首页分类文章基础理论零知识证明证明系统的选型地图:从 Groth16 到折叠方案的架构演进

证明系统的选型地图:从 Groth16 到折叠方案的架构演进

基础理论 · 零知识证明2026-08-232次浏览0 个评论

本页目录

摘要

零知识证明(ZKP)系统在过去十年经历了从学术论文到工程基础设施的跨越。Groth16 以 192 字节的恒定证明大小和约 230K Gas 的验证成本成为链上验证的黄金标准,但其每个电路需要独立可信设置的代价限制了快速迭代场景的适用性。PLONK 通过通用结构化参考串打破了这一局限,却以更大的证明尺寸(约 576 字节)和更高的验证 Gas(约 320K)为代价。STARK 完全消除了可信设置并提供了后量子安全性,但 42 KB 的原始证明在以太坊 L1 上直接验证需要约 2.5M Gas——超 Groth16 10 倍以上。折叠方案(Nova、SuperNova、Protostar)的登场重构了增量可验证计算(IVC)的效率边界:在 zkEVM 逐块证明等高深度递归场景下,折叠方案比传统递归 SNARK 降低了 10–100 倍的端到端证明开销。与此同时,Plonky3 的模块化密码学工具箱在 Proof Arena 基准中以验证吞吐量 5,413 proofs/sec 追平了配对联算系统(来源:Polygon, 2024);Expander 以 16,700 proofs/sec 的证明生成吞吐量登顶(来源:Polyhedra/Proof Arena, 2025);Binius 在二进制域上的 FRI-Binius 改进将证据大小从 STARK 的 42 KB 压缩至接近 PLONK 的数百字节级别(来源:Irreducible, 2024)。本文建立了一个四维分析框架——密码学假设、算术化方案、多项式承诺方案、工程权衡——并给出针对 L1 Rollup、zkEVM、跨链桥、通用 zkVM、隐私身份凭证等典型场景的具体选型路径。

第 1 章 引言:为什么需要一张选型地图

1.1 ZK 证明系统的喧器:十个系统九个标准

2026 年的 ZK 生态中,活跃的证明系统已超过 20 个。Groth16、PLONK、Halo 2、Marlin、STARK、Plonky2/3、Stwo、Expander、Nova、SuperNova、HyperNova、Protostar、Sangria、Binius……每个系统都声称在某些维度上达到最优。

核心矛盾在于:证明大小、证明速度、验证成本、安全假设这四个维度之间存在不可兼得的帕累托前沿。Groth16 在证明大小上无出其右(192 字节),但每个新电路都需要一次 MPC 信任典礼。STARK 不需要任何可信假设,但 42 KB 的证明在 L1 上验证 Gas 超过 2.5M——是 Groth16 的 10 倍以上。选型错误的代价不止于性能:跨链桥如果选择了与安全模型不匹配的证明系统,可能直接导致资金损失。

1.2 本文的四维分析框架

本文的核心贡献不是罗列方案,而是建立一个可操作的选型决策框架。分析维度如下:

  1. 密码学假设:系统依赖什么安全模型?是否依赖椭圆曲线配对?是否需要可信设置?能否抵抗量子攻击?
  2. 算术化方案:计算约束如何表示为数学关系?R1CS、PLONKish 还是 AIR?各自的表达能力与约束密度如何?
  3. 多项式承诺方案(PCS):用什么方案将多项式"锁定"并允许打开验证?KZG、FRI、Bulletproofs(IPA)还是 Brakedown/Binius?
  4. 工程权衡:实现语言、硬件加速支持、生态成熟度、工具链完备性。

1.3 阅读路线

第 2–3 章建立技术基础;第 4–5 章深入核心对比;第 6 章探讨前沿多项式承诺方案;第 7 章给出实战选型决策树与场景矩阵;第 8 章展望融合趋势。


第 2 章 第一代:经典 SNARK — Groth16 与一次性预计算

2.1 R1CS 算术化与 QAP 规约

Groth16 的安全基础建立在双线性配对之上。其算术化路径分为两步:

第一步:R1CS(Rank-1 Constraint System)。每个约束表达为三个向量 A、B、C 与解向量 z 的内积关系:⟨A·z⟩ · ⟨B·z⟩ = ⟨C·z⟩。这本质上是一个二次约束,但通过配对联算将二次关系压缩为一次关系。

第二步:从 R1CS 到 QAP(Quadratic Arithmetic Program)。通过拉格朗日插值将 R1CS 向量组转换为多元多项式等式。这个转换是关键洞见:验证 n 个约束等价于验证一个多项式等式在整个域上成立。

来源:Groth, J. "On the Size of Pairing-based Non-interactive Arguments." CRYPTO 2016. ePrint 2016/260.

2.2 椭圆曲线配对与 KZG 承诺

Groth16 使用了 KZG 多项式承诺方案(Kate, Zaverucha, Goldberg, 2010)。KZG 承诺的核心思想是:证明者计算某个多项式 f(x) 在椭圆曲线群上的承诺 C = f(τ)·G₁,其中 τ 是一个秘密值(trapdoor)。验证者可以在不知道 τ 的情况下,通过双线性配对 e(C - f(z)·G₁, G₂) = e(π, (τ - z)·G₂) 来验证打开结果。

安全假设:Groth16 的安全性依赖于 q-SDH(q-Strong Diffie-Hellman)假设和 q-PKE(q-Power Knowledge of Exponent)假设——两者都在通用群模型(Generic Group Model)下得到分析。这些假设比离散对数假设更强,但不是后量子安全的——Shor 算法可以在多项式时间内攻破椭圆曲线离散对数。

双线性配对运算在 2026 年的消费级 CPU 上约需 3.1 ms(来源:thirdweb, 2026)。常用的曲线包括 BN254(128 位安全等级)和 BLS12-381(接近 128 位安全等级)。

2.3 证明结构:2 G₁ + 1 G₂ 的奇迹

Groth16 的证明由三个群元素组成:两个在 G₁ 上(各 32 字节,BN254 曲线),一个在 G₂ 上(64 字节),共计 128 字节,加上协议元数据后通常计为 192 字节。这是目前所有公开展示的证明系统中已知的最小证明尺寸。

更值得注意的是:这个大小与电路规模完全无关。无论是 1 万个约束还是 1 亿个约束的电路,Groth16 的证明始终是 3 个群元素。这个性质源于 KZG 承诺的 O(1) 验证特性——验证者只需检查一个多项式等式,而不需要知道多项式本身的规模。

Polymath 扩展(ePrint 2024/916)进一步将证明压缩至 3 G₁ + 1 F(域元素),约 1,408–1,792 bits,通过 square-and-permute (SAP) 算术化消除一部分配对运算。

2.4 关键权衡:电路特定可信设置

Groth16 最根本的工程缺陷在于:它的可信设置是电路特定的。每为一个新电路生成证明,都需要运行一次 MPC 信任典礼(Phase 2),生成该电路专用的 proving key 和 verification key。

代价有多高?以太基金会 KZG Ceremony 收集了 141,416 名参与者的贡献(2023),历时约两个月。虽然这是圆形典礼(一次性覆盖所有电路),但电路修改意味着信任设置失效——Phase 2 必须重新运行。对需要频繁迭代开发的团队来说,这个代价几乎是不可接受的。

结论:Groth16 适合电路稳定、Gas 成本极度敏感的场景(如 L1 单交易验证),但在电路频繁变更或多方参与的开放协议中,其可信设置成本成为决定性瓶颈。


第 3 章 PLONK 与 KZG 族:通用设置的革命

3.1 PLONKish 算术化

PLONK(Gabizon, Williamson, Ciobotaru, ePrint 2019/953)的核心创新在于将约束系统从 R1CS 的平面形式升级为定制门 + 复制约束的双层结构。具体来说:

  • 门约束(gate constraints):每个门的输入输出关系被编码为多项式等式。开发者可以自定义门的代数形式(如加法门、乘法门、查表门等),不再受限于 R1CS 的 A·B = C 形式。
  • 复制约束(copy constraints):通过置换多项式的技术,强制不同门之间的连线一致,确保数值流动的正确性。

相比于 R1CS,PLONKish 的核心优势在于:

  • 原生支持高次门(如 SHA-256 轮函数可以直接映射为单个门,而非拆分为数十个 R1CS 约束)
  • 支持查找表(lookup arguments),对于哈希函数、签名验证等操作可降低 5–20 倍的约束数

PLONKup(ePrint 2022/086)引入了向量查找,将哈希仿真的电路成本进一步降低 5–10 倍。在 2026 年的实践中,大部分 PLONK 实现已默认采用 PLONKup 技术。

3.2 通用结构化参考串(SRS)

PLONK 将可信设置的负担从"每个电路一次"降低为"一次设置服务所有不超过规模上限的电路"。这个通用 SRS 本质上是一个包含多个群元素的序列:{τ¹·G₁, τ²·G₁, ..., τᵈ·G₁}。任何电路只要其多项式的次数不超过 d,就可以复用这个 SRS。

安全性依赖:通用 SRS 的安全性同样依赖于 q-SDH 假设和椭圆曲线群上的离散对数困难性。当曲线选择不当时(如错误的窗口大小),Pohlig-Hellman 攻击可以将曲线上离散对数问题分解为多个小阶子群上的离散对数问题。2026 年的行业实践是拒绝使用任何窗口大小小于 192 位的配对友好曲线。

3.3 Halo 2 的递归突破:无需可信设置

Halo 2(Electric Coin Co.)分离了两个关键概念:使用了和 PLONK 类似的算术化语言,但用 inner product argument(IPA)替代了 KZG 承诺。IPA 不需要配对运算,也不需要可信设置:证明者通过递归累加的方式,将对多项式承诺的验证压缩为一个对数级交互。

这个选择付出的代价:

  • 证据大小增加至约 1.2 KB(来源:thirdweb 2026 benchmark)
  • 链上验证 Gas 约 450K(来源同上)
  • 验证者需要执行 O(n) 次标量乘法——在约束较多时负担较重

Halo 2 的实际部署包括 Zcash Orchard 协议,以及 Scroll 和 Taiko 的部分组件。

3.4 第一代 SNARK 对比:Groth16 vs PLONK vs Halo 2

表格 1:主流 SNARK 证明系统核心参数对比(2026 年)

维度Groth16PLONKHalo 2
证据大小192 B576 B1.2 KB
链上验证 Gas~230K~320K~450K
验证时间O(1) 配对 @ 3.1 msO(1) 配对 @ 慢于 Groth16O(n) 标量乘法
可信设置电路特定通用 SRS无需
后量子安全
算术化R1CSPLONKishPLONKish
曲线依赖配对友好曲线配对友好曲线任意椭圆曲线
典型部署几乎所有 L1 RollupAztec, MinaZcash, Scroll, Taiko

结论:三个方案位于同一个帕累托前沿的不同端点。Groth16 占据 Gas 和证明大小的最优位置,代价是设置灵活性;PLONK 以略高的 Gas 换取了通用设置带来的开发效率;Halo 2 用更大的证据和验证开销彻底消除可信设置,适合开放协议和对信任最小化有严格要求的场景。


第 4 章 STARK 与 FRI:透明性与后量子安全

4.1 为什么可信设置是"信任的裂缝"

可信设置的核心问题在于:典礼过程中,只要有一方诚实地丢弃了 Toxic waste(秘密参数 τ),系统就是安全的。但你无法证明这一点。 历史上曾出现过可信设置实现中的安全漏洞(如 Zcash 早期的 BCTV 实现中的漏洞)。此外,对于希望最大程度降低信任假设的开放协议来说,可信设置本身与透明性天然矛盾。

STARK(Scalable Transparent Argument of Knowledge)的解决方式很简单:不引入任何秘密参数。它仅依赖哈希函数的抗碰撞性质,无需椭圆曲线、无需配对联算、无需可信设置。

4.2 FRI:低度测试如何催生高透明性

STARK 的核心密码学构件是FRI(Fast Reed-Solomon IOPP,交互式预言机距离测试)。其工作逻辑大致如下:

  1. 证明者将计算轨迹编码为多项式 f 的取值表(经过 Reed-Solomon 扩展,即冗余编码)
  2. 证明者对扩展后的取值表进行 Merkle 承诺
  3. 验证者随机选择测试点,挑战证明者"打开"这些点
  4. 证明者返回对应对的值,验证者检查这些值是否近似于某个低度多项式

FRI 的安全边界由三个参数控制:扩展因子 ρ(通常 2–16)、FRI 层数(通常 2–5 轮)、以及每个轮的查询次数。安全假设仅依赖哈希函数的抗碰撞性——这是密码学中最基础、最保守的假设之一。

来源:Ben-Sasson, E., et al. "Scalable, Transparent, and Post-Quantum Secure Computational Integrity." ePrint 2018/046.

4.3 FRI 的证明大小困境与优化路线

FRI 直接产生的 STARK 证明约为 42 KB(256 位安全等级配置),在以太坊 L1 上直接部署需要约 2.5M Gas(来源:thirdweb 2026 benchmark)。这个成本在经济上限制了原生 STARK 在单个 L1 交易中的使用——除非通过递归聚合将最终链上投递压缩到可接受的大小。

2025–2026 年的优化路线有三条:

  1. Plonky2/Plonky3(Polygon Zero):将有限域从 256 位压缩到 64 位 Goldilocks 域,使用的哈希函数也从 SHA-256 切换到更 ZK 友好的 Poseidon 族。这使得 FRI 的底层算术运算速度快了 4–10 倍。根据 Polygon 2024 年的公布数据,Plonky3 在 M3 Max 上可达到 2M+ hashes/sec,Proof Arena 验证速度为 5,413 proofs/sec。
  1. Circle STARK(StarkWare Stwo):使用 M31(31 位 Mersenne 素数域)上的 FFT,在 Apple M3 上达到约 500k hashes/sec。
  1. FRI-Binius(Irreducible, 2024):将 BaseFold 的多线性 FRI 适配到二进制塔域,证据大小从 STARK 的 42 KB 级缩小至 PLONK 级别的数百字节。注意:Irreducible 已于 2025 年 11 月停止运营,但该技术路线已被 Polygon Labs 等其他团队继承。

4.4 Plonky3 架构深度解析

Plonky3 的核心设计理念是模块化而非一体化。它不是一个固定的证明系统,而是一个密码学原语工具箱,允许开发者在以下维度自由组合:

  • 有限域:Goldilocks(64 位)、Mersenne(31 位)、Baby Bear(31 位)、Koala Bear(31 位)
  • 哈希函数:Poseidon2、Blake3、SHA-256、Keccak
  • 多项式承诺:FRI(默认),预留接口可扩展其他 PCS
  • FRI 配置:Radix2DitParallel DFT、KeccakF Merkle 树

Polygon 公布的性能数据显示:在 2²⁰ 次 Poseidon2 排列的基准测试中,KoalaBear 域配合 Radix2DitParallel DFT 和 KeccakF Merkle 树达到了 2M+ hashes/sec。

生态影响:Plonky3 目前支撑着 Valida、SP1(Succinct Labs)和 Argument zkVM 三大 zkVM——这意味着它间接影响了整个 ZK 应用生态的底层性能基础。

4.5 Expander:Proof Arena 的新王者

Expander(Polyhedra Network)选择了与 FRI 截然不同的技术路线:基于 BCL + Brakedown 多项式承诺,结合 GKR 协议实现线性时间证明生成。在 Proof Arena 首次公布的基准测试中(2025 年第 1 批结果),Expander 在 Keccak256 哈希计算基准上达到了 ~16,700 proofs/sec 的证明生成吞吐量,同时峰值内存使用显著低于竞争对手。Expander 的开发团队已公开宣布将在 2025 年底前实现超过 100,000 次 Keccak-f 排列的吞吐量。

意义:Expander 的极低延迟和高吞吐量为实时证明场景(如跨链桥即时最终性、实时 ZK 验证服务)提供了此前被认为不可行的技术方案。

来源:Polyhedra Network. "The First Proof Arena Benchmarks Are Live!" 2025. https://blog.polyhedra.network/the-first-proof-arena-benchmarks-are-live


第 5 章 折叠方案:IVC 的范式革命

5.1 从递归 SNARK 到折叠:问题驱动

在折叠方案出现之前,增量可验证计算(IVC,Incrementally Verifiable Computation)的做法是"每一步都生成并验证一个完整的 SNARK"。这在数学上是可行的——每步 SNARK 都在上一步 SNARK 的基础上验证新计算——但工程效率极差:

  • 每个证明者的步骤都需要生成完整的配对联算证据
  • 证明者的计算开销随深度线性增长
  • 即使计算链长度达数万步,每一步"额外验证"的开销也不能被节省

折叠方案的核心洞见:不必在每一步都生成完整 SNARK。可以将两个约束系统实例"松弛"(relax)后合并为一个同样大小的松弛实例,而证明者只需计算一次松弛结果。用密码学的话说:折叠将一个 O(N) 的证明生成问题,压缩为 O(N) 的逐步累积 + 一个 O(1) 的最终压缩。

5.2 Nova 家族进化树

折叠方案家族在短短 4 年内形成了一个完整的技术谱系:

  1. Nova(Kothapalli, Setty, Tzialla, CRYPTO 2022):在 R1CS 算术化下定义松弛 R1CS 和折叠协议。证明者每步仅需 O(|C|) 次域运算(C 为当前步电路大小),产生的中间证据约 10 KB/step(来源:thirdweb 2026),最终压缩为 SNARK 后的链上 Gas 约 800K。
  1. SuperNova(Kothapalli & Setty, ePrint 2022/1758):解决 Nova 的一个重要限制——Nova 要求整个计算链使用同一个电路,对 zkVM 这种多指令集环境不适应。SuperNova 引入了非均匀 IVC(Non-uniform IVC),每步的电路大小只取决于"当前指令"而非"整个指令集"。在 zkVM 模拟器中,这意味着不同 opcode 的证明开销与被执行的指令实际复杂度挂钩。
  1. HyperNova(ePrint 2023/573):将约束系统从 R1CS 推广到 CCS(Customizable Constraint System),统一了 R1CS、PLONKish 和 AIR 的折叠框架。使用了多线性多项式折叠,通过 SumCheck 协议实现高效验证。
  1. Protostar(ePrint 2023/1665):面向特殊声音协议(Special Sound Protocol)的通用折叠工具箱。一个重要贡献是将 L 个 deg-d 的 PLONKup 自定义门方程批处理为 1 个 deg-(d+2) 方程 + 2√L 个 deg-2 方程,消解了 PLONKish 折叠中交叉项随门次数指数增长的难题。

5.3 折叠方案的技术差异与效率边界

表格 2:折叠方案技术对比(2026 年)

方案约束系统支持每步折叠代价(证明者)中间证据非均匀支持
NovaR1CSO(\C\) 域运算~10 KB
SuperNova多 R1CSO(\C_max\) 域运算~10 KB
HyperNovaCCSO(\C\) 域运算可调
ProtostarPLONKupO(d) 指数运算较小

适用性判据

  • 如果计算链长(>1000 步)、电路单一(如重复哈希链),选 Nova
  • 如果计算链长且多指令(如 zkVM 仿真),选 SuperNova
  • 如果约束系统异构(混合 R1CS 和 AIR),选 HyperNova
  • 如果需要 PLONKup 原生支持(查找表密集型),选 Protostar

5.4 Sangria:PLONKish 折叠的桥梁

Sangria(2023)将 Nova 的折叠技术适配到 PLONKish 算术化,解决了 PLONKish 高次门交叉项随门次数指数增长的消解问题。Protostar 在此基础上给出了更高效的解决方案:将 L 个 deg-d 方程批处理为 1 个 deg-(d+2) 方程加上 2√L 个 deg-2 方程,将交叉项的数量从指数级压缩为亚线性。

一个重要的概念澄清:折叠方案不是证明系统的替代品。它更像是"证明系统的前端压缩器"——在折叠累积完成后,仍然需要将松弛实例压缩为标准的 SNARK 或 STARK 才能上链验证。2026 年的典型架构模式是"折叠 + 压缩"双层栈:内部用 Nova/SuperNova 做 IVC,最终用 Groth16/PLONK/Plonky3 做链上紧凑包装(wrap)。


第 6 章 多项式承诺方案路线图:从 KZG 到 Binius

6.1 PCS:证明系统的"底层发动机"

每一个 ZKP 系统都可以分解为三个独立层:算术化(计算 → 约束)→ 多项式 IOP(约束 → 多项式判断)→ PCS(多项式 ← 密码学承诺)。

PCS 负责回答一个问题:证明者声称知道一个多项式 f,如何在不暴露 f 的前提下让验证者相信 f 在某点 r 处的求值正确?

三种主流路线:

  1. KZG(配对基础):基于椭圆曲线配对的常数级承诺。承诺 = f(τ)·G₁,一个群元素。打开证据 = (f(x) - f(r))/(x - r) 的配对证明,也是一个群元素。优势:O(1) 证据、O(1) 验证。劣势:需配对曲线(后量子不安全)、需可信设置、验证者需执行配对运算(约 3.1 ms/个)。
  1. FRI(哈希基础):通过 Merkle 树 + 低度测试构建多项式承诺。优势:仅依赖哈希函数抗碰撞性(后量子安全、无需可信设置)。劣势:证据大小对数级(数百字节到数 KB),验证需要执行多次哈希路径检查和低度测试,成本高于 KZG 验证。
  1. Bulletproofs / IPA(椭圆曲线基础,无配对):通过 Inner Product Argument 将对数级证据压缩到约 1 KB。优势:无需可信设置、任意椭圆曲线可用。劣势:验证需要 O(n) 量级的标量乘法——在大量约束场景下验证者负担过重。主要在 Monero 和 Blockstream Liquid 等注重隐私的区块链中使用。

6.2 Binius:二进制域上的工程突破

Binius(Irreducible, 2024)来自一个直觉:如果最底层的计算(如 SHA-256 的位运算)天然就在比特层面,为什么要在 256 位域上模拟它?

核心创新

  • 使用二进制塔域(Binary Tower Fields:F₂ → F₂² → F₂⁴ → ... → F₂⁶⁴),将域的大小从 31-bit/64-bit/256-bit 压缩到终极的 1-bit 二进制域之上
  • 通过 Brakedown 编码(线性码而非 Reed-Solomon 码)实现高效的二进制域承诺
  • 位级打包运算:每个证明仅需少量二进制域运算

Vitalik Buterin 在 2024 年 4 月的博客中详细解释了 Binius 的数学原理,指出其"将运算域压缩到理论上限"的性质。

6.3 FRI-Binius 的改进

FRI-Binius(Irreducible, 2024)将 FRI 协议适配到二进制塔域,取得了两个关键改进:

  • 证据大小:从 Brakedown 原始方案的 O(√n) 降低为 polylogarithmic(即 FRI 的标准级别)。以 2³² 个系数的多项式基准,从 11.5 MiB 降至 3.5 MiB。
  • 递归友好:降低的 PCS 验证成本使递归证明组合更高效。

重要现状:Irreducible 已于 2025 年 11 月停止运营,但 Polygon Labs 已于 2025 年启动了 Binius-based zkVM 的联合研发项目,将 Binius 技术路线的工程化推进到生产阶段。

6.4 PCS 路线总结

表格 3:Polynomial Commitment Scheme 对比(2026 年快照)

维度KZGFRI (Plonky3)IPA / BulletproofsBrakedown / Binius
证据大小O(1) ~32 Bpolylog ~数 KBO(log n) ~1+ KBO(√n) ~数百 B–数 KB
验证时间O(1) 配对O(log² n) 哈希O(n) 标量乘O(√n) 哈希
可信设置
后量子安全
二元运算效率中高极高(原生)
生态成熟度★★★★★★★★★☆★★★☆☆★★☆☆☆

第 7 章 实战选型决策树与场景匹配

7.1 第一级决策:安全假设窗口

flowchart TD
    A[需要后量子安全?] -->|是| B[排除所有配对系统<br/>Groth16/PLONK/Halo 2]
    A -->|否| C[可接受可信设置?]
    B --> D[证明体积敏感?]
    D -->|是| E[STARK-to-SNARK 包装<br/>SP1 / RISC Zero]
    D -->|否| F[原生 STARK / Plonky3<br/>42 KB ~ 2.5M Gas]
    C -->|是| G[证明大小最优先?]
    C -->|否| H[增量计算深度?]
    G -->|是| I[Groth16<br/>192 B ~ 230K Gas]
    G -->|否| J[PLONK<br/>576 B ~ 320K Gas]
    H -->|高深度 100+ 步| K[折叠方案<br/>Nova / SuperNova]
    H -->|单步 / 短链| L[Halo 2 / Plonky3]

图注(87 字):本流程图是选型的第一层过滤。三道关卡分别排除不满足安全假设需求的系统、按设置灵活性分流长程序场景。每个叶节点指向该条件下的最优 1–2 个系统,后续还需对照场景匹配矩阵进行多维度验证。

7.2 第二级:场景匹配矩阵

表格 4:典型工程场景的推荐系统与理由

应用场景推荐系统选型理由
L1 Rollup 批量证明Groth16 / PLONKGas 最小化优先:192–576 B 的恒定大小、常数级验证。Groth16 适合电路稳定的 Rollup,PLONK 适合多次迭代的 Rollup
zkEVM 逐块 IVCNova/SuperNova → Groth16 wrap高深度(每区块一步)使折叠方案的累积优势显著;最终 wrap 压缩链上成本
跨链桥实时证明Expander / Plonky3需要 >1,000 proofs/sec 的高吞吐;低延迟对桥的最终性时间线至关重要
通用计算 zkVMSP1 / RISC ZeroRust 原生编程(开发者门槛最低),STARK 透明性 + SNARK 最终包装的混合模式
移动端验证/轻客户端Plonky3 FRI无需配对运算,纯哈希验证,适合资源受限设备
隐私身份凭证Halo 2 / PLONK无需可信设置(凭证频繁更新的场景更适用),合理证明大小
哈希密集型电路Binius / Plonky3二进制域原生效率优势(SHA、BLAKE 等哈希函数),工程成熟度仍在爬坡中

7.3 Gas 成本敏感性分析

Gas 敏感度取决于验证发生在链的哪一层:

  • L1 直接验证:Groth16 是经济最优选择。192 字节 calldata 约 0.00006 ETH(假设 Gas 价格 10 gwei)。原生 STARK 的 42 KB 约 0.013 ETH——差了两个数量级。
  • L2 聚合器验证:约束大幅放宽。L2 Gas 为 L1 的 1/10–1/100,STARK 和折叠方案在此场景下可能更具综合优势。
  • 链下/手机验证:完全跳过 Gas 约束。优先选择无配对联算系统(Plonky3、Halo 2),以降低设备端能耗。

注意:以上 Gas 数据来自 thirdweb 2026 年 3 月的基准测试和 Ethereum ZK Gas 社区数据。实际值受以太坊 Gas 市场波动影响,具体数值可能因区块空间和交易拥堵情况变化。在生产部署前应使用目标链的当前 Gas 价格重新计算。

7.4 生态成熟度与开发者体验

  • Circom + snarkjs:最成熟的工具链。大量的审计库和社区支持,适合高安全性需求的 Groth16/PLONK 应用。但学习曲线较陡。
  • SP1(Succinct Labs):增长最快的 zkVM。OP Stack 原生集成(OP Succinct),编写 Rust 即可生成证明,大幅降低电路开发门槛。
  • Halo 2 / Plonky3:适合极致性能定制场景。Plonky3 的模块化设计赋予了高度灵活性,但需要团队在 ZK 密码学上有较深积累。

第 8 章 未来展望与融合趋势

8.1 证明系统的收敛方向

2026 年的 ZKP 生态呈现一个明显的收敛模式:混合证明栈。任何单一证明系统都不再是万能的——最佳架构是一个分层栈,每一层处理擅长的问题:

  1. 内部层(折叠/IVC):Nova/SuperNova 负责将长计算链逐步累积为松弛实例,不产生完整证明
  2. 中间层(透明聚合):Plonky3/STARK 做透明的批量聚合验证,利用 FRI 的后量子安全性
  3. 外层(链上紧凑验证):Groth16/PLONK 将聚合后的证据压缩为常数级证明,交至 L1 验证

实际佐证:Sonobe 框架(2024–2025 年由 0xPARC 等社区推动)实现了 Nova + Groth16 的最终压缩管道,已在多个实验性项目中部署。

8.2 Proof Arena 的标准化力量

Proof Arena(Polyhedra 发起的基准平台)是 2026 年 ZKP 行业的标志性事件。截至 2026 年 3 月,已有 12+ 团队提交基准成绩,包括 Polygon(Plonky3)、Linea(GNARK)、StarkWare(Stwo)等主要贡献者。在学术界,斯坦佛大学的 Dan Boneh 教授评价道:"Proof Arena 提供了长期需要的工具,可以比较不同 ZK prover 在不同任务上的表现,并在新版本发布时实时更新。"

来源:Polyhedra Network. "The First Proof Arena Benchmarks Are Live!" 2025. https://blog.polyhedra.network/the-first-proof-arena-benchmarks-are-live

8.3 硬件加速的反馈效应

当证明系统的数学路径确定后,硬件加速可以产生 20–50 倍的加速效果(来源:Polygon Hermez/Cysic 公开测试数据)。这对选型的影响是双向的:

  • GPU 加速(Polygon Hermez、Cysic):对固定电路(Groth16 的配对联算)和折叠方案中的域运算都有明显加速效果
  • FPGA/ASIC(Cysic、Ingonyama):正在开发 Groth16 配对联算的专用芯片,预计可将单次配对降至微秒级别
  • 反馈效应:硬件友好的证明系统(如 FRI + 低位宽域运算)将获得更大的加速红利——这可能改变 2027–2028 年的选型格局

8.4 选型问题的迁移

2024 年的问题是:"选哪个证明系统?"

2026 年的问题正在变成:"选哪个 zkVM?"以及"选哪个聚合方案?"

SP1、RISC Zero、Valida 等 zkVM 正在消解"电路开发者"与"应用开发者"的边界——你写 Rust/Python,zkVM 负责将其编译为证明电路并选择最优后端。在这个趋势下,底层证明系统的选型将被封装在 zkVM 内,开发者的关注焦点将上移一层。

安全假设声明:本文讨论的所有密码学系统的安全性,均建立在各自密码学假设之上。这些假设包括离散对数假设(椭圆曲线族)、q-SDH 假设(Groth16/PLONK)、哈希函数抗碰撞假设(STARK/FRI)以及通用群模型(Groth16)。任何假设若在未来被攻破,对应的证明系统将面临安全性降级。截至 2026 年 7 月,这些假设在经典计算模型和标准安全参数下被学术界广泛认为是安全的。


Mermaid 图表

图表 1:ZK 证明系统分类地图

mindmap
  root((ZK 证明系统))
    SNARK
      配对基础
        Groth16
        PLONK
        Marlin
      无配对基础
        Halo 2
        Bulletproofs
    STARK
      FRI 基础
        Plonky2/3
        Stwo (Circle STARK)
        StarkNet / STARK
      Binius 基础
        Brakedown
        FRI-Binius
    折叠方案
      Nova
      SuperNova
      HyperNova
      Protostar
    混合架构
      STARK-to-SNARK 包装
      折叠 + 压缩双层栈

图注(81 字):本地图以三类主干为骨架。SNARK 内又分为配对联算基础(需要可信设置但证明极小)和无配对基础(无需设置但证明更大)。STARK 分为 FRI 和 Binius 两条哈希路线。折叠方案独立成枝。右侧新增"混合架构"分支反映 2026 年的工程趋势。

图表 2:折叠方案 IVC 递归架构流程

flowchart TD
    Step1[Step 1: 执行程序 + 折叠初始化] --> Step2[Step 2: 执行 + NIFS 折叠验证]
    Step2 --> Step3[Step 3..N: 逐步折叠累积]
    Step3 --> Accum[累积极的计算迹 + 松弛 R1CS 实例]
    Accum --> NIFS[最终 NIFS 折叠协议证明]
    NIFS --> Wrap[最终压缩 SNARK/STARK]
    Wrap --> OnChain[链上验证:单次 Groth16/PLONK]
    
    subgraph 传统递归 SNARK
        OLD1[Step 1: 生成 SNARK] --> OLD2[Step 2: 验证旧 SNARK + 生成新 SNARK]
        OLD2 --> OLD3[重复 N 次...]
        OLD3 --> OLDV[链上验证:SNARK]
    end
    
    Accum -.->|Nova 系优点:<br/>前 N 步无 SNARK 生成|Wrap
    
    style Accum fill:#e1f5fe,stroke:#0288d1
    style Wrap fill:#fff9c4,stroke:#f57f17

图注(103 字):本图对比传统递归 SNARK(下方虚线框)与 Nova 折叠方案(上方主流程)。传统方案每步生成完整 SNARK(O(N) 证明生成开销),而折叠方案在前 N 步只做轻量松弛累积(O(1/step)),仅在最终步骤做一次 SNARK 包装压缩。Accum 节点作为"惰性证明"关键点,在图中以浅蓝高亮标注。

图表 3:2026 年主流证明系统效率四象限图

quadrantChart
    title ZK 证明系统效率评估 (2026)
    x-axis "高 Gas 成本" --> "低 Gas 成本"
    y-axis "慢证明生成" --> "快证明生成"
    quadrant-1 "最佳选择"
    quadrant-2 "快但贵"
    quadrant-3 "慢且贵"
    quadrant-4 "便宜但慢"
    "Groth16": [0.15, 0.25]
    "PLONK": [0.30, 0.35]
    "Halo 2": [0.50, 0.20]
    "Plonky3": [0.60, 0.80]
    "Expander": [0.75, 0.95]
    "Nova": [0.80, 0.70]
    "STARK": [0.92, 0.85]
    "Binius": [0.50, 0.60]

图注(79 字):横轴表示 L1 验证 Gas 成本(越低越好),纵轴表示证明生成速度(越快越好)。Groth16 在 Gas 上最优但证明生成较慢。Expander 和 Plonky3 占据"快"产区。Binius 和 Halo 2 在中间地带。原生 STARK 的 Gas 劣势使其在 L1 直接验证场景缺乏竞争力,需通过包装才能实用。


参考文献

  1. Groth, J. "On the Size of Pairing-based Non-interactive Arguments." Advances in Cryptology – CRYPTO 2016. ePrint 2016/260. https://eprint.iacr.org/2016/260
  2. Gabizon, A., Williamson, Z.J., and Ciobotaru, O. "PLONK: Permutations over Lagrange-bases for Oecumenical Noninteractive arguments of Knowledge." ePrint 2019/953. https://eprint.iacr.org/2019/953
  3. Ben-Sasson, E., et al. "Scalable, Transparent, and Post-Quantum Secure Computational Integrity." ePrint 2018/046 (STARK). https://eprint.iacr.org/2018/046
  4. Kothapalli, A., Setty, S., and Tzialla, I. "Nova: Recursive Zero-Knowledge Arguments from Folding Schemes." CCS 2021 / CRYPTO 2022. ePrint 2021/370. https://eprint.iacr.org/2021/370
  5. Kothapalli, A. and Setty, S. "SuperNova: Proving Universal Machine Executions Without Universal Circuits." CRYPTO 2022. ePrint 2022/1758. https://eprint.iacr.org/2022/1758
  6. Bünz, B., Bootle, J., Boneh, D., et al. "Bulletproofs: Short Proofs for Confidential Transactions and More." IEEE S&P 2018. ePrint 2017/1066. https://eprint.iacr.org/2017/1066
  7. Setty, S. et al. "ProtoStar: Generic Efficient Accumulation/Folding for Special-Sound Protocols." ePrint 2023/1665. https://eprint.iacr.org/2023/1665
  8. Polygon Zero Team. "Plonky3: A Toolkit for Polynomial IOPs." 2024. https://polygon.technology/blog/polygon-plonky3-the-next-generation-of-zk-proving-systems-is-production-ready | GitHub: https://github.com/Plonky3/plonky3
  9. Polyhedra Network. "The First Proof Arena Benchmarks Are Live!" 2025. https://blog.polyhedra.network/the-first-proof-arena-benchmarks-are-live
  10. thirdweb. "ZK Proof Gas Costs: 2026 SNARK vs STARK Developer Guide." 2026. https://blog.thirdweb.com/zk-proof-gas-costs-2026-snark-vs-stark-developer-guide
  11. Irreducible Research. "FRI-Binius: Improved Polynomial Commitments for Binary Towers." 2024. https://www.irreducible.com/posts/fri-binius | Paper: ePrint 2024/504
  12. Buterin, V. "Binius: highly efficient proofs over binary fields." 2024. https://vitalik.eth.limo/general/2024/04/29/binius.html
  13. Golovnev, A., Lee, J., Setty, S., Thaler, J., and Wahby, R.S. "Brakedown: Linear-time and post-quantum SNARKs for R1CS." CRYPTO 2021. ePrint 2021/930. https://eprint.iacr.org/2021/930
  14. Alpen Labs. "Current State of SNARKs." 2024. https://www.alpenlabs.io/blog/current-state-of-snarks

评论

0

评论加载中…

发表评论

0/2000