Optimistic证明 Vs. ZK证明:未来谁将成为主流
1、证明系统与Optimistic证明
让我们先回到区块链最基础的问题上。本质上,区块链就是个状态机,每笔交易都会改变状态,而更新后的共享状态要被所有参与者看到。这里的关键在于,得让所有人都对这个共享状态达成共识。为了做到这一点,同时尽量减少对单一个体的信任依赖,区块链选择了去中心化这条路。但问题也随之而来:去中心化往往会限制扩展性,交易量一大就容易卡住。这就是著名的“区块链三难困境”。
以太坊作为最早一批支持智能合约的区块链,催生了rollup这种解决方案。在rollup模式下,执行层和以太坊分开,但仍然需要一个系统来检查交易的有效性,并对恶意行为进行惩罚。目前搭建这个系统的主流方法有两种。一种是optimistic方案:先默认下一个状态是对的,经过一个缓冲期,没人质疑就正式确认。另一种是ZK有效性证明:状态更新时,附带一个链上的ZK证明,成本很低就能验证。侧链也算一种选择,但它对以太坊结算的依赖太弱了,这里先不展开讨论。
就目前来看,因为实现起来相对简单,optimistic证明(也叫欺诈证明或错误证明)依然是处理rollup状态更新的主流方式。

1.1 证明系统的状态:ZK和OP
曾几何时,很多人觉得ZK证明系统很快就会全面压倒optimistic证明,后者优势不大。大家普遍认为,ZK证明系统能提供更低的成本和更快的最终确认,而且在证明生成方面也确实有了长足进步——围绕MIPS、RISC-V和Wasm构建的通用ZKVM实验层出不穷,比如ZKM、RiscZero、Succint Labs和Fluent。但话说回来,要开发一个既安全又经济的版本,挑战巨大。EVM这类虚拟机的更新也是个大难题,想把新功能加进去又不影响现有特性,并非易事。
由于这些障碍,当前rollup生态里最常见的还是optimistic证明系统,它锁定了大约75%的L2总TVL。这种主导地位未来能不能一直保持下去,现在谁也说不准。不过,为了优化证明系统,已经有大量项目取得了显著进展。

1.2 Optimistic证明制度的未来会怎样?
围绕optimistic证明系统的改进,目前有很多积极的研究和开发在进行,主要集中在三个方面:
- 降低成本
- 把排序、挑战和最终确认过程去中心化
- 缩短软最终性和硬最终性之间的时间差
每个领域都能看到重大的投入,比如最近的Dencun升级就包括了EIP-4844,改进了数据压缩;交互式证明系统的开发也在推进。在细聊这些最新进展之前,还是有必要先理清一些既定概念和当前状况,看看这个领域是怎么演变的,再到如今optimistic证明项目的具体格局。
2、Optimistic证明系统的发展史
Optimistic证明系统不是一夜之间冒出来的。背后有大量研究人员和开发者在努力搭建机器人证明系统,确保它能在实际场景中无缝运行,目前这套系统已经守护着180亿美元的资金安全。我们来回顾一下那些关键里程碑。
2.1 过去——追溯历史
Optimistic Rollup这个概念最早是2019年由以太坊研究员John Adler提出的,作为以太坊的L2扩容方案。它的核心思想很简单:把计算和数据存储从以太坊主网挪到独立的L2链上,同时依然继承以太坊的安全保障。之所以要做Optimistic Rollup,主要是为了应对以太坊主网越来越严重的拥堵和高昂交易费。随着DeFi协议和NFT越来越火,以太坊的扩容问题开始拖累用户体验和经济效率。
Optimistic Rollup主要由Arbitrum和Optimism两个团队在实验和开发。这些rollup通过链下处理交易,并在以太坊主网上发布压缩后的交易数据和输出根,来为以太坊提供可扩展性。因为它们实打实地降低了用户和DApp的成本,以太坊社区很快就接纳了它们。

Optimistic Rollup的一个关键特征是采用“乐观”态度——在做了简单的有效性检查后,默认所有交易都是有效的,然后依赖欺诈证明机制。如果谁想挑战交易的有效性,可以在一个设定的时间段内(通常是7天)提出挑战。一旦检测到欺诈交易,就在链上执行欺诈证明,用正确的方式重新处理这笔交易。这种乐观方法让optimistic rollup在以太坊主网上实现了显著的扩容改进。
当然,过去也有不少挑战。最初,像Optimism这样的项目使用了自己修改过的EVM(叫OVM),这限制了它与标准EVM的兼容性。这些项目早期也采用比较中心化的方法来处理回滚和挑战机制。这种做法带来了一种安全上的权衡:交易不是立竿见影就能确定的,如果挑战期内有少数参与者发现了欺诈,交易就可能被回滚。
2.2 现状——不断进步,但也面临挑战
Optimistic证明系统的最新发展,显著提升了以太坊L2解决方案(比如Arbitrum和Optimism)的效率和可扩展性。除了以太坊的Dencun升级,Optimistic Rollup本身也做了不少优化。比如,Arbitrum一直在完善它的错误证明系统,确保数据的完整性和安全性。
Optimism通过其“超级链”战略也取得了实质进展,这个战略旨在用OP Stack创建一个由多个L2组成的协调生态。超级链利用了自定义和alt DA解决方案、跨链消息传递以及共享排序,来促进无缝互操作性和可扩展性的优化。
近期Optimistic Rollup生态系统的一个明显变化,是从非交互式欺诈证明转向了交互式欺诈证明。交互式证明包含一个来回的对话过程,能够更高效地识别和纠正错误交易。这一改变旨在降低链上验证的计算成本和复杂性。
3、当前格局

我们先来看看rollup的当前状态,重点关注那些运行在optimistic证明系统下的项目及其发展动态。
目前,Arbitrum和Optimism主要致力于优化optimistic证明系统本身。而像Initia、Dymension和Rollkit这样的项目,则在搭建自己的rollup生态系统框架。Arbitrum和Optimism在努力改进欺诈证明的技术细节,其他项目也在探索有趣的新方法。我们来简要梳理一下它们当前的活动和进展。
3.1 Arbitrum——多轮证明和BoLD
3.1.1 多轮证明
Arbitrum的证明系统采用“多轮欺诈证明”方法来验证交易。整个过程主要发生在链下,只有最终状态会记录在以太坊区块链上,以提高透明度。
这个系统的核心是“断言树”。验证者通过质押ETH,对Arbitrum的状态做出声明(或“断言”)。这些断言形成一条链,每个断言都建立在之前断言的基础上。但如果出现相互矛盾的断言,断言树就会分裂出分支,这就可能意味着存在欺诈。
解决这些争议,要用到一种叫“解剖”的交互式证明技术。参与争议的验证者会系统性地缩小分歧,直到只剩下一个操作步骤。然后在以太坊L1上运行这个操作,来确定谁是对的。
具体流程是:
- 两个验证者对Arbitrum的状态有不同看法。
- 他们逐步缩小争议,直到只剩下一个计算步骤。
- 在以太坊L1上执行这一步,验证哪个验证者正确。
Arbitrum这种方法的高明之处在于效率。通过隔离并只检查有争议的那一小块计算,它避免了像Optimism早期单轮欺诈证明那样,在以太坊上把整个交易重新跑一遍的高昂成本。
3.1.2 Arbitrum BoLD

BoLD(有界流动性延迟)是专门为Arbitrum链上的Optimistic Rollup设计的新争议解决协议,目的是实现无需许可的验证。这个机制通过确保争议在一个预设的时间窗口内解决,来降低“延迟攻击”的风险。
BoLD有几个关键特性。首先,它引入了无需许可的验证,任何诚实的一方都可以质押资金,发布正确的L2状态断言来参与验证。这让诚实的验证者能够挑战并战胜恶意参与者。其次,BoLD保证争议会在固定的时间窗口内解决,目前对Arbitrum One和Nova来说,挑战期大约是6.4天。整个争议解决的最长时间,包括两个挑战期加上安全理事会可能介入的两天宽限期。最后,BoLD支持Arbitrum进入第2阶段rollup,确保任何人都能验证L2状态并向以太坊提交欺诈证明,大大增强了平台的去中心化特性和安全性。
关键一点是,BoLD鼓励无需许可的参与,任何诚实的一方都能加入验证过程。这种包容性旨在通过让更多参与者加入、减少单点故障,来培养网络更强的韧性。目前,BoLD还处于alpha发布阶段,部署在公共测试网络上,并已接受过两次审计。
3.2 Optimism——错误证明VM,Cannon

OP-Stack中的错误证明系统,旨在挑战并遏制网络中的恶意活动。即将推出的错误证明虚拟机将是一个关键升级。这个系统由三个主要部分组成:错误证明程序(FPP)、错误证明虚拟机(FPVM)和争议博弈协议。FPP负责检查rollup的状态转换,验证L2输出(基于L1输入),并整理L1输出的争议。这种模块化架构允许独立开发和部署多种证明系统以及独特的争议博弈,极大地增强了系统的灵活性和安全性。
FPVM是这套架构中最小的可组合单元。因为它和FPP是分离的,所以可以独立执行用于证明交易的指令周期,同时不受以太坊协议更新的影响。争议博弈协议通过对状态转换进行等分,来协调挑战机制,把争议缩小到单个指令的验证,从而允许在L1 EVM上进行高效的证明。这个系统为未来多种证明方式并存(比如ZK证明和聚合证明系统)铺平了道路。
3.3 Initia——Enshrined OP-Stack,OPinit

Initia是一条Cosmos L1区块链,正在构建一个统一且相互交织的rollup生态系统。它有点像以太坊里的rollup生态,但它是专门为rollup从头开始设计的。Initia L1的验证者会为rollup运行排序器,而基于optimistic证明的结算则嵌入在L1区块链中。这些rollup由OPinit Stack构建,支持EVM、WasmVM和MoveVM,并通过IBC实现原生互操作性。
OPinit Stack是一个用于在Initia L1区块链上启动Minitia L2的框架。它完全使用Cosmos SDK构建,能够搭建与虚拟机无关的Optimistic Rollup,非常接近Optimism的Bedrock接口。通过利用Initia L1的治理模型,它可以高效处理欺诈证明纠纷,确保可靠的交易验证和纠纷解决。和Bedrock的挑战系统类似,被许可的挑战者可以删除尚未最终确定的输出。此外,通过L1提案,可以更换输出提交者。
OPinit Stack有两个核心模块——OPHost和OPChild:
- OPHost模块是为Initia生态系统中的L1操作设计的,充分利用了Cosmos SDK的功能。它包含多种消息类型和RPC处理方法,用于处理批量提交、桥创建、输出数据提议和输出删除等核心活动。
- OPChild模块专注于L2操作,提供支持代币转移和费用池管理的机制。它还包含特定的消息类型和RPC处理方法,用于执行消息、确定代币存储以及启动从L2到L1的代币提取,确保在Initia架构内实现更完善的L2功能。
3.4 Taiko——多轮系统

Taiko本质上是一个optimistic rollup,但它采用了一种多重证明系统,把optimistic方法和ZK证明结合了起来。
流程从“提议者”开始,他们从L2交易中构建rollup区块,并提交给以太坊上的L1 Taiko合约。这些提议区块被添加到L1合约中,不需要任何有效性证明。然后,“证明者”可以通过质押TAIKO代币来挑战这些区块的有效性。如果某个区块在挑战期内没人挑战,它就被认为是有效的,在L1上最终确定,证明者的质押会被退回。如果区块被挑战了,就需要ZK证明来确认其有效性。无论是最初的证明者还是挑战者,只要是对的,都能拿回质押并获得奖励;而错误一方的质押则会被罚没,其中一部分会被销毁。
有趣的是,Taiko估计大约只有1%的区块需要ZK证明,这大大减少了计算开销,同时依然提供了有效性保证。为了增强系统韧性,Taiko支持多个证明后端,比如PLONK、Halo2和SGX,以防某个后端的代码出现漏洞。这种方法允许DApp根据自己的情况设置信任假设和安全级别,展示了Taiko在区块链可扩展性和安全性方面的独特贡献。
3.5 其他——Dymension和Rollkit
3.5.1 Dymension
欺诈证明是Dymension生态系统的核心组成部分,旨在确保区块链状态转换的完整性。当RollApp(Dymension L1中的rollup)的排序器发布一个状态根时,RollApp的全节点会监控这些转换。一旦检测到无效的状态转换,这些节点会收集区块内直到欺诈性状态转换为止的所有转换列表,生成一个唯一的欺诈证明交易。
这个聚合后的交易会包含区块高度、交易索引、blob份额、blob包含证明和状态见证等细节,然后被发送到Dymension进行验证。Dymension的全节点验证数据并重新计算状态转换。如果计算出的临时状态根与发布的不同,欺诈证明就被验证通过,争议状态会被回滚,出错的排序器也会被罚没。
目前Dymension主网上的争议期大约设置为12万个区块。由于每个区块的产出时间是6秒,最终确定时间大约是8天。
3.5.2 Rollkit

Rollkit的状态欺诈证明,通过识别欺诈交易来帮助减少区块链网络中的信任问题。当全节点和排序器产生的状态根不匹配时,就会派上用场。全节点会创建一个证明,在整个网络上共享以供验证。如果确认了不匹配,就会采取纠正措施,增强安全性并分散监督。
4、 未来的发展:问题和解决方案
曾经有不少人认为optimistic rollup不如ZK rollup。随着ZK rollup越来越多地投入生产环境,它们在安全互操作性和更快最终确定性方面的优势越来越明显,这也让人不禁怀疑:optimistic证明系统会不会就此失去地位?但事实并非如此,因为针对optimistic证明系统的主要问题,已经出现了很多积极的进展。
那么,这些问题主要有哪些?又有什么潜在的解决方案?
- 运营中心化
- 高运营成本
- 缓慢的最终确定性
4.1 去中心化——无需许可的验证

在Optimistic Rollup项目中,排序器的中心化是个老大难问题。毕竟,一个旨在去中心化的系统里,却出现了集中的控制点和信任点。在Optimistic Rollup中,排序器负责对交易进行排序和打包,然后提交给以太坊。这个中心化角色赋予了排序器相当大的权力,也带来了中心化风险。
如今的大多数rollup都还在使用中心化排序器。通常是由单个实体或组织运行排序器,这可能导致几个潜在问题。包括OP-Mainnet和Arbitrum在内的大多数rollup,都还没有实现完全去中心化。它们在提交交易包和参与欺诈挑战系统方面,依然依赖某些中央实体。不过,Arbitrum内置了一种机制:如果排序器离线或作恶,用户可以绕过它。
最近的Blast回滚事件就是一个典型的例子,同时展示了中心化的好处和弊端。这件事凸显出,中心化L2解决方案如果用户没有足够的退出策略,风险会很大。Blast关停以及黑客相关交易被删除时,这一点尤其明显。运营rollup的中央实体可以影响整个生态系统——在这个案例里,它帮大家找回了6250万美元。
4.1.2 解决方案1:无需许可的验证
作为领先的Optimistic Rollup框架构建者,Arbitrum和Optimism现在都在考虑将“无需许可的验证”作为进一步去中心化的下一步。它们都准备在今年发布更新,让验证过程变得无需许可。
- Arbitrum:Arbitrum正通过名为BoLD的新验证协议,来实现无需许可的验证。该协议允许任何诚实的一方质押资金、发布正确的L2状态断言来参与验证。这消除了依赖中央实体管理验证者的需要,让争议的解决完全基于状态本身的对错,而不是验证者的身份。
- Optimism:Optimism的目标是通过转向一个去中心化的错误验证系统来实现无需许可的验证。最初,Optimism依赖由Optimism安全委员会和Optimism基金会管理的多签钱&包。为了进一步去中心化,Optimism引入了Cannon——一个链下错误证明系统,目前已在OP Sepolia上部署测试。通过Cannon,Optimism正试图从一个需要明确许可的系统,过渡到一个任何人都能参与交易验证和冲突解决的系统。该系统允许任何人通过提交有质押支持的取款声明来参与验证过程。
4.1.3 解决方案2:排序器的去中心化
排序器(负责构建和提议区块)的集中特性一直是讨论的焦点。为了应对这些挑战,rollup的目标是从单一排序器模型过渡到多排序器设置,在多个独立实体之间分配区块验证和提议的责任。下面是一些实现排序器去中心化的方法。
- 共享排序器:把排序工作外包给第三方服务,比如Espresso和Radius。
- 分布式排序器技术(DST):利用一组机器来分配排序任务,提供高容错性。这可以理解为类似于为PoS验证者设计的DVT解决方案,比如Obol网络。
不同的rollup可以根据自己的具体用例有不同的侧重点,比如追求最大程度的去中心化、灵活性或地理分布。像Optimism这样的通用rollup,可能会采用更去中心化的方法,使用专用排序器集(如DST);而特定应用rollup(比如游戏rollup)可能更喜欢中心化模式,但使用共享排序器来确保可靠性和减少停机时间。这个领域目前还处于早期发展阶段。

4.2 更低成本——数据可用性和交互式证明系统
Optimistic rollup需要存储交易数据,以便在挑战时重建状态。这可能导致较高的数据存储成本,占据了optimistic rollup运营成本的大头。不过,这个问题正在被积极研究,解决方案包括应用更高效的压缩技术,或者使用替代数据可用性方案(alt DA)。此外,交互式证明系统也有助于降低挑战成本,因为挑战所需计算的量大大减少了。
4.2.1 解决方案1:低成本DA
Optimistic rollup正在高效地利用以太坊的blobs以及其他数据可用性方案(比如Celestia),来解决交易包数据发布带来的高成本问题。
拿以太坊来说,optimistic rollup之前是把交易数据作为calldata发布到主网的,成本非常高。随着Dencun升级,它们现在使用名为blobs的新数据存储格式,总成本降低了90%以上。

除了利用以太坊自身的进步,optimistic rollup还在与其他数据可用性方案(如A vail和Celestia)集成。通过把交易包数据卸载到Celestia,optimistic rollup可以减少对以太坊昂贵存储的依赖,进一步降低与数据发布相关的成本。这种集成允许rollup在保持成本可控的同时,维持高吞吐量和交易速度。
随着越来越多使用optimistic证明系统的rollup上线,alt DA领域现在正受到越来越多的关注。随着更多rollup准备发布,alt DA领域预计会有显著的增长。目前来看,DA既不是运营成本的瓶颈,也不是扩容的瓶颈。
4.2.2 解决方案2:交互式证明系统
在optimistic rollup中,如果有人怀疑某笔交易是欺诈性的,网络上的挑战者可以质疑输出根的有效性。在挑战期内,必须提供欺诈证明来证明交易是不正确的。如果交易确实被证明是欺诈性的,那么该证明会在链上被验证,导致该笔交易无效。这种方法确保了只有有争议的交易才需要进行链上验证,绝大多数交易还是在链下处理的。
交互式证明系统邀请参与者在怀疑某笔交易是欺诈交易时,生成并提交欺诈证明。管理rollup的智能合约会根据排序器提交的状态根来评估这些证明。如果发现偏差,就会弃用错误的状态,让系统恢复到之前的正确状态。这种方法确保了有效的验证,又不会给以太坊网络带来不必要的计算负担。目前,这种计算是在链上执行的,可能成本很高。对于Arbitrum来说,挑战所需的计算是在链下完成的,最终结果才发布到链上。但这个成本可能微乎其微,因为在目前的optimistic rollup中,几乎还没有发生过什么挑战。
4.3 缓慢的最终确定性——更快的执行和混合证明系统
Optimistic rollup有两种最终确定性——软确定性和硬确定性。软确定性是指排序器执行完状态转换、同时在以太坊上发布批量交易时的初始状态。此时,交易被认为是“软确定性”的,rollup上的用户和应用程序可以放心地依赖它。但之后存在一个挑战期(通常在7天左右),任何人都可以提交“欺诈证明”来质疑这批交易的有效性。如果挑战期内没有人提交欺诈证明,这笔交易包就实现了“硬确定性”,不能再被回滚或挑战。通常,原生桥需要硬确定性才能安全地转移资产。
在搭建桥或多链DApp时,软确定性和硬确定性都太慢的话,可能会引发问题。这个问题正通过更快的执行和混合证明系统来解决。
4.3.1 解决方案1:更快的执行
就软确定性而言,这个过程包括执行状态转换和把交易包存储到以太坊中。由于EVM规范不支持并行执行和数据库优化,执行过程受到了限制。不过,像MegaETH和Heiko这样的项目正在构建并行执行环境,并使用optimistic证明系统。
此外,rollup正试图通过更短的区块时间来更快地存储交易包。以Arbitrum为例,它每250毫秒(在可配置的Orbit链上甚至可以到100毫秒)生成一个区块,确保了快速的交易确认。同时,Arbitrum的设计采用了一种独特的“排序”模型,而不是传统的“区块构建”方法。这种独特的排序模型通过消除交易在内存池中等待的需要,实现了更快的处理速度,同时还能移除不良MEV。
4.3.2 解决方案2:混合证明系统
混合证明系统,特别是那些将ZK证明与optimistic rollup结合使用的方案,通过减少结论验证所需的时间,显著提高了区块链交易的最终确定性。Optimistic rollup(比如Optimism的OP Stack中使用的那些)本质上默认“没被挑战就是有效的”。这就需要一个挑战窗口,来处理潜在的无效交易。但这个挑战期会导致交易确认延迟,因为窗口期必须足够长,才能确保可靠的验证和应对潜在的挑战。
Zeth是一个基于RISC Zero zkVM构建的ZK区块证明器,它能为交易区块的正确性提供加密证据,同时不泄露任何交易细节。这支持对交易进行即时的有效性检查,减少了对optimistic rollup长期争议窗口的依赖,大大缩短了最终确认时间。像Zeth这样的工具确保了交易排序和数据可用性机制得到可靠维护,把挑战期从可能几天缩短到几小时甚至几分钟,提高了L2解决方案(比如Optimism)的效率。像ZKM这样的项目,也在为Metis开发类似的混合证明系统。

5、展望未来——Optimistic Rollup会被取代吗?
从目前的情况看,Optimistic Rollup不会很快被取代。正在进行中的改进非常多,而且出于简洁性,它也可能被其他生态系统所采用。在后续的文章中,可以深入探讨一下“ZK证明系统的状态”,聊聊它的最新发展和即将发布的版本,并与optimistic rollup做个比较。不过,像Arbitrum Orbit和OP-Stack这样的框架正在加速被采用,可以期待每个生态系统中都会出现更好的基础设施和工具,它们之间的协调也会越来越好。
在rollup领域看到一个比较关键的问题,是关于扩容的。像Sei、Sui和Solana这样的L1项目,正在开发可实现可靠并行交易执行和数据库优化的基础设施,目标是让区块链更容易被大众使用。当前的rollup可能还无法处理像Sui那样大的交易量,也无法实现那么快的最终确定性。但随着Fuel Network、MegaETH和Heiko等项目使并行执行成为可能,rollup领域的性能改进应该很快就能看到。