什么是 Zero-Knowledge Machine Learning (zkML)?
Zero-knowledge machine learning 是一种密码学技术,它允许一方证明某个 AI 模型正确执行并产生了给定的输出,而无需透露模型的权重、输入数据或任何中间计算。它将关于正确性的断言转化为任何人都可以检查的数学对象。
它解决的问题是结构性的。当你查询托管模型时,你将数据发送给服务器并接收结果,但无法确认实际运行的是哪个模型、输出是否被篡改,或者提供商是否替换了更便宜的模型。你完全信任它,当输出具有财务、医疗或法律分量时,这是站不住脚的。
zkML 用验证取代了这种信任。模型运营商在每次推理旁生成一个简洁的密码学证明,证明特定的已承诺模型处理了特定的输入以产生特定的输出。该证明不包含任何机密,但任何第三方(包括 smart contract)都可以在几毫秒内对其进行验证。
The asymmetry is what makes it viable. Computation can be expensive while verification stays cheap: a prover may burn GPU hours generating the proof, but the receipt verifies in <1 second. That imbalance is precisely what blockchains need, since onchain resources are scarce and consuming an off-chain AI output otherwise requires trusting an oracle.

zkML 如何工作?
zkML 将神经网络的前向传播转化为一个由 arithmetic constraints 组成的系统,然后证明对这些约束的有效赋值存在。
以下是模型如何从训练过渡到可验证的链上输出:
- 训练:开发者使用专有数据和技术,以常规方式在链下训练模型。zkML 不会改变训练本身,并且生成的权重仍然是私有知识产权。
- 导出:完成的模型被导出为标准交换格式(通常为 ONNX 或 GGUF),证明框架可以将其解析为包含层和操作的计算图。
- 量化:浮点权重被近似为定点整数,因为 ZK 电路在有限域上运行,而不是进行 IEEE 754 算术运算,这一步骤会付出少量的准确性代价。
- 编译:该框架将图算术化,把矩阵乘法、卷积和非线性激活函数转换为证明系统可处理的电路或约束系统。
- 证明:证明者使用 Halo2、GKR 或基于查找的论证等系统,执行推理并生成简短的证明,以证实从承诺模型和给定输入推导出的输出。
- 验证:任何验证者(智能合约、审计员或用户的设备)都可以根据模型哈希等公共承诺来检查 zero-knowledge proof,从而在不暴露权重或原始数据的情况下确认正确性。
量化步骤值得关注,因为这是密码学严谨性与机器学习现实相遇的地方。将实数算术转换为模整数算术会在基准任务上引入大约 0.5% 到 2% 的典型精度损失,大多数应用为了可证明性都接受了这种权衡。

为什么证明的成本如此高昂
成本问题在于算术本身,而非偶然因素。将神经网络中的每一次乘法和激活都编码为约束会急剧增加工作量,这就是为什么早期 zkVM 方法的开销达到原生推理的 100,000 到 1,000,000 倍之间。
这一数字已经大幅下降。专用证明者、GPU 加速和更智能的证明系统已将开销降至 10,000 倍左右,而专门的框架现在可以在几秒钟内(而不是几小时)证明中型模型。发展的轨迹而非当前的绝对成本,才是让该领域值得投资的原因。
非线性运算仍然是顽固的瓶颈。像 ReLU 和 softmax 这样的激活函数,以及 Transformer 中的注意力机制,在浮点硬件中成本低廉,但要进行算术化却代价高昂,这就是为什么视觉模型在语言模型之前很久就能被证明的原因。

2026 年的 zkML 框架与工具
工具层已经围绕少数几个严肃的框架进行了整合,每个框架对证明系统和目标工作负载都有不同的押注。以下是定义最先进水平的项目:
- DeepProve:Lagrange 基于 GKR 的库于 2026 年 6 月完全开源,在基准测试中,其证明生成的速度比 EZKL 快 54 到 158 倍,验证速度快高达 671 倍。
- EZKL:基于 Halo2 构建的长期开源主力工具,它能够导入 ONNX 模型并输出与 EVM 兼容的验证器,使其成为没有密码学背景的开发者的默认入门点。
- zkPyTorch:Polyhedra 编译器于 2025 年 3 月发布,可直接接入 PyTorch 技术栈,自动处理量化并大约在 2.2 秒内证明拥有 1.38 亿参数的 VGG-16。
- JOLT Atlas:一种源自 a16z、以查找为中心的机器学习运算方法,优先考虑简单的电路构建,甚至在应用 GPU 加速之前就能实现显著的速度提升。
- ZKTorch:一个使用并行证明累积的研究编译器,据报道,在相同硬件上,它证明 GPT-2 的速度比早期的通用 ZKML 系统快大约六倍。
- zkVerify:支持多种证明系统的验证即服务层,让 AI 管道能够卸载证明检查,而不必为每个模型部署定制的验证器合约。

改变期望的基准测试
Lagrange 在 2025 年 7 月的里程碑重新定义了什么是现实。该团队完成了对拥有 1.24 亿参数的 Transformer 模型 GPT-2 的完整推理,使其成为第一个能够端到端证明整个语言模型的生产就绪型加密系统。
该系统随后从演示走向了部署。Lagrange 于 2026 年 6 月开源了 DeepProve,透露已生成超过 1200 万个密码学证明,端到端验证了超过 300 万次 AI 推理,并与 IBM、NVIDIA、Qualcomm、Oracle、Intel 和 AWS 建立了合作伙伴关系。
尽管如此,前沿差距依然巨大,没有人会信口开河地否认这一点。GPT-2 比当今的领先模型小四个数量级,因此证明一个现代前沿系统不仅代价高昂,而且在经济上是荒谬的,Lagrange 声明的下一个目标是 Llama 和 Gemma 级别的开源模型,而不是排行榜顶端的任何东西。
改变的是曲线的斜率,而不是当前的天花板。跨证明者集群的并行化证明、GPU 原生的算法重新设计以及可重用的查找表,是最有可能实现下一个数量级突破的手段,它们逐渐将中型开源模型拉入可证明的范围内。

加密货币中的 zkML 用例
当 AI 输出具有财务后果且各方无法相互信任时,zkML 就显得尤为重要。这些应用目前已经上线或正接近投产:
- 可验证代理:进行交易或管理国库的自主 AI 代理可以证明每个决策都遵循了公开的模型,而不是暗中替换的模型,从而缩小委托代理差距。
- 私人信用评分:借贷协议可以在不查看余额、交易历史或身份的情况下确认借款人的评分达到阈值,因为零知识证明会证实模型运行正确。
- 模型来源:API 提供商可以证明哪个模型实际处理了请求,从而防止在计费高价模型时暗中替换为更便宜的模型。
- 去中心化推理:向运行模型的节点支付费用的网络使用 zkML 来验证矿工是否真正执行了声称的计算,用密码学结算取代了声誉机制。
- 生物特征身份:诸如 World 之类的系统可以让用户证明新的生物特征模板源自有效的注册,而无需中心化的重新验证或暴露底层扫描数据。
- 内容真实性:媒体流水线可以附加证明,表明资产已通过公开的检测模型,从而为监管机构提供可审计的追踪轨迹,同时又不暴露专有分类器。
- 预言机完整性:机器学习驱动的数据源可以证明聚合逻辑在各个数据源之间按指定执行,从而强化链下智能与链上结算之间的 bridge。

新兴的 DeFi 应用
去中心化金融是自然而然的第一个市场,因为它已经运行在对抗性假设和开源验证之上。风险引擎、perpetuals exchanges 以及借贷市场越来越希望采用 AI 驱动的参数,而不要求用户信任黑盒。
这种模式是带证明的自动化。AI 模型优化抵押率、liquidation 阈值或动态费用,随附的证明使协议的合约能够验证参数来自经过审计的模型,而不是运营商的专断覆盖。
DAO 治理是第二个前沿,其中基于机器学习的投票权重或提案模拟可以在不暴露个人持仓的情况下进行验证。其统一的逻辑是,只有在自动化本身可被检查的情况下,它在无信任系统中才是可接受的。

zkML 市场与重点项目
资本和基础设施已经向构建可验证 AI 技术栈的少数参与者集中。了解谁在做什么有助于明确该行业的真实活动所在:
- Lagrange Labs:运营一个证明网络,其中的运营商通过 stake 来竞标生成证明,拥有顶级运营商集合,并将 DeepProve 作为其用于 AI 推理的旗舰 zkML 库。
- Inference Labs:从 Delphi 和 Mechanism 等投资者那里筹集了 630 万美元,用于构建 Proof of Inference,这是一个通过密码学验证来保护 AI 代理的协议。
- Bittensor Subnet 2:当前运营中最大的去中心化 zkML 证明集群,已产生超过 1.6 亿个零知识证明,同时激励电路设计和 prover 优化。
- Polyhedra:提供 zkPyTorch 编译器和 Expander 证明后端,推动可用性前沿,使机器学习工程师无需密码学专业知识即可生成证明。
- Giza:专注于在链上部署可验证模型并赋能自主代理,将开发者可访问性置于原始证明吞吐量之上。
- EZKL:维护着采用最广泛的开源工具包,经 Trail of Bits 审计,并作为更新的 provers 对自身进行基准测试的基准。
商业前景比乐观主义者或悲观主义者承认的要更加复杂。可验证 AI 代币价格遭受重创,多个代币在历史低点附近交易,然而仅 DeepProve 就验证了超过 300 万次推理,并吸引了包括安杜里尔(Anduril)、洛克希德·马丁(Lockheed Martin)和 IBM 在内的国防和企业合作伙伴,因此即使公开市场打折看待该行业,实际使用量仍在不断累积。

监管与 zkML 的合规理由
监管压力是支持可验证 AI 最具说服力的非加密货币论点。欧盟人工智能法案(EU AI Act)对高风险系统施加了文档记录、可追溯性和人工监督义务,而密码学证明提供了一种在不向审计人员交出专有模型的情况下证明正确性的方法。
时间表在 2026 年发生了实质性转变。欧盟立法者于 2026 年 5 月 7 日达成政治协议,推迟了最沉重的高风险义务,将信用评分和招聘等附件 III 系统推迟至 2027 年 12 月,将产品嵌入式系统推迟至 2028 年 8 月,而透明度义务仍旧在 2026 年落地。
这种推迟对 zkML 而言有利有弊。它消除了供应商一直依赖的短期合规紧迫感,但也为该技术在截止日期到来之前走向成熟争取了时间,因为真正的高风险模型的证明成本在今天依然高得令人难以承受。
更深层次的观点是,监管奖励证据而非断言。无论执法日期是 2026 年还是 2028 年,组织最终都需要证明部署的模型表现如文档所述,而数学证明比政策证明是更强的凭证。

zkML、数字身份与年龄验证浪潮
零知识密码学在现实世界中规模最大的应用并非发生在加密货币领域,而是数字身份领域,这主要由欧洲、UK 及其他地区不断推行的年龄验证法规所驱动。
这对 zkML 至关重要,因为它构建了凭证通道、wallet 基础设施以及公众熟悉度,可验证 AI 最终将依赖于此,尽管这两种技术解决的是不同的问题。
全球 ZK 身份推广
欧洲委员会于 2026 年 4 月 15 日推出了一个免费的开源年龄验证应用程序,该程序构建于零知识证明密码学之上,因此用户无需透露出生日期或身份即可证明自己符合年龄门槛。包括法国、意大利和西班牙在内的七个成员国承诺整合该应用。
其底层的基础设施更为庞大。修订后的 eIDAS 条例要求每个 EU 成员国在 2026 年底前提供一个 Digital Identity Wallet,并明确鼓励隐私增强型密码学,而 UK 的《在线安全法》(Online Safety Act)和《数字服务法》(Digital Services Act)则提供了强制推行的执法压力。
私营行业也在并行推进。谷歌将 ZK 年龄验证集成到 Google Wallet 中,并将 Bumble 作为发布合作伙伴,同时将其 ZKP 库开源;微软研究院则发布了 Vega,这是其自己的用于数字身份凭证的零知识系统。

zkML 的实际契合点
值得明确指出一个重要的区别,因为人们经常将它们混淆。从签名的政府凭证中证明您年满十八岁不涉及任何神经网络,因此它是零知识密码学,但不是 zkML。这两者共享数学原理,而非底层机制。
真正的重叠在于年龄估计。面临验证法规的平台必须在基于 AI 的估计(保护隐私但会误判人群)和文档上传(准确但会将每个服务变成政府 ID 数据的蜜罐)之间做出选择。微软研究院称之为双重绑定。
zkML 正是打破这种权衡的关键所在。年龄估计模型可以在用户的设备上本地运行,并生成一个证明,表明该公开模型在真实的人脸扫描上得到了诚实执行,因此平台只能得知布尔值结果,而图像、生物识别模板和模型权重永远不会离开手机。
聊天控制与监控辩论
相同的密码学技术在欧洲备受争议的“聊天控制”(Chat Control)提案中显得有些格格不入,在该提案中,对私人消息进行强制扫描被赋予了儿童保护目标的合理性。客户端扫描和 zkML 都承诺在不进行整体数据暴露的情况下进行验证,这使得这种构想在政治上极具影响力。
这些框架的批评者认为,隐私保护验证正常化了这种需求本身,因为一个反复要求用户证明属性的系统会重塑互联网访问,而无论每个个体证明泄露的数据多么微不足道。数字权利组织正是出于这个原因,反对将年龄检查与身份 wallets 绑定。
对于 zkML 而言,这个经验并不舒服但很有用。密码学可验证性是一个真正强大的隐私工具,但它也是合规制度的赋能者,这项技术的政治含义完全取决于机构选择要求证明的内容。
zkML 与其他可验证 AI 方法的对比
zkML 并不是使 AI 输出结果值得信赖的唯一方法,而且它通常也不是成本最低的。了解替代方案有助于明确密码学证明在何处真正创造了其成本价值:
- 可信执行环境:TEE 在安全硬件隔离区中运行模型并对结果进行验证,提供极低的开销,但需要信任芯片供应商且仍然容易受到侧信道攻击。
- 乐观验证:系统假设计算是诚实的,并依靠挑战者在时间窗口内对其提出异议,这成本低廉但会引入延迟,且依赖于警惕的、有经济动机的验证者。
- 共识重新执行:多个节点重新运行相同的推断并对比输出,这是一种简单直接的方法,但会成倍增加计算成本,且无法保护输入或权重的隐私。
- 全同态加密:FHE 直接对加密数据进行计算,提供强大的隐私保护,但其性能开销目前对于大多数机器学习工作负载而言甚至超过了 zkML。
- 联邦学习:训练在本地进行,仅共享更新,在保护原始数据的同时无需证明任何参与者进行了诚实计算,这留下了一个 zkML 可以填补的完整性空白。
可能的结果是组合而非单一赢家。将 ZK 证明与加密计算相结合的混合技术栈已经在针对最敏感的云工作负载进行讨论,并且 TEE 可以处理吞吐量,而 zkML 则支撑高风险决策。

风险与局限性
zkML 的保证是真实存在的,但其制约因素同样如此。在一个如此早期的领域中,诚实评估比盲目热情更为重要。核心关注点包括:
- 成本开销:即使大约相当于原生推断的 10,000 倍,证明的成本对于前沿语言模型来说仍然过于高昂,在可预见的未来,zkML 仍将局限于更小、定义更明确的模型。
- 准确度损失:将浮点权重量化为有限域整数通常会损失 0.5% 到 2% 的准确度,这对于许多任务来说是可以接受的权衡,但对于精度要求极高的应用则不适用。
- 证明者中心化:证明生成日益依赖 GPU 集群和专用硬件,导致算力集中在资金雄厚的运营商手中,削弱了该技术旨在实现的去中心化。
- 实施风险:证明仅能证实某个电路执行正确,而不能证明该电路忠实地反映了预期的模型,因此存在缺陷的编译可能会产生看似经过验证实则毫无意义的结果。
- 人才稀缺:该领域要求从业者同时精通密码学和机器学习,这种狭窄的交集放慢了企业的采用速度,无论底层工具变得多么优秀。
- 代币价格脱节:尽管证明体量不断增长,但 verifiable-AI 代币的交易价格仍接近历史低点,因此基础设施使用量与代币价值已经脱钩,持有者不能假设采用率会转化为价格。
- 竞争标准:更轻量级的 agent trust frameworks 可能会满足许多验证需求,而无需密码学证明,从而抢占 zkML 预期占领的应用场景。
- 标准碎片化:相互竞争的证明系统和不兼容的工具链限制了互操作性,若无行业融合,采用率可能会分裂到无法互相验证工作成果的各个生态系统中。

最后总结
zkML 已经从研究好奇心转变为工作基础设施。完整的 GPT-2 推理已得到证明,中型视觉模型在几秒钟内即可完成证明,且开销在大约两年内下降了两个数量级,其改进曲线比以往大多数密码学原语都要快。
现实的制约在于,可证明的范围与已部署的范围之间仍存在巨大差距。前沿模型超出了经济触及范围达四个数量级,证明者硬件正集中在资金雄厚的运营商手中,而且尽管证明体量攀升,该行业的代币交易价格仍远远低于其融资时期的预期。
战略依据取决于 AI 的未来发展方向,而非其现状。自主 agent 开始动用真实资本,监管机构要求展示可解释的模型行为,而当前正跨欧洲部署的 zero-knowledge 身份通道正在悄然将密码学证明规范化为日常基础设施。对于任何追踪 AI and crypto 融合的人来说,zkML 正是这些轨迹交汇的层级。






