Что такое Zero-Knowledge Machine Learning (zkML)?
Машинное обучение с нулевым разглашением — это криптографическая техника, которая позволяет одной стороне доказать, что модель AI была выполнена корректно и выдала заданный результат, без раскрытия весов модели, входных данных или каких-либо промежуточных вычислений. Она преобразует утверждение о корректности в математический объект, который может проверить любой.
Проблема, которую она решает, является структурной. Когда вы запрашиваете размещенную модель, вы отправляете данные на сервер и получаете результат без возможности подтвердить, какая модель на самом деле была запущена, были ли изменены выходные данные или заменил ли провайдер модель на более дешевую. Вы полностью доверяете ей, что неприемлемо, когда результат имеет финансовое, медицинское или юридическое значение.
zkML заменяет это доверие верификацией. Оператор модели генерирует краткое криптографическое доказательство вместе с каждой инференс-операцией, подтверждая, что конкретная зафиксированная модель обработала конкретные входные данные для получения конкретного результата. Доказательство не содержит никаких секретов, однако любая третья сторона, включая смарт-контракт, может проверить его за миллисекунды.
The asymmetry is what makes it viable. Computation can be expensive while verification stays cheap: a prover may burn GPU hours generating the proof, but the receipt verifies in <1 second. That imbalance is precisely what blockchains need, since onchain resources are scarce and consuming an off-chain AI output otherwise requires trusting an oracle.

Как работает zkML?
zkML преобразует прямой проход нейронной сети в систему арифметических ограничений, а затем доказывает существование действительного присвоения этим ограничениям.
Вот как модель переходит от обучения к верифицируемому on-chain результату:
- Обучение: Разработчик обучает модель обычным способом, off-chain, используя собственные данные и методы. zkML не изменяет сам процесс обучения, а полученные веса остаются частной интеллектуальной собственностью.
- Экспорт: Готовая модель экспортируется в стандартный формат обмена, обычно ONNX или GGUF, который фреймворк доказательства может преобразовать в вычислительный граф слоев и операций.
- Квантование: Веса с плавающей запятой аппроксимируются как целые числа с фиксированной запятой, поскольку zk-схемы работают над конечными полями, а не с арифметикой IEEE 754, что приводит к небольшой потере точности.
- Компиляция: Фреймворк арифметизирует граф, преобразуя матричные умножения, свертки и нелинейные активации в схемы или системы ограничений, которые может использовать система доказательства.
- Доказательство: Доказывающий выполняет вывод и генерирует краткое доказательство, подтверждающее результат, полученный из зафиксированной модели и заданного входа, используя такие системы, как Halo2, GKR или аргументы, основанные на табличных поисках.
- Верификация: Любой верификатор — смарт-контракт, аудитор или устройство пользователя — проверяет zero-knowledge proof на соответствие публичным обязательствам, таким как хеш модели, подтверждая корректность без раскрытия весов или исходных данных.
Шаг квантования заслуживает внимания, поскольку именно здесь криптографическая строгость встречается с реальностью машинного обучения. Преобразование арифметики с действительными числами в модульную целочисленную арифметику приводит к типичному снижению точности примерно на 0,5%–2% в бенчмарк-задачах — компромисс, который большинство приложений принимают в обмен на доказуемость.

Почему доказательство так затратно
Проблема стоимости носит арифметический, а не случайный характер. Кодирование каждого умножения и активации в нейронной сети в виде ограничения значительно увеличивает объем работы, поэтому ранние подходы zkVM имели накладные расходы, превышающие нативный вывод в 100 000–1 000 000 раз.
Этот показатель значительно сократился. Специализированные доказывающие, ускорение GPU и более интеллектуальные системы доказательства снизили накладные расходы до диапазона в 10 000 раз, а специализированные фреймворки теперь доказывают модели среднего размера за секунды, а не за часы. Именно траектория, а не текущая абсолютная стоимость, делает эту область привлекательной для инвестиций.
Нелинейные операции остаются основным узким местом. Функции активации, такие как ReLU и softmax, наряду с механизмами внимания в трансформерах, дешевы в аппаратном обеспечении с плавающей запятой, но дороги для арифметизации, поэтому модели компьютерного зрения стали доказуемыми задолго до языковых моделей.

Фреймворки и инструменты zkML в 2026 году
Уровень инструментов консолидировался вокруг нескольких серьезных фреймворков, каждый из которых делает ставку на различные системы доказательства и целевые рабочие нагрузки. Вот проекты, определяющие современное состояние отрасли:
- DeepProve: Библиотека Lagrange, основанная на GKR, полностью открытая в июне 2026 года, показывает производительность в 54–158 раз быстрее при генерации доказательств, чем EZKL, и до 671 раза быстрее при верификации.
- EZKL: Давний рабочий инструмент с открытым исходным кодом, построенный на Halo2, который принимает модели ONNX и выдает EVM-совместимые верификаторы, что делает его точкой входа по умолчанию для разработчиков без криптографического опыта.
- zkPyTorch: Компилятор Polyhedra, выпущенный в марте 2025 года, который напрямую интегрируется в стек PyTorch, автоматически обрабатывая квантование и доказывая VGG-16 с 138 миллионами параметров примерно за 2,2 секунды.
- JOLT Atlas: Подход, разработанный a16z и ориентированный на табличные поиски, адаптированный для операций ML, приоритизирующий простое построение схем и демонстрирующий значительное ускорение еще до применения ускорения GPU.
- ZKTorch: Исследовательский компилятор, использующий параллельное накопление доказательств, согласно сообщениям, доказывает GPT-2 примерно в шесть раз быстрее, чем более ранние универсальные системы ZKML на идентичном оборудовании.
- zkVerify: Уровень верификации как услуги, поддерживающий несколько систем доказательства, позволяющий AI-конвейерам выгружать проверку доказательств вместо развертывания индивидуальных контрактов верификатора для каждой модели.

Бенчмарк, изменивший ожидания
Знаковое событие Lagrange в июле 2025 года переосмыслило то, что считалось реалистичным. Команда завершила полный вывод GPT-2, трансформера со 124 миллионами параметров, сделав его первой готовой к производству криптосистемой, доказавшей всю языковую модель от начала до конца.
Затем система перешла от демонстрации к развертыванию. Lagrange открыла исходный код DeepProve в июне 2026 года, раскрыв более 12 миллионов сгенерированных криптографических доказательств и более 3 миллионов AI-выводов, верифицированных от начала до конца, наряду с партнерствами, охватывающими IBM, NVIDIA, Qualcomm, Oracle, Intel и AWS.
Разрыв в передовых технологиях, тем не менее, остается огромным, и никто не утверждает обратного. GPT-2 на четыре порядка меньше, чем ведущие современные модели, поэтому доказательство современной передовой системы не просто дорого, но и экономически абсурдно, и следующей заявленной целью Lagrange являются открытые модели класса Llama и Gemma, а не что-либо из топа рейтинга.
Изменился наклон кривой, а не текущий потолок. Параллелизованное доказательство в кластерах доказывающих, переработка алгоритмов для GPU и повторно используемые таблицы поиска являются рычагами, которые, скорее всего, обеспечат следующий прорыв на порядок, постепенно переводя открытые модели среднего размера в доказуемый диапазон.

Варианты использования zkML в криптоиндустрии
zkML наиболее важен там, где результат AI имеет финансовые последствия и стороны не могут доверять друг другу. Эти приложения уже запущены или приближаются к производству сегодня:
- Проверяемые агенты: автономные AI , занимающиеся торговлей или управлением казначейскими активами, могут доказать, что каждое решение принималось в соответствии с обнародованной моделью, а не с тайно подмененной, что позволяет устранить разрыв между принципалом и агентом.
- Частный кредитный скоринг: Протокол кредитования может подтвердить, что оценка заемщика превышает пороговое значение, никогда не видя остатков, истории транзакций или личности, поскольку доказательство подтверждает, что модель работала корректно.
- Происхождение модели: Поставщики API могут доказать, какая модель фактически обработала запрос, предотвращая незаметную подмену более дешевой модели в то время, как оплачивается дорогая.
- Децентрализованный вывод: Сети, которые платят узлам за запуск моделей, используют zkML для проверки того, что майнеры действительно выполнили заявленные вычисления, заменяя репутацию криптографическим расчетом.
- Биометрическая идентификация: Такие системы, как World, могут позволить пользователям доказать, что новый биометрический шаблон получен из действительной регистрации без централизованной повторной проверки или раскрытия исходного скана.
- Подлинность контента: Медиа-конвейеры могут прикреплять доказательства, показывающие, что актив прошел заявленную модель обнаружения, предоставляя регуляторам проверяемый след без раскрытия проприетарного классификатора.
- Целостность оракулов: Каналы данных, управляемые ML, могут доказать, что логика агрегации была выполнена в соответствии с заданными параметрами по всем источникам, укрепляя bridge между off-chain аналитикой и on-chain расчетами.

Новые DeFi-приложения
Децентрализованные финансы являются естественным первым рынком, поскольку они уже работают на основе противоборствующих предположений и верификации с открытым исходным кодом. Механизмы оценки рисков, биржи perpetuals и рынки кредитования все чаще хотят параметры, управляемые AI, не требуя от пользователей доверять «черному ящику».
Шаблон — это автоматизация с прикрепленным доказательством. Модель AI оптимизирует коэффициенты обеспечения, пороги liquidation или динамические комиссии, а сопутствующее доказательство позволяет контрактам протокола проверить, что параметры получены от проверенной модели, а не от произвольного вмешательства оператора.
Управление DAO — это второй рубеж, где веса голосования на основе ML или симуляции предложений могут быть проверены без раскрытия индивидуальных активов. Объединяющая логика заключается в том, что автоматизация приемлема в бездоверительных системах только в том случае, если сама автоматизация может быть проверена.

Рынок zkML и ключевые проекты
Капитал и инфраструктура консолидировались вокруг нескольких игроков, создающих проверяемый стек AI. Понимание того, кто чем занимается, проясняет, где находится реальная активность сектора:
- Lagrange Labs: Управляет сетью доказательств, где операторы stake для участия в торгах по генерации доказательств, с набором операторов первого уровня и DeepProve в качестве своей флагманской библиотеки zkML для AI-инференса.
- Inference Labs: Привлекла 6,3 миллиона долларов от инвесторов, включая Delphi и Mechanism, для создания Proof of Inference, протокола, обеспечивающего безопасность AI-агентов посредством криптографической верификации.
- Bittensor Subnet 2: Крупнейший децентрализованный кластер доказательств zkML в эксплуатации, произведя более 160 миллионов zero-knowledge proofs, стимулируя при этом разработку схем и оптимизацию prover'ов.
- Polyhedra: Предоставляет компилятор zkPyTorch и бэкенд для доказательств Expander, расширяя границы удобства использования, чтобы ML-инженеры могли генерировать доказательства без криптографической экспертизы.
- Giza: Сосредоточена на развертывании проверяемых моделей on-chain и обеспечении работы автономных агентов, уделяя приоритетное внимание доступности для разработчиков, а не чистой пропускной способности доказательств.
- EZKL: Поддерживает наиболее широко используемый инструментарий с открытым исходным кодом, проверенный Trail of Bits, и служит эталоном, по которому новые пруверы сравнивают себя.
Коммерческая картина более неоднозначна, чем признают быки или медведи. Цены токенов Verifiable-AI сильно пострадали, и некоторые торгуются вблизи исторических минимумов, однако только DeepProve верифицировал более трех миллионов инференсов и привлек партнеров в оборонной и корпоративной сферах, включая Anduril, Lockheed Martin и IBM, так что реальное использование накапливается, даже когда публичные рынки недооценивают этот сектор.

Регулирование и обоснование соответствия для zkML
Регуляторное давление является самым сильным некриптографическим аргументом в пользу проверяемого AI. Закон ЕС об AI налагает обязанности по документации, отслеживаемости и человеческому надзору на системы высокого риска, а криптографические доказательства предлагают способ подтвердить корректность без передачи проприетарных моделей аудиторам.
Сроки существенно изменились в 2026 году. Законодатели ЕС достигли политического соглашения 7 мая 2026 года об отсрочке самых серьезных обязательств, связанных с высоким риском, перенеся сроки для систем Приложения III, таких как кредитный скоринг и подбор персонала, на декабрь 2027 года, а для встроенных в продукты систем — на август 2028 года, в то время как обязанности по обеспечению прозрачности по-прежнему вступают в силу в 2026 году.
Эта отсрочка имеет двойственное значение для zkML. Она снимает срочность соблюдения требований в ближайшей перспективе, на которую рассчитывали поставщики, но также дает технологии время для созревания до наступления крайних сроков, поскольку затраты на пруфинг для действительно высокорисковых моделей сегодня остаются неприемлемо высокими.
Более глубокий смысл заключается в том, что регулирование поощряет доказательства, а не утверждения. Независимо от того, будет ли дата вступления в силу 2026 или 2028 год, организации в конечном итоге должны будут продемонстрировать, что развернутая модель вела себя в соответствии с документацией, а математическое доказательство является более надежным артефактом, чем подтверждение политики.

zkML, цифровая идентичность и волна верификации возраста
Крупнейшее реальное применение криптографии с нулевым разглашением происходит вовсе не в криптоиндустрии. Оно происходит в сфере цифровой идентичности, обусловленное требованиями по верификации возраста, внедряемыми по всей Европе, в Великобритании и за ее пределами.
Это важно для zkML, поскольку создает инфраструктуру учетных данных, инфраструктуру wallet и общественную осведомленность, от которых в конечном итоге будет зависеть проверяемый AI, хотя эти две технологии и решают разные проблемы.
Глобальное внедрение ZK-идентичности
Европейская комиссия запустила бесплатное приложение с открытым исходным кодом для верификации возраста 15 апреля 2026 года, построенное на криптографии доказательств с нулевым разглашением, чтобы пользователи могли подтвердить достижение определенного возраста, не раскрывая дату рождения или личность. Семь государств-членов, включая Францию, Италию и Испанию, обязались его интегрировать.
Лежащая в основе инфраструктура еще масштабнее. Пересмотренный Регламент eIDAS требует от каждого государства-члена ЕС предложить Digital Identity Wallet к концу 2026 года и явно поощряет криптографию, повышающую конфиденциальность, в то время как Закон Великобритании о безопасности в интернете и Закон о цифровых услугах создают правоприменительное давление, которое делает внедрение обязательным.
Частный сектор действовал параллельно. Google интегрировал ZK верификацию возраста в Google Wallet с Bumble в качестве партнера по запуску и открыл исходный код своих ZKP-библиотек, в то время как Microsoft Research опубликовала Vega, собственную систему с нулевым разглашением для учетных данных цифровой идентичности.

Где на самом деле применяется zkML
Важное различие стоит четко сформулировать, поскольку оно часто размывается. Доказательство того, что вам больше восемнадцати, на основе подписанного государственного удостоверения не включает нейронную сеть, поэтому это криптография с нулевым разглашением, но это не zkML. Эти две области разделяют математику, а не механизмы.
Истинное пересечение лежит в оценке возраста. Платформы, сталкивающиеся с требованиями по верификации, должны выбирать между оценкой на основе AI, которая сохраняет конфиденциальность, но ошибочно оценивает людей, и загрузкой документов, которая точна, но превращает каждую услугу в приманку для данных государственных удостоверений личности. Microsoft Research называет это двойной ловушкой.
zkML устраняет этот компромисс. Модель оценки возраста может работать локально на устройстве пользователя и выдавать доказательство того, что раскрытая модель была честно выполнена на реальном сканировании лица, так что платформа узнает только булев результат, в то время как изображение, биометрический шаблон и веса модели никогда не покидают телефон.
Контроль чатов и дебаты о наблюдении
Та же криптография неоднозначно вписывается в оспариваемые европейские предложения по Контролю чатов, где обязательное сканирование личных сообщений было оправдано целями защиты детей. Сканирование на стороне клиента и zkML обещают верификацию без массового раскрытия данных, что делает такую формулировку политически значимой.
Критики этих фреймворков утверждают, что верификация, сохраняющая конфиденциальность, нормализует само требование, поскольку система, которая постоянно просит пользователей подтверждать атрибуты, изменяет доступ к интернету, независимо от того, как мало данных утекает из каждого отдельного доказательства. Группы по защите цифровых прав выступили против привязки проверок возраста к identity wallet именно по этой причине.
Для zkML этот урок неудобен, но полезен. Криптографическая проверяемость — это действительно мощный инструмент конфиденциальности, но в то же время она является средством обеспечения режимов соответствия, и политическое значение технологии полностью зависит от того, что учреждения решат потребовать в качестве доказательства.
zkML против других подходов к проверяемому AI
zkML — не единственный способ сделать результаты AI надежными, и часто не самый дешевый. Понимание альтернатив проясняет, где криптографическое доказательство действительно оправдывает свою стоимость:
- Доверенные среды исполнения: TEEs запускают модели внутри защищенных аппаратных анклавов и подтверждают результат, предлагая значительно меньшие накладные расходы, но требуя доверия к поставщику чипов и оставаясь уязвимыми для атак по сторонним каналам.
- Оптимистическая верификация: Системы предполагают честность вычислений и полагаются на оспаривание их претендентами в течение определенного периода, что дешево, но приводит к задержкам и зависит от бдительных, экономически мотивированных верификаторов.
- Повторное выполнение на основе консенсуса: Несколько узлов повторно выполняют одну и ту же инференс-операцию и сравнивают результаты — прямолинейный подход, который увеличивает вычислительные затраты и не может сохранить конфиденциальность входных данных или весов.
- Полностью гомоморфное шифрование: FHE выполняет вычисления непосредственно с зашифрованными данными, обеспечивая высокую конфиденциальность, но сопряжено с накладными расходами на производительность, которые в настоящее время превышают даже zkML для большинства рабочих нагрузок машинного обучения.
- Федеративное обучение: Обучение происходит локально, и обмениваются только обновлениями, защищая необработанные данные без доказательства того, что какой-либо участник выполнил вычисления честно, что оставляет пробел в целостности, который может заполнить zkML.
Вероятным результатом является композиция, а не единственный победитель. Гибридные стеки, сочетающие ZK доказательства с зашифрованными вычислениями, уже обсуждаются для наиболее чувствительных облачных рабочих нагрузок, а TEEs могут обрабатывать пропускную способность, в то время как zkML обеспечивает принятие высокорисковых решений.

Риски и ограничения
Гарантии zkML реальны, но таковы и ее ограничения, и честная оценка важнее энтузиазма в столь ранней области. Основные проблемы заключаются в следующем:
- Накладные расходы: Даже при примерно 10 000-кратном превышении нативной инференс-операции, доказательство остается слишком дорогим для передовых языковых моделей, ограничивая применение zkML меньшими, четко определенными моделями в обозримом будущем.
- Потеря точности: Квантование весов с плавающей запятой в целые числа конечного поля обычно приводит к потере точности от 0,5% до 2%, что является приемлемым компромиссом для многих задач, но делает его непригодным для приложений, критичных к точности.
- Централизация пруверов: Генерация доказательств все больше зависит от кластеров GPU и специализированного оборудования, концентрируя возможности среди хорошо капитализированных операторов и подрывая децентрализацию, которой должна служить эта технология.
- Риск реализации: Доказательство лишь подтверждает, что схема была выполнена корректно, а не то, что схема точно представляет предполагаемую модель, поэтому ошибочная компиляция может привести к уверенно верифицированной бессмыслице.
- Нехватка талантов: Эта область требует специалистов, свободно владеющих как криптографией, так и машинным обучением — узкое пересечение, которое замедляет внедрение в предприятиях, независимо от того, насколько хорошими становятся базовые инструменты.
- Отрыв цены токена: Токены Verifiable-AI торгуются вблизи исторических минимумов, несмотря на растущий объем доказательств, поэтому использование инфраструктуры и стоимость токенов разошлись, и держатели не могут предполагать, что внедрение приведет к росту цены.
- Конкурирующие стандарты: Более легкие фреймворки доверия агентов могут удовлетворить многие потребности в верификации без криптографического доказательства, захватывая варианты использования, которые zkML рассчитывала занять.
- Фрагментация стандартов: Конкурирующие системы доказательств и несовместимые наборы инструментов ограничивают интероперабельность, и без конвергенции внедрение может раздробиться по экосистемам, которые не могут проверять работу друг друга.

Заключительные мысли
zkML перешел от исследовательской любознательности к работающей инфраструктуре. Полный инференс GPT-2 был доказан, модели компьютерного зрения среднего размера доказываются за секунды, а накладные расходы сократились на два порядка за примерно два года, что является более быстрой кривой улучшения, чем у большинства криптографических примитивов.
Честное ограничение заключается в том, что разрыв между тем, что доказуемо, и тем, что развернуто, остается широким. Передовые модели находятся на четыре порядка за пределами экономической досягаемости, оборудование для prover'ов концентрируется среди хорошо капитализированных операторов, а токены сектора торгуются значительно ниже ожиданий эпохи их финансирования, даже несмотря на рост объема доказательств.
Стратегический аргумент основывается на том, куда движется AI, а не на том, где он находится сейчас. Автономные агенты начинают перемещать реальный капитал, регуляторы требуют демонстрируемого поведения моделей, а zero-knowledge рельсы идентификации, развертываемые сейчас по всей Европе, незаметно нормализуют криптографическое доказательство как повседневную инфраструктуру. Для тех, кто отслеживает конвергенцию AI и крипто, zkML — это уровень, где эти траектории пересекаются.






