Pagare l'IA senza lasciare traccia di chi paga rompe l'unico controllo che funziona

zkAPI e export control: la collisione che nessuno ammette

Il 1º ottobre 2026 la Ethereum Foundation ha portato in mainnet zkAPI, un sistema che consente di pagare le chiamate ad API a consumo — modelli di IA compresi — senza che il fornitore né il server dei pagamenti possano collegare una richiesta a un pagatore. L’utente deposita ETH o USDC in un contratto vault che registra il suo saldo come una nota privata; per spendere, è la sua stessa macchina a generare una prova a conoscenza zero che dimostra come la richiesta sia coperta da fondi, senza rivelare quale nota né da quale deposito provengano. Il server valida la prova ed emette una API key temporanea con tetto di spesa. Ogni pagamento pubblica un nullifier, un numero di serie che impedisce di spendere due volte lo stesso saldo e che, secondo la Fondazione, non espone nient’altro.

Il client espone le API standard di OpenAI e Ollama su localhost. Tradotto: qualsiasi editor, client di chat o agente già esistente funziona semplicemente puntandolo alla propria macchina. Nessun attrito di integrazione. Il design implementa “ZK API Usage Credits”, la proposta che Davide Crapis — responsabile del team dAI della Fondazione — e Vitalik Buterin hanno pubblicato sul forum di Ethereum Research l’11 febbraio. Lo stesso team ha portato in mainnet a gennaio ERC-8004, lo standard di identità per gli agenti.

La copertura mediatica lo ha letto come un lancio all’insegna della privacy. E lo è. Ma è anche, e soprattutto, un’infrastruttura che smonta l’unico punto di controllo oggi davvero efficace su chi accede ai modelli di frontiera.

L’enforcement dell’IA non sono i chip: è la API key

Il dibattito pubblico sull’export control dell’IA ha ruotato per tre anni attorno all’hardware: H100, licenze, rotte di contrabbando di GPU. Ma l’accesso alla capacità di frontiera non richiede più di possedere il silicio. Richiede un account. E la catena di identità che regge quell’account è esattamente quella che descrive la Fondazione stessa nel suo annuncio: “la tua API key punta a un account, l’account a un metodo di pagamento, e ogni prompt che invii si somma al registro collegato a entrambi”.

Quella frase, scritta come denuncia della sorveglianza commerciale, descrive con precisione il meccanismo di compliance. Il fornitore di inferenza sa chi paga perché dietro c’è una carta. Sa da dove si paga perché c’è un BIN, un paese di emissione, una banca corrispondente. Su quella conoscenza si costruisce tutto il resto: blocco delle giurisdizioni sanzionate, rilevamento di cluster di abuso, sospensione degli account e la possibilità teorica di certificare davanti a un regolatore che nessuna entità in lista ha consumato computo di frontiera.

Chi voglia verificare che quel controllo è reale e allo stesso tempo poroso trova il reportage di The Economist sull’uso di carte cripto per pagare modelli statunitensi da giurisdizioni alle quali quei modelli non dovrebbero arrivare. Conta più lo schema che il volume: la fuga non passa dal perimetro tecnico, passa dal livello di pagamento. Una carta prepagata emessa su saldo in stablecoin, con un KYC fragile o riutilizzato, trasforma un blocco geografico in una formalità.

Perché la distillazione trasforma tutto questo in un problema di sicurezza nazionale

Il secondo asse spiega perché a Washington la cosa interessa. Il 1º luglio è partita, secondo OpenAI, una campagna di estrazione che il 24 e il 25 luglio ha raggiunto 16.000 richieste da oltre 4.000 utenti, all’interno di un cluster di più di 15.000 account. OpenAI dichiara di averla neutralizzata il 28 luglio e attribuisce un nucleo dell’attività a persone collegate a Moonshot AI, l’azienda dietro Kimi, pur ammettendo di non sapere se tutti gli operatori rispondano a un unico attore.

L’obiettivo non erano le risposte, ma il ragionamento nascosto: lo scratchpad cifrato che il modello genera prima di rispondere. Una delle tecniche consisteva nell’estrarre il ragionamento cifrato da una conversazione e chiedere al modello di decifrarlo in un’altra. Non c’è stata rottura della cifratura né accesso a database; c’è stata manipolazione delle interazioni su larga scala. OpenAI la chiama distillazione avversariale e i precedenti sono numerosi: DeepSeek a gennaio 2025, i 24.000 profili fraudolenti e oltre 16 milioni di scambi con Claude denunciati da Anthropic a febbraio, la richiesta di Anthropic al Congresso a giugno per penalizzare l’estrazione massiva di modelli e l’ammissione di Elon Musk in sede giudiziaria che xAI ha distillato modelli di OpenAI per addestrare Grok.

Guardiamo il meccanismo di difesa in tutti questi casi: identificare gli account, correlarli, chiuderli. L’antidistillazione è, operativamente, rilevamento di pattern su identità collegabili. Se non puoi raggruppare 4.000 utenti in un cluster perché non c’è nulla che li accomuni — né pagatore comune, né carta, né storico di fatturazione —, l’unica traccia che resta è il contenuto dei prompt e l’IP. E la documentazione stessa di zkAPI riconosce entrambi come limiti aperti: il gateway può correlare richieste provenienti da un IP stabile e le sessioni possono essere ricollegate attraverso il contenuto, lo stile di scrittura o lo storico della conversazione. La raccomandazione della Fondazione per chi voglia una privacy forte è instradare via Tor.

L’incompatibilità by design

Qui sta la collisione. Un fornitore di inferenza soggetto alle sanzioni OFAC e alle regole di diffusione dei modelli deve poter affermare due cose: che nessuna entità in lista figura tra i suoi clienti e che è in grado di identificare e interrompere un abuso coordinato. Un sistema di pagamento non collegabile gli impedisce di affermare la prima e gli lascia la seconda ridotta a segnali deboli e contestabili.

Non è un problema di intenzioni. È un problema di architettura. I due design ottimizzano variabili opposte sullo stesso dato: o il fornitore sa chi paga, o non può essere compliant. La crittografia a conoscenza zero non attenua quella tensione, la rende matematicamente inevitabile. E l’industria sta costruendo entrambe le cose insieme senza riconoscere la contraddizione: lo stesso ecosistema che finanzia standard di identità per gli agenti (ERC-8004) e pagamenti machine-to-machine sta pubblicando lo strumento che trasforma il consumo di inferenza in una spesa senza pagatore identificabile.

La domanda operativa non è filosofica. È: chi si assume il rischio? Se un relay di zkAPI emette API key temporanee a fronte di prove, è un prestatore di servizi di pagamento? Un intermediario tecnico neutrale? Un money transmitter? Se un’entità sanzionata consuma computo di frontiera attraverso un vault anonimo, la responsabilità ricade sul laboratorio che ha servito l’inferenza, sull’operatore del server zkAPI o su nessuno. In Europa, il regolamento MiCA e il quadro sui trasferimenti di cripto-attività sono andati nella direzione opposta ai pagamenti non collegabili; negli Stati Uniti, il precedente di Tornado Cash suggerisce che la neutralità tecnica del software non è sempre una difesa sufficiente per chi lo gestisce.

Cosa potrebbe smentire questa lettura

Ci sono diverse ragioni per pensare che questa collisione non arriverà a materializzarsi, e vale la pena prenderle sul serio.

  • Il repository descrive il protocollo come sperimentale. Non è una formula di cortesia: un sistema che richiede di depositare in un vault, gestire note private e generare prove in locale ha una curva di adozione che lo manterrà residuale per parecchio tempo. L’attrito lato client è basso; quello di custodia no.
  • La non collegabilità del pagamento non è anonimato. Se il gateway correla per IP e il contenuto ricollega le sessioni, un attore statale con capacità di analisi del traffico e di stilometria può ricostruire i cluster senza toccare il livello di pagamento. La campagna che OpenAI attribuisce a persone legate a Moonshot è stata rilevata per pattern di richieste, non per la carta.
  • La via più economica per aggirare i controlli resta la più noiosa. Intermediari con KYC lasco, account comprati, proxy aziendali in paesi terzi. Nessuno ha bisogno di prove a conoscenza zero per fare ciò che già si fa con una carta prepagata, come racconta The Economist.
  • Può emergere un design intermedio. Prove di non appartenenza a liste di sanzionati, attestazioni di giurisdizione senza rivelare l’identità, credenziali verificabili con revoca. Niente di tutto questo esiste oggi in produzione per l’inferenza, ma è tecnicamente coerente e sarebbe lo sbocco naturale se il regolatore premesse.

Se anche solo una delle quattro ipotesi si avvera, zkAPI resta un interessante pezzo di R&S senza impatto regolatorio. La mia lettura è che questo ritardi la collisione, non la eviti: il vettore che oggi preoccupa i laboratori — la distillazione su scala industriale — diventa più economico proprio quando il pagamento smette di essere un segnale. E il caso d’uso che la Fondazione stessa elenca per primo, agenti autonomi che pagano per l’inferenza, è esattamente quello che scala senza supervisione umana.

Cosa cambia se costruisci o se investi

Per chi costruisce infrastruttura di pagamento sul consumo di IA, la scelta di design non è più soltanto di prodotto: la collegabilità del pagatore è un parametro di compliance e conviene trattarla come tale fin dal primo giorno. Un sistema che non può rispondere alla domanda “chi ha pagato questa richiesta” non può nemmeno rispondere a una richiesta dell’autorità, e il costo di aggiungere a posteriori quella capacità su un’architettura di note private è vicino a quello di riprogettarla.

Per chi investe, l’opportunità non sta nell’anonimato puro — che ha un tetto regolatorio in qualsiasi giurisdizione con regole sui trasferimenti di cripto-attività — ma nel livello che ancora non esiste: prove di eleggibilità senza identità. Dimostrare crittograficamente che un pagatore non figura in una lista di sanzionati, che opera da una giurisdizione consentita o che non supera una soglia di consumo aggregato, senza rivelare chi sia. È un problema aperto ed è l’unico punto in cui le due architetture possono coesistere.

E per i laboratori: se l’identità del cliente smette di essere un segnale affidabile, il rilevamento della distillazione dovrà appoggiarsi al comportamento — firme di query, pattern di estrazione del ragionamento, watermark sugli output. Il che significa più telemetria sui prompt, non meno. L’esito paradossale di un sistema di pagamento privato può essere un regime di ispezione dei contenuti più invasivo di quello attuale.

Telegram