Una prueba de conocimiento cero permite que una parte demuestre a otra que una afirmación es verdadera sin revelar ninguna información más allá de la verdad de la afirmación en sí. Es la técnica criptográfica detrás de la privacidad en blockchain, los rollups escalables y un número creciente de sistemas de verificación de identidad.
Resumen
- Las pruebas de conocimiento cero permiten que un probador convenza a un verificador de que un cálculo se realizó correctamente sin revelar los datos subyacentes, habilitando tanto la privacidad como la escalabilidad en blockchains.
- Las dos principales familias de pruebas de conocimiento cero utilizadas en blockchain son los zk-SNARKs, que requieren una ceremonia inicial de configuración confiable, y los zk-STARKs, que no requieren configuración confiable pero producen pruebas más grandes.
- Los rollups de capa 2 de Ethereum como zkSync, Scroll y Polygon zkEVM utilizan pruebas de conocimiento cero para comprimir miles de transacciones en una sola prueba verificada en la cadena principal, reduciendo los costos de gas en un 90 por ciento o más.
- Vitalik Buterin introdujo el protocolo GKR a finales de 2025 como una forma de acelerar la verificación de pruebas de conocimiento cero en Ethereum, con el objetivo de hacer que la tecnología sea práctica para el uso cotidiano a escala.
- Las pruebas de conocimiento cero son matemáticamente sólidas pero no mágicas. Dependen de supuestos criptográficos específicos, requieren recursos computacionales significativos para generarse y han sido desplegadas en producción durante menos de tres años a escala.
La explicación estándar de las pruebas de conocimiento cero utiliza la analogía de la cueva. Alí Babá conoce la palabra secreta para abrir una puerta dentro de una cueva circular. Puede demostrar que conoce la palabra entrando por un lado y saliendo por el otro, bajo demanda, sin decir nunca la palabra en voz alta. Después de suficientes demostraciones exitosas, el verificador se vuelve estadísticamente seguro de que Alí Babá conoce el secreto.
Esta analogía es correcta pero incompleta. Captura la intuición pero omite el mecanismo. En la práctica, las pruebas de conocimiento cero no se tratan de cuevas o puertas. Se tratan de compromisos polinomiales, emparejamientos de curvas elípticas y las propiedades matemáticas que permiten que una parte codifique un cálculo como un conjunto de restricciones y que otra parte verifique que esas restricciones se satisfacen sin aprender qué valores las satisfacen.
Este artículo explica qué hacen las pruebas de conocimiento cero, cómo funcionan los dos sistemas de prueba dominantes, dónde se despliegan en producción y qué no pueden hacer. Si ha escuchado que las pruebas de conocimiento cero resuelven todos los problemas de privacidad y escalabilidad de blockchain, la realidad es más específica y más interesante.
Las tres propiedades
Una prueba de conocimiento cero debe satisfacer tres propiedades matemáticas. La completitud significa que si la afirmación es verdadera y tanto el probador como el verificador siguen el protocolo, el verificador siempre aceptará la prueba. La solidez significa que si la afirmación es falsa, ningún probador deshonesto puede convencer al verificador de que la acepte, excepto con probabilidad insignificante. El conocimiento cero significa que el verificador no aprende nada más allá de si la afirmación es verdadera.
La tercera propiedad es la contraintuitiva. ¿Cómo se puede verificar un cálculo sin aprender nada sobre él? La respuesta reside en la estructura del sistema de prueba. El probador codifica el cálculo como una ecuación polinomial, se compromete con ese polinomio utilizando un esquema de compromiso criptográfico y luego responde a desafíos aleatorios del verificador. El verificador comprueba las respuestas contra el compromiso sin ver nunca el polinomio en sí.
En las pruebas de conocimiento cero no interactivas, que son el tipo utilizado en blockchains, los desafíos aleatorios se reemplazan por una función hash aplicada al compromiso. Esto se llama heurística de Fiat-Shamir, y permite que el probador genere toda la prueba sin ninguna comunicación de ida y vuelta. La prueba resultante es una cadena compacta de datos que cualquiera puede verificar de forma independiente.
La base matemática se apoya en la dificultad de ciertos problemas computacionales. Para los zk-SNARKs, la seguridad se basa en la dificultad de calcular logaritmos discretos en curvas elípticas. Para los zk-STARKs, la seguridad se basa en la resistencia a colisiones de las funciones hash, que se considera un supuesto más débil y más conservador. Si cualquiera de los dos supuestos resulta ser incorrecto, el sistema de prueba correspondiente se rompe. Por eso la elección entre zk-SNARKs y zk-STARKs implica compensaciones más allá del tamaño de la prueba y la velocidad de verificación.
zk-SNARKs: configuración confiable, pruebas pequeñas
zk-SNARK significa Argumento de Conocimiento Sucinto No Interactivo de Conocimiento Cero. La palabra sucinto es el diferenciador clave: una prueba zk-SNARK es extremadamente pequeña, típicamente unos pocos cientos de bytes, y puede verificarse en milisegundos sin importar cuán complejo sea el cálculo subyacente.
El costo de esta concisión es la configuración confiable. La mayoría de las construcciones zk-SNARK requieren una ceremonia inicial donde se generan un conjunto de cadenas de referencia estructuradas. Estas cadenas son utilizadas tanto por los probadores como por los verificadores. Si los valores aleatorios utilizados para generarlas no se destruyen adecuadamente, cualquiera que los conserve podría crear pruebas falsas que parezcan válidas. Esto a veces se denomina desecho tóxico.
Las ceremonias modernas de configuración confiable utilizan protocolos de cómputo multiparte donde cientos o miles de participantes contribuyen con aleatoriedad. La garantía de seguridad es que mientras al menos un participante destruya honestamente su contribución aleatoria, la configuración es segura. Zcash fue pionero en este enfoque con su ceremonia Powers of Tau, y proyectos posteriores lo han refinado.
Las construcciones zk-SNARK más nuevas como PLONK y sus variantes utilizan una configuración confiable universal y actualizable, lo que significa que la misma configuración puede reutilizarse para diferentes circuitos y participantes adicionales pueden fortalecer la configuración con el tiempo sin empezar desde cero. Esto mitiga la preocupación de la configuración confiable pero no la elimina por completo. La compensación fundamental permanece: pruebas más pequeñas y rápidas a cambio de una suposición de confianza única.
zk-STARKs: sin configuración confiable, pruebas más grandes
zk-STARK significa Argumento de Conocimiento Transparente Escalable de Conocimiento Cero. Transparente significa que no se requiere configuración confiable. Las cadenas de referencia se generan a partir de aleatoriedad públicamente verificable, lo que elimina por completo el problema del desecho tóxico. Escalable se refiere al hecho de que el tiempo de prueba crece cuasi-linealmente con el tamaño del cálculo, lo que hace que los STARK sean adecuados para cálculos muy grandes.
La compensación es el tamaño de la prueba. Una prueba zk-STARK es típicamente de decenas a cientos de kilobytes, en comparación con unos pocos cientos de bytes para un zk-SNARK. En una cadena de bloques donde el almacenamiento de datos es costoso, esta diferencia importa. El tiempo de verificación también es algo más largo para los STARK, aunque sigue siendo lo suficientemente rápido para uso práctico.
StarkWare, la empresa detrás de Starknet, ha sido el principal defensor comercial de los zk-STARK. Su argumento es que la propiedad de transparencia, combinada con la resistencia cuántica al depender solo de funciones hash en lugar de curvas elípticas, hace que los STARK sean la mejor opción a largo plazo incluso al costo de pruebas más grandes. Si las computadoras cuánticas realmente amenazarán la criptografía de curva elíptica en un plazo relevante es debatible, pero la postura de seguridad conservadora atrae a aplicaciones donde la robustez a largo plazo importa más que la eficiencia inmediata.
Rollups ZK: la aplicación de escalado
La aplicación práctica más importante de las pruebas de conocimiento cero en blockchain hoy en día son los rollups ZK. Un rollup ejecuta transacciones fuera de la cadena, las agrupa, genera una prueba de conocimiento cero de que todas las transacciones fueron válidas, y publica solo la prueba y los datos de transacción comprimidos en la cadena principal. La cadena principal verifica la prueba, lo que es órdenes de magnitud más barato que ejecutar cada transacción individualmente.
Esta arquitectura permite que las redes de capa 2 de Ethereum procesen miles de transacciones por el costo de una sola verificación de prueba en la capa 1. En la práctica, los rollups ZK como los construidos sobre la infraestructura de Ethereum reducen los costos de gas en un 90 por ciento o más en comparación con ejecutar las mismas transacciones directamente en la red principal.
Los principales proyectos de rollup ZK en producción o en desarrollo avanzado a mediados de 2026 incluyen zkSync Era, Scroll, Polygon zkEVM, Linea y Taiko. Cada uno utiliza un sistema de prueba diferente y hace diferentes compensaciones entre compatibilidad con EVM, velocidad de prueba y descentralización. zkSync utiliza una máquina virtual personalizada y pruebas basadas en PLONK. Scroll apunta a la equivalencia de EVM a nivel de byte utilizando un prover zk-SNARK. Polygon zkEVM utiliza una combinación de pruebas STARK y SNARK en una arquitectura recursiva.
La competencia entre estos proyectos está impulsando una rápida innovación en la generación de pruebas. Los tiempos de prueba han pasado de horas a minutos y a segundos en los últimos dos años. La introducción del protocolo GKR para Ethereum por parte de Vitalik Buterin representa otro paso hacia hacer de la verificación de pruebas ZK una operación rutinaria en lugar de un cuello de botella computacional.
Aplicaciones de privacidad más allá de los rollups
Las pruebas de conocimiento cero fueron desarrolladas originalmente para la privacidad, no para la escalabilidad. Zcash, lanzado en 2016, fue la primera gran blockchain en usar zk-SNARKs para transacciones privadas. En una transacción Zcash blindada, el remitente, el receptor y el monto están ocultos de la vista pública, mientras que la prueba garantiza que no se crearon monedas de la nada y que no se produjo doble gasto.
La aplicación de privacidad se extiende más allá de las transacciones financieras. Las pruebas de conocimiento cero pueden verificar atributos de identidad sin revelar los datos subyacentes. Un usuario podría demostrar que es mayor de 18 años sin revelar su fecha de nacimiento, demostrar que es ciudadano de un país específico sin revelar su número de pasaporte, o demostrar que posee una determinada credencial sin revelar qué institución la emitió.
Proyectos como Worldcoin y Polygon ID han implementado sistemas de verificación de identidad basados en ZK. Worldcoin utiliza pruebas de conocimiento cero para verificar que una persona ha sido escaneada por su dispositivo de escaneo de iris sin vincular el escaneo a ninguna identidad específica. Los proyectos del ecosistema Ethereum están integrando cada vez más la identidad basada en ZK como un primitivo junto con las transacciones financieras.
El caso de uso de privacidad enfrenta vientos en contra regulatorios. Los reguladores financieros en múltiples jurisdicciones han expresado su preocupación de que las transacciones totalmente privadas podrían facilitar el lavado de dinero, la evasión de sanciones y la financiación del terrorismo. La tensión entre la privacidad como un derecho fundamental y la transparencia como un requisito regulatorio es uno de los debates políticos definitorios en criptomonedas, y las pruebas de conocimiento cero se sitúan directamente en el centro de este.
Lo que las pruebas de conocimiento cero no cubren
Las pruebas de conocimiento cero garantizan integridad computacional: que un cálculo específico se realizó correctamente. No garantizan que las entradas al cálculo fueran correctas, que valiera la pena realizar el cálculo, o que el sistema construido alrededor de la prueba esté libre de errores.
Un rollup ZK puede probar que todas las transacciones en un lote fueron válidas según las reglas del rollup. No puede probar que las reglas en sí sean correctas. Un error en los contratos inteligentes del rollup o en el circuito de prueba podría producir pruebas válidas para transiciones de estado inválidas. Varios proyectos de rollup ZK han divulgado y corregido errores críticos en sus circuitos durante auditorías y despliegues en testnet.
Las pruebas de conocimiento cero tampoco eliminan la necesidad de disponibilidad de datos. En un rollup ZK, la prueba le dice a la cadena principal que la transición de estado fue válida, pero los usuarios aún necesitan acceso a los datos de transacción subyacentes para reconstruir el estado y verificar que sus fondos están intactos. Sin disponibilidad de datos, los usuarios deben confiar en el operador del rollup, lo que en parte anula el propósito de la prueba.
El costo computacional de generar pruebas es sustancial. Mientras que la verificación es barata, la generación de pruebas requiere hardware significativo. Ejecutar un prover ZK a escala de producción típicamente requiere servidores con cientos de gigabytes de RAM y aceleradores de hardware especializados. Este costo crea una fuerza centralizadora natural en quién puede permitirse ejecutar provers, incluso si las pruebas en sí pueden ser verificadas por cualquiera.
Comprobaciones prácticas para evaluar proyectos ZK
Al evaluar un proyecto que afirma utilizar pruebas de conocimiento cero, varias preguntas distinguen las implementaciones serias del marketing.
Primero, pregunte si el sistema de pruebas ha sido auditado de forma independiente. Los errores en los circuitos pueden crear vulnerabilidades de solidez donde se aceptan pruebas inválidas como válidas. Un proyecto que no haya sido auditado por múltiples firmas de criptografía independientes debe tratarse con precaución.
Segundo, pregunte si el sistema de pruebas utiliza una configuración confiable y, si es así, cómo se llevó a cabo la ceremonia. Una configuración confiable con solo un pequeño número de participantes, o una realizada por una sola empresa sin verificación externa, representa un supuesto de confianza significativo.
Tercero, verifique si el proyecto publica sus contratos de verificación de pruebas y si esos contratos han sido verificados en la cadena. Si la verificación se realiza fuera de la cadena o a través de contratos proxy actualizables controlados por una multisig, las pruebas de conocimiento cero pueden no estar proporcionando las garantías de seguridad que los usuarios esperan.
Cuarto, observe la solución de disponibilidad de datos. Si el proyecto no publica los datos de las transacciones en la cadena o en una capa de disponibilidad de datos creíble, los usuarios no pueden verificar el estado de forma independiente y deben confiar en el operador. Esto es una desviación significativa de la falta de confianza que se supone que las pruebas de conocimiento cero permiten.
Preguntas frecuentes
¿Qué es una prueba de conocimiento cero en términos simples?
Una prueba de conocimiento cero es una forma de demostrar que sabes algo sin revelar lo que sabes. En blockchain, permite que una computadora demuestre a otra que un conjunto de transacciones es válido sin mostrar los detalles de esas transacciones. Esto permite tanto privacidad como escalabilidad.
¿Cuál es la diferencia entre zk-SNARKs y zk-STARKs?
Los zk-SNARKs producen pruebas muy pequeñas, típicamente de unos pocos cientos de bytes, y verifican rápidamente, pero requieren una ceremonia de configuración confiable única. Los zk-STARKs producen pruebas más grandes, típicamente de decenas de kilobytes, pero no requieren ninguna configuración confiable y se consideran resistentes a ataques de computación cuántica. Ambos logran el mismo objetivo de computación verificable con conocimiento cero.
¿Cómo reducen los rollups ZK los costos de gas de Ethereum?
Los rollups ZK ejecutan transacciones fuera de la cadena principal de Ethereum, las agrupan y generan una prueba de conocimiento cero de que todas las transacciones son válidas. Solo la prueba y los datos comprimidos se publican en Ethereum. Verificar una sola prueba es mucho más barato que ejecutar miles de transacciones individuales, lo que resulta en reducciones de costos de gas del 90 por ciento o más.
¿Son las pruebas de conocimiento cero resistentes a la computación cuántica?
Depende del sistema de prueba. Los zk-STARKs se basan en funciones hash, que se cree que son resistentes a las computadoras cuánticas. Los zk-SNARKs se basan en criptografía de curvas elípticas, que teóricamente podría ser rota por una computadora cuántica suficientemente potente. Sin embargo, las computadoras cuánticas prácticas capaces de romper curvas elípticas aún no existen y pueden no existir durante décadas.
¿Pueden las pruebas de conocimiento cero hacer privadas todas las transacciones de blockchain?
Técnicamente sí, pero prácticamente hay compensaciones. Generar pruebas para cada transacción añade costo computacional y complejidad. Las transacciones totalmente privadas también enfrentan desafíos regulatorios en jurisdicciones que requieren transparencia financiera. Proyectos como Zcash ofrecen privacidad opcional, mientras que la mayoría de los rollups ZK utilizan la tecnología principalmente para escalabilidad en lugar de privacidad.
¿Qué es una configuración confiable y por qué es importante?
Una configuración confiable es una ceremonia única que genera parámetros criptográficos necesarios para ciertos sistemas de prueba. Si los valores aleatorios utilizados durante la ceremonia no se destruyen adecuadamente, alguien podría crear pruebas falsas. Las ceremonias modernas utilizan computación multiparte donde cientos de participantes contribuyen con aleatoriedad, y la configuración es segura siempre que al menos un participante sea honesto.
¿Qué blockchains utilizan pruebas de conocimiento cero?
Zcash fue la primera blockchain importante en utilizar pruebas de conocimiento cero para transacciones privadas. Ethereum utiliza pruebas ZK a través de rollups de capa 2, incluyendo zkSync, Scroll, Polygon zkEVM, Linea y Starknet. Mina Protocol utiliza pruebas ZK recursivas para mantener un blockchain de tamaño fijo. Varias otras cadenas incorporan tecnología ZK para características específicas como verificación de identidad o mensajería entre cadenas.
¿Cuánto tiempo se tarda en generar una prueba de conocimiento cero?
El tiempo de generación de pruebas depende de la complejidad del cálculo y del hardware utilizado. Para lotes de rollups ZK que contienen miles de transacciones, la generación de pruebas actualmente toma de segundos a minutos en hardware especializado. Hace dos años, las mismas pruebas tomaban horas. La tendencia es hacia una generación más rápida mediante aceleración de hardware y mejoras algorítmicas, con el objetivo de generar pruebas en tiempo real.






