Ou o provedor sabe quem paga, ou não consegue cumprir as regras

zkAPI e controle de exportação: a colisão que ninguém admite

Em 1º de outubro de 2026, a Ethereum Foundation colocou em mainnet o zkAPI, um sistema que permite pagar por chamadas a APIs medidas — modelos de IA entre elas — sem que o provedor nem o servidor de pagamentos consigam vincular uma requisição a um pagador. O usuário deposita ETH ou USDC em um contrato vault que registra seu saldo como uma nota privada; para gastar, sua própria máquina gera uma prova de conhecimento zero que demonstra que a requisição está lastreada por fundos, sem revelar qual nota nem de que depósito eles vêm. O servidor valida a prova e emite uma API key temporária com teto de gasto. Cada pagamento publica um nullifier, um número de série que impede gastar duas vezes o mesmo saldo e que, segundo a Fundação, não expõe mais nada.

O cliente expõe as APIs padrão da OpenAI e do Ollama em localhost. Ou seja: qualquer editor, cliente de chat ou agente já existente funciona apontando para a sua máquina. Não há fricção de integração. O desenho implementa os “ZK API Usage Credits”, a proposta que Davide Crapis — responsável pelo time dAI da Fundação — e Vitalik Buterin publicaram no fórum do Ethereum Research em 11 de fevereiro. O mesmo time levou o ERC-8004, o padrão de identidade para agentes, à mainnet em janeiro.

A cobertura leu o caso como um lançamento de privacidade. E é. Mas é também, e sobretudo, infraestrutura que desmonta o único ponto de controle efetivo que hoje existe sobre quem acessa modelos de fronteira.

O enforcement da IA não são os chips: é a API key

O debate público sobre controle de exportação de IA girou durante três anos em torno do hardware: H100, licenças, rotas de contrabando de GPU. Mas o acesso a capacidade de fronteira já não exige possuir o silício. Exige uma conta. E a cadeia de identidade que sustenta essa conta é exatamente a que a própria Fundação descreve em seu anúncio: “sua API key aponta para uma conta, a conta para um método de pagamento, e cada prompt que você envia se soma ao registro vinculado a ambos”.

Essa frase, escrita como denúncia de vigilância comercial, descreve com precisão o mecanismo de compliance. O provedor de inferência sabe quem paga porque há um cartão por trás. Sabe de onde se paga porque há um BIN, um país de emissão, um banco correspondente. Sobre esse conhecimento se constrói todo o resto: bloqueio de jurisdições sancionadas, detecção de clusters de abuso, suspensão de contas e a possibilidade teórica de certificar perante um regulador que nenhuma entidade de uma lista consumiu computação de fronteira.

Quem quiser verificar que esse controle é real e, ao mesmo tempo, poroso, tem a reportagem do The Economist sobre o uso de cartões cripto para pagar modelos americanos a partir de jurisdições às quais esses modelos não deveriam chegar. O padrão importa mais do que o volume: o vazamento não passa pelo perímetro técnico, passa pela camada de pagamento. Um cartão pré-pago emitido sobre saldo em stablecoin, com um KYC frágil ou reaproveitado, transforma um bloqueio geográfico em mera formalidade.

Por que a destilação transforma isso em um problema de segurança nacional

O segundo eixo é o que explica por que Washington se importa. Em 1º de julho começou, segundo a OpenAI, uma campanha de extração que nos dias 24 e 25 de julho chegou a 16.000 requisições vindas de mais de 4.000 usuários, dentro de um cluster de mais de 15.000 contas. A OpenAI diz tê-la neutralizado em 28 de julho e atribui um núcleo da atividade a pessoas ligadas à Moonshot AI, a empresa por trás do Kimi, embora admita não saber se todos os operadores respondem a um único ator.

O alvo não eram as respostas, e sim o raciocínio oculto: o scratchpad cifrado que o modelo gera antes de responder. Uma das técnicas consistia em extrair o raciocínio cifrado de uma conversa e pedir ao modelo que o decifrasse em outra. Não houve quebra de criptografia nem acesso a bancos de dados; houve manipulação de interações em escala. A OpenAI chama isso de destilação adversarial, e o histórico é longo: DeepSeek em janeiro de 2025, os 24.000 perfis fraudulentos e mais de 16 milhões de trocas com o Claude denunciados pela Anthropic em fevereiro, o pedido da Anthropic ao Congresso em junho para criminalizar a extração massiva de modelos e o reconhecimento de Elon Musk, em juízo, de que a xAI destilou modelos da OpenAI para treinar o Grok.

Repare no mecanismo de defesa em todos os casos: identificar contas, correlacioná-las, fechá-las. Antidestilação é, operacionalmente, detecção de padrões sobre identidades vinculáveis. Se você não consegue agrupar 4.000 usuários em um cluster porque não há nada que os agrupe — nem pagador comum, nem cartão, nem histórico de faturamento —, o único rastro que resta é o conteúdo dos prompts e o IP. E a própria documentação do zkAPI reconhece ambos como limitações em aberto: o gateway pode correlacionar requisições a partir de um IP estável, e as sessões podem ser revinculadas pelo conteúdo, pelo estilo de escrita ou pelo histórico de conversa. A recomendação da Fundação para quem quiser privacidade forte é rotear via Tor.

A incompatibilidade por design

Aqui está a colisão. Um provedor de inferência sujeito a sanções da OFAC e a regras de difusão de modelos precisa poder afirmar duas coisas: que nenhuma entidade listada está entre seus clientes e que consegue identificar e cortar abuso coordenado. Um sistema de pagamento não vinculável o impede de afirmar a primeira e reduz a segunda a sinais fracos e contestáveis.

Não é um problema de intenção. É um problema de arquitetura. Os dois desenhos otimizam variáveis opostas sobre o mesmo dado: ou o provedor sabe quem paga, ou não consegue cumprir. A criptografia de conhecimento zero não suaviza essa tensão; torna-a matematicamente inevitável. E a indústria está construindo as duas coisas ao mesmo tempo sem reconhecer a contradição: o mesmo ecossistema que financia padrões de identidade de agentes (ERC-8004) e pagamentos máquina a máquina está publicando o instrumento que transforma o consumo de inferência em um gasto sem pagador identificável.

A pergunta operacional não é filosófica. É: quem assume o risco? Se um relay de zkAPI emite API keys temporárias contra provas, ele é um provedor de serviços de pagamento? Um intermediário técnico neutro? Um transmissor de dinheiro? Se uma entidade sancionada consome computação de fronteira por meio de um vault anônimo, a responsabilidade recai sobre o laboratório que serviu a inferência, sobre o operador do servidor zkAPI ou sobre ninguém. Na Europa, o regulamento MiCA e o marco de transferências de criptoativos foram na direção oposta aos pagamentos não vinculáveis; nos Estados Unidos, o precedente do Tornado Cash sugere que a neutralidade técnica do software nem sempre é defesa suficiente para seus operadores.

O que poderia desmentir esta leitura

Há várias razões para pensar que essa colisão não vai se materializar, e convém levá-las a sério.

  • O repositório descreve o protocolo como experimental. Não é uma frase de isenção: um sistema que exige depositar em um vault, gerenciar notas privadas e gerar provas localmente tem uma curva de adoção que o manterá residual por bastante tempo. A fricção de cliente é baixa; a de custódia, não.
  • A não vinculabilidade do pagamento não é anonimato. Se o gateway correlaciona por IP e o conteúdo revincula sessões, um ator estatal com capacidade de análise de tráfego e de estilometria pode reconstruir clusters sem tocar na camada de pagamento. A campanha que a OpenAI atribui a pessoas ligadas à Moonshot foi detectada por padrão de requisições, não pelo cartão.
  • A via mais barata para driblar controles continua sendo a mais entediante. Intermediários com KYC frouxo, contas compradas, proxies corporativos em terceiros países. Ninguém precisa de provas de conhecimento zero para fazer o que já se faz com um cartão pré-pago, como descreve o The Economist.
  • Pode surgir um desenho intermediário. Provas de não pertencimento a listas de sancionados, atestações de jurisdição sem revelar identidade, credenciais verificáveis com revogação. Nada disso existe hoje em produção para inferência, mas é tecnicamente coerente e seria a saída natural se o regulador apertar.

Se qualquer uma das quatro se confirmar, o zkAPI fica como uma peça interessante de P&D sem impacto regulatório. Minha leitura é que isso adia a colisão, não a evita: o vetor que hoje preocupa os laboratórios — destilação em escala industrial — fica mais barato justamente quando o pagamento deixa de ser um sinal. E o caso de uso que a própria Fundação lista em primeiro lugar, agentes autônomos pagando por inferência, é precisamente o que escala sem supervisão humana.

O que isso muda se você constrói ou investe

Para quem monta infraestrutura de pagamentos sobre consumo de IA, a decisão de design já não é só de produto: a vinculabilidade do pagador é um parâmetro de compliance e convém tratá-la como tal desde o primeiro dia. Um sistema que não consegue responder “quem pagou esta requisição” também não consegue responder a uma intimação, e o custo de fazer o retrofit dessa capacidade sobre uma arquitetura de notas privadas é próximo ao de redesenhá-la.

Para quem investe, a oportunidade não está no anonimato puro — que tem teto regulatório em qualquer jurisdição com regras de transferência de criptoativos — e sim na camada que ainda não existe: provas de elegibilidade sem identidade. Demonstrar criptograficamente que um pagador não está em uma lista de sancionados, que opera a partir de uma jurisdição permitida ou que não excede um limite de consumo agregado, sem revelar quem é. Esse é um problema em aberto e é o único ponto em que as duas arquiteturas podem coexistir.

E para os laboratórios: se a identidade do cliente deixa de ser um sinal confiável, a detecção de destilação terá de se apoiar no comportamento — assinaturas de consulta, padrões de extração de raciocínio, marcas d’água nas saídas. O que significa mais telemetria sobre prompts, não menos. O resultado paradoxal de um sistema de pagamento privado pode ser um regime de inspeção de conteúdo mais intrusivo do que o atual.

Telegram