什么是 ZK Rollup?
ZK rollup 是在主链之外执行交易的 Layer 2 网络,然后在每个批次旁边向 Ethereum 提交一个 zero-knowledge validity proof。该证明是一小段密码学数据,表明批次中的每笔交易都遵循规则,因此 Ethereum 无需重新执行任何操作即可验证结果。
由于在批次结算前就已证明了正确性,ZK rollup 在 Ethereum 上迅速达到硬最终性。提现一旦验证了证明便会清算,通常在几分钟到几小时内完成,因此用户无需经历争议期。
历史上的权衡是成本和复杂性,因为涵盖 Ethereum Virtual Machine 的每项操作需要数年的专业工程。这一障碍已经在很大程度上坍塌,诸如 Succinct 的 SP1、RISC Zero 和 OpenVM 等通用 proving 系统现在可以证明以标准代码编写的普通 Ethereum 执行,因此今天启动的大多数新链从一开始就选择 validity proof。

什么是 Optimistic Rollup?
Optimistic rollup 将交易结果发布到 Ethereum 并假设它们是诚实的。任何运行验证者的人都可以在争议期(通常为七天)内通过提交欺诈证明(fraud proof)来对批次提出异议,这会迫使 Ethereum 重新检查有争议的计算并在其失败时进行回滚。
这种设计构建更简单,运行成本低廉,因为在正常运行中不生成证明。这一领先优势解释了为什么三个最大的通用 Layer 2 网络 Base、Arbitrum One 和 OP Mainnet 都使用 optimistic 架构,并占据了生态系统的大部分价值。
代价是等待。通过原生 bridge 的提现有待整个挑战期结束才能最终完成,因此用户要么坚持一周,要么支付 third party bridge 来为其垫付流动性。该模型还假设至少有一个诚实的参与方在监视链并准备好及时对欺诈提出异议,密码学证明消除了这种假设。

ZK Rollup 与 Optimistic Rollup:核心区别
这两种设计都通过将数据发布到主网(mainnet)来继承 Ethereum 的安全性,并且在 EIP-4844 引入 blob 存储后,两者的成本都大幅降低。有意义的区别在于它们各自验证状态的方式。
- 状态验证: ZK rollup 在每个批次结算前证明其正确性。Optimistic rollup 首先结算,然后依靠欺诈证明(fraud proof)事后捕捉无效批次。
- 提现最终性: ZK 提现在 Ethereum 上验证 validity proof 后清除,通常在几小时内。通过规范 bridge 的 optimistic 提现则需等待为期七天的争议期结束。
- 安全假设: ZK 安全性取决于证明系统的可靠性和验证者合约的正确性。Optimistic 安全性额外需要一个诚实的观察者在窗口关闭前发现并质疑欺诈。
- 成本结构: Optimistic 链在正常运行中跳过了证明成本。ZK 链为每项证明付费,不过随着硬件和 proving 系统的成熟,prover 费用已经下降了大约 45 倍。
- EVM 兼容性: Optimistic rollup 几乎无改动地重用了 Ethereum 客户端。现代 zkEVM 已经缩小了大部分差距,因此兼容性不再决定选择。
- 生态系统深度: Optimistic 链拥有最深的流动性和应用覆盖范围。ZK 设计在需要快速结算的 appchains 中处于领先地位,例如永续合约(perpetual)交易所 Lighter。

哪种 Rollup 类型更安全?
从理论上讲,validity proof 提供了更强的保证。只要数学和验证者合约是健全的,ZK rollup 就无法将无效状态最终化,而 optimistic rollup 则取决于是否有人在窗口期内注意到欺诈。在实践中,我们首先权衡运营方仍然拥有多少控制权。
L2Beat 对每个 rollup 实行分阶段评级系统。Stage 1 意味着证明系统无许可地运行,用户无需运营方的配合即可退出到 Ethereum,并且升级面临延迟,为用户留出离开的时间。Stage 0 意味着团队持有的多签(multisig)仍然可以凌驾于系统之上。
截至 8 月初,Base、Arbitrum One、OP Mainnet、Ink、Unichain 和 Starknet 处于 Stage 1,而 Linea、zkSync Era 和 Scroll 尽管具有更强的证明架构,但仍停留在 Stage 0。
年轻的 proving 系统本身带有风险。几个基于 STARK 的 prover 依赖于研究人员最近施加过压力的数学猜想,这就是为什么 Ethereum 的开发者现在要求在 zkEVM 触及共识之前达到 128 位可证明的安全性。在 ZK 链将成熟的证明与 Stage 1 去中心化结合起来之前,架构本身的优势几乎无法说明问题。
两者之间的界限正在模糊
要看扩容的发展方向,请关注 optimistic 阵营。证明已成为一种商品化服务,诸如 OP Succinct 等工具让任何 OP Stack 链都无需重建基础设施即可将欺诈证明(fraud proof)换成 validity proof。
Base 是按价值计算最大的 Layer 2,目前正在推进这一举措。其 Azul upgrade 在多证明设计中将 SP1 zero-knowledge 证明与可信硬件证明(attestations)结合起来,在两个证明一致时将提现最终性从七天缩短到一天,团队将其描述为通往完全 ZK 证明的中转站。
Mantle 和 Taiko 走得更远,尽管最初作为 optimistic 链启动,但现在采用有效性证明(validity proofs)进行结算;而专注于 Bitcoin 的 rollup BOB 则运行一个混合系统,使用单个 ZK proof 而不是漫长的挑战游戏来解决欺诈争议。
我们没有发现任何采用有效性证明的链转回欺诈证明的先例,因此这些旧标签越来越多地描述了链的起点,而不是其发展方向。
各大阵营的主要示例
以下项目锚定了当今的各个阵营。有关 ZK 方面的更深入报道,请参阅我们的最佳 ZK rollup 项目排名。
ZK Rollups
- Starknet:运行其自己的 Cairo 语言和 Stwo 证明器,是首个达到第 1 阶段去中心化的大型 ZK 链。
- Linea:由 MetaMask 背后的公司 Consensys 构建,其设计与 Ethereum 自身的经济模型紧密契合。
- ZKsync Era:ZKsync 技术的旗舰,其 Boojum 证明器还为 Abstract 等链提供支持。
- Scroll:致力于实现字节码级别的 Ethereum 兼容性,并使用 OpenVM 系统来证明执行。
- Lighter:一个专门用于 perp 交易的应用特定 ZK rollup,也是按用户操作计算最活跃的各类 rollup。

Optimistic Rollup
- Base:Coinbase 的链,也是按锁仓价值计算最大的 rollup,现在正通过 Azul 升级添加 ZK proofs。
- Arbitrum One:老牌 DeFi 巨头,由无许可的 BoLD 挑战协议提供安全保障。
- OP Mainnet:原始的 OP Stack 链,其代码库还为 Base、Ink、Unichain 和更广泛的 Superchain 提供底层支持。
- Ink:Kraken 专注 DeFi 的网络,在推出一年内已被评为第 1 阶段。
- Unichain:Uniswap 专注交易的链,旨在将其 swap 集中在其自身的区块空间上。

Rollup 统计数据与采用情况
8 月初的 L2Beat 数据显示了两个阵营在规模上的对比。
- 总锁定价值:Ethereum 扩容网络总共持有 334 亿美元,其中 268 亿美元位于将其数据发布到 Ethereum 上的 rollup 上。
- 两链主导的市场:Base(116 亿美元)和 Arbitrum One(100 亿美元)两者合计占据了大约 80% 的 rollup 价值,均采用 optimistic 设计。
- 最大的有效性证明链:Mantle 在从欺诈证明转向有效性证明后,以 12 亿美元领跑,其次是 Lighter(8.49 亿美元)和 Starknet(3.70 亿美元)。
- 活动情况呈现出不同的画面:Lighter 在过去一天处理了约每秒 875 次用户操作,约为 Base 的 94 次的九倍,展示了快速终局性(finality)的优势所在。
- 长尾项目:L2Beat 跟踪了 23 个成熟的 rollup,只有少数小型链(如 Facet 和隐私网络 Aztec)达到了代表最终去中心化级别的第 2 阶段。

Ethereum 自身正在转向 ZK
整个辩论中最强烈的信号是 Ethereum 对其自身的基底层所采取的行动。去年年中,Ethereum 基金会设定了一个目标,即在 10 秒内证明 99% 的主网区块,这一速度足以让验证者验证 zero-knowledge 证明,而不必重新执行每笔交易。
截至 12 月,目标已达成。事实证明,延迟从 16 分钟降至 16 秒,成本下降了 45 倍,自此之后,路线图的重心已转向在 ZK 客户端登陆主网之前强化安全性。
配套升级正在按计划推进。Fusaka 于去年 12 月上线,引入了 PeerDAS,它允许节点通过抽样验证 data availability,而无需下载所有数据,其后续的 blob 分叉使 rollup 所依赖的数据容量增加了一倍以上。
下一个硬分叉 Glamsterdam 重构了区块生产机制,使证明者能够获得几秒钟的时间来生成证明,而不是一两秒。
一旦 Ethereum 原生验证有效性证明,欺诈证明系统将开始显得像是一种过渡技术,并且每一个主流的 optimistic 栈都已经在其路线图中的某个位置纳入了 ZK 证明。

Ethereum 之外的 Rollup
rollup 模型也已扩展到 Bitcoin,由于 Bitcoin 的脚本无法直接验证复杂的证明,它长期以来似乎是不可能的。BitVM 改变了这一现状,它允许在不进行任何协议更改的情况下在 Bitcoin 上解决欺诈纠纷,并且它现在支撑着第一代去信任化的 Bitcoin bridge。
Citrea 在 1 月下旬将这一理念付诸实践,成为 Bitcoin 上第一个实盘运行的 ZK rollup。它执行 EVM 交易,通过基于 RISC Zero 的 zkEVM 进行证明,并将压缩后的证明铭刻到 Bitcoin 区块链上,该区块链既充当其结算层又充当数据层。
其 Clementine bridge 仅需一名诚实的参与者即可保证提现安全,这比早期 Bitcoin 侧链所依赖的联盟托管机构要稳健得多。尽管该生态系统与 Ethereum 的 layer 2 networks 相比仍然微不足道,但其中正在解答的设计问题与 Ethereum 几年前攻克的问题完全相同。
总结
ZK 和 optimistic rollup 从相反的方向解决了相同的拥堵问题,经过多年的竞争,市场给出了分化的裁决。Optimistic 链赢得了采用率的竞争,占据了绝大多数的价值和应用,而 zero-knowledge 证明则赢得了关于技术最终归宿的争论。
对于用户而言,如今的选择与其说是取决于证明架构,不如说是取决于每条链围绕其提供的内容。自从 blobs 出现以来,费用几乎完全相同,因此生态系统深度、提现时间和链的 L2Beat 阶段是我们首先权衡的标准。我们预计,随着欺诈证明链不断加入有效性证明,以及 Ethereum 完成将其自身基底层转变为加密货币中最大的 ZK 验证系统的进程,这些标签本身将在未来几年内逐渐淡出。






