Що таке доказ нульового знання? Пояснення конфіденційності та масштабування

By: rootdata|2026/08/01 08:51:20
0
Поширити
copy
Оцінити в GoogleОцінити в Google

Доказ нульового знання дозволяє одній стороні довести іншій, що певне твердження є істинним, не розкриваючи жодної інформації, окрім істини самого твердження. Це криптографічна техніка, що лежить в основі конфіденційності блокчейну, масштабованих роллапів та зростаючої кількості систем верифікації особистості.

Резюме

  • Докази нульового знання дозволяють довірителю переконати перевіряючого, що обчислення було виконано правильно, не розкриваючи основні дані, що забезпечує як конфіденційність, так і масштабованість на блокчейнах.
  • Дві основні сім'ї доказів нульового знання, що використовуються в блокчейні, це zk-SNARKs, які вимагають початкової церемонії довіри, та zk-STARKs, які не потребують довіри, але генерують більші докази.
  • Роллапи другого рівня Ethereum, такі як zkSync, Scroll та Polygon zkEVM, використовують докази нульового знання для стиснення тисяч транзакцій в один доказ, перевірений на основному ланцюзі, зменшуючи витрати на газ на 90 відсотків або більше.
  • Віталік Бутерін представив протокол GKR наприкінці 2025 року як спосіб прискорення верифікації доказів нульового знання Ethereum, прагнучи зробити цю технологію практичною для щоденного використання в масштабах.
  • Докази нульового знання є математично обґрунтованими, але не магічними. Вони залежать від специфічних криптографічних припущень, вимагають значних обчислювальних ресурсів для генерації та були впроваджені в продукцію менше трьох років на великій шкалі.

Стандартне пояснення доказів нульового знання використовує аналогію з печерою. Алі Баба знає секретне слово, щоб відкрити двері всередині круглої печери. Він може довести, що знає слово, увійшовши з одного боку і вийшовши з іншого, на вимогу, не вимовляючи слово вголос. Після достатньої кількості успішних демонстрацій перевіряючий стає статистично впевненим, що Алі Баба знає секрет.

Ця аналогія є правильною, але неповною. Вона передає інтуїцію, але пропускає механізми. На практиці, докази нульового знання не стосуються печер чи дверей. Вони стосуються поліноміальних зобов'язань, парування еліптичних кривих та математичних властивостей, які дозволяють одній стороні кодувати обчислення як набір обмежень, а іншій стороні перевіряти, що ці обмеження виконуються, не дізнаючись, які значення їх задовольняють.

Ця стаття пояснює, що роблять докази нульового знання, як працюють дві домінуючі системи доказів, де вони впроваджені в продукцію та що вони не можуть робити. Якщо ви чули, що докази нульового знання вирішують всі проблеми конфіденційності та масштабованості блокчейну, реальність є більш специфічною та цікавою.

Три властивості

Доказ нульового знання повинен задовольняти три математичні властивості. Повнота означає, що якщо твердження є істинним і обидві сторони дотримуються протоколу, перевіряючий завжди прийме доказ. Звукозапис означає, що якщо твердження є хибним, жоден шахрай-доказник не може переконати перевіряючого прийняти його, за винятком незначної ймовірності. Нульове знання означає, що перевіряючий нічого не дізнається, окрім того, чи є твердження істинним.

Третя властивість є контрінтуїтивною. Як можна перевірити обчислення, не дізнавшись нічого про нього? Відповідь полягає в структурі системи доказів. Доказник кодує обчислення як поліноміальне рівняння, зобов'язується цим поліномом, використовуючи криптографічну схему зобов'язання, а потім відповідає на випадкові виклики від перевіряючого. Перевіряючий перевіряє відповіді на відповідність зобов'язанню, не бачачи сам поліном.

У неінтерактивних доказах нульового знання, які використовуються в блокчейнах, випадкові виклики замінюються хеш-функцією, застосованою до зобов'язання. Це називається евристикою Фіата-Шаміра, і вона дозволяє доказнику генерувати весь доказ без будь-якої комунікації. Отриманий доказ є компактним рядком даних, який будь-хто може перевірити незалежно.

Математичні основи базуються на складності певних обчислювальних задач. Для zk-SNARKs безпека залежить від складності обчислення дискретних логарифмів на еліптичних кривих. Для zk-STARKs безпека залежить від стійкості до колізій хеш-функцій, що вважається слабшою та більш консервативною припущенням. Якщо будь-яке з цих припущень виявиться неправильним, відповідна система доказів зламається. Ось чому вибір між zk-SNARKs та zk-STARKs включає компроміси, які виходять за межі лише розміру доказу та швидкості верифікації.

🚀 @VitalikButerin представляє протокол GKR, що верифікує 2M обчислень на секунду, зменшуючи обсяг доказів з 100x до 10-15x, оскільки Ethereum запускає 47-учасниковий кластер конфіденційності. #Ethereum #Privacy https://t.co/Z5kIh35LQ8 --- Cryptonews.com (@cryptonews) 20 жовтня 2025 року

zk-SNARKs: довірена установка, маленькі докази

zk-SNARK означає аргумент знань з нульовим знанням, стиснутий, неінтерактивний. Слово "стиснутий" є ключовим відмінником: доказ zk-SNARK є надзвичайно малим, зазвичай кілька сотень байтів, і може бути перевірений за мілісекунди, незалежно від того, наскільки складним є підлягаюче обчислення.

Вартість цього стиснення - це довірена установка. Більшість конструкцій zk-SNARK вимагають початкової церемонії, де генерується набір структурованих референсних рядків. Ці рядки використовуються як провайдерами, так і верифікаторами. Якщо випадкові значення, використані для їх генерації, не будуть належним чином знищені, будь-хто, хто їх зберігає, може створити підроблені докази, які виглядають дійсними. Це іноді називають токсичними відходами.

Сучасні церемонії довіреної установки використовують протоколи багатостороннього обчислення, де сотні або тисячі учасників вносять випадковість. Гарантія безпеки полягає в тому, що, поки принаймні один учасник чесно знищує свій випадковий внесок, установка є безпечною. Zcash вперше впровадив цей підхід зі своєю церемонією "Powers of Tau", а наступні проекти вдосконалили його.

Новіші конструкції zk-SNARK, такі як PLONK та його варіанти, використовують універсальну та оновлювану довірену установку, що означає, що одна й та ж установка може бути повторно використана для різних схем, а додаткові учасники можуть зміцнити установку з часом без початку з нуля. Це зменшує занепокоєння щодо довіреної установки, але не усуває його повністю. Основний компроміс залишається: менші, швидші докази в обмін на одноразове припущення довіри.

zk-STARKs: без довіреної установки, більші докази

zk-STARK означає аргумент знань з нульовим знанням, масштабований, прозорий. Прозорий означає, що довірена установка не потрібна. Референсні рядки генеруються з публічно перевірної випадковості, що повністю усуває проблему токсичних відходів. Масштабованість відноситься до того факту, що час доказу зростає квазі-лінійно з розміром обчислення, що робить STARKs придатними для дуже великих обчислень.

Компроміс полягає в розмірі доказу. Доказ zk-STARK зазвичай становить десятки до сотень кілобайт, у порівнянні з кількома сотнями байтів для zk-SNARK. На блокчейні, де зберігання даних є дорогим, ця різниця має значення. Час верифікації також дещо довший для STARKs, хоча все ще достатньо швидкий для практичного використання.

StarkWare, компанія, що стоїть за Starknet, була основним комерційним адвокатом zk-STARKs. Їхній аргумент полягає в тому, що прозора властивість, в поєднанні з квантовою стійкістю, що базується лише на хеш-функціях, а не на еліптичних кривих, робить STARKs кращим вибором на довгострокову перспективу, навіть за рахунок більших доказів. Чи дійсно квантові комп'ютери загрожують криптографії еліптичних кривих у відповідний термін, обговорюється, але консервативна позиція безпеки приваблює застосування, де довгострокова надійність важливіша за негайну ефективність.

Вам також може бути цікаво: Докази з нульовим знанням: повний посібник з конфіденційного шару 1 блокчейну

Ціна --

--

ZK rollups: масштабоване застосування

Найважливішим практичним застосуванням доказів з нульовим знанням у блокчейні сьогодні є ZK rollups. Rollup виконує транзакції поза ланцюгом, об'єднує їх у пакет, генерує доказ з нульовим знанням, що всі транзакції були дійсними, і публікує лише доказ та стиснуті дані транзакцій на основному ланцюзі. Основний ланцюг перевіряє доказ, що є в порядках величини дешевшим, ніж виконання кожної транзакції окремо.

Ця архітектура дозволяє мережам Ethereum другого рівня обробляти тисячі транзакцій за вартість однієї перевірки доказу на першому рівні. На практиці ZK rollups, такі як ті, що побудовані на інфраструктурі Ethereum, знижують витрати на газ на 90 відсотків або більше в порівнянні з виконанням тих самих транзакцій безпосередньо на основному ланцюзі.

Основні проекти ZK rollup, які перебувають у виробництві або на пізніх стадіях розробки станом на середину 2026 року, включають zkSync Era, Scroll, Polygon zkEVM, Linea та Taiko. Кожен використовує різну систему доказування та робить різні компроміси між сумісністю з EVM, швидкістю доказування та децентралізацією. zkSync використовує власну віртуальну машину та докази на основі PLONK. Scroll прагне до байтового рівня еквівалентності EVM, використовуючи доказувач zk-SNARK. Polygon zkEVM використовує комбінацію доказів STARK та SNARK у рекурсивній архітектурі.

Конкуренція між цими проектами стимулює швидкі інновації в генерації доказів. Час доказування зменшився з годин до хвилин, а потім до секунд за останні два роки. Введення Віталіка Бутеріна протоколу GKR для Ethereum є ще одним кроком до того, щоб перевірка доказів ZK стала рутинною операцією, а не обчислювальним вузьким місцем.

🚀 Віталік Бутерін стверджує, що Ethereum вирішив трилему блокчейну за допомогою ZKEVM та технології PeerDAS, яка зараз працює на основному ланцюзі після десятирічної розробки.#Ethereum #Buterinhttps://t.co/cUzlhhO6Xr --- Cryptonews.com (@cryptonews) 4 січня 2026 року

Застосування конфіденційності поза rollups

Докази з нульовим знанням спочатку були розроблені для конфіденційності, а не масштабованості. Zcash, запущений у 2016 році, став першим великим блокчейном, який використовував zk-SNARK для приватних транзакцій. У захищеній транзакції Zcash відправник, отримувач і сума всі приховані від публічного перегляду, тоді як доказ гарантує, що жодні монети не були створені з повітря і не відбулося подвійного витрачання.

Застосування конфіденційності виходить за межі фінансових транзакцій. Докази з нульовим знанням можуть перевіряти атрибути особи, не розкриваючи основні дані. Користувач може довести, що йому більше 18 років, не розкриваючи свою дату народження, довести, що він є громадянином певної країни, не розкриваючи номер паспорта, або довести, що він має певну кваліфікацію, не розкриваючи, який заклад її видав.

Проекти, такі як Worldcoin та Polygon ID, реалізували системи перевірки особи на основі ZK. Worldcoin використовує докази з нульовим знанням, щоб підтвердити, що особа була відсканована їхнім пристроєм для сканування райдужної оболонки, не пов'язуючи сканування з жодною конкретною особою. Проекти екосистеми Ethereum все більше інтегрують ZK-базовану ідентичність як первинну разом із фінансовими транзакціями.

Використання конфіденційності стикається з регуляторними перешкодами. Фінансові регулятори в кількох юрисдикціях висловили занепокоєння, що повністю приватні транзакції можуть сприяти відмиванню грошей, ухиленню від санкцій і фінансуванню тероризму. Напруга між конфіденційністю як основним правом і прозорістю як регуляторною вимогою є однією з визначальних політичних дискусій у криптовалюті, і докази з нульовим знанням знаходяться безпосередньо в центрі цього.

Що не охоплюють докази з нульовим знанням

Докази з нульовим знанням гарантують обчислювальну цілісність: що конкретне обчислення було виконано правильно. Вони не гарантують, що вхідні дані для обчислення були правильними, що обчислення було варте виконання або що система, побудована навколо доказу, вільна від помилок.

ZK-ролап може довести, що всі транзакції в партії були дійсними відповідно до правил ролапу. Він не може довести, що самі правила є правильними. Помилка в смарт-контрактах ролапу або в схемі доведення може призвести до дійсних доказів для недійсних станів переходів. Кілька проектів ZK-ролапу виявили та виправили критичні помилки в своїх схемах під час аудитів та розгортань тестових мереж.

Докази з нульовим знанням також не усувають необхідність у доступності даних. У ZK-ролапі доказ повідомляє основному ланцюгу, що перехід стану був дійсним, але користувачі все ще потребують доступу до основних даних транзакцій, щоб відтворити стан і перевірити, що їхні кошти в цілості. Без доступності даних користувачі повинні довіряти оператору ролапу, що частково підриває мету доказу.

Обчислювальні витрати на генерацію доказів є значними. Хоча перевірка є дешевою, генерація доказів вимагає значного апаратного забезпечення. Запуск ZK-доказувача в промислових масштабах зазвичай вимагає серверів з сотнями гігабайт оперативної пам'яті та спеціалізованих апаратних прискорювачів. Ця вартість створює природну централізуючу силу в тому, хто може дозволити собі запускати доказувачі, навіть якщо самі докази можуть бути перевірені будь-ким.

Практичні перевірки для оцінки проектів ZK

При оцінці проекту, який стверджує, що використовує докази з нульовим знанням, кілька питань відрізняють серйозні реалізації від маркетингу.

По-перше, запитайте, чи була система доказів незалежно перевірена. Помилки в схемах можуть створити вразливості до звуковості, коли недійсні докази приймаються як дійсні. Проект, який не був перевірений кількома незалежними криптографічними фірмами, слід розглядати з обережністю.

По-друге, запитайте, чи використовує система доказів довірене налаштування і, якщо так, як проводилася церемонія. Довірене налаштування з лише невеликою кількістю учасників або таке, що проводиться однією компанією без зовнішньої перевірки, представляє собою значне припущення довіри.

По-третє, перевірте, чи публікує проект свої контракти на перевірку доказів і чи були ці контракти перевірені в ланцюгу. Якщо перевірка відбувається поза ланцюгом або через оновлювальні проксі-контракти, контрольовані мультисигом, докази з нульовим знанням можуть не надавати гарантії безпеки, яких очікують користувачі.

По-четверте, зверніть увагу на рішення щодо доступності даних. Якщо проект не публікує дані транзакцій в ланцюзі або на надійному шарі доступності даних, користувачі не можуть незалежно перевірити стан і повинні довіряти оператору. Це є значним відхиленням від бездокументності, яку повинні забезпечувати докази з нульовим знанням.

🚀 Розробники Ethereum активували оновлення Pectra на Hoodi, що стало ще одним етапом підготовки до його розгортання в основній мережі. #Ethereum #ETHhttps://t.co/eALuuC2dgk --- Cryptonews.com (@cryptonews) 27 березня 2025 року
Читати далі: Що таке доказ з нульовим знанням? Глибоке занурення в математику за zk-SNARKs

Часто задавані питання

Що таке доказ з нульовим знанням простими словами? {#faq-question-1722480001}

Доказ з нульовим знанням — це спосіб довести, що ви знаєте щось, не розкриваючи, що саме ви знаєте. У блокчейні це дозволяє одному комп'ютеру довести іншому, що набір транзакцій є дійсним, не показуючи деталей цих транзакцій. Це забезпечує як конфіденційність, так і масштабованість.

Яка різниця між zk-SNARKs і zk-STARKs? {#faq-question-1722480002}

zk-SNARKs виробляють дуже маленькі докази, зазвичай кілька сотень байтів, і швидко перевіряються, але вимагають одноразової церемонії довіреного налаштування. zk-STARKs виробляють більші докази, зазвичай десятки кілобайт, але не вимагають жодного довіреного налаштування і вважаються стійкими до атак квантових обчислень. Обидва досягають тієї ж мети верифікованих обчислень з нульовим знанням.

Як ZK-ролапи знижують витрати на газ Ethereum? {#faq-question-1722480003}

ZK-ролапи виконують транзакції поза основною мережею Ethereum, об'єднують їх у пакети та генерують доказ з нульовим знанням, що всі транзакції є дійсними. Лише доказ та стиснуті дані публікуються в Ethereum. Перевірка одного доказу є набагато дешевшою, ніж виконання тисяч окремих транзакцій, що призводить до зниження витрат на газ на 90 відсотків або більше.

Чи є докази з нульовим знанням стійкими до квантових атак? {#faq-question-1722480004}

Це залежить від системи доказів. zk-STARKs покладаються на хеш-функції, які, як вважається, стійкі до квантових комп'ютерів. zk-SNARKs покладаються на криптографію еліптичних кривих, яку теоретично може зламати достатньо потужний квантовий комп'ютер. Однак практичні квантові комп'ютери, здатні зламати еліптичні криві, ще не існують і можуть не з'явитися протягом десятиліть.

Чи можуть докази з нульовим знанням зробити всі транзакції в блокчейні приватними? {#faq-question-1722480005}

Технічно так, але на практиці є компроміси. Генерація доказів для кожної транзакції додає обчислювальні витрати та складність. Повністю приватні транзакції також стикаються з регуляторними викликами в юрисдикціях, які вимагають фінансової прозорості. Проекти, такі як Zcash, пропонують опціональну приватність, тоді як більшість ZK-ролапів використовують цю технологію в основному для масштабованості, а не для приватності.

Що таке довірене налаштування і чому це важливо? {#faq-question-1722480006}

Довірене налаштування — це одноразова церемонія, яка генерує криптографічні параметри, необхідні для певних систем доказів. Якщо випадкові значення, використані під час церемонії, не будуть належним чином знищені, хтось може створити підроблені докази. Сучасні церемонії використовують багатопартійні обчислення, де сотні учасників вносять випадковість, і налаштування є безпечним, якщо принаймні один учасник чесний.

Які блокчейни використовують докази з нульовим знанням? {#faq-question-1722480007}

Zcash був першим великим блокчейном, який використовував докази з нульовим знанням для приватних транзакцій. Ethereum використовує ZK-докази через другий рівень ролапів, включаючи zkSync, Scroll, Polygon zkEVM, Linea та Starknet. Mina Protocol використовує рекурсивні ZK-докази для підтримки блокчейну фіксованого розміру. Кілька інших ланцюгів впроваджують ZK-технології для специфічних функцій, таких як перевірка особи або міжланцюгове повідомлення.

Скільки часу потрібно для генерації доказу з нульовим знанням? {#faq-question-1722480008}

Час генерації доказу залежить від складності обчислення та використовуваного обладнання. Для пакетів ZK-ролапів, що містять тисячі транзакцій, генерація доказів наразі займає від кількох секунд до хвилин на спеціалізованому обладнанні. Два роки тому ті ж докази займали години. Тенденція полягає в прискоренні процесу доказування через апаратне прискорення та алгоритмічні покращення, з метою генерації доказів у реальному часі.

Застереження: Ця стаття має інформаційний характер і не є фінансовою, інвестиційною або юридичною порадою. Інвестиції в криптовалюту несуть значний ризик. Завжди проводьте власне дослідження перед прийняттям будь-яких інвестиційних рішень. Інформація є актуальною станом на 1 серпня 2026 року.

Цей контент надано лише для загальних інформаційних цілей і не є фінансовою, інвестиційною, юридичною чи податковою консультацією. Події, нагороди, онлайн-акцій або пов’язану інформацію, згадана тут, не слід розглядати як рекомендацію, прохання чи запрошення до купівлі, продажу, торгівлі чи інших операцій з криптоактивами. Криптоактиви є дуже волатильними та можуть призвести до збитків. Доступність послуг, продуктів WEEX та пов’язаних із ними подій може відрізнятися залежно від регіону. Ви несете відповідальність за забезпечення відповідності вашої участі чинному місцевому законодавству та нормативним актам.

Вам також може сподобатися

Мінімальна пенсія ANSES досягає майже 490 тисяч з бонусом

Організація застосує збільшення на 1,9% у серпні та зберігатиме доплату до 70 000 песо для найнижчих виплат.

Уолл-стріт має збитки в 16,3 мільярда доларів через біткоїн, а термін до 14 серпня виявить, хто тихо втікає

Подання 13F ETF на біткоїн 14 серпня покажуть, як інституції відреагували, оскільки середній капітал ETF перебуває на 22% у збитках.

[Колонка] Вгадали AI, але втратили 67%... Ринок запитує про виживання, а не про правильність

На ринку більше людей, які втрачають гроші через великі ставки, ніж тих, хто помиляється. AI епоха може прийти, але управління ризиками є ключовим.

Чому 110 корпоративних блокчейнів чекає масове скорочення – та таємний план Coinbase їх поглинути

Coinbase очікує злиття та поглинання блокчейнів, оскільки мережеві ефекти штовхають корпоративні мережі Уолл-стріта до консолідації.

[Редакційна стаття] Четвертий перехід: Чи зможе Корея написати нові правила?

Під небом немає нічого нового. Книга Екклезіаста 1 говорить, що те, що є зараз, вже було в минулому, і те, що виглядає новим, насправді повторюється з давніх часів. Технології змінюються, назви інститутів змінюються.

Криптовалюта: FTX наближається до 11 мільярдів доларів, повернених своїм кредиторам

...

Нещодавні лістинги монет на WEEX

iconiconiconiconiconicon
Підтримка клієнтів:@weikecs
Співпраця:@weikecs
Кількісна торгівля та маркетмейкінг:bd@weex.com
VIP-програма:support@weex.com