h hoge.gg
Subscribe
BTC$67,432.18+2.34%ETH$3,521.44+1.08%SOL$178.62-0.62%BNB$612.30+0.41%XRP$0.6234-0.18%ADA$0.4521+3.12%DOGE$0.1623+1.86%AVAX$38.71-1.24%LINK$17.84+0.92%HOGE$0.00004120+4.21%
BTC$67,432.18+2.34%ETH$3,521.44+1.08%SOL$178.62-0.62%BNB$612.30+0.41%XRP$0.6234-0.18%ADA$0.4521+3.12%DOGE$0.1623+1.86%AVAX$38.71-1.24%LINK$17.84+0.92%HOGE$0.00004120+4.21%
● AI x Crypto

Calcolo riservato: l’AI verificabile che si fida del chip

Flare porta il calcolo riservato in produzione: riserve di stablecoin provate on-chain senza svelarle. Fidarsi del chip non è fidarsi della matematica: come funziona l'AI verificabile via TEE.

Il calcolo verificabile, per anni, è stato soprattutto una promessa accademica: tabelle di benchmark, paper su arXiv, token quotati e poco altro che girasse davvero in produzione. Il 1° ottobre 2026 quella promessa ha fatto un passo molto concreto. Flare ha acceso Flare Confidential Compute (FCC) sulla sua canary network Songbird, e la stablecoin USDX di Hex Trust è diventata la prima a dimostrare on-chain di essere coperta almeno 1:1 senza pubblicare un solo numero delle proprie riserve.

La parte interessante non è la stablecoin in sé, ma il meccanismo. I conti vengono eseguiti dentro un ambiente di esecuzione fidato (un TEE, Trusted Execution Environment), un recinto sigillato nel silicio del processore; on-chain finisce solo un risultato firmato che dice «sì, la copertura regge». È calcolo verificabile che entra in banca, e lo fa dalla porta meno appariscente: l’hardware, non la matematica delle prove a conoscenza zero.

Questa guida parte proprio da lì. Spiega che cos’è il calcolo verificabile, come funziona un TEE, perché nel 2026 il «calcolo riservato» (confidential computing) sta correndo più in fretta dello zkML, dove si rompe (lo ha dimostrato un attacco da meno di mille euro) e come il settore sta provando a rattopparlo con architetture ibride. E, trattandosi di una stablecoin e di riserve, dove entrano in gioco Consob, la Banca d’Italia e l’AI Act europeo.

Flare accende il calcolo riservato: provare le riserve senza svelarle

Flare Confidential Compute è andata live su Songbird il 1° ottobre 2026, dopo che la rete aveva approvato la proposta di governance STP.13 a luglio, come documentano coinlaw.io e mpost.io. Il sistema permette a uno smart contract di usare dati aziendali riservati senza pubblicarli: gli input entrano in un TEE, vengono elaborati e ne esce un risultato firmato crittograficamente che i contratti on-chain possono verificare in autonomia. Il dato grezzo non lascia mai l’enclave.

Il primo caso d’uso è una prova di riserva (proof of reserves). Hex Trust fornisce due numeri, una riserva pubblica e una riserva di cassa vincolata; FCC li somma dentro l’enclave e confronta il totale con l’offerta di USDX in circolazione nell’ecosistema. On-chain non vanno né le riserve né l’offerta: va solo un verdetto firmato, «coperta 1:1 o meglio», che alimenta il sistema FAssets di Songbird e i DEX per il pricing. Un contratto-registro dei TEE verifica ogni output firmato prima che gli altri contratti lo possano usare.

«Integrare Flare Confidential Compute rafforza il livello di fiducia per l’adozione istituzionale, perché consente una verificabilità on-chain in tempo reale delle riserve di USDX», ha dichiarato Ben Usinger, Head of Stablecoins di Hex Trust, nel comunicato ripreso da coinlaw.io. Al momento FCC resta confinata su Songbird, la canary network; il passaggio al mainnet Flare seguirà in una fase successiva, e l’architettura è pensata per aprirsi ad altri operatori e ad altri fornitori di hardware.

È un esempio didattico perfetto della tesi di fondo di tutto il calcolo verificabile: spostare la fiducia da «credi a chi ti dà il risultato» a «verifica il risultato». Fino a ieri una prova di riserva era un PDF di un revisore trimestrale. Adesso è un controllo continuo, firmato, che un contratto può rifiutare se non torna. La domanda, come vedremo, è a chi stai davvero delegando la fiducia quando quel controllo gira dentro un chip.

Che cos’è il calcolo verificabile

Calcolo verificabile significa produrre un risultato più una prova, economica da controllare, che quel risultato è stato calcolato correttamente. Chi verifica non deve rieseguire il lavoro: gli basta controllare la prova. Nell’AI il problema è acuto perché l’inferenza di un modello è costosa e opaca. Quando un oracolo, un agente o un servizio ti restituisce l’output di un modello, come fai a sapere che ha usato davvero quel modello, con quei pesi, su quell’input, e che non ha barato per risparmiare sui costi o per manipolare il risultato?

Vale la pena distinguere due cose che vengono spesso confuse. Noleggiare potenza di calcolo decentralizzata (affittare GPU su reti come Akash o Bittensor) non è calcolo verificabile: ti dà la macchina, non la prova che la macchina abbia fatto il suo dovere in modo onesto. Chi affitta una GPU a uno sconosciuto si fida che quello esegua il modello richiesto e non una versione più economica; il calcolo verificabile è esattamente lo strato che toglie quella fiducia cieca. Per chi vuole capire la differenza dal lato pratico, la nostra guida al noleggio di GPU su Akash mostra bene dove finisce il «mercato del calcolo» e dove dovrebbe iniziare la «prova del calcolo».

Il quadro concettuale di riferimento resta il saggio di Vitalik Buterin «The promise and challenges of crypto + AI applications», che individua quattro ruoli per l’AI nei sistemi cripto e avverte che usare l’AI come «regola del gioco» va maneggiato con estrema cautela. Lo stesso testo quantifica il problema tecnico che spiega perché il calcolo riservato ha preso tanto spazio: provare l’inferenza di un modello con una prova crittografica «in chiaro» ha un sovraccarico enorme, intorno a 200 volte per gli strati non lineari, e generare la prova di un blocco Ethereum può «richiedere ore». Se la crittografia costa così tanto, non stupisce che molti abbiano cercato una scorciatoia nell’hardware.

Dentro un TEE: enclave, attestazione e la catena della fiducia

Un TEE è una regione isolata del processore in cui codice e dati girano cifrati e protetti dal resto della macchina, compreso il sistema operativo, l’hypervisor e, in teoria, lo stesso operatore del server. Le implementazioni commerciali hanno nomi diversi ma idea simile: Intel TDX e il più vecchio SGX a livello di CPU, AMD SEV-SNP, e il confidential computing delle GPU NVIDIA H100, H200 e Blackwell, che estende l’enclave anche all’acceleratore dove gira davvero l’inferenza. Senza GPU confidenziali, il calcolo riservato dell’AI resterebbe un esercizio teorico, perché i modelli non girano sulla CPU.

Il pezzo che trasforma un recinto in una prova si chiama attestazione remota. Prima di fidarsi, un verificatore chiede all’enclave di dimostrare chi è: il chip genera un documento firmato con una chiave radicata nel silicio, che certifica quale codice è caricato e che l’ambiente è autentico e non manomesso. Solo dopo aver controllato quella firma il verificatore accetta gli output. Nel caso di Flare, è esattamente questo che fa il contratto-registro: controlla la firma del TEE prima di lasciar usare il risultato. È lo stesso schema che Google Cloud descrive come «non fidato, ma verificato» nel suo aggiornamento sul confidential computing del 24 giugno 2026.

Qui si vede già il tallone d’Achille. La catena di fiducia non finisce nella matematica: finisce nel produttore del chip. Fidarsi di un’attestazione TDX vuol dire fidarsi che Intel abbia implementato bene l’enclave, che la sua chiave di firma non sia trapelata e che non esistano canali laterali per sbirciare dentro. Una prova a conoscenza zero, al contrario, è verificabile da chiunque sappia fare i conti, senza dover credere a nessun fornitore. Questa differenza (fiducia nel chip contro fiducia nella matematica) è il filo conduttore di tutto quello che segue.

Le quattro vie per provare che l’AI ha calcolato bene

Non esiste un solo modo di rendere verificabile l’AI. Ne esistono quattro, ciascuno con un diverso compromesso tra quanto è forte la garanzia, quanto costa e quanto è veloce. Il calcolo riservato (TEE) è uno di questi, ed è quello che oggi spedisce di più; gli altri tre servono a capire perché.

ApproccioCome provaDi cosa ti devi fidareCosto e latenzaProgetti
zkML (prove ZK)Prova crittografica che il calcolo è corretto, verificabile da chiunqueSolo della matematica (zero fiducia)Altissimo: fino a ~200x sugli strati non lineari, generazione in minuti o oreEZKL, Lagrange (DeepProve), Succinct, Boundless
TEE (calcolo riservato)Attestazione hardware firmata che il codice giusto è girato in un’enclaveDel produttore del chip (Intel, AMD, NVIDIA)Basso: circa 5-10% di sovraccarico, tempo quasi realePhala, Flare, EigenCompute, Google Cloud Confidential Space
opML (ottimistico)Pubblica il risultato, finestra di contestazione con prova di frodeChe almeno un osservatore onesto vigiliMedio: latenza della finestra di disputa, niente tempo realeOra Protocol (OAO), lignaggio Truebit
Cripto-economicoStake e slashing: barare costa più che comportarsi beneChe il capitale a rischio sia davvero grandeBasso in latenza, garanzia solo economicaEigenCloud, reti di validatori

La ragione per cui lo zkML, pur essendo il più elegante, non ha preso il mercato dell’inferenza in tempo reale è sintetizzata bene da Elena Burger, Deal Partner di a16z crypto: le prove a conoscenza zero di oggi «non riescono a rappresentare operazioni in virgola mobile a 32 bit nel formato a circuito aritmetico necessario senza sovraccarichi enormi», e costringono a quantizzare il modello a 8 bit, ottenendo una «approssimazione grezza del modello originale di qualità superiore» (a16zcrypto.com). Tradotto: la via crittografica pura paga in precisione e in tempo. Il TEE no, ed è per questo che ha vinto la prima ondata di adozione reale.

Perché nel 2026 i TEE stanno correndo

Il primo argomento è la velocità. Il confidential computing su GPU moderne aggiunge un sovraccarico modesto: Phala indica «circa 5-10% a seconda del carico e dell’hardware», con i modelli più grandi che pagano quasi zero perché il costo vero è il trasferimento dei dati sul bus PCIe, non il calcolo in sé. Una prova ZK sullo stesso modello costerebbe ordini di grandezza in più. Per un agente che deve rispondere in un secondo, o per una stablecoin che deve attestare le riserve di continuo, questa differenza è tutto.

Il secondo argomento è il volume. Phala processava, al 30 settembre 2026, circa 51 miliardi di token di modello confidenziali al giorno secondo i dati del suo provider su OpenRouter, su un mix di Intel TDX e GPU NVIDIA H100, H200 e B300 Blackwell: una cifra cresciuta da pochi miliardi in primavera. Non è un prototipo: è traffico di produzione, l’unico numero di throughput reale che il settore del calcolo verificabile può esibire a queste scale.

Il terzo argomento è che il confidential computing sta diventando mainstream, e la cripto ci è arrivata presto. Nel giugno 2026 Google Cloud ha presentato le Confidential VM di serie G4 con GPU NVIDIA RTX PRO 6000 Blackwell, gli SDK open source per cifrare prompt e risposte dell’inferenza, e il supporto per Apple Private Cloud Compute, che gira proprio su Google Cloud usando Intel TDX, il confidential computing NVIDIA su Blackwell e l’architettura di sicurezza Titanium. Quando Apple costruisce la propria AI privata sullo stesso stack hardware di Phala e Flare, il messaggio è chiaro: l’enclave non è più esotica, sta diventando una base di partenza.

C’è poi una ragione pratica che il mondo delle prove crittografiche fatica ad ammettere: il TEE verifica l’esecuzione di un modello così com’è, senza doverlo riscrivere, quantizzare o ricompilare in un circuito. Puoi mettere in un’enclave un Llama o un modello proprietario e attestarne l’esecuzione senza toccarne i pesi. Per chi sviluppa, è la differenza tra «cambia tutto il tuo stack» e «aggiungi un’attestazione». È il motivo per cui il TEE è la via che oggi arriva davvero in produzione.

Il punto debole: fidarsi del chip non è fidarsi della matematica

Tutto questo ha un prezzo, e il prezzo è la natura della garanzia. Un TEE non ti dà una prova matematica che il calcolo è corretto: ti dà la parola firmata di un pezzo di silicio che un certo codice è stato eseguito in un ambiente che il produttore giura essere sicuro. Sposti la fiducia dall’operatore del server al produttore del chip. È un miglioramento enorme rispetto al «fidati e basta», ma non è la stessa cosa del «non ti devi fidare di nessuno» che promette lo zkML.

Questa dipendenza dal fornitore ha tre facce. La prima è il rischio di implementazione: se la chiave di firma di Intel o NVIDIA trapela, o se c’è un baco nella logica dell’enclave, tutte le attestazioni diventano falsificabili. La seconda sono i canali laterali: anni di attacchi (Foreshadow, Plundervolt e i più recenti sul bus di memoria) mostrano che le enclave perdono informazioni in modi che i progettisti non avevano previsto. La terza è la centralizzazione: dipendere da tre aziende americane per la radice della fiducia è l’opposto dello spirito decentralizzato che la cripto dice di voler difendere.

Come riassume Soubhik Deb di Eigen Labs nel presentare la visione del «cloud verificabile», «la fiducia non è una funzionalità dell’interfaccia: è infrastruttura» (eigenlabs.org). Il punto è esattamente questo: se la fiducia è infrastruttura, allora conta com’è fatta la base. E la base, nel caso dei TEE, è hardware che qualcuno può provare a rompere fisicamente.

TEE.Fail: quando l’hardware si rompe per meno di mille euro

Il 28 ottobre 2025 due gruppi di ricerca di Georgia Tech e Purdue hanno pubblicato TEE.Fail, un attacco che rompe il confidential computing su Intel SGX e TDX, AMD SEV-SNP e il confidential computing di NVIDIA, tutti sui sistemi con memoria DDR5. La cosa che fa impressione non è il «se», ma il «come»: come riporta BleepingComputer, l’attacco è alla portata di «hobbisti dell’informatica a un costo inferiore a 1.000 dollari».

La tecnica è un interposer sul bus di memoria: una sonda inserita tra il modulo DDR5 e la scheda madre che intercetta il traffico cifrato. Da lì i ricercatori hanno estratto chiavi di firma crittografiche, certificati di provisioning, chiavi private ECDH e la Provisioning Certificate Key di Intel. Con quelle chiavi si possono falsificare attestazioni TEE valide e impersonare sistemi genuini. Tradotto nel linguaggio di Flare: un attaccante con quelle chiavi potrebbe firmare un «coperta 1:1» che il contratto-registro accetterebbe come autentico, senza che le riserve esistano davvero.

C’è un’attenuante importante: TEE.Fail richiede accesso fisico alla macchina e privilegi di root a livello di kernel. Come ha fatto notare un commentatore, a quel livello di accesso «sei già completamente fregato» a prescindere. Intel, AMD e NVIDIA hanno riconosciuto il problema; AMD ha però dichiarato che non svilupperà mitigazioni, considerando gli attacchi con accesso fisico «fuori dal modello di minaccia».

Ed è qui che sta il paradosso per la cripto. «Fuori dal modello di minaccia» ha senso per un data center aziendale chiuso a chiave. Ma il senso stesso di una rete di GPU decentralizzata è che chiunque possa offrire hardware, anche in modo anonimo. In quel contesto, il fornitore del calcolo è il potenziale attaccante fisico: ha la macchina in mano, ha il root, può montare l’interposer. Chi affitta la propria GPU su una rete aperta (lo stesso scenario della nostra guida ad Akash) è esattamente la figura contro cui il modello di minaccia dei TEE è più debole. Lo strumento che dovrebbe rendere fidato il calcolo su hardware sconosciuto è più fragile proprio dove serve di più.

La risposta del 2026: ibridi e doppia radice di fiducia

La reazione del settore non è stata abbandonare i TEE, ma smettere di appoggiarsi a una sola radice di fiducia. La parola chiave del 2026 è «ibrido»: combinare la velocità del TEE con una seconda garanzia che non dipenda dallo stesso chip.

La ricetta più citata arriva da un paper intitolato «Optimistic TEE-Rollups» (arXiv 2512.20176), che formalizza un «trilemma della verificabilità»: un sistema di inferenza non può avere allo stesso tempo integrità elevata, bassa latenza e basso costo. La proposta OTR mette insieme TEE su H100 per una finalità quasi immediata, prove di frode ottimistiche e controlli a campione con prove ZK, dichiarando il 99% del throughput di un servizio centralizzato a circa 0,07 dollari per query e una finalità provvisoria sotto il secondo, con un’accelerazione fino a 1.400 volte rispetto allo zkML puro. Lo stesso paper boccia l’opML per le sue «finestre di disputa proibitive, che impediscono l’interattività in tempo reale».

EigenCloud, il progetto guidato da Sreeram Kannan, segue una strada parallela: EigenCompute esegue un’app containerizzata in una VM confidenziale su AMD SEV-SNP o Intel TDX, ma la copre con «miliardi di sicurezza economica» sotto forma di stake e slashing del restaking, con una roadmap che aggiunge le prove ZK in futuro. La logica è semplice: se il chip ti tradisce, perdi comunque lo stake, quindi barare resta sconveniente, qualunque cosa dica l’attestazione.

Infine c’è l’hardening per doppia radice, che la stessa Apple ha scelto per Private Cloud Compute: radicare l’attestazione in due fornitori indipendenti (Intel e NVIDIA, più Titanium di Google) e tenere un registro pubblico, append-only e verificabile, di tutto l’hardware in servizio. Google Cloud, dal canto suo, ha aggiunto a Confidential Space l’integrazione con Intel Trust Authority, un servizio di attestazione indipendente dal provider. Il principio è semplice: se devi fidarti di un chip, almeno non fidarti di uno solo.

Il paradosso del determinismo

C’è un problema sottile che attraversa tutte e quattro le vie, e che i TEE non risolvono da soli. L’inferenza di un LLM su GPU non è deterministica: lo stesso prompt, alla stessa temperatura, può produrre output diversi perché l’ordine delle operazioni in virgola mobile cambia col carico e con la dimensione del batch. Un TEE attesta che un certo codice è girato, ma non che due esecuzioni oneste producano lo stesso identico risultato. E senza un risultato canonico, su cosa si basa la verifica?

La risposta del 2026 è rendere l’inferenza bit-esatta. Il paper di EigenAI (arXiv 2602.00182) descrive un motore deterministico che, «su 10.000 esecuzioni, ha prodotto hash identici, senza nessuna divergenza a livello di bit», con un sovraccarico di latenza intorno all’1,8%. Il vantaggio è elegante: se ogni replica onesta produce la stessa identica stringa di byte, «la verifica si riduce a un confronto di uguaglianza» invece che a un voto probabilistico. Il limite onesto, ammesso dagli stessi autori, è che la corrispondenza bit a bit vale solo su GPU dello stesso identico modello: hardware eterogeneo (H100 contro H200) rompe di nuovo tutto, e imporre un «hardware canonico» ri-centralizza i mercati di GPU che si volevano aprire. È lo stesso attrito che pesa sulle reti di calcolo decentralizzato.

A cosa serve davvero: riserve, agenti, dati sensibili

La teoria è interessante, ma la domanda da porre a ogni tecnologia è: chi la compra e perché. Il calcolo riservato ha trovato almeno quattro usi concreti dove la garanzia vale il costo.

Prova di riserva e dati istituzionali. È il caso Flare-USDX: un ente deve dimostrare un fatto su dati che non può o non vuole rendere pubblici (riserve, posizioni, dati dei clienti). Il TEE pubblica il verdetto, non i numeri. Lo stesso schema vale per i «confidential compute» che banche e custodi stanno sperimentando per portare on-chain dati che la compliance tiene riservati. In un mondo dove ogni stablecoin seria dovrà dimostrare la copertura, una prova di riserva continua e firmata è più solida di un attestato trimestrale.

Agenti AI autonomi. Gli agenti nel 2026 hanno guadagnato un’identità e dei binari di pagamento (il protocollo x402 e i suoi rivali, che abbiamo raccontato in come pagano gli agenti AI), ma gli manca lo strato di fiducia: come fa chi paga a sapere che l’agente ha davvero eseguito il modello giusto prima di firmare una transazione? Il calcolo verificabile è esattamente quel tassello, e i framework di agenti (dallo stack di Eliza in giù) iniziano a trattarlo come un requisito, non un extra. Un agente che gestisce capitale deve poter provare le proprie azioni, non solo dichiararle.

Inferenza privata. Sanità, finanza e settore legale non possono mandare dati sensibili a un endpoint di terze parti in chiaro. Un TEE con prompt cifrati permette di usare un modello su dati riservati senza che il fornitore del modello li veda mai. È il caso d’uso che Google Cloud mette in cima con i suoi SDK di cifratura dei prompt, e quello che rende il confidential computing appetibile ben oltre la cripto.

Oracoli e giochi verificabili. Un oracolo che pubblica l’output di un modello (un prezzo, un punteggio di rischio, l’esito di una partita) ha bisogno che quell’output sia provabilmente non manomesso. Qui TEE, opML e zkML competono a seconda di quanto conta il tempo reale e quanto conta l’assenza di fiducia. Per un risultato di gioco in diretta il TEE vince sulla latenza; per un verdetto ad alto valore su cui si muovono molti soldi, la prova crittografica resta lo standard aureo.

La tecnologia spedisce, i token no

C’è una frattura che accompagna tutto il settore: l’infrastruttura funziona e cresce, ma i token che dovrebbero rappresentarla restano profondamente sotto i massimi. Il calcolo verificabile è un ottimo prodotto e, almeno finora, un pessimo asset. La tabella qui sotto raccoglie i principali token del comparto ai prezzi CoinGecko in euro del 1° ottobre 2026 (percentuali dai massimi storici calcolate sui valori in euro).

TokenProgettoApproccioPrezzo (EUR)Market capDal massimo
PHAPhala NetworkTEE€0,0655~€56 mlncirca -94%
EIGENEigenCloudcripto-economico€0,218~€212 mlncirca -96%
PROVESuccinctZK€0,205~€40 mlncirca -86%
LALagrangezkML€0,062~€12 mlncirca -96%
ZKCBoundlessmarketplace ZK€0,037~€11 mlncirca -98%

Il dettaglio da notare è proprio la riga in alto. Mentre i token delle prove crittografiche languono, PHA (il token legato ai TEE) è salito di oltre il 200% nell’ultimo mese, pur restando circa il 94% sotto il suo massimo. Non è un caso: è l’unico pezzo del settore con un numero di throughput reale da esibire, e il mercato lo sta premiando per la trazione, non per la speculazione. È la conferma, in prezzo, della tesi di questo articolo: nel 2026 la via che spedisce davvero è quella hardware.

All’estremo opposto c’è l’opML: il token ORA di Ora Protocol è scivolato sotto il mezzo milione di euro di capitalizzazione, con volumi talmente sottili da rendere il prezzo quasi privo di significato. Bittensor (TAO), l’outsider a maggiore capitalizzazione del comparto AI on-chain, resta un discorso a parte, più vicino a una scommessa sui subnet che al calcolo verificabile in senso stretto. La morale è che la domanda di calcolo verificabile, dove esiste, spesso non ha bisogno di un token per esistere, e questo pesa sulle valutazioni.

Perché l’infrastruttura cresce e i token no? In parte è il contesto macro: con la stretta monetaria e la rotazione verso i grandi nomi, gli asset infrastrutturali piccoli soffrono, un tema che abbiamo analizzato guardando alla correlazione tra azioni e crypto. In parte è strutturale: molti di questi servizi si pagano in dollari o stablecoin, non nel token nativo, che resta un gettone di governance o di staking più che una quota sui ricavi. Finché l’uno non si aggancia all’altro, il divario tra tecnologia e token è destinato a restare.

Regole: AI Act, Consob e la trasparenza delle stablecoin

Il calcolo verificabile vive in una zona grigia regolamentare, ma non per questo è indifferente alle regole. Anzi, due spinte opposte lo riguardano da vicino: una domanda di verificabilità che viene dalla normativa sull’AI, e un perimetro di vigilanza che viene dalla normativa sugli asset cripto.

Dal lato AI, l’AI Act europeo è diventato applicabile il 2 agosto 2026, con l’avvio dell’enforcement della Commissione, gli obblighi di trasparenza (incluso l’etichettamento dei contenuti generati) e le regole sui modelli generici (GPAI), già in vigore dall’agosto 2025. Gli obblighi più pesanti sui sistemi ad alto rischio sono stati rinviati dall’AI Omnibus al 2 dicembre 2027 e al 2 agosto 2028. Il punto, per noi, è la direzione: una regolamentazione che chiede tracciabilità, documentazione e prova del corretto funzionamento crea domanda esattamente per gli strumenti che rendono l’AI verificabile. Dove la legge chiede «dimostralo», il calcolo verificabile ha una risposta.

Dal lato cripto, l’infrastruttura in sé non è regolata, ma i token che la pagano e i servizi che ci girano sopra possono rientrare nel perimetro. In Italia il decreto legislativo 5 settembre 2024, n. 129 designa Consob per la condotta di mercato e la tutela dell’investitore e la Banca d’Italia per i profili prudenziali e sulle stablecoin (token di moneta elettronica e asset-referenced), mentre i derivati su cripto restano sotto la MiFID II. Il periodo transitorio di MiCA in Italia si è chiuso il 1° luglio 2026, e Consob ha adottato le linee guida ESMA sulla classificazione, con l’approccio «sostanza sulla forma».

Qui la prova di riserva di Flare diventa interessante anche per un lettore italiano. MiCA impone agli emittenti di stablecoin requisiti di riserva e di trasparenza stringenti: una prova di riserva continua e firmata, come quella abilitata dal calcolo riservato, è esattamente il tipo di strumento che può trasformare un obbligo di compliance in un controllo automatico e verificabile. USDX non è un token MiCA, ma il meccanismo che la rende verificabile è quello che un emittente europeo di EMT potrebbe presto trovarsi a dover offrire. Sul fronte fiscale, infine, i token del comparto restano cripto-attività a tutti gli effetti per il contribuente italiano, con l’aliquota al centro del dibattito che abbiamo seguito nella vicenda dell’Intergruppo e del ritorno al 26%.

Cosa guardare adesso

Il 2026 ha spostato il calcolo verificabile dalla slide alla produzione, e lo ha fatto soprattutto attraverso l’hardware. Flare su Songbird, Phala a decine di miliardi di token al giorno, Apple e Google che portano il confidential computing nel mainstream: la via dei TEE ha vinto la gara della prima adozione reale perché è abbastanza veloce ed economica da reggere l’inferenza vera, in tempo reale, senza riscrivere i modelli.

I tre segnali da seguire sono chiari. Primo, se e quando FCC passerà dal canary Songbird al mainnet Flare, e quanti altri emittenti adotteranno prove di riserva confidenziali. Secondo, se gli ibridi (OTR, EigenCompute, doppia radice) usciranno dai paper per girare in produzione, perché è lì che la garanzia smette di dipendere da un solo chip. Terzo, l’hardening dell’hardware: dopo TEE.Fail, la credibilità dell’attestazione dipende da quanto in fretta Intel e NVIDIA chiuderanno i buchi fisici che AMD ha scelto di ignorare.

La linea di fondo non cambia. Fidarsi del chip è un enorme passo avanti rispetto a fidarsi di un server, ma non è ancora fidarsi della matematica. Il settore lo sa, e per questo il 2026 non è l’anno in cui i TEE hanno battuto lo zkML: è l’anno in cui ha vinto l’idea che nessuno debba più accettare un risultato dell’AI solo perché qualcuno lo afferma. Verificare, non fidarsi: è questa la vera soglia che si sta alzando.

Domande frequenti

Che cos’è il calcolo riservato (confidential computing)?

Il calcolo riservato è una forma di calcolo verificabile che esegue dati e modelli dentro un TEE, un’enclave sigillata nel processore e isolata da sistema operativo e operatore del server. Il chip produce un’attestazione firmata che certifica quale codice è girato, così chi verifica può fidarsi del risultato senza vedere i dati grezzi. È la via più veloce all’AI verificabile, con un sovraccarico intorno al 5-10%.

Qual è la differenza tra TEE e zkML?

Un TEE prova l’esecuzione tramite un’attestazione hardware firmata dal produttore del chip: è veloce ma richiede di fidarsi di Intel, AMD o NVIDIA. Lo zkML produce una prova crittografica verificabile da chiunque senza fidarsi di nessuno, ma oggi è ordini di grandezza più lento e costoso, al punto da costringere a quantizzare il modello. In breve: TEE significa fidarsi del chip, zkML significa fidarsi della matematica.

I TEE sono sicuri? Cosa è successo con TEE.Fail?

I TEE alzano molto l’asticella rispetto al semplice fidarsi di un server, ma non sono infallibili. L’attacco TEE.Fail, pubblicato nell’ottobre 2025, ha estratto chiavi di firma da Intel, AMD e NVIDIA con un interposer DDR5 da meno di 1.000 dollari, permettendo di falsificare attestazioni. Richiede però accesso fisico e privilegi di root, e la risposta del 2026 è usare architetture ibride con doppia radice di fiducia, slashing e controlli a campione con prove ZK.

Che cos’è Flare Confidential Compute?

Flare Confidential Compute è un sistema, live su Songbird dal 1° ottobre 2026, che permette agli smart contract di usare dati riservati elaborati dentro un TEE pubblicando solo un risultato firmato. Il primo caso d’uso è la prova di riserva della stablecoin USDX di Hex Trust: on-chain va solo il verdetto «coperta 1:1 o meglio», mentre le cifre delle riserve restano private. Gira su Google Cloud confidential computing ed è gestito dalla Flare Foundation.

Il calcolo verificabile è regolamentato in Italia?

L’infrastruttura di calcolo verificabile in sé non è regolata, ma i token che la pagano e i servizi che ci girano sopra possono rientrare nel perimetro. In Italia Consob vigila sulla condotta di mercato e la Banca d’Italia sui profili prudenziali e sulle stablecoin, secondo il D.lgs. 129/2024 che attua MiCA; i derivati su cripto restano sotto la MiFID II. L’AI Act europeo, applicabile dal 2 agosto 2026, spinge inoltre verso un’AI tracciabile e dimostrabile.

Marcus Okafor è senior editor di HOGE Wire e scrive di AI, infrastruttura crypto e regolamentazione.

Share 𝕏 Post Telegram