Uno ZK-STARK (Zero-Knowledge Scalable Transparent ARgument of Knowledge) è un sistema di prova crittografica che consente a una parte di dimostrare il possesso di informazioni segrete o la correttezza di un calcolo a un'altra parte, senza rivelare il segreto e senza richiedere una cerimonia di installazione attendibile. Sviluppato da Eli Ben-Sasson e StarkWare Industries, lo STARK garantisce trasparenza (nessuna installazione attendibile), resistenza quantistica (basandosi solo su funzioni hash) e scalabilità (il tempo di verifica della prova è polilogaritmico in termini di dimensioni di calcolo). Mentre gli zk-SNARK producono prove più piccole, gli zk-STARK offrono ipotesi crittografiche più solide e costituiscono il fondamento della tecnologia di scalabilità di Ethereum di StarkWare (StarkEx e StarkNet).
Origine e storia
| Data | Event |
| 1985 | Teoria fondamentale della dimostrazione a conoscenza zero (Goldwasser, Micali e Rackoff) |
| 2012 | zk-SNARK formalizzati; richiedono una configurazione affidabile: una limitazione |
| 2018 | Ben-Sasson et al. pubblicano “Integrità computazionale scalabile, trasparente e post-quantistica sicura” — introduce STARK |
| 2018 | StarkWare Industries fondata da Ben-Sasson, Bentov, Horesh, Riabzev |
| 2020 | StarkEx (il motore di scalabilità di StarkWare) viene lanciato con dYdX e DeversiFi |
| 2021 | Lancio del testnet StarkNet (L2 decentralizzato) su Ethereum |
| 2022 | StarkNet mainnet alpha; linguaggio di programmazione Cairo per programmi dimostrabili STARK |
| 2023 | StarkNet elabora milioni di transazioni al mese; annunciato il token STRK |
| 2024 | StarkWare rilascia la ricerca STARK ricorsiva che consente la composizione delle prove |
"Gli STARK sono più grandi degli SNARK, post-quantisticocugino sicuro, sacrificano le dimensioni della prova per la trasparenza e la sicurezza." — Eli Ben-Sasson, co-fondatore di StarkWare
Come funziona
CONFRONTO ZK-STARK vs ZK-SNARK ─────────────────────────────────────────────────────────────────── SNARK STARK ──────────────────────────────────────────────────────────────────────────────────── Configurazione attendibile: richiesta (rifiuti tossici) NESSUNA (trasparente) Dimensione della prova: ~200 byte ~50–200 KB Tempo di verifica: millisecondi Millisecondi Sicurezza quantistica: no (curva ellittica) Sì (hash (solo funzioni) Tempo di prova: Veloce Più lento (costanti più grandi) Utilizzato in: Zcash, zkSync, Groth16 StarkNet, StarkEx ─────────────────────────────────────────────────────────────────────────────────
GENERAZIONE DI PROVA STARK: Calcolo → Rappresentazione intermedia algebrica (AIR) → Impegno polinomiale (protocollo FRI) → Prova STARK (può essere verificata da chiunque) → Il verificatore Ethereum L1 controlla la prova in ~200k-500k di gas
| Proprietà | ZK-SNARK | ZK-STARK |
| Impostare | Cerimonia di fiducia | Nessuno (trasparente) |
| Assunzione | Curve ellittiche | Solo funzioni hash |
| Resistenza quantistica | Non | Si |
| Dimensione della prova | ~200 byte | ~50–200 KB |
| Gas di verifica (ETH) | ~200K-300K di gas | ~200K-500K di gas |
| Scalabilità | Alto | Molto alto |
In parole semplici
- Nessuna configurazione attendibile – Gli STARK non richiedono una cerimonia segreta per generare i parametri. Non ci sono "rifiuti tossici" da distruggere; chiunque può verificare che la casualità sia stata corretta.
- Sicuro per i quanti – Gli STARK si basano solo su funzioni hash resistenti alle collisioni, che i computer quantistici non possono decifrare (a differenza della matematica delle curve ellittiche utilizzata dagli SNARK).
- Prove più grandi, stessa sicurezza – Una prova STARK è molto più grande di una prova SNARK (50 KB contro 200 byte), ma prevede presupposti di sicurezza più rigorosi.
- Scale con calcolo – Il tempo di verifica STARK cresce in modo polilogaritmico con la dimensione del calcolo: la dimostrazione di un calcolo di 1 milione di passaggi non è 1 milione di volte più difficile da verificare.
- Lingua del Cairo – StarkWare ha creato Cairo, un linguaggio per scrivere programmi dimostrabili tramite STARK, che consente di dimostrare la logica complessa degli smart contract su L2 e di stabilirla su Ethereum.
Esempi del mondo reale
| Scenario | Implementazione/Attuazione | Risultato |
| dYdX v3 su StarkEx | Regolamento dei futures perpetui tramite prove STARK | 1,000 TPS con sicurezza Ethereum; commissioni <$1 |
| Conio di NFT X immutabili | StarkEx ZK-Rollup per NFT da gioco | 9,000 zecche NFT al secondo; zero carburante per gli utenti |
| StarkNet DeFi | JediSwap, Ekubo DEX distribuiti su StarkNet | Contratto intelligente DeFi completo a velocità 100 volte superiore a quella di Ethereum |
| Contratti del Cairo | Lo sviluppatore scrive il contratto Cairo per il gioco on-chain | Ogni mossa si è rivelata corretta sulla catena; nessun imbroglio possibile |
| STARK ricorsivi | StarkWare dimostra le prove delle prove | Comprimi miliardi di transazioni in un unico Ethereum TX |
Vantaggi
| Vantaggio | Eccezionale |
| Nessuna configurazione attendibile | Elimina completamente il rischio di sicurezza della "cerimonia" |
| Resistente ai quanti | Unico sistema crittografico dimostrabilmente sicuro contro il calcolo quantistico |
| Casualità trasparente | Tutti i parametri di prova sono verificabili pubblicamente |
| Scalabilità estrema | Le dimostrazioni ricorsive possono aggregare calcoli illimitati |
| Matematica collaudata in battaglia | Si basa su funzioni hash ben comprese, non su nuove ipotesi |
Svantaggi e rischi
| Rischio | Eccezionale |
| Dimensione della prova | Le prove da 50–200 KB sono costose da pubblicare su Ethereum (costi dei dati di chiamata) |
| Verifica del costo del gas | Gas ~200K-500K per verificare uno STARK vs ~200K-300K per uno SNARK |
| Curva di apprendimento del Cairo | Il linguaggio del Cairo è diverso da Solidity; l'ecosistema degli sviluppatori è più piccolo |
| Costo di calcolo del dimostratore | La generazione di STARK richiede notevoli risorse di calcolo |
| Compatibilità EVM | StarkNet nativo non è equivalente a EVM; Kakarot (EVM su Cairo) aggira questo problema |
Suggerimenti per la gestione del rischio:
- Monitorare la roadmap di decentralizzazione di StarkNet: la centralizzazione dei dimostratori è un rischio attuale
- Per EVM sviluppatori, esplorate Kakarot (EVM su Cairo) per una migrazione più semplice a StarkNet
- Utilizza L2Beat per monitorare la sicurezza di StarkNet e aggiornare i rischi principali
FAQ
D: Cosa significa “trasparente” in ZK-STARK?
R: Non sono stati generati parametri segreti. Chiunque può verificare in modo indipendente che il sistema di verifica sia corretto, a differenza degli SNARK, in cui l'integrità di una cerimonia attendibile deve essere data per scontata.
D: Perché le prove STARK sono più grandi delle prove SNARK?
A: Gli SNARK utilizzano l'accoppiamento di curve ellittiche (ipotesi compatte ma meno sicure); gli STARK utilizzano Alberi di Merkle e impegni polinomiali FRI (intrinsecamente più grandi ma più sicuri).
D: StarkNet EVM è compatibile?
R: StarkNet utilizza nativamente Cairo (non EVM). Kakarot è un'implementazione EVM scritta in Cairo, che consente ai contratti Solidity di funzionare indirettamente su StarkNet.
D: STARK può scalare fino a miliardi di transazioni?
R: Gli STARK (proving proofs of proofs) ricorsivi sono teoricamente scalabili a calcoli arbitrari. Il dimostratore Stwo di StarkWare mira a dimostrare milioni di transazioni al secondo.
D: Chi ha inventato gli ZK-STARK?
A: Eli Ben-Sasson (professore del Technion e co-fondatore di StarkWare) insieme a Iddo Bentov, Lior Horesh e Michael Riabzev hanno pubblicato l'articolo originale di STARK nel 2018.
fonti
- Ben-Sasson et al., “Integrità computazionale scalabile, trasparente e post-quantistica sicura” (2018) — IACR ePrint
- Documentazione StarkWare — starkware.co
- Documentazione di StarkNet — docs.starknet.io
- Vitalik Buterin, “STARKs, Parte 1” — vitalik.ca
Suggerimento UPay: La resistenza quantistica degli STARK li rende la scelta più sicura a lungo termine per i sistemi di prova crittografici, con l'avanzare dell'informatica quantistica. Sebbene gli SNARK siano oggi più efficienti, il graduale passaggio dell'ecosistema crittografico verso gli STARK rappresenta una ragionevole copertura contro i futuri rischi quantistici.Disclaimer: questa voce del glossario ha solo scopo didattico e non costituisce consulenza finanziaria o legale.
PAga — Rendere la crittografia enciclopedica










