ZK-STARK

Uno ZK-STARK (Zero-Knowledge Scalable Transparent ARgument of Knowledge) è un sistema di prova crittografica che consente a una parte di dimostrare il possesso di informazioni segrete o la correttezza di un calcolo a un'altra parte, senza rivelare il segreto e senza richiedere una cerimonia di installazione attendibile. Sviluppato da Eli Ben-Sasson e StarkWare Industries, lo STARK garantisce trasparenza (nessuna installazione attendibile), resistenza quantistica (basandosi solo su funzioni hash) e scalabilità (il tempo di verifica della prova è polilogaritmico in termini di dimensioni di calcolo). Mentre gli zk-SNARK producono prove più piccole, gli zk-STARK offrono ipotesi crittografiche più solide e costituiscono il fondamento della tecnologia di scalabilità di Ethereum di StarkWare (StarkEx e StarkNet).

 Origine e storia

DataEvent
1985Teoria fondamentale della dimostrazione a conoscenza zero (Goldwasser, Micali e Rackoff)
2012zk-SNARK formalizzati; richiedono una configurazione affidabile: una limitazione
2018Ben-Sasson et al. pubblicano “Integrità computazionale scalabile, trasparente e post-quantistica sicura” — introduce STARK
2018StarkWare Industries fondata da Ben-Sasson, Bentov, Horesh, Riabzev
2020StarkEx (il motore di scalabilità di StarkWare) viene lanciato con dYdX e DeversiFi
2021Lancio del testnet StarkNet (L2 decentralizzato) su Ethereum
2022StarkNet mainnet alpha; linguaggio di programmazione Cairo per programmi dimostrabili STARK
2023StarkNet elabora milioni di transazioni al mese; annunciato il token STRK
2024StarkWare rilascia la ricerca STARK ricorsiva che consente la composizione delle prove

"Gli STARK sono più grandi degli SNARK, post-quantisticocugino sicuro, sacrificano le dimensioni della prova per la trasparenza e la sicurezza." — Eli Ben-Sasson, co-fondatore di StarkWare

 Come funziona

 CONFRONTO ZK-STARK vs ZK-SNARK ─────────────────────────────────────────────────────────────────── SNARK STARK ──────────────────────────────────────────────────────────────────────────────────── Configurazione attendibile: richiesta (rifiuti tossici) NESSUNA (trasparente) Dimensione della prova: ~200 byte ~50–200 KB Tempo di verifica: millisecondi Millisecondi Sicurezza quantistica: no (curva ellittica) Sì (hash (solo funzioni) Tempo di prova: Veloce Più lento (costanti più grandi) Utilizzato in: Zcash, zkSync, Groth16 StarkNet, StarkEx ─────────────────────────────────────────────────────────────────────────────────

GENERAZIONE DI PROVA STARK: Calcolo → Rappresentazione intermedia algebrica (AIR) → Impegno polinomiale (protocollo FRI) → Prova STARK (può essere verificata da chiunque) → Il verificatore Ethereum L1 controlla la prova in ~200k-500k di gas

ProprietàZK-SNARKZK-STARK
ImpostareCerimonia di fiduciaNessuno (trasparente)
AssunzioneCurve ellitticheSolo funzioni hash
Resistenza quantisticaNonSi
Dimensione della prova~200 byte~50–200 KB
Gas di verifica (ETH)~200K-300K di gas~200K-500K di gas
ScalabilitàAltoMolto alto

 In parole semplici

  1. Nessuna configurazione attendibile – Gli STARK non richiedono una cerimonia segreta per generare i parametri. Non ci sono "rifiuti tossici" da distruggere; chiunque può verificare che la casualità sia stata corretta.
  2. Sicuro per i quanti – Gli STARK si basano solo su funzioni hash resistenti alle collisioni, che i computer quantistici non possono decifrare (a differenza della matematica delle curve ellittiche utilizzata dagli SNARK).
  3. Prove più grandi, stessa sicurezza – Una prova STARK è molto più grande di una prova SNARK (50 KB contro 200 byte), ma prevede presupposti di sicurezza più rigorosi.
  4. Scale con calcolo – Il tempo di verifica STARK cresce in modo polilogaritmico con la dimensione del calcolo: la dimostrazione di un calcolo di 1 milione di passaggi non è 1 milione di volte più difficile da verificare.
  5. Lingua del Cairo – StarkWare ha creato Cairo, un linguaggio per scrivere programmi dimostrabili tramite STARK, che consente di dimostrare la logica complessa degli smart contract su L2 e di stabilirla su Ethereum.

 Esempi del mondo reale

ScenarioImplementazione/AttuazioneRisultato
dYdX v3 su StarkExRegolamento dei futures perpetui tramite prove STARK1,000 TPS con sicurezza Ethereum; commissioni <$1
Conio di NFT X immutabiliStarkEx ZK-Rollup per NFT da gioco9,000 zecche NFT al secondo; zero carburante per gli utenti
StarkNet DeFiJediSwap, Ekubo DEX distribuiti su StarkNetContratto intelligente DeFi completo a velocità 100 volte superiore a quella di Ethereum
Contratti del CairoLo sviluppatore scrive il contratto Cairo per il gioco on-chainOgni mossa si è rivelata corretta sulla catena; nessun imbroglio possibile
STARK ricorsiviStarkWare dimostra le prove delle proveComprimi miliardi di transazioni in un unico Ethereum TX

 Vantaggi

Vantaggio Eccezionale
Nessuna configurazione attendibileElimina completamente il rischio di sicurezza della "cerimonia"
Resistente ai quantiUnico sistema crittografico dimostrabilmente sicuro contro il calcolo quantistico
Casualità trasparenteTutti i parametri di prova sono verificabili pubblicamente
Scalabilità estremaLe dimostrazioni ricorsive possono aggregare calcoli illimitati
Matematica collaudata in battagliaSi basa su funzioni hash ben comprese, non su nuove ipotesi

 Svantaggi e rischi

RischioEccezionale
Dimensione della provaLe prove da 50–200 KB sono costose da pubblicare su Ethereum (costi dei dati di chiamata)
Verifica del costo del gasGas ~200K-500K per verificare uno STARK vs ~200K-300K per uno SNARK
Curva di apprendimento del CairoIl linguaggio del Cairo è diverso da Solidity; l'ecosistema degli sviluppatori è più piccolo
Costo di calcolo del dimostratoreLa generazione di STARK richiede notevoli risorse di calcolo
Compatibilità EVMStarkNet nativo non è equivalente a EVM; Kakarot (EVM su Cairo) aggira questo problema

Suggerimenti per la gestione del rischio:

  • Monitorare la roadmap di decentralizzazione di StarkNet: la centralizzazione dei dimostratori è un rischio attuale
  • Per EVM sviluppatori, esplorate Kakarot (EVM su Cairo) per una migrazione più semplice a StarkNet
  • Utilizza L2Beat per monitorare la sicurezza di StarkNet e aggiornare i rischi principali

 FAQ

D: Cosa significa “trasparente” in ZK-STARK?

R: Non sono stati generati parametri segreti. Chiunque può verificare in modo indipendente che il sistema di verifica sia corretto, a differenza degli SNARK, in cui l'integrità di una cerimonia attendibile deve essere data per scontata.

D: Perché le prove STARK sono più grandi delle prove SNARK?

A: Gli SNARK utilizzano l'accoppiamento di curve ellittiche (ipotesi compatte ma meno sicure); gli STARK utilizzano Alberi di Merkle e impegni polinomiali FRI (intrinsecamente più grandi ma più sicuri).

D: StarkNet EVM è compatibile?

R: StarkNet utilizza nativamente Cairo (non EVM). Kakarot è un'implementazione EVM scritta in Cairo, che consente ai contratti Solidity di funzionare indirettamente su StarkNet.

D: STARK può scalare fino a miliardi di transazioni?

R: Gli STARK (proving proofs of proofs) ricorsivi sono teoricamente scalabili a calcoli arbitrari. Il dimostratore Stwo di StarkWare mira a dimostrare milioni di transazioni al secondo.

D: Chi ha inventato gli ZK-STARK?

A: Eli Ben-Sasson (professore del Technion e co-fondatore di StarkWare) insieme a Iddo Bentov, Lior Horesh e Michael Riabzev hanno pubblicato l'articolo originale di STARK nel 2018.

fonti

  • Ben-Sasson et al., “Integrità computazionale scalabile, trasparente e post-quantistica sicura” (2018) — IACR ePrint
  • Documentazione StarkWare — starkware.co
  • Documentazione di StarkNet — docs.starknet.io
  • Vitalik Buterin, “STARKs, Parte 1” — vitalik.ca

 Suggerimento UPay: La resistenza quantistica degli STARK li rende la scelta più sicura a lungo termine per i sistemi di prova crittografici, con l'avanzare dell'informatica quantistica. Sebbene gli SNARK siano oggi più efficienti, il graduale passaggio dell'ecosistema crittografico verso gli STARK rappresenta una ragionevole copertura contro i futuri rischi quantistici.Disclaimer: questa voce del glossario ha solo scopo didattico e non costituisce consulenza finanziaria o legale.

PAga — Rendere la crittografia enciclopedica

Novità & Eventi speciali