← → 翻页 · N 讲稿 · B 静态 · ESC 索引
ZK
Proving Nothing
导读 / READING NOTES
Charles Hoskinson · 七层视角下的零知识证明
Proving Nothing
证明一件事是真的——却什么都不泄露
从酒吧门口的一张身份证,到锁定 200 亿美元的链上证明:用「魔术师与观众」的隐喻,拆开
Zero-Knowledge Proof
的七层世界。
A Layered Guide to Zero-Knowledge Proof Systems
01 / 26
钩子 / THE HOOK
酒吧门口的三秒钟
你递出 6 条隐私,只为回答 1 个问题
6
→
1
保安要看 ID,你交出
姓名、生日、住址、照片、驾照号、器官捐献状态
——只为回答:"你满 21 了吗?"
这个问题的答案,本只需要
1 个 bit
:是,或否。我们与这套设计共处太久,以为它天经地义。
它不是。
隐私的过度披露,曾被当作理所当然
02 / 26
起源 / 1985
一条铁律被打破
人类历史上,证明 = 展示
要证明,
就得
展示
几千年里,核验只有一种办法——
disclosure
:你翻开账本、亮出文件、交出钥匙。知识从证明者流向核验者,总要洒出一些。
直到 1985 年,MIT 三位研究者写下一篇论文,打破了这条定律。
可以证明一个陈述为真,却不泄露任何关于它「为什么真」的信息。不是约等于零——是「零」,一个能写成定理、人人可验的零。
Goldwasser · Micali · Rackoff,1985
图灵奖
2×
GMR 中两人因此获图灵奖
沉睡
20
年
此后近 20 年,纯属理论
证明与知识,第一次被解耦
03 / 26
地基 / THREE PROPERTIES
每一层都会复现
让「戏法」成立的三个数学属性
诚实者必过 · 作弊者必败 · 什么都不漏
Completeness
完备性
你真满 21,证明
永远
通过。没有误拒、没有边界情况让诚实者吃闭门羹——否则技术一接触现实就死掉。
Soundness
可靠性
19 岁伪造成功的概率约
1 / 2¹²⁸
——一个 39 位数。等不到伪造成功,太阳先烧尽。
Zero-Knowledge
零知识
证明是
simulatable
的:任何人不知你生日,也能造出一个长得一模一样的证明。所以它没泄露半点信息。
关键洞见:用「交互 + 随机」替代「泄露」。验证者问随机问题,单个回答毫无意义,合起来却令人信服。
数十年里,数学家以为这三者不可兼得
04 / 26
7
核心命题 / THE THESIS
分解信任,而非消灭
零知识证明并不「消灭」信任——它分解信任
把
1 个
庞大的信任,
拆成
7 个
更弱、可检验、可替换的假设
"信任银行、信任平台、信任政府"——这一个庞大的信仰,被拆成七个独立的小赌注。每一个都能单独被审计、被证伪、被替换。
"Trustless"
是营销话术;
"Trust-minimized"(信任最小化)
才是事实。
这是全书的脊梁,也是后面每一章的母题
05 / 26
时机 / WHY NOW
三股力量汇聚成飞轮
理论沉睡 20 年,三股力量把它拽进生产
隐私危机 · 扩容需求 · 成本崩塌
隐私危机 / Privacy
29
亿
2024 年 National Public Data 泄露 29 亿条记录。欧盟
eIDAS 2.0
立法:2026 年起为 4.5 亿公民提供「选择性披露」身份钱包。
扩容需求 / Scaling
15
vs
65k
以太坊基础层 ~15 笔/秒,Visa 峰值 65,000。ZK rollup 把上千笔交易压成一个证明——2026 年初锁仓超 200 亿美元。
成本崩塌 / Cost
2000×
单个证明 $80(2023.12)→ $0.04(2025.12),24 个月降 2000 倍。问题从"证明得起吗"变成"凭什么不全证明一遍"。
软件吞噬自己的成本曲线,比硬件快得多
06 / 26
飞轮 / THE FLYWHEEL
→ / Space 逐步展开
三股力量咬合成一个自我加速的循环
越便宜,就越无处不在
01
证明更便宜
更好的算法 + 现成 GPU,把成本一路打下来
02
更多应用可行
身份核验、游戏状态、AI 推理、合规审计都用得起
03
更多需求
真实资本涌入,"能证明一切"成为新预期
04
更多工程投入
资金回流研发,再次压低成本——循环重启
这不是单点突破,而是一个已经转起来的飞轮。每一圈,都让"证明"更便宜、更快、更安全。
→ / Space 逐步展开
07 / 26
Ⅶ
第二幕 / ACT II
The Seven Layers
魔术师 = 证明者 · 观众 = 验证者
七层剧场:
一场
藏住数据、却让你验证机制诚实
的演出
魔术靠欺骗——藏住手法;零知识证明靠相反的东西——藏住数据,却让你亲手验证机制是诚实的。接下来,逐层拆解这场演出。
不是楼层,是身体里互相依赖的器官
08 / 26
全景 / AT A GLANCE
七层一览
前 3 层=准备 · 中 2 层=转换 · 后 2 层=根基与后果
一场魔术,拆成七层
L1 搭舞台
构造证明/验证用的数学参数——关键不是「怎么搭」,而是「谁搭的、你必须信他吗」
The Setup
L2 写剧本
表达计算的编程语言;语言决定你能犯什么错
The Language
L3 后台彩排
用私密数据跑一遍,记下每步——最被低估的瓶颈
The Witness
L4 编码演出
把过程变成多项式方程组,让作弊几乎无处藏身
Arithmetization
L5 封印证书
压成紧凑、防篡改的证书——SNARK 与 STARK 两大家族
Proof System
L6 密码基岩
椭圆曲线、哈希、承诺;其难度假设是猜想,不是定理
Cryptographic Bedrock
L7 观众裁决
证明在链上被检验;经济与治理决定戏法是否真的有意义
The Verdict
依赖关系并不按编号走——后面会重画成一张因果网
09 / 26
Layer 1 / 搭舞台
The Setup
谁搭的舞台,你必须信他吗?
141,416 个
陌生人的
仪式
可信设置
ceremony
:每人往参数里掺一点随机、再当场销毁自己那份。以太坊 KZG Summoning 把它办成了史上最大的一场公开仪式——上百亿美元的 rollup 资金,押在「这么多人里总有一个老实人」这个「几乎一定」上。
第一个岔路口 · THE FORK
路线 A · 仪式 CEREMONY
信任压到
1-of-N
十四万人里只要一个诚实就够。证明更小、验证更快——代价是你得相信仪式真办干净了。
路线 B · 玻璃舞台 TRANSPARENT
信任假设归
0
不办仪式、不必信任何人。代价是证明更大、验证更贵。
第一个岔路:仪式,还是玻璃舞台
10 / 26
Layer 2 / 写剧本
The Language
一个字符,毁掉整座金库
$200
M
Tornado Cash 因为
一个字符
——该写
<==
却写成了
=
——
soundness
整个崩掉。攻击者本可取走从未存入的资金。
这就是 Layer 2 的教训:语言决定你能犯什么错。全行业
67%
的真实漏洞,都是「约束不足」的电路——最强的证明系统,会忠实地为一个错误陈述生成证明。
巅峰时,这座合约托管了超 2 亿美元
11 / 26
Layer 3 / 后台彩排
The Witness
证明是零知识的,生成证明的过程未必
一只
秒表
,
测出了金额
魔术师拿私密数据在后台跑一遍,记下每一步
execution trace
,没人会看到。这是整个栈里
最被低估
的瓶颈。
研究者给 Zcash 的 prover 掐了个秒表——仅凭证明生成的
耗时
,就反推出了本该被隐藏的交易金额(side-channel 侧信道)。
隐私,部分是一种奢侈品。最大化隐私的「本地证明」,需要普通人买不起的硬件;人人可用的「委托证明」,又要把秘密交给别人。
最该藏的人,最没能力藏
数学许诺的隐形,被一只秒表戳穿
12 / 26
Layer 4 / 编码演出
Arithmetization
把人能读的计算,翻译成数学能验的方程
一切都化作多项式
一条放贷规则
50k
"余额 > 阈值就批贷"——这一行 if,完全编码后约 5 万条多项式约束。零知识证明不会 if-then,只懂加和乘。
贯穿案例:4×4 数独
72
同一个谜题被翻译成 72 条多项式约束,每条都要在百万元素的有限域上、每个点都成立。
开销税 / Overhead Tax
10k×
笔记本上 1 毫秒的计算,证明要约 10 秒——一万倍的税。优化后降到 1,000–5,000×,还在继续下降。
多项式有个魔法性质:解题要几小时,验题只要几秒——而作弊几乎无处藏身。
开销,从抽象变成了瓦特、秒和美元
13 / 26
Layer 5 / 封印证书
SNARK vs STARK
家族对决 · 两种封印哲学
同样「succinct」,两条路
家族一 · SNARK
192
字节
一个 Groth16 证明 = 椭圆曲线上 3 个点,
比一条推文还小
,却能证明数百万步计算全部正确。代价:需要一场可信设置仪式。
椭圆曲线配对
· 需可信设置
· 证明极小
家族二 · STARK
200
KB
证明大得多,但
无需任何仪式
,安全只靠哈希函数,且天然抗量子。两者都叫「succinct」——简洁是相对于它所证明的计算而言。
仅靠哈希
· 无需设置
· 天然抗量子
紧凑但要一次仪式,还是更大但无需信任——两个家族,两种把证明「封印」起来的哲学。
紧凑但要仪式,还是更大但无需信任
14 / 26
实战取舍 / IN PRODUCTION
The Hybrid Stage
前两页的两难,2026 年其实用「都要」来解
玻璃内层,
纸外层
SNARK 小却要仪式,STARK 透明却笨重——那就把两者套起来:内层用透明 STARK 老实证明计算(无仪式、抗量子),外层再包一个 Groth16 做
便宜的链上验证
。
SP1、Stwo、RISC Zero,连一向以「透明」立身的 StarkWare 都这么做——这是 2026 年的生产默认。
为什么值得 · CAPEX / OPEX
回本期
< 18 个月
仪式是一次性资本开支(约 $2–5M),却被所有 rollup 摊薄;裸 STARK 直接上链,每年要多烧约 $370 万。"理由不是哲学,是经济。"
留好的后门 · ESCAPE HATCH
外壳
可拆
哪天后量子链上验证成熟了,摘掉外层 Groth16,整条管线立刻端到端透明、抗量子。
glass on the inside, paper on the outside
15 / 26
Layer 6 / 密码基岩
Cryptographic Bedrock
最底层的难度假设,是猜想,不是定理
量子,给一半现代密码学盖了过期戳
BN254 曲线安全性
128→100
一条广泛部署的椭圆曲线,安全强度已从约 128-bit 侵蚀到约 100-bit。基岩并非永恒。
NIST 退役期限
2035
目标在 2035 年前退役所有「前量子」算法。每个建在椭圆曲线上的系统,都带着隐形的过期日。
接棒者
Lattice
基于「格」的密码学正在抢时间——它有望同时抗量子、又适配证明系统。问题是:能否在大限前就位。
椭圆曲线、哈希、多项式承诺——上面六层的优雅,全部押在「这些数学难题真的难」这个赌注上。
没人证明过它们不可解,只是我们还没找到办法
16 / 26
Layer 7 / 观众裁决
The Verdict
六层数学优雅,第七层是个委员会
13
秒
Beanstalk 协议被一笔闪电贷夺取治理权,
13 秒内损失 1.82 亿美元
。代码完全按设计运行——系统没坏,它是被「使用」了。
证明最终要在公开舞台(区块链、智能合约)被检验。多数 rollup 仍停在低成熟度——一小撮多签密钥,就能替换验证合约。数学之外,是经济与治理。
攻击者在同一笔交易里还清贷款,无从追索
17 / 26
⇄
思想精华 / THE SYMMETRY
两岸之间的桥
第 1 层与第 7 层,本质是同一个问题
密码学,是
人类判断
两岸之间的一座桥
Layer 1(设置)和 Layer 7(验证)都是
社会信任
——关于"信谁掌权"的人类决定。中间的数学层(2–6)把社会信任转成数学确定性,再转回社会信任。
Layer 1 那场设置仪式,和 Layer 7 的 6 把多签钥匙,问的是同一句话:
为了系统成立,需要多少人诚实?
中间的数学是精确的;两端的人类决定不是
18 / 26
贯穿案例 / RUNNING EXAMPLE
→ / Space 逐步展开
16 格、4 个值,小到能装进脑子,却能演练每一层
同一个数独,四次变形
①
程序 Program
16 个变量、几条规则,写成证明系统能懂的语言
②
见证 Witness
填好的完整网格,只有证明者看得到
③
72 条约束
用代数结构替换人的直觉:每行每列每宫含 1-4 不重复
④
一个证明
一把比这句话还短的数字,说服任何陌生人「解存在」
每一步变形,都剥掉一层人类可读性,换上一层数学确定性。如果解释对数独成立,它就对一般情况成立。
→ / Space 逐步展开
19 / 26
思想最高峰 / THE THESIS, MADE CONCRETE
Trust, Decomposed
第 5 页那句「1 个 → 7 个」,现在把七个摆出来
七个更弱的假设,没有一个要你全盘信任
L1 搭舞台
至少一位仪式参与者诚实(或哈希抗碰撞)
沉默 · 致命
L2 写剧本
电路写对且经审计——「约束不足」是头号杀手
最常见 · 可修
L3 后台彩排
硬件不通过侧信道泄漏 witness
泄密 · 非伪造
L4 编码演出
arithmetization 忠实地编码了计算
翻译 · 出错
L5 封印证书
证明系统 sound(含 Fiat-Shamir 正确实现)
伪造 · 灾难
L6 密码基岩
数学难度假设成立——是猜想,不是定理
最深 · 最罕见
L7 观众裁决
治理不会推翻密码学
最浅 · 最危险
最深的失败最罕见,最浅的失败最可恢复——你最常遇到的,恰恰最好修
20 / 26
PET
第三幕 / ACT III
Privacy-Enhancing Technologies
零知识证明,只是一个家族成员
不止 ZK:
隐私技术的
四种魔法
只看魔术师就以为「所有表演都是手法戏」,是不对的。有人唱、有人跳、有人凭空消失——最好的演出,把它们结合起来。
隐私增强技术 PETs:四个支柱,各答一问
21 / 26
四支柱 / FOUR PILLARS
各回答一个不同的问题
用四种「魔法」给四个隐私问题各一个答案
隐私技术的四个支柱
ZKP · 魔术师的核心戏法
如何证明关于私密数据的陈述、却不泄露数据?是「选择性披露」工具,不是无差别隐私。
MPC · 群体魔术师
多方如何不互相泄露输入、共同算一个函数?姚期智的「百万富翁问题」:不报数字也能知道谁更有钱。瓶颈在通信,不在计算。
FHE · 手套箱里做手术
如何外包对我数据的计算、而对方什么都学不到?在密文上直接运算。但手套又厚又硬——比明文慢 1 万到 100 万倍。
DP · 一层恰到好处的雾
如何发布统计洞见、却让任何个体记录都无法被反推?给结果加精心校准的噪声。Apple 遥测、2020 美国人口普查都靠它——雾会随每次提问消散。
四种魔法各答一问,最强的隐私方案往往把它们叠成一个栈。(硬件保险库 TEE 另属一类「靠经验、非数学」的安全,被 SGX 系列侧信道一再攻破。)
zkFHE:把它们结合起来,是最活跃的研究前沿之一
22 / 26
案例 / CASE STUDY
Midnight · Cardano 生态
作者主场,也是一次诚实的利益披露
Midnight:
把七层
真的盖起来
一条建在
Cardano
生态上的隐私区块链,
每个智能合约都通过零知识证明执行
。属 PLONK 家族,单次可信设置服务整个生态。
作者诚实披露:
"我是 IOG 创始人,IOG 造了 Midnight。"
选它做主案例,不因它最好,而因能拿到内部架构的深度——且每个论断都引用公开文档或可测行为。
三代币模型
NIGHT
治理与所有权
DUST
支付交易费用的资源
custom
每个应用自定义的代币
三代币不是治理便利,
它本身就是一种隐私机制
。
从抽象模型,到一个做了真实工程取舍的生产系统
23 / 26
路线图 / THREE FRONTIERS
→ / Space 逐步展开
这个领域,正依次跨越三条前沿
性能 → 安全 → 隐私
2023–25
性能 · 已基本越过
实时证明、sub-cent 成本。2025.12 以太坊基金会宣布"速度竞赛已赢"。
2026–28
安全 · 当下前沿
形式化验证、128-bit 可证明安全、后量子就绪——现在的主战场。
2027+
隐私 · 正在逼近
编译期强制的披露边界、常数时间实现、元数据保护。
你从哪条前沿进入这个故事,取决于哪一条对你的工作最要紧。
→ / Space 逐步展开
24 / 26
Coda / 落到人身上
这项技术正在建造的世界
抽掉所有数学,看它对一个真实的人意味着什么
三个人,三次「只给答案,不给档案」
Alice 申请贷款
生成 3 个证明:收入超过放贷线、身份已核验且未被制裁、信用分在区间内。银行只知道"她合格",别的一无所知。
药房柜台的病人
证明持有有效处方、保险覆盖、已达免赔额——3 个 bit 的真相,0 份档案被拼出,0 个数据库等着被泄露。
柏林租车的姑娘
手机生成一个证明:「我持有效欧盟驾照、且已满 21」。租车员只学到一个事实——她够格,名字、国籍、生日一概不泄露。
三个普通人,三次「只给答案,不给档案」——没有任何数据库,存着你的人生等着被泄露。
这,才是七层数学最终要落地的地方
25 / 26
∎
结语 / EPILOGUE
Proving Nothing
魔术师表演,观众验证,中间是七层数学
不是魔法——
是
看起来像魔法的工程
不是无需信任,是信任最小化;不是完美,是进步。直到你理解了每一层,它就变成更好的东西——
一个
说真话,比撒谎更容易
的系统。
Proving Nothing · Charles Hoskinson
26 / 26