Zcash Orchard Rawan, Empat Pertanyaan: Apakah Pernah Dieksploitasi? Dana Dapat Dipulihkan? Suplai Dapat Diverifikasi? Ada Lagi?

marsbitDipublikasikan tanggal 2026-06-15Terakhir diperbarui pada 2026-06-15

Abstrak

Penulis asli: CEO Shielded Labs Jason McGee dan pendiri Zcash, Zooko Wilcox. Komplikasi: Qin Xiaofeng (@QinXiaofeng 888) dari Odaily Planet Daily. **Editor's Note:** Pada 5 Juni (Waktu Beijing), proyek privasi Zcash mengungkapkan adanya kerentanan pemalsuan kritis di kolam privasi Orchard generasi baru mereka, yang menyebabkan harga ZEC sempat terpotong hampir setengahnya, mencapai titik terendah sekitar $250. Setelah lebih dari 10 hari, kepanikan pasar mulai mereda dan harga ZEC pulih, kembali ke level $500 hari ini. Pagi ini, pendiri Zcash, Zooko Wilcox, merilis artikel panjang untuk menanggapi kekhawatiran pasar. Dia menyatakan bahwa kemungkinan besar kerentanan Orchard belum pernah dieksploitasi sebelumnya, dan dana Orchard yang sah dapat dipulihkan; saat ini pengguna belum dapat secara mandiri memverifikasi apakah pasokan Zcash melebihi batas, tetapi pembaruan Ironwood akan menyegel kolam Orchard dan memulihkan kemampuan verifikasi ini; dalam audit berkelanjutan, tidak ditemukan kerentanan pemalsuan lain, tetapi untuk kepastian penuh masih diperlukan pekerjaan lebih lanjut. Artikel Zooko Wilcox asli, dikompilasi oleh Odaily Planet Daily: --- Kerentanan Orchard baru-baru ini memunculkan pertanyaan penting tentang pasokan Zcash dan keamanan dana pengguna. Diskusi ini mencakup beberapa isu berbeda, menyulitkan pemahaman dampak sebenarnya terhadap pengguna. Artikel ini berusaha memisahkan masalah-masalah tersebut dan menjelaskan maknanya bagi pengguna satu per satu. Ke...

Penulis Asli: CEO Shielded Labs Jason McGee, Pendiri Zcash Zooko Wilcox

Dikompilasi | Odaily Planet Daily Qin Xiaofeng(@QinXiaofeng 888 )

Catatan Editor: Pada tanggal 5 Juni waktu Beijing, proyek privasi Zcash mengungkap adanya kerentanan pemalsuan kritis di kolam privasi generasi baru mereka, Orchard. Harga token ZEC anjlok hingga sekitar 250 dolar AS. Setelah sekitar 10 hari, kepanikan pasar mulai mereda, harga ZEC pun pulih dan hari ini kembali ke level 500 dolar AS.

Pagi ini, pendiri Zcash Zooko Wilcox kembali merilis artikel panjang, merespons isu-isu yang menjadi perhatian pasar. Dia menyatakan bahwa kemungkinan besar kerentanan Orchard belum pernah dieksploitasi sebelumnya, dan dana Orchard yang sah dapat dipulihkan; saat ini pengguna belum dapat memverifikasi sendiri apakah suplai Zcash melebihi batas, namun pembaruan Ironwood akan menyegel kolam Orchard, memulihkan kemampuan verifikasi ini; dalam pemeriksaan berkelanjutan belum ditemukan kerentanan pemalsuan lain, namun untuk memastikan sepenuhnya masih diperlukan lebih banyak pekerjaan.

Berikut adalah artikel asli oleh Zooko Wilcox, dikompilasi oleh Odaily Planet Daily, selamat menikmati~

————————————

Kerentanan Orchard baru-baru ini memicu pertanyaan penting tentang suplai Zcash dan keamanan dana pengguna. Diskusi yang terjadi mencampurkan beberapa topik berbeda, menyulitkan pemahaman tentang dampak nyata kerentanan ini bagi pengguna. Artikel ini mencoba memisahkan pertanyaan-pertanyaan tersebut dan menjelaskan maknanya satu per satu bagi pengguna.

Kerentanan Orchard mengangkat empat pertanyaan penting:

  1. Apakah kerentanan Orchard pernah dieksploitasi?
  2. Apakah dana Orchard yang sah dapat dipulihkan?
  3. Dapatkah pengguna memverifikasi bahwa suplai Zcash belum ditambah secara ilegal?
  4. Bagaimana kita tahu tidak ada kerentanan pemalsuan lain?

Apakah Kerentanan Orchard Pernah Dieksploitasi?

Tidak diketahui. Kami berpendapat kemungkinan besar belum pernah dieksploitasi sebelumnya, meskipun tidak dapat sepenuhnya dikesampingkan. Kami percaya kemungkinan besar kerentanan ini belum dieksploitasi, dengan tiga alasan:

Meskipun telah bertahun-tahun diawasi terus-menerus oleh banyak kriptografer dan peneliti keamanan terbaik di dunia, kerentanan ini tidak ditemukan sebelumnya. Penemuannya bukanlah kebetulan; ia ditemukan oleh Taylor Hornby dari Shielded Labs, dengan tujuan mengidentifikasi secara proaktif kerentanan keamanan seperti ini sebelum penyerang jahat berhasil. Taylor menggunakan teknik penelitian keamanan berbantuan AI canggih dan alat khusus yang dibangun khusus untuk menemukan cacat halus yang terlewatkan oleh orang lain, yang lebih sulit dilakukan bagi mereka yang tidak mendalami basis kode Zcash.

Setelah kerentanan ditemukan, pengembang Zcash (dipimpin oleh tim Zcash Open Development Labs) dengan cepat berkoordinasi dengan pool penambangan, membekukan sementara kolam Orchard dan menerapkan perbaikan, sehingga membatasi jendela peluang bagi serangan apa pun.

Eksploitasi kerentanan cryptocurrency adalah hal yang umum, dan penyerang biasanya mencoba menguangkannya secepat mungkin, terutama setelah kerentanan dipublikasikan. Untuk mendapatkan keuntungan dari kerentanan ini, penyerang perlu menukar ZEC palsu dengan aset bernilai, yang biasanya akan menyebabkan ZEC keluar dari kolam Orchard melalui mekanisme turnstile (pintu putar). Jika kerentanan telah dieksploitasi sebelum diperbaiki, kami memperkirakan bukti seharusnya sudah muncul sekarang. Secara historis, eksploitasi cryptocurrency biasanya bersifat "penjarahan", bukan strategi tersembunyi berbulan-bulan atau bahkan bertahun-tahun seperti "catur 4D".

Apakah Dana Orchard yang Sah Dapat Dipulihkan?

Kami yakin bisa, karena kami percaya kerentanan ini belum pernah dieksploitasi. Jika penilaian ini benar, semua dana Orchard yang sah masih dapat dipulihkan sepenuhnya.

Di sisi lain, jika memang terjadi pemalsuan di Orchard, mekanisme turnstile yang ada akan membatasi jumlah total migrasi hingga jumlah ZEC yang sah yang masuk ke kolam tersebut. Oleh karena itu, jika dana palsu bermigrasi sebelum dana sah, pengguna mungkin tidak dapat memulihkan sebagian atau semua dana Orchard yang sah.

Kami rasa skenario ini tidak mungkin terjadi. Namun, bagi pengguna yang lebih berhati-hati, tetap disarankan untuk memindahkan ZEC mereka keluar dari Orchard. Namun, sebelum melakukan ini, mereka harus memahami hal-hal berikut:

  • Memindahkan dana ke kolam transparan (yaitu ke alamat t) akan mengungkapkan jumlah dan waktu transaksi, dan dana tersebut akan terikat secara publik ke alamat t tersebut.
  • Memindahkan dana dari kolam Orchard ke kolam Sapling akan mengungkapkan jumlah dan waktu transaksi, tetapi berbeda dengan pindah ke alamat t, hal ini tidak akan mengaitkan dana tersebut ke alamat spesifik atau riwayat transaksi.
  • Kolam Sapling mengandalkan upacara pengaturan terpercaya yang dilakukan pada tahun 2018. Ketergantungan pada keamanan pengaturan terpercaya ini merupakan risiko tambahan yang harus diperhatikan pengguna.
  • Sepengetahuan kami, YWallet dan Zkool adalah satu-satunya dompet Zcash self-custody yang digunakan secara luas dan mendukung kolam Sapling saat ini.
  • Memindahkan dana ke dompet baru atau layanan kustodian memperkenalkan risiko tambahan, termasuk kesalahan pengguna, cacat perangkat lunak, risiko penyedia kustodian, atau masalah tak terduga lainnya.

Secara keseluruhan, kami menilai tingkat risiko di atas sedang. Jika dana Anda saat ini disimpan di dompet self-custody yang terlindungi, mengingat penilaian kami bahwa kemungkinan besar belum terjadi pemalsuan sebelumnya, membiarkannya di sana adalah pilihan yang masuk akal. Jika Anda memiliki cara yang aman, memindahkan dana ke tempat lain juga mungkin masuk akal. Pengguna dapat sampai pada kesimpulan berbeda berdasarkan situasi mereka sendiri.

Dapatkah Pengguna Memverifikasi Suplai Zcash Belum Ditambah secara Ilegal?

Saat ini belum bisa. Keberadaan kerentanan sebelumnya membuat pengguna tidak dapat secara independen memverifikasi apakah ZEC yang beredar di kolam terlindungi saat ini tidak melebihi jumlah yang benar.

Namun, seperti yang kami tunjukkan dalam artikel sebelumnya, pembaruan Ironwood memulihkan kemampuan ini. Gambar di bawah menjelaskan alasannya.

Pembaruan jaringan yang diusulkan mengatasi masalah ini dengan menambah jaminan "tidak ada lagi kerentanan pemalsuan yang tidak diketahui" dan menyegel kolam Orchard. Dana baru tidak dapat lagi masuk, dan dana di dalam kolam juga tidak dapat lagi beredar. Satu-satunya jalur yang tersisa adalah keluar melalui mekanisme turnstile yang ada, yang memastikan ZEC yang keluar dari kolam Orchard tidak melebihi jumlah yang sah yang masuk.

Perubahan ini memulihkan kemampuan untuk memverifikasi integritas suplai Zcash.

Saat ini, jika ada dana palsu di kolam Orchard, mereka dapat terus beredar di dalam kolam. Setelah pembaruan, hal ini tidak mungkin lagi. Terlepas dari apakah pemalsuan pernah terjadi, siapa pun yang menjalankan node dapat memverifikasi bahwa ZEC yang beredar tidak melebihi jumlah yang benar.

Pengguna tidak perlu menunggu dana bermigrasi keluar dari Orchard, juga tidak perlu menyimpulkan perilaku yang mungkin dilakukan oleh penyerang atau pengguna lain. Protokol itu sendiri memberikan jaminan yang dapat diverifikasi: ZEC berlebih tidak dapat terus beredar di dalam Orchard dan mendorong suplai naik.

Ini penting, karena kredibilitas jangka panjang Zcash bergantung pada kemampuan pengguna untuk secara independen memverifikasi integritas suplainya. Ironwood memulihkan kemampuan pengguna untuk secara independen memverifikasi apakah batasan suplai protokol ditegakkan.

Bagaimana Kita Tahu Tidak Ada Kerentanan Pemalsuan Lain?

Kami saat ini belum dapat memastikan sepenuhnya, tetapi kami memiliki alasan untuk percaya tidak ada kerentanan lain. Shielded Labs dan beberapa tim lain terus-menerus memeriksa dengan cermat protokol Zcash untuk mencari kerentanan pemalsuan lainnya. Ini termasuk, dengan bantuan Anthropic, menggunakan model AI Mythos yang belum dirilis tak lama sebelum Mythos dihentikan, untuk mencari kerentanan tambahan. Kami berencana untuk berbagi lebih banyak detail tentang tinjauan ini dan temuannya dalam posting blog mendatang.

Sejauh ini, belum ditemukan kerentanan pemalsuan lainnya. Tingkat keahlian tinggi, upaya, dan analisis berbantuan AI canggih yang terlibat dalam pencarian ini memberi kami keyakinan lebih besar bahwa tidak ada kerentanan serupa yang masih tersembunyi.

Selain itu, kami bekerja sama dengan proyek-proyek seperti Tachyon Project untuk memberikan jaminan tambahan bahwa tidak ada lagi kerentanan pemalsuan di Zcash. Kami juga akan menjelaskan lebih lanjut dalam posting blog masa depan.

Kesimpulan

Kerentanan Orchard mengajukan empat pertanyaan penting: apakah kerentanan pernah dieksploitasi, apakah dana Orchard yang sah dapat dipulihkan, dapatkah pengguna memverifikasi suplai Zcash belum ditambah, dan apakah masih ada kerentanan pemalsuan lain yang belum ditemukan.

Kami percaya kemungkinan besar belum pernah dieksploitasi sebelumnya, sehingga dana Orchard yang sah dapat dipulihkan, dan suplai Zcash saat ini aman. Berdasarkan tinjauan berkelanjutan oleh banyak peneliti dan tim independen, kami juga semakin yakin bahwa tidak ada kerentanan pemalsuan lain yang belum ditemukan. Namun, pengguna saat ini masih belum dapat memverifikasi keamanan suplai Zcash, dan seharusnya mereka tidak bergantung pada penilaian kami — atau penilaian siapa pun.

Pembaruan jaringan yang diusulkan mengatasi masalah ini. Dengan menyegel kolam Orchard, ia memulihkan kemampuan pengguna untuk secara independen memverifikasi keamanan suplai Zcash. Pengguna tidak perlu lagi menilai apakah pernah terjadi pemalsuan untuk memverifikasi apakah batasan suplai protokol dipatuhi.

Pertanyaan Terkait

QApakah kerentanan Orchard pernah dieksploitasi sebelumnya?

ATidak diketahui secara pasti, namun kemungkinan besar belum dieksploitasi. Alasan utama adalah kerentanan ini baru ditemukan melalui penelitian keamanan tingkat lanjut, dan setelah ditemukan, tim pengembang segera menambal kerentanan tersebut, sehingga mempersempit peluang eksploitasi.

QApakah dana yang sah di pool Orchard dapat dipulihkan?

AYa, kami percaya dana yang sah dapat dipulihkan sepenuhnya karena kami menilai kerentanan tersebut kemungkinan besar belum pernah dieksploitasi. Namun, jika ada pemalsuan, mekanisme 'turnstile' yang ada akan membatasi jumlah migrasi dari pool.

QBisakah pengguna memverifikasi bahwa pasokan Zcash tidak bertambah secara tidak sah?

ASaat ini belum bisa. Kerentanan Orchard sebelumnya membuat pengguna tidak dapat memverifikasi secara independen jumlah ZEC yang beredar. Namun, peningkatan jaringan Ironwood yang diusulkan akan menyegel pool Orchard dan mengembalikan kemampuan verifikasi pasokan ini kepada pengguna.

QBagaimana kita tahu tidak ada kerentanan pemalsuan lain yang tersembunyi?

AKami belum bisa memastikannya sepenuhnya, tetapi kami memiliki alasan untuk percaya tidak ada kerentanan lain. Berbagai tim, termasuk Shielded Labs, telah melakukan tinjauan menyeluruh dan menggunakan bantuan AI canggih untuk mencari kerentanan tambahan, dan sejauh ini belum menemukan yang lain.

QApa yang akan dilakukan oleh peningkatan jaringan Ironwood?

APeningkatan Ironwood akan menyegel pool Orchard, mencegah masuknya dana baru dan perputaran dana di dalamnya. Ini memulihkan kemampuan pengguna untuk secara independen memverifikasi bahwa batas pasokan protokol Zcash dipatuhi, sehingga memastikan keutuhan pasokan ZEC.

Bacaan Terkait

Landasan Valuasi Triliunan Dollar SpaceX: Siapa yang Mengambil Alih Pengeluaran Modal Tahunan Ratusan Miliar Milik Musk?

Penulis berpendapat bahwa peluang investasi terbesar dalam eksplosifnya SpaceX saat ini bukan pada saham SpaceX itu sendiri (yang mahal dan masih rugi), melainkan pada para pemasoknya. Ini mengikuti pola sejarah seperti rantai pasokan Apple, Tesla, dan NVIDIA, di mana perusahaan "super terminal" mendorong pertumbuhan luar biasa bagi pemasoknya. SpaceX mengalokasikan ratusan miliar dolar untuk pengeluaran modal tahunan, didanai terutama oleh bisnis Starlink yang menguntungkan. Uang ini dialirkan ke pengembangan roket (untuk menurunkan biaya peluncuran) dan AI/pusat data orbital. Pesanan pembelian besar-besaran ini mengalir ke tiga jenis pemasok: 1. **Pengganti yang Sulit:** NVIDIA (GPU & CUDA), Eutelsat (spektrum satelit), Filtronic (penguat sinyal), Materion (berilium), STMicroelectronics (chip antena). 2. **Pengganti yang Mahal:** Honeywell (kontrol penerbangan), Carpenter Technology (baja khusus), Hexcel (serat karbon), Broadcom (pertukaran data). 3. **Pemasok Produksi Massal:** Wistron NeWeb (perakitan terminal Starlink), dan beberapa perusahaan Tiongkok seperti Shenzhen Sunway (konektor), Paixin New Materials (tempaan), Western Superconductor (paduan niobium), Yingliu Co. (cetakan), serta perusahaan seperti Trimble (sinkronisasi waktu) dan Astronics (distribusi daya). Mengapa sekarang adalah saat yang tepat? (1) Volume pembelian SpaceX baru akan meningkat pesat (target 100 peluncuran/tahun, 3000 juta terminal Starlink). (2) Transparansi data melalui IPO memungkinkan pelacakan pesanan. (3) Siklus rantai pasokan mirip dengan tahap awal Tesla (sekitar 2018), menawarkan peluang pertumbuhan jangka panjang. Kesimpulannya, alih-alih membeli saham SpaceX yang fantastis, investor dapat mempertimbangkan perusahaan-perusahaan di balik layar yang menerima pesanan besar dan stabil, terlepas dari volatilitas harga saham SpaceX. Namun, setiap perusahaan perlu dianalisis secara individual dengan mempertimbangkan risiko seperti siklus komoditas, geopolitik, dan perubahan teknologi.

marsbit3m yang lalu

Landasan Valuasi Triliunan Dollar SpaceX: Siapa yang Mengambil Alih Pengeluaran Modal Tahunan Ratusan Miliar Milik Musk?

marsbit3m yang lalu

Landasan Valuasi Triliunan Dolar SpaceX: Siapa yang Mengambil Porsi Belanja Modal Ratusan Miliar Elon Musk Tiap Tahun?

Pondasi valuasi triliunan dolar SpaceX: Siapa yang membagi ratusan miliar belanja modal tahunan Elon Musk? Alih-alih berinvestasi langsung di SpaceX yang IPO dengan valuasi tinggi dan masih rugi, peluang mungkin lebih baik pada rantai pasokannya. Sejarah menunjukkan bahwa raksasa teknologi seperti Apple, Tesla, dan Nvidia telah menciptakan kekayaan besar bagi pemasok mereka. SpaceX beroperasi dengan model: Layanan internet satelit Starlink menghasilkan uang → mendanai pengembangan roket untuk menekan biaya peluncuran → meluncurkan perangkat keras AI ke luar angkasa dengan biaya rendah → menyewakan daya komputasi AI untuk pendapatan baru. Siklus ini menghasilkan pesanan pembelian ratusan miliar dolar AS setiap tahun. Pemasok dapat dikategorikan dalam tiga kelompok: 1. **Pengganti sulit atau tidak mungkin**: NVIDIA (GPU untuk superkomputer), Eutelsat (spektrum radio satelit), Filtronic (amplifier sinyal satelit), Materion (logam berilium), STMicroelectronics (chip antena). 2. **Secara teknis dapat diganti, tetapi biaya peralihannya tinggi**: Honeywell (sistem kendali penerbangan), Carpenter Technology (baja paduan khusus), Hexcel (serat karbon), Broadcom (pertukaran data), Linde (gas industri). 3. **Memerlukan produksi massal yang stabil dengan biaya rendah**: Perusahaan-perusahaan ini memasok komponen untuk perangkat terminal Starlink dan roket. Contohnya termasuk Wistron NeWeb (kontrak perakitan), serta beberapa perusahaan China seperti Sunway Communication (konektor), Paike New Materials (komponen tempa), Western Superconducting (paduan niobium), Yingliu Co (komponen cor). Perusahaan seperti Trimble, Astronics, dan CTS juga menyediakan komponen penting. Mengapa sekarang adalah saat yang tepat? Karena volume pembelian SpaceX baru akan meningkat (target 100 peluncuran/tahun, 30 juta terminal Starlink), transparansi melalui IPO memungkinkan pelacakan pesanan, dan siklus rantai pasokan serupa dengan Tesla pada 2018 - masih di tahap awal pertumbuhan yang curam. Intinya: Pesanan pembelian tahunan SpaceX yang besar, terlepas dari harga sahamnya, akan mengalir ke pemasoknya dan menjadi pendapatan tetap mereka. Inilah peluang yang mungkin lebih dapat diakses daripada berinvestasi langsung di saham SpaceX.

链捕手7m yang lalu

Landasan Valuasi Triliunan Dolar SpaceX: Siapa yang Mengambil Porsi Belanja Modal Ratusan Miliar Elon Musk Tiap Tahun?

链捕手7m yang lalu

Ray Dalio: Bull Market AI Terus Meroket, Haruskah Investor All In atau Ambil Untung dan Keluar?

**Ray Dalio: AI Bull Market Terus Melaju, Haruskah Investor All In atau Ambil Untung dan Keluar?** Dalam catatannya, Ray Dalio membahas bagaimana investor harus mengalokasikan aset di tengah pasar yang sangat terdorong oleh teknologi AI dan terkonsentrasi pada segelintir perusahaan besar. Ia mengingatkan bahwa kemajuan teknologi tidak secara otomatis membuat saham terkait menarik. Siklus teknologi besar sejarah selalu melalui fase euforia, kepadatan, volatilitas, dan pembersihan, di mana bahkan perusahaan sukses seperti Microsoft dan Apple pernah mengalami penurunan signifikan. Dalio menekankan bahwa pertanyaan utamanya bukan apakah AI akan mengubah dunia, tetapi bagaimana menghadapi struktur pasar yang "sangat terkonsentrasi". Ketika beberapa perusahaan tech mendominasi indeks, investor perlu waspada agar tidak tanpa sadar memegang eksposur yang terkonsentrasi dan berisiko tinggi. Daripada mengejar sedikit saham unggulan, cara yang lebih tangguh adalah membangun portofolio yang terdiversifikasi dengan aset-aset berkualitas dan berkorelasi rendah, lalu menyesuaikan tingkat volatilitasnya dengan toleransi risiko sendiri. Menurutnya, mengetahui apa yang tidak diketahui sama pentingnya dengan mengetahui apa yang diketahui. Di lingkungan pasar saat ini yang didorong AI, valuasi tinggi, dan risiko terkonsentrasi, investor tidak boleh mengubah kegembiraan atas teknologi baru menjadi alokasi terpusat pada sedikit saham AI. Diversifikasi adalah "cawan suci investasi" Dalio untuk melewati siklus teknologi ini. Prinsip intinya adalah memegang sekitar 15 taruhan berkualitas yang tidak berkorelasi dan diseimbangkan risikonya, yang secara matematis menawarkan rasio risk-reward yang lebih baik daripada taruhan terkonsentrasi, meski pada tingkat risiko yang sama.

marsbit15m yang lalu

Ray Dalio: Bull Market AI Terus Meroket, Haruskah Investor All In atau Ambil Untung dan Keluar?

marsbit15m yang lalu

Trading

Spot
Futures
活动图片