Що таке доказ з нульовим розголошенням? Пояснення технології ZK

ETH
доказ з нульовим розголошенняммасштабованістьZK-rollupszk-SNARKsEthereumprivacy
2026-08-01Джерело: crypto.news
Що таке доказ з нульовим розголошенням? Пояснення технології ZK

Доказ з нульовим розголошенням дозволяє одній стороні довести іншій, що твердження є істинним, не розкриваючи жодної інформації, окрім істинності самого твердження. Це криптографічна техніка, що лежить в основі конфіденційності блокчейну, масштабованих ролапів та дедалі більшої кількості систем верифікації особи.

Підсумок

  • Докази з нульовим розголошенням дозволяють довірителю переконати верифікатора, що обчислення було виконано правильно, не розкриваючи базові дані, що забезпечує як конфіденційність, так і масштабованість у блокчейнах.
  • Двома основними сімействами доказів з нульовим розголошенням, що використовуються в блокчейні, є zk-SNARK, які вимагають початкової церемонії довіреного налаштування, та zk-STARK, які не вимагають довіреного налаштування, але створюють більші докази.
  • Ролапи рівня 2 Ethereum, такі як zkSync, Scroll та Polygon zkEVM, використовують докази з нульовим розголошенням для стиснення тисяч транзакцій в один доказ, який перевіряється в основному ланцюжку, знижуючи витрати на газ на 90 відсотків або більше.
  • Віталік Бутерін представив протокол GKR наприкінці 2025 року як спосіб прискорити верифікацію доказів з нульовим розголошенням в Ethereum, маючи на меті зробити цю технологію практичною для повсякденного використання в масштабі.
  • Докази з нульовим розголошенням математично обґрунтовані, але не є магією. Вони залежать від конкретних криптографічних припущень, вимагають значних обчислювальних ресурсів для генерації та були розгорнуті у виробництво менш ніж три роки тому в масштабі.

Стандартне пояснення доказів з нульовим розголошенням використовує аналогію з печерою. Алі-Баба знає секретне слово, щоб відкрити двері всередині круглої печери. Він може довести, що знає слово, заходячи з одного боку та виходячи з іншого, на вимогу, не вимовляючи слово вголос. Після достатньої кількості успішних демонстрацій верифікатор стає статистично впевненим, що Алі-Баба знає секрет.

Ця аналогія є правильною, але неповною. Вона передає інтуїцію, але пропускає механізм. На практиці докази з нульовим розголошенням не про печери чи двері. Вони про поліноміальні зобов'язання, спарювання на еліптичних кривих та математичні властивості, які дозволяють одній стороні закодувати обчислення як набір обмежень, а іншій стороні перевірити, що ці обмеження виконані, не дізнаючись, які значення їх задовольнили.

Ця стаття пояснює, що роблять докази з нульовим розголошенням, як працюють дві домінуючі системи доказів, де вони розгорнуті у виробництві та чого вони не можуть зробити. Якщо ви чули, що докази з нульовим розголошенням вирішують усі проблеми конфіденційності та масштабованості блокчейну, реальність є більш конкретною та цікавішою.

Три властивості

Доказ з нульовим розголошенням повинен задовольняти три математичні властивості. Повнота означає, що якщо твердження істинне, і обидві сторони, довіритель і верифікатор, дотримуються протоколу, верифікатор завжди прийме доказ. Обґрунтованість означає, що якщо твердження хибне, жоден нечесний довіритель не зможе переконати верифікатора прийняти його, за винятком незначної ймовірності. Нульове розголошення означає, що верифікатор не дізнається нічого, окрім того, чи є твердження істинним.

Третя властивість є контринтуїтивною. Як можна перевірити обчислення, не дізнаючись про нього нічого? Відповідь криється в структурі системи доказів. Довіритель кодує обчислення як поліноміальне рівняння, зобов'язується до цього полінома за допомогою криптографічної схеми зобов'язань, а потім відповідає на випадкові виклики від верифікатора. Верифікатор перевіряє відповіді проти зобов'язання, не бачачи самого полінома.

У неінтерактивних доказах з нульовим розголошенням, які використовуються в блокчейнах, випадкові виклики замінюються хеш-функцією, застосованою до зобов'язання. Це називається евристикою Фіата-Шаміра, і вона дозволяє довірителю генерувати весь доказ без будь-якої двосторонньої комунікації. Отриманий доказ є компактним рядком даних, який будь-хто може перевірити незалежно.

Математична основа спирається на складність певних обчислювальних задач. Для zk-SNARK безпека залежить від складності обчислення дискретних логарифмів на еліптичних кривих. Для zk-STARK безпека залежить від стійкості до колізій хеш-функцій, що вважається слабшим і більш консервативним припущенням. Якщо будь-яке з цих припущень виявиться хибним, відповідна система доказів зламається. Саме тому вибір між zk-SNARK та zk-STARK передбачає компроміси, що виходять за межі лише розміру доказу та швидкості верифікації.

zk-SNARK: довірена установка, малі докази

zk-SNARK розшифровується як Zero-Knowledge Succinct Non-interactive Argument of Knowledge. Слово "succinct" (стислий) є ключовою відмінністю: доказ zk-SNARK є надзвичайно малим, зазвичай кілька сотень байтів, і може бути перевірений за мілісекунди незалежно від складності базових обчислень.

Ціна цієї стислості — довірена установка. Більшість конструкцій zk-SNARK вимагають початкової церемонії, під час якої генерується набір структурованих еталонних рядків. Ці рядки використовуються як доказниками, так і перевіряючими. Якщо випадкові значення, використані для їх генерації, не будуть належним чином знищені, будь-хто, хто їх збереже, зможе створювати фальшиві докази, які виглядають дійсними. Це іноді називають токсичними відходами.

Сучасні церемонії довіреної установки використовують протоколи багатосторонніх обчислень, де сотні або тисячі учасників вносять випадковість. Гарантія безпеки полягає в тому, що якщо принаймні один учасник чесно знищить свій випадковий внесок, установка є безпечною. Zcash започаткував цей підхід у своїй церемонії Powers of Tau, а подальші проєкти його вдосконалили.

Новіші конструкції zk-SNARK, такі як PLONK та його варіанти, використовують універсальну та оновлювану довірену установку, тобто одна й та сама установка може бути використана для різних схем, а додаткові учасники можуть з часом посилити установку без необхідності починати з нуля. Це пом'якшує проблему довіреної установки, але не усуває її повністю. Фундаментальний компроміс залишається: менші та швидші докази в обмін на одноразове припущення довіри.

zk-STARK: без довіреної установки, більші докази

zk-STARK розшифровується як Zero-Knowledge Scalable Transparent Argument of Knowledge. "Transparent" (прозорий) означає, що довірена установка не потрібна. Еталонні рядки генеруються з публічно перевірюваної випадковості, що повністю усуває проблему токсичних відходів. "Scalable" (масштабований) означає, що час доказу зростає майже лінійно з розміром обчислень, що робить STARK придатними для дуже великих обчислень.

Компроміс — розмір доказу. Доказ zk-STARK зазвичай становить від десятків до сотень кілобайтів, порівняно з кількома сотнями байтів для zk-SNARK. У блокчейні, де зберігання даних є дорогим, ця різниця має значення. Час перевірки також дещо довший для STARK, хоча все ще достатньо швидкий для практичного використання.

StarkWare, компанія, що стоїть за Starknet, є головним комерційним прихильником zk-STARK. Їх аргумент полягає в тому, що властивість прозорості, разом із квантовою стійкістю, яка забезпечується використанням лише хеш-функцій, а не еліптичних кривих, робить STARK кращим довгостроковим вибором навіть ціною більших доказів. Чи становитимуть квантові комп'ютери реальну загрозу для криптографії на еліптичних кривих у відповідний проміжок часу, є предметом дискусій, але консервативна позиція щодо безпеки приваблює застосунки, де довгострокова надійність важливіша за негайну ефективність.

ZK rollups: масштабувальний застосунок

Найважливішим практичним застосуванням доказів з нульовим розголошенням у блокчейні сьогодні є ZK rollups. Rollup виконує транзакції поза ланцюгом, групує їх разом, генерує доказ з нульовим розголошенням, що всі транзакції були дійсними, і публікує лише доказ та стиснуті дані транзакцій в основному ланцюзі. Основний ланцюг перевіряє доказ, що є на порядки дешевшим, ніж виконання кожної транзакції окремо.

Ця архітектура дозволяє мережам рівня 2 Ethereum обробляти тисячі транзакцій за вартість однієї перевірки доказу на рівні 1. На практиці ZK rollups, такі як ті, що побудовані на інфраструктурі Ethereum, знижують витрати на газ на 90 відсотків або більше порівняно з виконанням тих самих транзакцій безпосередньо в основній мережі.

Основні ZK-rollup проєкти, які перебувають у виробництві або на пізній стадії розробки станом на середину 2026 року, включають zkSync Era, Scroll, Polygon zkEVM, Linea та Taiko. Кожен використовує різну систему доведення та робить різні компроміси між сумісністю з EVM, швидкістю доведення та децентралізацією. zkSync використовує власну віртуальну машину та докази на основі PLONK. Scroll прагне до байтової еквівалентності EVM, використовуючи zk-SNARK проєктор. Polygon zkEVM використовує комбінацію доказів STARK і SNARK у рекурсивній архітектурі.

Конкуренція між цими проєктами стимулює швидкі інновації у генерації доказів. Час доведення скоротився з годин до хвилин і секунд за останні два роки. Впровадження Віталіком Бутеріним протоколу GKR для Ethereum є ще одним кроком до того, щоб перевірка ZK-доказів стала звичайною операцією, а не обчислювальним вузьким місцем.

Застосування для конфіденційності поза межами rollup

Докази з нульовим розголошенням спочатку були розроблені для конфіденційності, а не для масштабованості. Zcash, запущений у 2016 році, був першим великим блокчейном, який використовував zk-SNARK для приватних транзакцій. У захищеній транзакції Zcash відправник, отримувач і сума приховані від публічного огляду, тоді як доказ гарантує, що жодні монети не були створені з нічого і не відбулося подвійне витрачання.

Застосування для конфіденційності виходить за межі фінансових транзакцій. Докази з нульовим розголошенням можуть підтверджувати атрибути особи, не розкриваючи базові дані. Користувач може довести, що йому більше 18 років, не розкриваючи дату народження, довести, що він є громадянином певної країни, не розкриваючи номер паспорта, або довести, що він має певний сертифікат, не розкриваючи, яка установа його видала.

Такі проєкти, як Worldcoin і Polygon ID, впровадили системи ідентифікації на основі ZK. Worldcoin використовує докази з нульовим розголошенням, щоб підтвердити, що людина була відсканована їхнім пристроєм для сканування райдужної оболонки ока, не пов'язуючи сканування з будь-якою конкретною особою. Проєкти екосистеми Ethereum все частіше інтегрують ідентифікацію на основі ZK як примітив поряд із фінансовими транзакціями.

Випадок використання конфіденційності стикається з регуляторними перешкодами. Фінансові регулятори в кількох юрисдикціях висловили занепокоєння, що повністю приватні транзакції можуть сприяти відмиванню грошей, ухиленню від санкцій та фінансуванню тероризму. Напруга між конфіденційністю як фундаментальним правом і прозорістю як регуляторною вимогою є однією з визначальних політичних дискусій у криптовалюті, і докази з нульовим розголошенням знаходяться безпосередньо в її центрі.

Що не покривають докази з нульовим розголошенням

Докази з нульовим розголошенням гарантують обчислювальну цілісність: що конкретне обчислення було виконано правильно. Вони не гарантують, що вхідні дані для обчислення були правильними, що обчислення варто було виконувати або що система, побудована навколо доказу, не містить помилок.

ZK-rollup може довести, що всі транзакції в пакеті були дійсними відповідно до правил rollup. Він не може довести, що самі правила є правильними. Помилка в смарт-контрактах rollup або схемі доведення може створити дійсні докази для недійсних переходів стану. Кілька ZK-rollup проєктів розкрили та виправили критичні помилки у своїх схемах під час аудитів і розгортань у тестових мережах.

Докази з нульовим розголошенням також не усувають потребу в доступності даних. У ZK-rollup доказ повідомляє основному ланцюгу, що перехід стану був дійсним, але користувачам все одно потрібен доступ до базових даних транзакцій, щоб відновити стан і перевірити, що їхні кошти недоторкані. Без доступності даних користувачі повинні довіряти оператору rollup, що частково зводить нанівець мету доказу.

Обчислювальна вартість генерації доказів є значною. Хоча перевірка є дешевою, генерація доказів вимагає значних апаратних ресурсів. Запуск ZK-проєктора у виробничих масштабах зазвичай вимагає серверів із сотнями гігабайтів оперативної пам'яті та спеціалізованих апаратних прискорювачів. Ця вартість створює природну централізуючу силу щодо того, хто може дозволити собі запускати проєктори, навіть якщо самі докази може перевірити будь-хто.

Практичні перевірки для оцінки ZK-проєктів

Оцінюючи проєкт, який стверджує, що використовує докази з нульовим розголошенням, кілька запитань відрізняють серйозні реалізації від маркетингу.

По-перше, запитайте, чи була система доказів незалежно перевірена. Помилки в схемах можуть створювати вразливості обґрунтованості, коли недійсні докази приймаються як дійсні. Проєкт, який не був перевірений кількома незалежними криптографічними фірмами, слід розглядати з обережністю.

По-друге, запитайте, чи використовує система доказів довірену установку, і якщо так, то як проводилася церемонія. Довірена установка лише з невеликою кількістю учасників або проведена однією компанією без зовнішньої перевірки становить значне припущення довіри.

По-третє, перевірте, чи публікує проєкт свої контракти перевірки доказів і чи були ці контракти перевірені в ланцюжку. Якщо перевірка відбувається поза ланцюжком або через оновлювані проксі-контракти, контрольовані мультипідписом, докази з нульовим розголошенням можуть не надавати гарантій безпеки, які очікують користувачі.

По-четверте, зверніть увагу на рішення щодо доступності даних. Якщо проєкт не публікує дані транзакцій у ланцюжку або на достовірному рівні доступності даних, користувачі не можуть незалежно перевірити стан і повинні довіряти оператору. Це є значним відходом від бездовірливості, яку мають забезпечувати докази з нульовим розголошенням.

Часті запитання

Що таке доказ з нульовим розголошенням простими словами?

Доказ з нульовим розголошенням — це спосіб довести, що ви щось знаєте, не розкриваючи, що саме. У блокчейні це дозволяє одному комп'ютеру довести іншому, що набір транзакцій є дійсним, не показуючи деталей цих транзакцій. Це забезпечує як конфіденційність, так і масштабованість.

Яка різниця між zk-SNARKs та zk-STARKs?

zk-SNARKs створюють дуже малі докази, зазвичай кілька сотень байтів, і перевіряються швидко, але вимагають одноразової церемонії довіреної настройки. zk-STARKs створюють більші докази, зазвичай десятки кілобайтів, але не потребують жодної довіреної настройки і вважаються стійкими до атак квантових комп'ютерів. Обидва досягають однієї мети — перевірюваних обчислень з нульовим розголошенням.

Як ZK rollups знижують витрати на газ в Ethereum?

ZK rollups виконують транзакції поза головним ланцюгом Ethereum, групують їх разом і генерують доказ з нульовим розголошенням, що всі транзакції є дійсними. На Ethereum публікуються лише доказ та стиснені дані. Перевірка одного доказу набагато дешевша, ніж виконання тисяч окремих транзакцій, що призводить до зниження витрат на газ на 90 відсотків або більше.

Чи є докази з нульовим розголошенням стійкими до квантових обчислень?

Це залежить від системи доказів. zk-STARKs покладаються на хеш-функції, які, як вважається, стійкі до квантових комп'ютерів. zk-SNARKs покладаються на криптографію на еліптичних кривих, яку теоретично може зламати достатньо потужний квантовий комп'ютер. Однак практичних квантових комп'ютерів, здатних зламати еліптичні криві, ще не існує, і, можливо, не буде десятиліттями.

Чи можуть докази з нульовим розголошенням зробити всі транзакції блокчейну приватними?

Технічно так, але практично існують компроміси. Генерація доказів для кожної транзакції додає обчислювальні витрати та складність. Повністю приватні транзакції також стикаються з регуляторними викликами в юрисдикціях, які вимагають фінансової прозорості. Такі проєкти, як Zcash, пропонують опціональну конфіденційність, тоді як більшість ZK rollups використовують технологію в основному для масштабованості, а не для конфіденційності.

Що таке довірена настройка і чому вона важлива?

Довірена настройка — це одноразова церемонія, яка генерує криптографічні параметри, необхідні для певних систем доказів. Якщо випадкові значення, використані під час церемонії, не будуть належним чином знищені, хтось зможе створювати фальшиві докази. Сучасні церемонії використовують багатосторонні обчислення, в яких сотні учасників вносять випадковість, і настройка є безпечною, якщо принаймні один учасник є чесним.

Які блокчейни використовують докази з нульовим розголошенням?

Zcash був першим великим блокчейном, який використав докази з нульовим розголошенням для приватних транзакцій. Ethereum використовує ZK-докази через rollups другого рівня, включаючи zkSync, Scroll, Polygon zkEVM, Linea та Starknet. Mina Protocol використовує рекурсивні ZK-докази для підтримки блокчейну фіксованого розміру. Кілька інших ланцюгів включають ZK-технологію для конкретних функцій, таких як перевірка особи або міжланцюговий обмін повідомленнями.

Скільки часу потрібно для генерації доказу з нульовим розголошенням?

Час генерації доказу залежить від складності обчислень та використовуваного обладнання. Для пакетів ZK rollups, що містять тисячі транзакцій, генерація доказу на спеціалізованому обладнанні зараз займає від секунд до хвилин. Два роки тому ті самі докази займали години. Тенденція спрямована на швидше доведення завдяки апаратному прискоренню та алгоритмічним покращенням, з метою генерації доказів у реальному часі.