ZK 证明和欺诈证明有何区别?Rollup 两种安全模型 图 1
ZK 证明和欺诈证明有何区别?Rollup 两种安全模型 · 图 1

结论先说

Optimistic Rollup 的默认假设是”状态大概率是对的”,安全来自挑战窗口内任何人都能提交欺诈证明;ZK Rollup 的默认假设是”每个状态转换都要先给出密码学证明”,安全来自证明本身可被 L1 验证。两者最终都锚定在以太坊上,但信任结构、确认速度和集中化风险的位置完全不同——比较它们时,不能只看提现天数,要看”信任假设落在谁身上”。

欺诈证明:先信任,后挑战

Optimistic Rollup 的工作方式:L2 把状态根定期提交到 L1,L1 合约假设这个状态根合法;如果某个验证者(challenger)认为新状态根是作弊产生的,它可以在挑战窗口(常见为数天)内提交欺诈证明——指出某笔交易的执行结果与 L2 声称的不一致,L1 合约仲裁并回滚到正确状态。关键特征:一是”无罪推定”,窗口期内资金通常冻结、不可提;二是安全依赖挑战者经济上愿意且有能力监控,如果只有一个实体在做挑战,安全性实际上部分依赖它。窗口长度是安全与体验的折中:越长越安全,提现越慢。

ZK 证明:先证明,后信任

ZK Rollup 每批状态转换由证明者(prover)生成一个零知识证明,证明”新状态根是从旧状态根合法推导出来的”,L1 合约直接验证证明、立即接受状态。关键特征:一是确认不依赖挑战窗口,安全性来自数学验证而非”等几天没人反对”;二是证明的生成是算力密集操作,目前单条链的 prover 生态往往数量有限甚至默认由运营方承担——这形成了另一种集中化:没有活跃挑战者的乐观 Rollup 依赖”有人会抓作弊”,ZK Rollup 则依赖”prover 提交的证明可被任何人复核”。注意最后一点:即使 prover 集中,只要验证是公开的,恶意 prover 生成不了有效证明,这是两者信任结构的本质差异。

六个维度对比

确认时间:ZK 通常分钟级到小时级,Optimistic 受挑战窗口约束(数天)。费用结构:ZK 的 prover 成本需要被覆盖(体现为更低的链上数据费或更高的 L2 服务费),Optimistic 无持续证明成本但承担窗口流动性成本。技术成熟度:Optimistic 路线部署更早、生态更大;ZK 的电路设计和 prover 吞吐仍在快速演进,不同 ZK 链之间架构差异很大。资产类型:早期 ZK 链对支持的代币和合约类型有约束,乐观链对 EVM 应用的承载更直接(各链现状以官方文档为准,变化很快)。升级路径:两者都依赖 L1 合约的升级机制,这是共有的信任点,与证明方式无关。可验证性:欺诈证明的可验证性直观(谁都能模拟那笔交易),ZK 证明依赖对电路和验证合约的信任审计。

怎么选:按信任假设对号

如果你最担心”挑战者缺位导致坏状态被默认接受”,ZK 模型的结构性优势更明显;如果你更看重生态成熟度、应用兼容广度和”机制透明易懂”,乐观模型目前更稳妥。多数用户的实际操作差异体现在提现时间和费用上。无论哪种,都要额外核查:prover/challenger 是否公开、合约升级权限在谁手里、数据可用性是否完全在以太坊上——这三项与证明方式无关,却是风险的主要来源。

风险提示

两类模型都不是”绝对安全”。欺诈证明存在挑战者集中、窗口内资金冻结的风险;ZK 证明存在电路漏洞、prover 单点故障(暂时无法出证明、链暂停提交)的风险,历史上 ZK 生态也出现过证明系统被滥用或暂停提交的事件类型。本文对比的是机制结构,不构成对任何具体链的安全背书;具体链的实时风险参数以 L2BEAT 等项目快照为准。

小结

一句话记忆:乐观 Rollup 用”时间换信任”(窗口内无人反对即接受),ZK Rollup 用”计算换信任”(先给出可验证证明才接受)。比较它们时抓住一点——信任没有消失,只是从用户转移到了挑战者或证明系统上,谁在承担这份信任、承担得是否集中,才是比较的实质。