Meccanismi crittografici del Proof-of-Stake
Esamini la selezione dei validatori, le condizioni di slashing e la casualità crittografica necessaria nei protocolli PoS.
Meccanismi crittografici del Proof-of-Stake è una lezione Cryptology Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cryptology Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cryptology Academy include 4 lezioni in totale.
Dal Proof-of-Work al Proof-of-Stake
Proof-of-Work (PoW) protegge le blockchain mediante un dispendio computazionale: i miner competono per trovare un hash inferiore a un valore obiettivo e il vincitore aggiunge il blocco successivo. Questo comporta un consumo di elettricità proporzionale alla sicurezza della rete. Proof-of-Stake (PoS) sostituisce il calcolo con una posta economica: i validatori bloccano criptovaluta come garanzia e il protocollo seleziona i proponenti dei blocchi in proporzione alla loro posta. Il passaggio di Ethereum da PoW a PoS (The Merge, settembre 2022) ha ridotto il consumo energetico di oltre il 99,9%.
Registrazione e staking dei validatori
Nel PoS di Ethereum (consenso Gasper), i validatori mettono in staking 32 ETH inviando una transazione di deposito a uno smart contract sul livello di esecuzione. Questo deposito include una chiave pubblica BLS (l'identità del validatore), una credenziale di prelievo e una firma che dimostra il possesso della chiave. Il contratto di deposito emette un evento di log; il livello di consenso legge questi log e mette in coda i validatori per l'attivazione dopo un ritardo (circa 12-24 ore in condizioni normali). La garanzia di 32 ETH resta bloccata finché non viene abilitato il prelievo.
Chiavi BLS e identità del validatore
I validatori di Ethereum usano due coppie di chiavi: una chiave di firma BLS12-381 per i compiti di consenso (attestazioni, proposte di blocco, comitato di sincronizzazione) e una chiave di prelievo separata per trasferire i fondi. Le firme BLS (Boneh-Lynn-Shacham) sulle curve BN-254 o BLS12-381 supportano un'aggregazione efficiente: centinaia di migliaia di firme dei validatori possono essere combinate in un'unica firma da 96 byte. Questa aggregazione è fondamentale per la scalabilità: senza di essa, ogni slot richiederebbe gigabyte di dati relativi alle firme.
Slot, epoche e comitati dei validatori
La sequenza temporale del consenso di Ethereum è divisa in slot (di 12 secondi ciascuno) ed epoche (32 slot = 6,4 minuti). In ogni slot, un validatore viene selezionato pseudo-casualmente come proponente del blocco. Tutti i validatori attivi sono suddivisi in comitati (in genere di 512 validatori ciascuno) che attestano la testa della catena. Le assegnazioni ai comitati ruotano a ogni epoca tramite un algoritmo di mescolamento basato su RANDAO (Fisher-Yates con RANDAO come fonte di entropia), per impedire la manipolazione della composizione dei comitati.
RANDAO: casualità per la selezione dei validatori
La selezione dei validatori nel PoS richiede una casualità imprevedibile e non manipolabile. Ethereum usa RANDAO, uno schema commit-reveal integrato nel protocollo. Ogni proponente di blocco deve includere una firma BLS sul numero dell'epoca corrente; questa firma contribuisce nuova entropia mediante un'operazione XOR con il valore RANDAO accumulato. L'output di RANDAO viene usato per selezionare il proponente dello slot successivo e mescolare i comitati. Un avversario che controlla l'ultimo partecipante alla rivelazione in un'epoca può influenzare leggermente RANDAO non pubblicando il proprio blocco, ma solo al costo della ricompensa del blocco.
Slashing: punizione crittografica
La sicurezza del PoS dipende dal comportamento onesto dei validatori. Lo slashing punisce due specifici comportamenti scorretti: l'equivocazione (firmare due blocchi diversi per lo stesso slot) e il surround voting (esprimere attestazioni in conflitto). La prova dello slashing viene inviata on-chain come una transazione contenente due messaggi firmati con contenuto contrastante, ma con la stessa chiave del validatore. Il validatore colpevole perde una parte del proprio stake (minimo 1/32, potenzialmente l'intero stake se molti validatori vengono sottoposti contemporaneamente a slashing) e viene espulso forzatamente.
Casper FFG: meccanismo di finalità
Il meccanismo di finalità di Ethereum è Casper the Friendly Finality Gadget (FFG), sovrapposto alla regola di scelta del fork LMD-GHOST. A ogni epoca, i validatori esprimono voti sui checkpoint (source, target), dove source è l'ultimo checkpoint giustificato e target è il blocco al confine dell'epoca corrente. Un checkpoint è giustificato quando 2/3 della partecipazione lo attesta; un checkpoint giustificato viene finalizzato quando anche il checkpoint successivo è giustificato. Una volta finalizzato, un blocco non può essere annullato senza bruciare almeno 1/3 di tutti gli ETH in staking, rendendo il ripristino economicamente catastrofico.
Scelta del fork LMD-GHOST
Tra checkpoint finalizzati, i validatori devono concordare sulla testa canonica della catena. Ethereum usa LMD-GHOST (Latest Message Driven Greedy Heaviest Observed SubTree). L'attestazione più recente di ogni validatore conta come un voto; l'algoritmo di scelta del fork segue, a ogni punto di biforcazione, il ramo con il maggior peso cumulativo dello stake, considerando solo il messaggio più recente di ciascun validatore. La combinazione di LMD-GHOST (liveness) e Casper FFG (finalità) costituisce Gasper, il protocollo di consenso completo di Ethereum.
Credenziali di prelievo e separazione crittografica
Le chiavi dei validatori Ethereum usano una separazione crittografica intenzionale. La chiave di firma BLS è hot (utilizzata a ogni slot per le attestazioni) e quindi presenta un rischio maggiore. La credenziale di prelievo è l'hash di una chiave separata (o di un indirizzo di esecuzione Ethereum dopo EIP-4895). Questa separazione fa sì che una chiave di firma compromessa non possa sottrarre gli ETH in staking: l'attaccante può solo sottoporre il validatore a slashing, facendogli perdere il proprio stake. Solo la chiave di prelievo può avviare il trasferimento dei fondi, e può essere conservata offline su un dispositivo hardware.
Distributed Validator Technology (DVT)
La Distributed Validator Technology (DVT) affronta il rischio di un singolo punto di guasto nello staking individuale. Utilizzando firme BLS a soglia, una singola chiave del validatore viene suddivisa tra più operatori (ad esempio, 3-of-5). La proposta di un blocco o un'attestazione richiede un accordo a soglia prima che venga prodotta una firma BLS combinata. Nessun singolo operatore possiede la chiave completa. Progetti come Obol Network e SSV Network implementano la DVT, migliorando la tolleranza ai guasti e rendendo possibile lo staking istituzionale senza custodia centralizzata delle chiavi.
PoS in altre blockchain
Le diverse chain PoS implementano i meccanismi crittografici in modo differente. Solana usa una variante di Tower BFT con timestamp simili a VDF (Proof of History) per stabilire l'ordinamento prima del consenso. Cardano usa Ouroboros, un protocollo PoS di sicurezza dimostrabile, con prove formali di sicurezza crittografica nel modello di composabilità universale. Le chain di Cosmos usano Tendermint BFT, un protocollo BFT classico con finalità tramite quorum di 2/3 in un singolo round. Ogni progetto adotta compromessi diversi tra sicurezza, liveness, decentralizzazione e throughput.
Quiz sullo slashing di PoS
Qual è la principale prova crittografica utilizzata per applicare lo slashing a un validatore Ethereum?
Riepilogo della crittografia PoS
Proof-of-Stake sostituisce il calcolo del PoW con una garanzia economica. I validatori Ethereum usano chiavi BLS12-381 per attestazioni aggregabili. RANDAO fornisce casualità interna al protocollo per la selezione dei proponenti e il rimescolamento dei comitati. Casper FFG fornisce finalità tramite una supermaggioranza di 2/3 dei voti sui checkpoint. LMD-GHOST determina la scelta del fork tra i checkpoint. Lo slashing punisce l'equivocation e il surround voting usando prove on-chain costituite da messaggi firmati contraddittori. La DVT migliora la resilienza suddividendo le chiavi BLS tramite soglia.
Domande Frequenti
La lezione «Meccanismi crittografici del Proof-of-Stake» è gratuita?
Sì — il testo completo di «Meccanismi crittografici del Proof-of-Stake» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cryptology Academy, passa a CoddyKit PRO. Il corso Cryptology Academy include 4 lezioni in totale.
Cosa imparerò in «Meccanismi crittografici del Proof-of-Stake»?
Esamini la selezione dei validatori, le condizioni di slashing e la casualità crittografica necessaria nei protocolli PoS. Eserciti Cryptology Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cryptology Academy?
Non è richiesta alcuna esperienza precedente. Cryptology Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.
Quanto tempo richiede la lezione «Meccanismi crittografici del Proof-of-Stake»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cryptology Academy?
Sì. Ogni lezione Cryptology Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Meccanismi crittografici del Proof-of-Stake
- Protocolli BFT: PBFT e Tendermint
- Verifiable Random Functions nel consenso
- Firme BLS e schemi di firma aggregata