ЗК-СТАРК

ZK-STARK (Zero-Knowledge Scalable Transparent ARgument of Knowledge) — это криптографическая система доказательства, которая позволяет одной стороне доказать другой стороне обладание секретной информацией или корректность вычислений — без раскрытия секрета и без необходимости проведения церемонии доверенной установки. Разработанные Эли Бен-Сассоном и компанией StarkWare Industries, системы STARK обеспечивают прозрачность (отсутствие доверенной установки) и квантовую устойчивость (опираясь только на хеш-функции), а также масштабируемость (время проверки доказательства полилогарифмически зависит от размера вычислений). Хотя zk-SNARKs обеспечивают меньшие по размеру доказательства, zk-STARKs предлагают более надежные криптографические предположения и являются основой технологии масштабирования Ethereum от StarkWare (StarkEx и StarkNet).

 Происхождение и история

ВремяСобытия
1985Фундаментальная теория доказательств с нулевым разглашением (Голдвассер, Микали и Ракофф)
2012zk-SNARKs формализованы; требуют доверенной настройки — это ограничение.
2018Бен-Сассон и др. публикуют статью «Масштабируемая, прозрачная и постквантовая безопасная вычислительная целостность» — представляют STARKs.
2018Компания StarkWare Industries была основана Бен-Сассоном, Бентовым, Хорешем и Рябзевым.
2020StarkEx (система масштабируемости от StarkWare) запускается вместе с dYdX и DeversiFi.
2021Тестовая сеть StarkNet (децентрализованная сеть уровня L2) запущена на Ethereum.
2022Альфа-версия основной сети StarkNet; язык программирования Cairo для программ, доказуемых с помощью STARK.
2023StarkNet обрабатывает миллионы транзакций ежемесячно; анонсирован токен STRK.
2024Компания StarkWare выпускает результаты рекурсивного исследования STARK, позволяющего создавать доказательства.

«Старки — это нырки покрупнее». пост-квант«—Безопасный родственник, они жертвуют объемом доказательств ради прозрачности и безопасности». — Эли Бен-Сассон, соучредитель StarkWare.

 Как это работает

 Сравнение ZK-STARK и ZK-SNARK ───────────────────────────────────────────────────────────────────── SNARK STARK ──────────────────────────────────────────────────────────── Доверенная настройка: Требуется (токсичные отходы) НЕТ (прозрачность) Размер доказательства: ~200 байт ~50–200 КБ Время проверки: Миллисекунды Миллисекунды Квантово-безопасность: Нет (эллиптическая кривая) Да (только хеш-функции) Время проверки: Быстрое Медленнее (большие константы) Используется в: Zcash, zkSync, Groth16 StarkNet, StarkEx ──────────────────────────────────────────────────────────────

Генерация доказательства STARK: Вычисления → Алгебраическое промежуточное представление (AIR) → Полиномиальное подтверждение (протокол FRI) → Доказательство STARK (может быть проверено кем угодно) → Верификатор L1 Ethereum проверяет доказательство за ~200-500 тыс. газа

Свойствагк-СНАРКгк-STARK
УстановкаДоверенная церемонияНет (прозрачный)
ПредположениеЭллиптические кривыетолько хеш-функции
Квантовое сопротивлениеНетДа
Размер пробного оттиска~200 байт~50–200 КБ
Верификационный газ (ETH)~200K-300K газа~200K-500K газа
МасштабируемостьВысокийОчень высоко

 Простыми словами

  1. Нет доверенной установки – Для генерации параметров STARK не требуется секретная церемония. Нет никаких «токсичных отходов», которые нужно уничтожать; любой может убедиться в справедливости случайности.
  2. Квантовый-безопасный – STARKs используют только устойчивые к коллизиям хеш-функции, которые квантовые компьютеры не могут взломать (в отличие от эллиптической криволинейной математики, используемой SNARKs).
  3. Более внушительные доказательства, тот же уровень безопасности. – Доказательство STARK значительно больше, чем доказательство SNARK (50 КБ против 200 байт), но предполагает более надежные предположения о безопасности.
  4. Масштабируется с помощью вычислений – Время проверки STARK растет полилогарифмически с увеличением объема вычислений — доказательство для вычисления, состоящего из 1 миллиона шагов, не становится в 1 миллион раз сложнее для проверки.
  5. Каирский язык – Компания StarkWare создала Cairo, язык для написания программ, доказуемых в рамках STARK, позволяющий доказывать сложную логику смарт-контрактов на уровне L2 и рассчитывать платежи в сети Ethereum.

 Примеры из реального мира

СценарийРеализацияРезультат
dYdX v3 на StarkExРасчеты по бессрочным фьючерсам с использованием доказательств STARK1,000 транзакций в секунду на платформе Ethereum; комиссия менее 1 доллара.
Неизменяемое создание X NFTStarkEx ZK-Rollup для игровых NFT9,000 NFT-транзакций в секунду; нулевая плата за газ для пользователей.
StarkNet DeFiJediSwap и Ekubo DEX развернуты на StarkNetПолноценный DeFi на основе смарт-контрактов со скоростью в 100 раз выше, чем у Ethereum.
Каирские контрактыРазработчик заключает контракт с Каиром на создание игры на блокчейне.Каждый ход проверен корректно в блокчейне; мошенничество невозможно.
Рекурсивные STARKsStarkWare доказывает доказательства доказательствСжать миллиарды транзакций в одну транзакцию Ethereum.

 Преимущества

ПреимуществаXNUMX
Нет доверенной установкиПолностью исключает риск для безопасности, связанный с «церемониями».
Квантовая устойчивостьЕдинственная криптографическая система, доказуемо защищенная от квантовых вычислений.
Прозрачная случайностьВсе параметры доказательства поддаются публичной проверке.
Чрезвычайная масштабируемостьРекурсивные доказательства позволяют суммировать неограниченные вычислительные ресурсы.
Проверенная в боях математикаОснован на хорошо изученных хеш-функциях, а не на новых предположениях.

 Недостатки и риски

СнижениеXNUMX
Размер пробного оттискаОтправка доказательств размером 50–200 КБ в Ethereum обходится дорого (из-за стоимости данных вызова).
Стоимость газа для проверкиДля проверки STARK требуется примерно 200-500 тысяч газа, а для SNARK — 200-300 тысяч.
Кривая обучения в КаиреЯзык Cairo отличается от Solidity; экосистема разработчиков меньше.
Доказательство вычисляет стоимостьДля генерации STARK требуются значительные вычислительные ресурсы.
Совместимость с EVMВстроенная сеть StarkNet не является аналогом EVM; Kakarot (EVM на Cairo) обходит это ограничение.

Советы по управлению рисками:

  • Следите за планом децентрализации StarkNet — централизация в качестве проверяющей стороны представляет собой текущий риск.
  • Для пакетов EVM Разработчикам стоит изучить Kakarot (EVM на Cairo) для упрощения миграции на StarkNet.
  • Используйте L2Beat для отслеживания угроз безопасности StarkNet и повышения уровня безопасности ключевых объектов.

 FAQ

В: Что означает слово «прозрачный» в ZK-STARK?

А: Никаких секретных параметров не генерировалось. Любой может самостоятельно проверить, что система доказательств является честной — в отличие от SNARK, где целостность доверенной церемонии должна предполагаться.

В: Почему доказательства STARK сложнее, чем доказательства SNARK?

A: SNARKs используют сопоставление эллиптических кривых (компактные, но менее безопасные предположения); STARKs используют Меркле и полиномиальные обязательства FRI (по своей природе более крупные, но более безопасные).

В: Совместима ли система StarkNet с EVM?

A: В StarkNet используется Cairo (а не EVM). Kakarot — это реализация EVM, написанная на Cairo, что позволяет контрактам Solidity косвенно работать в StarkNet.

В: Может ли STARKs масштабироваться до миллиардов транзакций?

A: Рекурсивные STARK (доказательства доказательств доказательств) теоретически масштабируются до произвольного объема вычислений. Доказатель Stwo от StarkWare нацелен на доказательство миллионов транзакций в секунду.

В: Кто изобрел ZK-STARKs?

А: Эли Бен-Сассон (профессор Техниона и соучредитель StarkWare) вместе с Иддо Бентовым, Лиором Хорешем и Майклом Рябзевым опубликовали оригинальную статью о проекте STARK в 2018 году.

Источники

  • Бен-Сассон и др., «Масштабируемая, прозрачная и постквантовая безопасная вычислительная целостность» (2018) — IACR ePrint
  • Документация StarkWare — starkware.co
  • Документация StarkNet — docs.starknet.io
  • Виталик Бутерин, «Змеи, часть 1» — vitalik.ca

 Совет от UPay: Квантовоустойчивость STARK-ов делает их наиболее надежным вариантом для криптографических систем доказательств в долгосрочной перспективе по мере развития квантовых вычислений. Хотя SNARK-ы сегодня более эффективны, постепенный переход криптоэкосистемы к STARK-ам является разумной защитой от будущих квантовых рисков.Примечание: Данная статья в глоссарии предназначена исключительно для образовательных целей и не является финансовой или юридической консультацией.

UPay — Создание криптоэнциклопедии

Медиа