noir。其基准显示明显的电路差异,也包括数秒证明、超过 100ms 的验证和部分内存失败 (Mopro 基准)。必须在目标设备上测具体电路。
  • zkEmail。证明一封带 DKIM 签名的邮件里的事实(“这个地址收到了雇主 X 的解约信”),而不泄露邮件本身。很强,但注意下面的安全一节:它的正则组件在 2025 年被模糊测试查出十一个已确认的约束 Bug。
  • 面向 AI 智能体的 zkTLS。无需网站新增接口即可证明 HTTPS 会话事实。TLSNotary 目前同时提供默认的 MPC-TLS 和更快但增加网络路径假设的代理模式 (TLSNotary 文档)。应按威胁模型、带宽、服务器隐私与验证器控制权选模式。
  • ZK 护照与人格证明。Self、Rarimo 和 Anon Aadhaar 通过 NFC 芯片或签名二维码,从政府证件中证明年龄、国籍或唯一性。World ID 在基于 Semaphore 的证明上有数百万已验证用户。这个类别从 demo 到已部署应用只用了大约 18 个月。

ZK 在加密之外的胜场在哪里?

身份,而且时机是监管给的。按 eIDAS 2.0,每个欧盟成员国必须在 2026 年底前提供欧洲数字身份钱包,且该框架明确偏向选择性披露。Google 开源的 Longfellow ZK 库正是瞄着这里,第一个用例就是年龄核验 (Google, July 2025)

当前部署的 EUDI 格式,如 ISO mdoc 与 SD-JWT VC,支持选择性披露但不可关联性有限。最新官方技术工作也在评估 BBS 与混合 ZK 方案。硬件、标准、认证与各国上线仍在变化,因此笼统声称 BBS 或 ZK 凭证已被公共部门全面批准或禁止都不准确。请隔离凭证适配层,并在上线前核对当地 assurance 与认证要求。

zkML 是真的了吗?

真了一半。把这个词拆开看:

  • 推理证明(“正是这个模型产出了这个输出”)对中小模型正在接近实用。Lagrange 的 DeepProve 报告证明了一次完整的 GPT-2 级(1.24 亿参数)推理,并声称相对此前的 EZKL 基线有数量级加速,框架现已开源 (Lagrange, vendor benchmark)。供应商数字要谨慎对待,但趋势方向没有歧义。
  • 经由 ZK 的私有推理(在证明计算的同时隐藏输入)仍然利基且昂贵。如果目标是输入隐私,FHE 或机密 GPU 通常是更好的工具;这个取舍我们在 FHE 那篇决策框架里都讲了。

Llama 级模型证明已不只是研究路线图,但也还不是可替换的通用生产组件。Lagrange 已开源 DeepProve,并报告 Llama 3 8B 与 70B 结果;仍需独立复现具体模型、量化、硬件、隐私模式与证明陈述。

该选哪种语言和工具链?

工具它是什么什么时候选它
Rust zkVM(SP1、RISC Zero)普通 Rust,无电路 DSL通用计算,通往生产的最快路径,团队里没有 ZK 专家
Noir类 Rust 的电路语言,后端无关需要自定义电路且想要当前最好的开发体验;对手工塑形的逻辑,证明比 zkVM 更小
Circom底层约束语言只在审计预算充足时用;久经沙场,但历史上大多数可靠性 Bug 也出自它
CairoStarknet 的原生语言你在 Starknet 上构建;生产上最久经锤炼的共享证明器流水线
o1jsTypeScript 电路(Mina)Mina 生态内的 JS 原生团队

2026 年一个产品团队的诚实默认值:通用需求上 Rust zkVM,当证明大小或客户端证明逼你写自定义电路时用 Noir。zkVM 相对手工调优电路的证明开销是真实存在的,但证明成本已经跌到对大多数应用而言,工程时间才是等式里的主导项。

会坏在哪里?安全失败模式。

  • 约束不足的电路是主流 Bug 类别。少一条约束,验证者就会悄无声息地接受对虚假陈述的证明。研究工具 zkFuzz 在 452 个公开电路里找到 85 个 Bug,其中 59 个是零日漏洞、39 个获开发者确认 (arXiv 2504.11961)。审计和模糊测试都要做预算;它们抓的是不同的 Bug。
  • 审计是必要条件,不是充分条件。RISC Zero 在既有审计后仍支付了漏洞赏金。2026 年 5 月,Jolt 的关键验证器 soundness 漏洞与 Zcash Orchard 一个存在四年的 soundness 漏洞都被修复。版本固定、审计、模糊测试、形式化验证、赏金与事件响应必须共同工作。
  • 避开按应用的 trusted setup。有记录的最早现实世界 ZK 攻击,针对的是 Groth16 trusted setup 被搞砸的电路,而不是证明数学本身 (zkSecurity, 2025)。STARK 家族的透明系统让整个仪式变得不必要,这也是以太坊基金会的实时证明规范干脆禁掉 trusted setup 的原因之一。

常见问题

什么是 zkVM,它为什么重要?
zkVM 执行普通程序(通常由 Rust 编译到 RISC-V),并输出一个执行正确性的密码学证明。它重要是因为它免去了用专门语言手写电路的需要,把 ZK 开发从数月的专家工作,变成一支强 Rust 团队就能交付的事情。
2026 年生成一个 ZK 证明要多少钱?
ethproofs 在 2025 年底报告约 4 美分的以太坊区块证明,1 月快照为 1.69 美元。这不是通用价格;程序、证明系统、硬件、递归、吞吐与安全目标都会改变成本。
SP1 还是 RISC Zero:我们该选哪个?
两者都是生产级,也是这个领域里最稳妥的选择。SP1 在大型工作负载的原始证明速度上位居前列,RISC Zero 拥有最长的生产履历和扎实的工具链。对多数团队,决定因素是生态契合度和证明基础设施的定价,而不是密码学。
零知识证明抗量子吗?
基于哈希的 STARK 证明依赖对称原语,被认为具备后量子韧性。但多数生产系统会把最终证明包进 Groth16 或 PLONK 以便廉价验证,而这层包装用的是不抗量子的基于配对的密码学。如果后量子对你的威胁模型重要,就直接验证原始 STARK,接受更大的证明。
我们还需要 trusted setup 吗?
通常不需要。STARK 家族系统和现代 zkVM 是透明的,也就是不需要任何仪式。Trusted setup 主要留存在最终的 Groth16 包装步骤里,那里用的是针对一个固定包装电路、被充分审视过的单次仪式,在所有程序间复用,而不是有风险的按应用仪式。

来源与核验

  1. OpenVM (2026). OpenVM 2.0 production release, audit status, and benchmarks. openvm.dev
  2. ZKsync (2026). ZKsync OS developer-preview status, Airbender integration, and audits. docs.zksync.io
  3. European Digital Identity Wallet (2026). Technical specification for ZK proofs from multi-message signatures. github.com/eu-digital-identity-wallet
  4. QED (2026). Jolt verifier soundness and tracer completeness disclosures. qedaudit.io
  5. Zcash Improvement Proposals (2026). Orchard soundness mitigation and NU6.2 deployment. zips.z.cash

最终思考

服务器侧证明已成熟到可以承载可观计算,客户端 ZK 更年轻,但移动端证明、zkTLS 和身份产品已在落地。

针对具体负载选择经审计、有人维护的版本,在目标硬件上测试,并把审计与模糊测试视为固定成本。证明系统只是安全边界的一部分。

需要人看一眼你的 ZK 架构或电路?

 预约免费咨询

承载真实价值的 Web3 系统

如果你正在交付区块链、钱包、ZK 或 token 基础设施,而错误代价很高,Wavect 会用安全、UX 和交付纪律构建生产级链上产品。

相关服务:

只收重要内容

关注与你相关的内容

每当我们发布新文章,你会收到一封简短邮件。你可以关注整个博客,也可以只选感兴趣的主题。

你希望接收哪些内容?
选择主题

免费、双重确认、不使用跟踪像素。

返回
Kevin Riedl

12 分钟 阅读 · 5 Jul 2026
最近审核

下一篇

通过邮件获取新文章

我们发布时给你一封简短邮件。免费,不做跟踪。

免费、双重确认、不使用跟踪像素。