Ключевые выводы
zk-SNARKs и zk-STARKs — это криптографические инструменты, которые позволяют одной стороне доказать другой наличие знания информации, не раскрывая саму информацию, с использованием концепции доказательств с нулевым разглашением.
zk-SNARKs требуют предварительной доверенной настройки для генерации общедоступных параметров, тогда как zk-STARKs прозрачны и устраняют эту необходимость, используя только общедоступную проверяемую случайность.
zk-STARKs создают более крупные размеры доказательств, чем zk-SNARKs, но считаются более устойчивыми к возможным угрозам со стороны квантовых вычислений благодаря тому, что они полагаются на хеш-функции, а не на криптографию на эллиптических кривых.
Обе технологии сейчас широко используются для масштабирования блокчейна, обеспечивая работу сетей уровня 2, которые обрабатывают большие объемы транзакций и отправляют в основную сеть Ethereum одно компактное доказательство.
Более новые конструкции SNARK, такие как PLONK, снизили проблему доверенной настройки за счет возможности универсальной настройки, которая работает для множества разных программ. Более новые системы, включая Plonky2, Plonky3 и Circle STARKs, продолжают двигать эту область вперед.
Введение
zk-SNARKs и zk-STARKs — это две реализации доказательств с нулевым разглашением (ZK-доказательств), криптографического метода, позволяющего одной стороне доказать, что утверждение истинно, не передавая лежащие в основе данные. Обе технологии стали ключевыми для того, как современные блокчейны решают вопросы приватности и масштабируемости.
Первоначальный интерес к этим технологиям возник из-за задач, связанных с приватностью в криптовалютах. Со временем наиболее значимый сценарий использования сместился в сторону масштабирования. Сейчас ZK-доказательства лежат в основе некоторых из крупнейших сетей уровня 2 в Ethereum, позволяя проводить транзакции быстрее и дешевле, не жертвуя безопасностью.
В этой статье объясняется, как работают zk-SNARKs и zk-STARKs, чем они отличаются и как применяются на практике.
Что такое доказательства с нулевым разглашением?
Доказательство с нулевым разглашением позволяет доказывающей стороне убедить проверяющего в том, что утверждение истинно, не раскрывая ничего, кроме того факта, что утверждение действительно является правдой. Классическая иллюстрация — пещера Али-Бабы: представьте кольцеобразную пещеру с волшебной дверью в середине. Али утверждает, что знает секретные слова, чтобы открыть дверь.
Боб ждет снаружи, пока Али входит. Затем он кричит, из какого выхода Али должна появиться. Если Али последовательно появляется из правильного выхода, Боб убеждается, что она знает секрет, даже несмотря на то, что он сам никогда не слышит слова. Этот процесс можно повторять, чтобы снизить вероятность того, что Али угадывает правильно лишь по удаче.
ZK-доказательства переносят эту идею в криптографические протоколы, используемые для проверки вычислений, аутентификации личностей и подтверждения транзакций — при этом не раскрывая лежащую в основе информацию.
Что такое zk-SNARKs?
zk-SNARK означает zero-knowledge succinct non-interactive argument of knowledge (доказательство с нулевым разглашением, краткое и неинтерактивное). Zcash был одним из первых криптовалютных проектов, который внедрил zk-SNARKs, используя их, чтобы позволять сети проверять приватные транзакции, не раскрывая суммы транзакций или адреса.
«Краткость» означает, что доказательства небольшие и их быстро проверять, даже когда лежащие в основе вычисления сложны. «Неинтерактивность» означает, что доказывающей и проверяющей сторонам не нужно обмениваться несколькими сообщениями: доказывающая сторона генерирует доказательство, а проверяющая проверяет его в один шаг. Благодаря этому zk-SNARKs практичны для задач в блокчейне.
Традиционные zk-SNARKs требуют этапа доверенной настройки. Он включает генерацию набора общих публичных параметров, которые используют и доказывающая, и проверяющая стороны. Если случайность, использованная при настройке, когда-либо окажется раскрыта, кто-то может создать мошеннические доказательства, которые будут выглядеть валидными. Zcash решил эту проблему с помощью церемонии многопартийных вычислений: несколько участников каждый со своей случайностью; настройка остается безопасной до тех пор, пока хотя бы один участник уничтожает свою часть.
Более новые конструкции SNARK, наиболее заметная — PLONK (2019), используют универсальную и обновляемую доверенную настройку. Это означает, что одна и та же настройка работает для множества разных программ, а не требует отдельной церемонии для каждой схемы (circuits). Это существенно снижает практическую обеспокоенность, связанную с доверенной настройкой. С тех пор ландшафт систем доказательств продолжает развиваться: появляются решения вроде Plonky2 и Plonky3, которые объединяют лаконичность, характерную для SNARK, с прозрачностью, характерной для STARK, а Circle STARKs дают дополнительные выигрыши в эффективности для определенных типов вычислений.
Что такое zk-STARKs?
zk-STARK означает zero-knowledge scalable transparent argument of knowledge (доказательство с нулевым разглашением, масштабируемое и прозрачное). Ключевое отличие — слово «прозрачное»: zk-STARKs не требуют доверенной настройки. Они опираются на публично проверяемую случайность, генерируемую с помощью хеш-функций, то есть любой может проверить параметры настройки, не полагаясь на доверие к группе участников церемонии.
zk-STARKs используют хеш-функции, устойчивые к коллизиям, вместо криптографии на эллиптических кривых, лежащей в основе большинства SNARK-конструкций. Это делает их потенциально более устойчивыми к атакам со стороны квантовых компьютеров, которые в теории могут нарушить схемы на эллиптических кривых. Хеш-функции в целом считаются более устойчивыми к квантовым воздействиям.
Компромисс заключается в размере доказательств. Доказательства zk-STARK значительно больше, чем доказательства zk-SNARK, что увеличивает объем данных, которые нужно публиковать в блокчейне. В некоторых сценариях это может приводить к более высоким комиссиям за транзакции, хотя исследователи продолжают искать способы уменьшать размеры доказательств.
zk-SNARKs vs. zk-STARKs: ключевые отличия
Эти две технологии решают похожие задачи, но делают разные компромиссы. zk-SNARKs дают более компактные и быстрее проверяемые доказательства и имеют более зрелую экосистему инструментов. Их главный недостаток — требование доверенной настройки, которое создает дополнительную нагрузку по координации и доверию, хотя новые конструкции это частично уже смягчили.
zk-STARKs полностью устраняют доверенную настройку, что делает их проще для аудита и развертывания. Их доказательства крупнее, но технология считается более «подготовленной к будущему» с учетом возможных достижений в области квантовых вычислений. Starknet, крупная сеть уровня 2 в Ethereum, построена на zk-STARKs. ZKsync использует собственную систему доказательств под названием Boojum, которая опирается на принципы дизайна и SNARK, и STARK, не встраиваясь полностью в какую-то одну категорию. Polygon zkEVM в основном построен на доказательствах на базе SNARK.
Для большинства практических блокчейн-приложений в 2026 году обе технологии являются жизнеспособными. Выбор часто зависит от конкретных требований к реализации, наличия инструментов и того, насколько команда знакома с каждой из систем.
Сценарии использования zk-SNARKs и zk-STARKs
Сегодня самый значимый сценарий — масштабирование уровня 2. ZK-rollups группируют большие объемы транзакций вне сети, а затем отправляют в основную сеть Ethereum одну ZK-доказательную конструкцию, подтверждающую корректность всех транзакций. Это позволяет сети обрабатывать гораздо больше транзакций за меньшую стоимость, не ослабляя гарантий безопасности базового слоя.
Проекты вроде ZKsync и Starknet работают как сети уровня 2 на базе ZK, используя соответствующие системы доказательств. Разработка технологии zkEVM сделала ZK-доказательства практичными для выполнения смарт-контрактов общего назначения, совместимого с Ethereum Virtual Machine. На 2026 год в производственной эксплуатации находится несколько работающих сетей zkEVM.
Помимо масштабирования, ZK-доказательства применяются в защищенных транзакциях (как в Zcash), в децентрализованных системах идентификации, где пользователи могут доказывать атрибуты, не раскрывая персональные данные, а также в проверяемых системах голосования. По сравнению с optimistic rollups, у ZK-rollups есть преимущество: для вывода средств в основную сеть не требуется 7-дневный период ожидания. На практике генерация доказательств все равно занимает некоторое время, поэтому вывод не является мгновенным, но отсутствие окна для оспаривания позволяет достигать финальности значительно быстрее.
Часто задаваемые вопросы
В чем разница между zk-SNARKs и zk-STARKs?
zk-SNARKs дают более компактные и быстрее проверяемые доказательства, но требуют этапа доверенной настройки (trusted setup). zk-STARKs устраняют необходимость в доверенной настройке и считаются более устойчивыми к квантовым атакам, однако производят доказательства большего размера. Обе технологии используются в крупных блокчейн-сетях уровня 2 сегодня. Смотрите нашу запись в глоссарии по доказательствам с нулевым разглашением для быстрого справочного ориентира.
Почему zk-SNARKs требуют доверенной настройки?
zk-SNARKs нужны общие наборы общедоступных параметров, чтобы функционировать. Эти параметры генерируются на этапе настройки с использованием секретной случайности. Если эта случайность окажется раскрыта, кто-то потенциально может создать поддельные доказательства. Более новые конструкции SNARK, такие как PLONK, используют универсальную настройку, которая существенно снижает объем требуемого доверия.
zk-STARKs безопаснее, чем zk-SNARKs?
zk-STARKs полностью убирают необходимость в доверенной настройке и используют криптографию на основе хеш-функций, которая считается более устойчивой к угрозам со стороны квантовых вычислений по сравнению с криптографией на эллиптических кривых в большинстве SNARK-систем. То, что можно назвать «безопаснее», зависит от конкретной модели угроз и деталей реализации.
Какие блокчейны используют zk-SNARKs или zk-STARKs?
Zcash использует zk-SNARKs для приватных транзакций. Starknet использует zk-STARKs для работы своего решения уровня 2 для Ethereum. ZKsync Era использует собственную систему доказательств (Boojum), сочетающую элементы обоих подходов. Polygon zkEVM применяет доказательства на основе SNARK для масштабирования ZK-rollup. Системы ZK-доказательств — одни из наиболее активно развиваемых направлений в инфраструктуре блокчейна.
Можно ли использовать zk-доказательства вне криптовалют?
Да. ZK-доказательства имеют применения в конфиденциальной проверке идентичности (доказательство возраста или гражданства без раскрытия паспорта), в защищенных системах голосования и в запросах к данным с аутентификацией. Однако наиболее зрелые и широко развернутые сценарии использования по состоянию на 2026 год по-прежнему связаны с сетями блокчейна.
Итоговые мысли
zk-SNARKs и zk-STARKs — это две важные реализации технологии доказательств с нулевым разглашением. Сначала их связывали в основном с приватными транзакциями в криптовалюте, но сейчас ZK-доказательства расширились до масштабирования уровня 2, систем идентификации и проверки общих вычислений.
Обе технологии продолжают быстро развиваться. Размеры доказательств сокращаются, инструментарий становится более зрелым, а новые системы доказательств все больше размывают границы между категориями SNARK и STARK. Понимание компромиссов между ними, особенно в вопросах доверенной настройки, размера доказательств и устойчивости к квантовым угрозам, поможет читателям лучше отслеживать развитие в этой области.
Дополнительные материалы
Что такое доказательство с нулевым разглашением и как оно влияет на блокчейн?
Что такое ZK-Rollups? Техника масштабирования уровня 2
Optimistic vs. Zero-Knowledge Rollups: в чем разница?
Что такое zkEVM и как он может усилить экосистему Ethereum?
Отказ от ответственности: Этот контент предоставляется вам «как есть» только для общей информации и в образовательных целях и не является каким-либо заявлением или гарантией любого рода. Его нельзя рассматривать как финансовый, юридический или иной профессиональный совет; также он не предназначен для рекомендации покупки каких-либо конкретных продуктов или услуг. Вам следует обратиться за собственными консультациями к соответствующим профессиональным консультантам. Если контент предоставлен третьей стороной, пожалуйста, учтите, что высказанные там взгляды относятся к третьей стороне и не обязательно отражают позицию Binance Academy. Цены цифровых активов могут колебаться. Стоимость вашей инвестиции может снижаться или расти, и вы можете не вернуть вложенную сумму. Вы полностью отвечаете за свои инвестиционные решения, а Binance Academy не несет ответственности за любые убытки, которые вы можете понести. Для получения дополнительной информации см. наши Условия использования, Предупреждение о рисках и Terms of Binance Academy.
