Che cos'è una prova a conoscenza zero? Spiegazione della privacy e della scalabilità
Una prova a conoscenza zero consente a una parte di dimostrare a un'altra che un'affermazione è vera senza rivelare alcuna informazione oltre alla verità dell'affermazione stessa. È la tecnica crittografica alla base della privacy della blockchain, dei rollup scalabili e di un numero crescente di sistemi di verifica dell'identità.
Riepilogo
- Le prove a conoscenza zero consentono a un dimostratore di convincere un verificatore che un calcolo è stato eseguito correttamente senza rivelare i dati sottostanti, abilitando sia la privacy che la scalabilità sulle blockchain.
- Le due principali famiglie di prove a conoscenza zero utilizzate nella blockchain sono zk-SNARKs, che richiedono una cerimonia di configurazione iniziale fidata, e zk-STARKs, che non richiedono una configurazione fidata ma producono prove più grandi.
- I rollup di Ethereum layer 2 come zkSync, Scroll e Polygon zkEVM utilizzano prove a conoscenza zero per comprimere migliaia di transazioni in una singola prova verificata sulla catena principale, riducendo i costi del gas del 90% o più.
- Vitalik Buterin ha introdotto il protocollo GKR alla fine del 2025 come un modo per accelerare la verifica delle prove a conoscenza zero di Ethereum, con l'obiettivo di rendere la tecnologia pratica per l'uso quotidiano su larga scala.
- Le prove a conoscenza zero sono matematicamente valide ma non magiche. Dipendono da specifiche assunzioni crittografiche, richiedono risorse computazionali significative per essere generate e sono state implementate in produzione per meno di tre anni su larga scala.
La spiegazione standard delle prove a conoscenza zero utilizza l'analogia della caverna. Ali Baba conosce la parola segreta per aprire una porta all'interno di una caverna circolare. Può dimostrare di conoscere la parola entrando da un lato e uscendo dall'altro, su richiesta, senza mai dire la parola ad alta voce. Dopo un numero sufficiente di dimostrazioni riuscite, il verificatore diventa statisticamente certo che Ali Baba conosca il segreto.
Questa analogia è corretta ma incompleta. Cattura l'intuizione ma manca della meccanica. In pratica, le prove a conoscenza zero non riguardano caverne o porte. Riguardano gli impegni polinomiali, le accoppiature delle curve ellittiche e le proprietà matematiche che consentono a una parte di codificare un calcolo come un insieme di vincoli e a un'altra parte di verificare che quei vincoli siano soddisfatti senza apprendere quali valori li abbiano soddisfatti.
Questo articolo spiega cosa fanno le prove a conoscenza zero, come funzionano i due sistemi di prova dominanti, dove sono implementati in produzione e cosa non possono fare. Se hai sentito dire che le prove a conoscenza zero risolvono tutti i problemi di privacy e scalabilità della blockchain, la realtà è più specifica e interessante.
Le tre proprietà
Una prova a conoscenza zero deve soddisfare tre proprietà matematiche. La completezza significa che se l'affermazione è vera e sia il dimostratore che il verificatore seguono il protocollo, il verificatore accetterà sempre la prova. La solidità significa che se l'affermazione è falsa, nessun dimostratore disonesto può convincere il verificatore ad accettarla, tranne con una probabilità trascurabile. La conoscenza zero significa che il verificatore non apprende nulla oltre a sapere se l'affermazione è vera.
La terza proprietà è quella controintuitiva. Come puoi verificare un calcolo senza apprendere nulla su di esso? La risposta risiede nella struttura del sistema di prova. Il dimostratore codifica il calcolo come un'equazione polinomiale, si impegna a quel polinomio utilizzando uno schema di impegno crittografico e poi risponde a sfide casuali da parte del verificatore. Il verificatore controlla le risposte rispetto all'impegno senza mai vedere il polinomio stesso.
Nelle prove a conoscenza zero non interattive, che sono il tipo utilizzato nelle blockchain, le sfide casuali sono sostituite da una funzione hash applicata all'impegno. Questo è chiamato l'euristica di Fiat-Shamir, e consente al dimostratore di generare l'intera prova senza alcuna comunicazione di andata e ritorno. La prova risultante è una stringa compatta di dati che chiunque può verificare in modo indipendente.
La base matematica si fonda sulla difficoltà di alcuni problemi computazionali. Per gli zk-SNARKs, la sicurezza si basa sulla difficoltà di calcolare i logaritmi discreti su curve ellittiche. Per gli zk-STARKs, la sicurezza si basa sulla resistenza alle collisioni delle funzioni hash, che è considerata un'assunzione più debole e conservativa. Se una delle due assunzioni si rivelasse errata, il corrispondente sistema di prova si romperebbe. Questo è il motivo per cui la scelta tra zk-SNARKs e zk-STARKs comporta compromessi oltre alla semplice dimensione della prova e alla velocità di verifica.
🚀 @VitalikButerin introduce il protocollo GKR che verifica 2 milioni di calcoli al secondo riducendo il lavoro di prova da 100x a 10-15x mentre Ethereum lancia il Cluster Privacy di 47 membri. #Ethereum #Privacy https://t.co/Z5kIh35LQ8 --- Cryptonews.com (@cryptonews) 20 ottobre 2025
zk-SNARKs: configurazione fidata, prove piccole
zk-SNARK sta per Zero-Knowledge Succinct Non-interactive Argument of Knowledge. La parola "succinct" è il principale differenziatore: una prova zk-SNARK è estremamente piccola, tipicamente alcune centinaia di byte, e può essere verificata in millisecondi indipendentemente dalla complessità del calcolo sottostante.
Il costo di questa succintità è la configurazione fidata. La maggior parte delle costruzioni zk-SNARK richiede una cerimonia iniziale in cui viene generato un insieme di stringhe di riferimento strutturate. Queste stringhe sono utilizzate sia dai provatori che dai verificatori. Se i valori casuali utilizzati per generarle non vengono distrutti correttamente, chiunque li conservi potrebbe creare prove false che sembrano valide. Questo è talvolta chiamato "rifiuti tossici".
Le cerimonie moderne di configurazione fidata utilizzano protocolli di calcolo multi-party in cui centinaia o migliaia di partecipanti contribuiscono ciascuno con casualità. La garanzia di sicurezza è che finché almeno un partecipante distrugge onestamente il proprio contributo casuale, la configurazione è sicura. Zcash ha pionierato questo approccio con la sua cerimonia Powers of Tau, e i progetti successivi l'hanno perfezionato.
Nuove costruzioni zk-SNARK come PLONK e le sue varianti utilizzano una configurazione fidata universale e aggiornabile, il che significa che la stessa configurazione può essere riutilizzata per circuiti diversi e partecipanti aggiuntivi possono rafforzare la configurazione nel tempo senza dover ricominciare da zero. Questo mitiga la preoccupazione sulla configurazione fidata ma non la elimina del tutto. Il compromesso fondamentale rimane: prove più piccole e veloci in cambio di un'assunzione di fiducia una tantum.
zk-STARKs: nessuna configurazione fidata, prove più grandi
zk-STARK sta per Zero-Knowledge Scalable Transparent Argument of Knowledge. Trasparente significa che non è necessaria alcuna configurazione fidata. Le stringhe di riferimento vengono generate da casualità pubblicamente verificabili, il che elimina completamente il problema dei rifiuti tossici. Scalabile si riferisce al fatto che il tempo di prova cresce in modo quasi lineare con la dimensione del calcolo, rendendo gli STARKs adatti per calcoli molto grandi.
Il compromesso è la dimensione della prova. Una prova zk-STARK è tipicamente di decine o centinaia di kilobyte, rispetto a poche centinaia di byte per uno zk-SNARK. Su una blockchain dove lo stoccaggio dei dati è costoso, questa differenza è significativa. Anche il tempo di verifica è leggermente più lungo per gli STARKs, anche se comunque abbastanza veloce per un uso pratico.
StarkWare, l'azienda dietro Starknet, è stata il principale sostenitore commerciale degli zk-STARKs. Il loro argomento è che la proprietà di trasparenza, combinata con la resistenza quantistica derivante dal fatto di fare affidamento solo su funzioni hash piuttosto che su curve ellittiche, rende gli STARKs la scelta migliore a lungo termine anche a costo di prove più grandi. Se i computer quantistici minacceranno effettivamente la crittografia a curva ellittica entro un lasso di tempo rilevante è oggetto di dibattito, ma la posizione di sicurezza conservativa è attraente per applicazioni in cui la robustezza a lungo termine conta di più rispetto all'efficienza immediata. Puoi anche essere interessato a: Prova a conoscenza zero: una guida completa alla blockchain layer 1 focalizzata sulla privacy
ZK rollups: l'applicazione di scaling
L'applicazione pratica più importante delle prove a conoscenza zero nella blockchain oggi sono i ZK rollup. Un rollup esegue transazioni off-chain, le raggruppa, genera una prova a conoscenza zero che tutte le transazioni erano valide e pubblica solo la prova e i dati delle transazioni compressi sulla catena principale. La catena principale verifica la prova, che è di ordini di grandezza più economica rispetto all'esecuzione di ogni transazione singolarmente.
Questa architettura consente alle reti di livello 2 di Ethereum di elaborare migliaia di transazioni al costo di una singola verifica della prova sul livello 1. In pratica, i ZK rollup come quelli costruiti sull'infrastruttura di Ethereum riducono i costi del gas del 90% o più rispetto all'esecuzione delle stesse transazioni direttamente sulla mainnet.
I principali progetti di ZK rollup in produzione o in fase avanzata di sviluppo a metà del 2026 includono zkSync Era, Scroll, Polygon zkEVM, Linea e Taiko. Ognuno utilizza un diverso sistema di prova e fa diversi compromessi tra compatibilità EVM, velocità di prova e decentralizzazione. zkSync utilizza una macchina virtuale personalizzata e prove basate su PLONK. Scroll punta a un'equivalenza EVM a livello di byte utilizzando un provatore zk-SNARK. Polygon zkEVM utilizza una combinazione di prove STARK e SNARK in un'architettura ricorsiva.
La competizione tra questi progetti sta guidando una rapida innovazione nella generazione delle prove. I tempi di prova sono scesi da ore a minuti a secondi negli ultimi due anni. L'introduzione del protocollo GKR da parte di Vitalik Buterin per Ethereum rappresenta un altro passo verso la normalizzazione della verifica delle prove ZK come operazione di routine piuttosto che un collo di bottiglia computazionale.
🚀 Vitalik Buterin afferma che Ethereum ha risolto il trilemma della blockchain con ZKEVM e la tecnologia PeerDAS ora in esecuzione sulla mainnet dopo un decennio di sviluppo. #Ethereum #Buterin https://t.co/cUzlhhO6Xr --- Cryptonews.com (@cryptonews) 4 gennaio 2026
Applicazioni per la privacy oltre i rollup
Le prove a conoscenza zero sono state originariamente sviluppate per la privacy, non per la scalabilità. Zcash, lanciato nel 2016, è stata la prima grande blockchain a utilizzare zk-SNARK per transazioni private. In una transazione Zcash protetta, il mittente, il destinatario e l'importo sono tutti nascosti dalla vista pubblica mentre la prova garantisce che non siano stati creati monete dal nulla e che non ci siano stati raddoppi di spesa.
L'applicazione della privacy si estende oltre le transazioni finanziarie. Le prove a conoscenza zero possono verificare attributi di identità senza rivelare i dati sottostanti. Un utente potrebbe dimostrare di avere più di 18 anni senza rivelare la propria data di nascita, dimostrare di essere un cittadino di un determinato paese senza rivelare il numero del passaporto o dimostrare di possedere una certa credenziale senza rivelare quale istituzione l'ha rilasciata.
Progetti come Worldcoin e Polygon ID hanno implementato sistemi di verifica dell'identità basati su ZK. Worldcoin utilizza prove a conoscenza zero per verificare che una persona sia stata scannerizzata dal loro dispositivo di scansione dell'iride senza collegare la scansione a un'identità specifica. I progetti dell'ecosistema Ethereum stanno integrando sempre più l'identità basata su ZK come primitiva insieme alle transazioni finanziarie.
Il caso d'uso della privacy affronta venti contrari normativi. I regolatori finanziari in più giurisdizioni hanno espresso preoccupazione che le transazioni completamente private potrebbero facilitare il riciclaggio di denaro, l'evasione delle sanzioni e il finanziamento del terrorismo. La tensione tra la privacy come diritto fondamentale e la trasparenza come requisito normativo è uno dei dibattiti politici definitivi nelle criptovalute, e le prove a conoscenza zero si trovano direttamente al centro di esso.
Cosa non coprono le prove a conoscenza zero
Le prove a conoscenza zero garantiscono l'integrità computazionale: che un calcolo specifico è stato eseguito correttamente. Non garantiscono che gli input al calcolo fossero corretti, che il calcolo valesse la pena di essere eseguito o che il sistema costruito attorno alla prova fosse privo di bug.
Un ZK rollup può dimostrare che tutte le transazioni in un batch erano valide secondo le regole del rollup. Non può però dimostrare che le regole stesse siano corrette. Un bug nei contratti intelligenti del rollup o nel circuito di prova potrebbe produrre prove valide per transizioni di stato non valide. Diversi progetti di ZK rollup hanno rivelato e corretto bug critici nei loro circuiti durante audit e implementazioni su testnet.
Le prove a conoscenza zero non eliminano nemmeno la necessità di disponibilità dei dati. In un ZK rollup, la prova informa la catena principale che la transizione di stato era valida, ma gli utenti hanno comunque bisogno di accesso ai dati delle transazioni sottostanti per ricostruire lo stato e verificare che i loro fondi siano intatti. Senza disponibilità dei dati, gli utenti devono fidarsi dell'operatore del rollup, il che vanifica parzialmente lo scopo della prova.
Il costo computazionale per generare prove è sostanziale. Mentre la verifica è economica, la generazione delle prove richiede hardware significativo. Eseguire un provatore ZK su scala produttiva richiede tipicamente server con centinaia di gigabyte di RAM e acceleratori hardware specializzati. Questo costo crea una forza di centralizzazione naturale in chi può permettersi di eseguire provatori, anche se le prove stesse possono essere verificate da chiunque.
Controlli pratici per valutare i progetti ZK
Quando si valuta un progetto che afferma di utilizzare prove a conoscenza zero, diverse domande distinguono le implementazioni serie dal marketing.
Innanzitutto, chiedi se il sistema di prova è stato auditato in modo indipendente. I bug nei circuiti possono creare vulnerabilità di solidità in cui prove non valide vengono accettate come valide. Un progetto che non è stato auditato da più aziende di crittografia indipendenti dovrebbe essere trattato con cautela.
In secondo luogo, chiedi se il sistema di prova utilizza un setup fidato e, in tal caso, come è stata condotta la cerimonia. Un setup fidato con solo un numero ristretto di partecipanti, o condotto da un'unica azienda senza verifica esterna, rappresenta un'assunzione di fiducia significativa.
In terzo luogo, controlla se il progetto pubblica i suoi contratti di verifica delle prove e se tali contratti sono stati verificati sulla catena. Se la verifica avviene off-chain o tramite contratti proxy aggiornabili controllati da un multisig, le prove a conoscenza zero potrebbero non fornire le garanzie di sicurezza che gli utenti si aspettano.
In quarto luogo, guarda alla soluzione di disponibilità dei dati. Se il progetto non pubblica i dati delle transazioni sulla catena o su un livello di disponibilità dei dati credibile, gli utenti non possono verificare indipendentemente lo stato e devono fidarsi dell'operatore. Questo rappresenta una significativa deviazione dalla mancanza di fiducia che le prove a conoscenza zero dovrebbero abilitare.
🚀 Gli sviluppatori di Ethereum hanno attivato l'upgrade Pectra su Hoodi, segnando un altro traguardo nella preparazione per il suo deployment sulla mainnet.#Ethereum #ETHhttps://t.co/eALuuC2dgk --- Cryptonews.com (@cryptonews) 27 marzo 2025
Leggi di più: Cos'è la prova a conoscenza zero? Un approfondimento sulla matematica dietro zk-SNARKs
Domande frequenti
Cos'è una prova a conoscenza zero in termini semplici? {#faq-question-1722480001}
Una prova a conoscenza zero è un modo per dimostrare di sapere qualcosa senza rivelare ciò che si sa. Nella blockchain, consente a un computer di dimostrare a un altro che un insieme di transazioni è valido senza mostrare i dettagli di quelle transazioni. Questo consente sia la privacy che la scalabilità.
Qual è la differenza tra zk-SNARKs e zk-STARKs? {#faq-question-1722480002}
Gli zk-SNARKs producono prove molto piccole, tipicamente alcune centinaia di byte, e verificano rapidamente, ma richiedono una cerimonia di setup fidato una tantum. Gli zk-STARKs producono prove più grandi, tipicamente decine di kilobyte, ma non richiedono alcun setup fidato e sono considerati resistenti agli attacchi di calcolo quantistico. Entrambi raggiungono lo stesso obiettivo di computazione verificabile con zero conoscenza.
Come riducono i ZK rollups i costi del gas di Ethereum? {#faq-question-1722480003}
I rollup ZK eseguono transazioni al di fuori della catena principale di Ethereum, le raggruppano e generano una prova a zero conoscenza che tutte le transazioni sono valide. Solo la prova e i dati compressi vengono pubblicati su Ethereum. Verificare una singola prova è molto più economico che eseguire migliaia di transazioni individuali, con una riduzione dei costi del gas del 90% o più.
Le prove a zero conoscenza sono resistenti ai quanti? {#faq-question-1722480004}
Dipende dal sistema di prova. Gli zk-STARKs si basano su funzioni hash, che si ritiene siano resistenti ai computer quantistici. Gli zk-SNARKs si basano sulla crittografia a curva ellittica, che potrebbe teoricamente essere compromessa da un computer quantistico sufficientemente potente. Tuttavia, i computer quantistici pratici in grado di rompere le curve ellittiche non esistono ancora e potrebbero non esistere per decenni.
Le prove a zero conoscenza possono rendere private tutte le transazioni blockchain? {#faq-question-1722480005}
Tecnicamente sì, ma praticamente ci sono compromessi. Generare prove per ogni transazione aggiunge costi computazionali e complessità. Le transazioni completamente private affrontano anche sfide normative in giurisdizioni che richiedono trasparenza finanziaria. Progetti come Zcash offrono privacy opzionale, mentre la maggior parte dei rollup ZK utilizza la tecnologia principalmente per la scalabilità piuttosto che per la privacy.
Che cos'è un setup fidato e perché è importante? {#faq-question-1722480006}
Un setup fidato è una cerimonia una tantum che genera parametri crittografici necessari per alcuni sistemi di prova. Se i valori casuali utilizzati durante la cerimonia non vengono distrutti correttamente, qualcuno potrebbe creare prove false. Le cerimonie moderne utilizzano il calcolo multi-parte in cui centinaia di partecipanti contribuiscono con casualità, e il setup è sicuro finché almeno un partecipante è onesto.
Quali blockchain utilizzano prove a zero conoscenza? {#faq-question-1722480007}
Zcash è stata la prima grande blockchain a utilizzare prove a zero conoscenza per transazioni private. Ethereum utilizza prove ZK attraverso rollup di secondo livello tra cui zkSync, Scroll, Polygon zkEVM, Linea e Starknet. Mina Protocol utilizza prove ZK ricorsive per mantenere una blockchain di dimensioni fisse. Diverse altre catene incorporano la tecnologia ZK per funzionalità specifiche come la verifica dell'identità o la messaggistica cross-chain.
Quanto tempo ci vuole per generare una prova a zero conoscenza? {#faq-question-1722480008}
Il tempo di generazione della prova dipende dalla complessità del calcolo e dall'hardware utilizzato. Per i batch di rollup ZK contenenti migliaia di transazioni, la generazione della prova attualmente richiede secondi o minuti su hardware specializzato. Due anni fa, le stesse prove richiedevano ore. La tendenza è verso una prova più veloce attraverso l'accelerazione hardware e miglioramenti algoritmici, con l'obiettivo di generare prove in tempo reale.
Disclaimer: Questo articolo è solo a scopo informativo e non costituisce consulenza finanziaria, di investimento o legale. Gli investimenti in criptovalute comportano rischi significativi. Esegui sempre la tua ricerca prima di prendere decisioni di investimento. Le informazioni sono accurate al 1 agosto 2026.
Questo contenuto è fornito a solo scopo informativo generale e non costituisce consulenza finanziaria, di investimento, legale o fiscale. Qualsiasi evento, ricompensa, promozione online o informazione correlata menzionata nel presente documento non deve essere considerata una raccomandazione, una sollecitazione o un invito ad acquistare, vendere, fare trading o altrimenti negoziare criptovalute. Le criptovalute sono altamente volatili e possono comportare perdite. La disponibilità dei servizi, dei prodotti e degli eventi correlati di WEEX può variare a seconda della regione. È tua responsabilità assicurarti che la tua partecipazione sia conforme alle leggi e ai regolamenti locali applicabili.
Potrebbe interessarti anche

Intervista con un dirigente di Robinhood: la strategia di acquisizione "barbell" con Meme e tokenizzazione delle azioni americane, ogni linea di business raggiunge entrate miliardarie

L'Intelligenza Artificiale raggiunge un nuovo record eguagliando i migliori giovani matematici del mondo

La pensione minima di ANSES raggiunge quasi $490.000 con il bonus

Wall Street ha una perdita di 16,3 miliardi di dollari in Bitcoin e una scadenza del 14 agosto rivelerà chi sta fuggendo silenziosamente
![[Colonna] Ho indovinato l'AI e ho perso il 67%... il mercato chiede la sopravvivenza più che la risposta giusta](/public-static/40_d9655504cd.png?format=avif)
[Colonna] Ho indovinato l'AI e ho perso il 67%... il mercato chiede la sopravvivenza più che la risposta giusta

Perché 110 blockchain aziendali stanno per subire un grande scossone – e il piano segreto di Coinbase per assorbirle
![[Editoriale] Quarto punto di svolta: la Corea può scrivere le prossime regole?](/public-static/16_c530d6305c.png?format=avif)
[Editoriale] Quarto punto di svolta: la Corea può scrivere le prossime regole?

Crypto: FTX si avvicina a 11 miliardi di dollari rimborsati ai creditori

Cos'è un mainnet? La blockchain di produzione spiegata

Cos'è un testnet? Spiegazione del campo di prova della blockchain

Cos'è la prova di lavoro? Il meccanismo di consenso che alimenta il bitcoin

Minicoin lancerà la rete IP RWA su Creditcoin, ottenendo l'autorizzazione ufficiale di IPX (LINE FRIENDS) per l'IP minini

2,2 miliardi di guadagni nel 2025 per Donald Trump: Questo senatore chiede un ufficio anti-corruzione

Dopo un finanziamento seed di 12 milioni di dollari, il piano di punti di Axis Robotics vale la pena partecipare?

Cosa sono il market maker e il market taker? La minute trading

USD.AI, il beneficiario nascosto del boom dell'IA

CloudSome completa un finanziamento seed di 3,6 milioni di dollari per costruire un'infrastruttura AI multi-modello per le attività ad alta frequenza nel Web3

DeepSeek Porta la Primavera agli Imprenditori delle Applicazioni AI

Il dramma del rimbalzo delle azioni AI: la sfida tra un genio ventenne e un veterano cinquantenne

Perché le istituzioni finanziarie coreane scelgono Canton

Non solo le aziende DAT sono protagoniste nella vendita delle strutture|HashHub Research

Dollaro: dopo un mese quasi stabile, il mercato identifica un nuovo fronte di rischio per agosto

Elezioni domenicali a Santiago del Estero: Gerardo Zamora cerca di consolidare il suo potere di fronte a un'opposizione frammentata

L'illusione dell'efficienza: l'intelligenza artificiale ha migliorato la selezione del personale?

È arrivata l'estate di Robinhood? Quattro esperti analizzano le regole di sopravvivenza dopo la festa dei Meme

Strategia di transizione dal centro Bitcoin, valutata da diverse società di intermediazione come Mizuho

Allerta arancione per tempeste severe, grandine e raffiche nell'AMBA e in diverse province

Moneta criptata di Telegram: cosa è TON e come acquistare Toncoin

Come pagare Telegram Premium con criptovalute e altri metodi in Russia nel 2026








