ZK-STARK(零知识可扩展透明知识论证)是一种密码学证明系统,它允许一方在不泄露秘密信息且无需可信设置仪式的情况下,向另一方证明其拥有秘密信息或计算结果的正确性。STARK 由 Eli Ben-Sasson 和 StarkWare Industries 开发,具有透明性(无需可信设置)和抗量子攻击性(仅依赖于……)。 哈希函数),以及可扩展性(证明验证时间与计算规模呈多对数关系)。虽然 zk-SNARK 生成的证明更小,但 zk-STARK 提供了更强的密码学假设,并且是 StarkWare 以太坊扩容技术(StarkEx 和 StarkNet)的基础。
起源与历史
| 日期 | 创建 |
| 1985 | 基础零知识证明理论(Goldwasser、Micali 和 Rackoff) |
| 2012 | zk-SNARKs 已正式化;需要可信设置——这是一项限制 |
| 2018 | Ben-Sasson 等人发表论文“可扩展、透明且后量子安全的计算完整性”——介绍了 STARKs。 |
| 2018 | StarkWare Industries 由 Ben-Sasson、Bentov、Horesh 和 Riabzev 创立 |
| 2020 | StarkEx(StarkWare 的可扩展性引擎)与 dYdX 和 DeversiFi 一同发布。 |
| 2021 | StarkNet(去中心化 L2)测试网在以太坊上启动 |
| 2022 | StarkNet 主网 alpha 测试版;用于 STARK 可证明程序的 Cairo 编程语言 |
| 2023 | StarkNet每月处理数百万笔交易;STRK代币发布 |
| 2024 | StarkWare发布递归STARK研究成果,支持证明组合 |
“STARKs 是 SNARKs 更大的, 后量子“安全表亲们为了透明度和安全性,牺牲了证明文件的大小。”——Eli Ben-Sasson,StarkWare联合创始人
运作模式
ZK-STARK 与 ZK-SNARK 对比 ──────────────────────────────────────────────────────────────── SNARK STARK ─────────────────────────────────────────────────────────────── 可信设置: 必需(有毒废物) 无(透明) 证明大小: ~200 字节 ~50–200 KB 验证时间: 毫秒 毫秒 量子安全: 否(椭圆曲线) 是(仅限哈希函数) 证明时间: 快 慢(常数较大) 使用于: Zcash、zkSync、Groth16、StarkNet、StarkEx ────────────────────────────────────────────────────────────────────
STARK 证明生成流程:计算 → 代数中间表示 (AIR) → 多项式承诺 (FRI 协议) → STARK 证明(任何人都可以验证) → 以太坊 L1 验证器在约 200 万至 500 万 gas 内验证证明。
| 特性 | ZK-SNARK | zk-斯塔克 |
| 设置 | 值得信赖的仪式 | 无(透明) |
| 假设 | 椭圆曲线 | 仅哈希函数 |
| 量子电阻 | 没有 | 是 |
| 校样尺寸 | 约200字节 | 约50–200 KB |
| 验证气(ETH) | 温度约为 200 万至 300 万摄氏度的气体 | 温度约为 200 万至 500 万摄氏度的气体 |
| 可扩展性 | 高 | 很高 |
简单来说
- 没有可信设置 STARK系统无需秘密仪式即可生成参数。不存在必须销毁的“有毒废物”;任何人都可以验证随机性的公平性。
- 量子安全 – STARK 只依赖于抗碰撞哈希函数,量子计算机无法破解(不像 SNARK 使用的椭圆曲线数学)。
- 更大的证明,同样的安全性 – STARK 证明比 SNARK 证明大得多(50 KB 对 200 字节),但具有更强的安全假设。
- 随计算规模变化 – STARK 验证时间随计算规模呈多对数增长——1 万步计算的证明的验证难度不会增加 1 万倍。
- 开罗语 StarkWare 创建了 Cairo,一种用于编写 STARK 可证明程序的语言,使得复杂的智能合约逻辑能够在 L2 上得到证明,并在以太坊上得到结算。
实际例子
| EventXtra XNUMX大解决方案 | 技术实施 | 成果 |
| StarkEx 上的 dYdX v3 | 通过 STARK 证明进行永续期货结算 | 以太坊安全性能,每秒交易量 1,000 笔;手续费低于 1 美元 |
| Immutable X NFT 铸造 | StarkEx ZK-Rollup 游戏 NFT | 每秒铸造 9,000 个 NFT;用户无需支付 Gas 费 |
| StarkNet DeFi | JediSwap 和 Ekubo DEX 已部署在 StarkNet 上。 | 完全智能合约 DeFi,速度是以太坊的 100 倍 |
| 开罗合同 | 开发者为链上游戏编写 Cairo 合约 | 每一步操作都经过链上验证,绝对不可能作弊。 |
| 递归 STARK 算法 | StarkWare 证明了证明的证明 | 将数十亿笔交易压缩成一笔以太坊交易 |
优势
| 企业优势 | Detail |
| 没有可信设置 | 彻底消除“仪式性”安全风险 |
| 抗量子 | 唯一能被证明可抵御量子计算的加密系统 |
| 透明随机性 | 所有证明参数均可公开验证 |
| 极高的可扩展性 | 递归证明可以聚合无限的计算 |
| 久经沙场的数学 | 它依赖于已被充分理解的哈希函数,而不是新颖的假设。 |
缺点与风险
| 风险 | Detail |
| 校样尺寸 | 将 50–200 KB 的证明文件发布到以太坊成本很高(调用数据费用)。 |
| 验证天然气成本 | 验证 STARK 需要约 200 万至 500 万个气体,而验证 SNARK 则需要约 200 万至 300 万个气体。 |
| 开罗学习曲线 | Cairo 语言与 Solidity 不同;开发者生态系统较小 |
| 证明器计算成本 | STARK 生成需要大量的计算资源 |
| EVM 兼容性 | 原生 StarkNet 并不等同于 EVM;Kakarot(Cairo 上的 EVM)则通过某种方式解决了这个问题。 |
风险管理提示:
- 密切关注 StarkNet 的去中心化路线图——证明者中心化目前是一个风险。
- 对于 EVM 开发者们,不妨探索一下 Kakarot(Cairo 上的 EVM),以便更轻松地迁移到 StarkNet。
- 使用 L2Beat 跟踪 StarkNet 的安全状况并升级关键风险
常见问题解答
问:ZK-STARK 中的“透明”是什么意思?
答:没有生成任何秘密参数。任何人都可以独立验证证明系统设置的公平性——这与SNARKs不同,SNARKs必须假定可信仪式的完整性。
问:为什么 STARK 证明比 SNARK 证明大?
A:SNARKs 使用椭圆曲线配对(结构紧凑但安全性较低);STARKs 使用 默克尔树 以及 FRI 多项式承诺(本质上更大但更安全)。
问:StarkNet EVM 是否兼容?
答:StarkNet 原生使用 Cairo(而非 EVM)。Kakarot 是用 Cairo 编写的 EVM 实现,它间接地使 Solidity 合约能够在 StarkNet 上运行。
问:STARK 能否扩展到数十亿笔交易?
答:递归STARK(证明证明的证明)理论上可以扩展到任意计算规模。StarkWare的Stwo证明器目标是每秒证明数百万笔交易。
问:ZK-STARK是谁发明的?
答:Eli Ben-Sasson(以色列理工学院教授兼 StarkWare 联合创始人)与 Iddo Bentov、Lior Horesh 和 Michael Riabzev 于 2018 年发表了最初的 STARK 论文。
来源
- Ben-Sasson 等人,“可扩展、透明且后量子安全的计算完整性”(2018)——IACR 电子预印本
- StarkWare 文档 — starkware.co
- StarkNet 文档 — docs.starknet.io
- Vitalik Buterin,“STARKs,第一部分”——vitalik.ca
UPay小贴士: 随着量子计算的进步,STARK 的抗量子性能使其成为密码学证明系统长期安全的选择。虽然 SNARK 目前效率更高,但加密生态系统逐步转向 STARK 是应对未来量子风险的合理对冲手段。免责声明:本词汇表条目仅供教育用途,不构成财务或法律建议。
优付 — 打造加密货币百科全书










