Pendiri ZEC Tanggapi Bug Orchard: Tidak Ada Tanda Pencurian, Akan Membekukan Kolam Orchard

Foresight NewsDipublikasikan tanggal 2026-06-15Terakhir diperbarui pada 2026-06-15

Abstrak

Pendiri Zcash (ZEC) merespons kerentanan keamanan yang ditemukan di modul Orchard, dengan fokus pada empat pertanyaan utama: apakah kerentanan telah dieksploitasi, apakah aset pengguna yang sah dapat ditarik, apakah pengguna dapat memverifikasi total pasokan ZEC tidak mengalami penambahan buatan, dan apakah ada kerentanan pemalsuan serupa lainnya. Berdasarkan investigasi, kemungkinan kerentanan ini telah dieksploitasi dianggap rendah. Alasannya termasuk kerumitan teknis yang tinggi untuk menemukan dan memanfaatkannya, respons cepat tim dengan membekukan sementara pool Orchard, dan tidak adanya bukti transaksi mencurigakan yang menunjukkan eksploitasi. Aset pengguna yang sah di Orchard diperkirakan dapat ditarik normal jika kerentanan belum dieksploitasi. Namun, jika sudah dieksploitasi, ada risiko beberapa aset sah tidak dapat ditarik penuh karena batas saluran penarikan. Pengguna yang khawatir dapat memindahkan asetnya ke alamat transparan (t-address) atau pool privasi Sapling, dengan mempertimbangkan trade-off privasi dan risiko lainnya. Saat ini, pengguna biasa belum dapat secara independen memverifikasi bahwa total pasokan ZEC tidak bertambah secara tidak sah karena adanya kerentanan ini. Namun, rencana peningkatan jaringan Ironwood akan menutup permanen pool Orchard. Setelah itu, siapa pun yang menjalankan node dapat memverifikasi bahwa tidak ada token yang dapat keluar melebihi jumlah yang awalnya disetor dengan sah, sehingga memulihkan kemampuan verifikasi mandiri p...


Penulis:Zooko Wilcox, Jason McGee

Diterjemahkan oleh: Luffy, Foresight News


Baru-baru ini, modul Orchard Zcash mengalami kerentanan keamanan, dua pertanyaan utama yang menjadi perhatian umum adalah: Apakah total pasokan token Zcash abnormal? Apakah aset pengguna aman?


Saat ini, berbagai diskusi membaur dengan beberapa topik berbeda, banyak orang sulit memahami dampak sebenarnya kerentanan ini terhadap pengguna biasa. Artikel ini akan membahas masalah-masalah ini, menguraikan makna di baliknya satu per satu.


Kerentanan Orchard ini terutama memunculkan empat pertanyaan kunci:


  1. Apakah kerentanan telah dieksploitasi oleh peretas?
  2. Apakah aset sah yang disimpan di Orchard dapat ditarik kembali dengan normal?
  3. Dapatkah pengguna memverifikasi sendiri bahwa total pasokan Zcash tidak disuntik secara artifisial?
  4. Bagaimana memastikan proyek tidak memiliki kerentanan pemalsuan serupa lainnya?


Apakah Kerentanan Sudah Dieksploitasi?


Saat ini belum ada kesimpulan pasti. Secara keseluruhan, kemungkinan kerentanan ini telah dieksploitasi sebelumnya relatif rendah, tetapi kami tidak dapat 100% menyingkirkan kemungkinan ini, terutama berdasarkan tiga poin:


  • Selama bertahun-tahun, banyak ahli kriptografi dan peneliti keamanan terkemuka di dunia telah mengaudit kode Zcash, kerentanan ini tidak pernah ditemukan. Kerentanan ini ditemukan secara aktif oleh Taylor Hornby dari Shielded Labs melalui penyelidikan, bukan kebetulan terungkap. Dia menggunakan teknologi deteksi keamanan AI dan alat yang dikembangkan sendiri khusus untuk menggali cacat tersembunyi semacam ini. Kerentanan seperti ini memiliki ambang batas yang tinggi, sulit ditemukan dan dieksploitasi oleh orang yang bukan ahli basis kode Zcash.
  • Setelah kerentanan terungkap, tim pengembangan Zcash segera bekerja sama dengan kolam penambangan besar untuk sementara membekukan kolam dana Orchard dan mendorong program perbaikan, secara signifikan mempersempit jendela serangan peretas.
  • Serangan di bidang kripto sebagian besar bertujuan untuk keuntungan cepat, begitu kerentanan dipublikasikan, peretas biasanya segera mencairkan aset. Untuk mendapat untung dari kerentanan ini, peretas perlu mentransfer ZEC palsu keluar dari kolam dana Orchard dan menukarnya dengan aset lain, operasi semacam ini umumnya meninggalkan jejak. Jika kerentanan telah lama dieksploitasi, seharusnya sudah ada bukti terkait. Melihat sejarah industri, peretas umumnya "lari segera setelah berhasil", tidak akan sengaja bersembunyi selama berbulan-bulan bahkan bertahun-tahun.


Apakah Aset Sah di Dalam Orchard Masih Dapat Ditarik?


Kami yakin dapat ditarik dengan normal, dengan syarat kerentanan tidak pernah dieksploitasi. Jika penilaian ini benar, semua aset sah yang disimpan di Orchard oleh pengguna dapat berhasil ditarik.



Sebaliknya, jika peretas telah memanfaatkan kerentanan untuk membuat token palsu dan memasukkannya ke kolam dana, saluran transfer yang ada akan membatasi jumlah total penarikan, batas atas penarikan sama dengan total jumlah token yang sah disimpan pada awalnya. Dalam skenario ini, begitu token palsu ditarik terlebih dahulu, sebagian aset sah pengguna mungkin tidak dapat ditarik sepenuhnya.



Kami rasa kemungkinan skenario ekstrem di atas tidak tinggi. Jika Anda masih khawatir, Anda dapat menarik aset keluar dari kolam Orchard, tetapi sebelumnya, Anda perlu memahami risiko potensial dari cara penarikan yang berbeda:


  • Transfer ke alamat publik (t-address): Jumlah transfer dan waktu akan sepenuhnya terbuka, aset juga akan terikat secara publik dengan alamat tersebut, benar-benar kehilangan privasi.
  • Transfer ke kolam privasi Sapling: Jumlah transfer dan waktu masih akan dicatat, tetapi tidak akan mengikat aset ke alamat spesifik dan riwayat transaksi, privasi lebih baik daripada alamat publik. Perlu diperhatikan, Sapling bergantung pada upacara inisialisasi terpercaya yang diselesaikan pada 2018, yang itu sendiri memiliki risiko keamanan tambahan.
  • Dompet: Di antara dompet kustodi mandiri utama saat ini, hanya YWallet dan Zkool yang mendukung kolam Sapling.
  • Dompet atau platform kustodi lainnya: Juga dapat terjadi berbagai masalah tak terduga seperti kesalahan operasional, kegagalan perangkat lunak, kontrol risiko platform, dll.


Secara keseluruhan, risiko di atas masih dalam kendali. Dikombinasikan dengan penilaian "kemungkinan besar kerentanan belum dieksploitasi", membiarkan aset tetap di dompet privasi asli adalah pilihan yang aman. Jika dapat memastikan keamanan operasi, menarik aset juga tidak masalah, Anda dapat memutuskan sesuai kondisi sendiri.


Dapatkah Pengguna Memverifikasi Sendiri Total Pasokan Zcash Tidak Disuntik?


Saat ini sementara belum bisa. Karena keberadaan kerentanan ini, pengguna biasa tidak dapat secara mandiri memeriksa apakah total jumlah token di dalam kolam privasi saat ini telah disuntik.



Namun, peningkatan jaringan Ironwood yang direncanakan proyek akan menyelesaikan masalah ini, logika spesifiknya sebagai berikut:



Peningkatan ini akan sepenuhnya menutup kolam Orchard, tidak mengizinkan aset baru masuk lagi, token di dalam kolam juga tidak dapat bersirkulasi internal, semua aset hanya dapat ditarik melalui saluran asli. Dan jumlah total penarikan dari saluran ini secara ketat sama dengan jumlah token yang sah disimpan pada awalnya, mencegah secara akar kelebihan penarikan token.


Setelah peningkatan selesai, siapa pun yang menjalankan node dapat memverifikasi kepatuhan total pasokan token. Bahkan jika sebelumnya benar-benar ada token palsu, mereka tidak dapat terus bersirkulasi di dalam kolam Orchard, mendorong peningkatan jumlah total penerbitan. Pengguna tidak perlu menebak tindakan peretas atau pengguna lain, protokol itu sendiri dapat menjamin tidak akan ada kasus kelebihan penerbitan token.


Ini sangat penting, kredibilitas jangka panjang Zcash dibangun atas dasar pengguna dapat memverifikasi sendiri total pasokan token. Peningkatan Ironwood akan mengembalikan kemampuan ini kepada pengguna.


Bagaimana Memastikan Proyek Tidak Memiliki Kerentanan Pemalsuan Token Lainnya?


Pada tahap ini tidak dapat memberikan jawaban mutlak, tetapi kami memiliki alasan untuk percaya tidak ada lagi kerentanan serupa.


Shielded Labs bersama beberapa tim melakukan pemeriksaan menyeluruh terhadap protokol Zcash, dengan fokus mencari kerentanan pemalsuan token. Dalam proses pemeriksaan, tim juga menggunakan model AI Mythos dari perusahaan Anthropic yang belum dirilis secara resmi untuk membantu deteksi. Kami akan merilis artikel selanjutnya, menjelaskan secara detail proses dan hasil pemeriksaan ini.


Hingga saat ini, tim belum menemukan kerentanan pemalsuan baru. Pemeriksaan ini mengumpulkan personel teknis senior, tim keamanan profesional, serta alat analisis AI canggih, yang membuat kami semakin yakin bahwa saat ini tidak ada kerentanan berbahaya serupa yang belum terungkap.


Secara bersamaan, kami juga bekerja sama dengan mitra seperti proyek Tachyon untuk melakukan deteksi tambahan, lebih memperkuat garis pertahanan keamanan, perkembangan terkait juga akan diumumkan kemudian.


Kesimpulan


Kerentanan Orchard ini memunculkan empat masalah inti: apakah kerentanan telah dieksploitasi, apakah aset sah dapat ditarik, apakah total pasokan token dapat diverifikasi, apakah ada kerentanan pemalsuan lainnya.


Berdasarkan hasil pemeriksaan yang ada, kami menilai kemungkinan kerentanan telah dieksploitasi sebelumnya sangat rendah, sehingga aset pengguna aman dan total pasokan token saat ini juga tetap normal. Setelah dilakukan pemeriksaan berulang oleh beberapa tim independen, kami juga semakin yakin bahwa proyek saat ini tidak memiliki kerentanan pemalsuan lain yang belum terungkap.


Namun ada satu hal yang tidak dapat dihindari: saat ini pengguna belum dapat memverifikasi sendiri total pasokan token. Sedangkan peningkatan jaringan yang akan datang dapat sepenuhnya menyelesaikan masalah ini. Setelah peningkatan, kolam Orchard akan ditutup permanen, pengguna dapat memverifikasi total pasokan token secara mandiri, tanpa perlu menilai lagi apakah pernah terjadi pemalsuan token.

Pertanyaan Terkait

QApakah kerentanan pada modul Orchard Zcash telah dieksploitasi oleh peretas?

ASaat ini belum ada kesimpulan pasti. Namun, berdasarkan analisis tim, kemungkinan kerentanan telah dieksploitasi sebelumnya dinilai rendah. Hal ini didukung oleh fakta bahwa kerentanan ditemukan secara proaktif oleh ahli, jendela serangan diperkecil dengan pembekuan pool, dan belum ada bukti transaksi curang yang dapat dikenali.

QDapatkah aset yang sah di pool Orchard ditarik pengguna?

AMenurut tim, aset yang sah dapat ditarik dengan normal, dengan asumsi bahwa kerentanan belum pernah dieksploitasi. Jika kerentanan telah dieksploitasi dan ada koin palsu di pool, penarikan total mungkin dibatasi. Namun, skenario ini dianggap tidak mungkin. Pengguna dapat memilih untuk tetap menyimpan aset di dompet privasi atau memindahkannya dengan memahami risiko privasi yang berbeda.

QBisakah pengguna memverifikasi sendiri bahwa total pasokan Zcash tidak telah digelembungkan?

ASaat ini, pengguna biasa TIDAK DAPAT secara mandiri memverifikasi bahwa total pasokan di pool privasi belum digelembungkan karena adanya kerentanan ini. Kemampuan verifikasi ini direncanakan akan dipulihkan setelah peningkatan jaringan Ironwood, yang akan menutup pool Orchard secara permanen dan memastikan hanya aset yang sah yang dapat ditarik.

QBagaimana memastikan tidak ada kerentanan pemalsuan koin lain di proyek ini?

ATim telah melakukan audit komprehensif yang melibatkan ahli keamanan dan model AI canggih (Mythos dari Anthropic) untuk secara khusus mencari kerentanan pemalsuan koin. Hingga saat ini, tidak ada kerentanan baru yang ditemukan. Pemeriksaan tambahan juga sedang dilakukan dengan mitra seperti Proyek Tachyon, sehingga ada keyakinan tinggi bahwa tidak ada kerentanan serupa yang belum ditemukan.

QApa inti dari peningkatan jaringan Ironwood yang akan datang terkait masalah ini?

AInti dari peningkatan Ironwood adalah untuk secara permanen menutup pool Orchard, mencegah penyetoran atau transfer baru di dalamnya. Ini akan memastikan bahwa jumlah total koin yang dapat ditarik dari pool persis sama dengan jumlah koin sah yang awalnya disetor. Setelah peningkatan, siapa pun yang menjalankan node akan dapat memverifikasi total pasokan Zcash, mengembalikan kemampuan audit mandiri yang penting untuk kredibilitas jangka panjang Zcash.

Bacaan Terkait

Landasan Valuasi Triliunan Dollar SpaceX: Siapa yang Mengambil Alih Pengeluaran Modal Tahunan Ratusan Miliar Milik Musk?

Penulis berpendapat bahwa peluang investasi terbesar dalam eksplosifnya SpaceX saat ini bukan pada saham SpaceX itu sendiri (yang mahal dan masih rugi), melainkan pada para pemasoknya. Ini mengikuti pola sejarah seperti rantai pasokan Apple, Tesla, dan NVIDIA, di mana perusahaan "super terminal" mendorong pertumbuhan luar biasa bagi pemasoknya. SpaceX mengalokasikan ratusan miliar dolar untuk pengeluaran modal tahunan, didanai terutama oleh bisnis Starlink yang menguntungkan. Uang ini dialirkan ke pengembangan roket (untuk menurunkan biaya peluncuran) dan AI/pusat data orbital. Pesanan pembelian besar-besaran ini mengalir ke tiga jenis pemasok: 1. **Pengganti yang Sulit:** NVIDIA (GPU & CUDA), Eutelsat (spektrum satelit), Filtronic (penguat sinyal), Materion (berilium), STMicroelectronics (chip antena). 2. **Pengganti yang Mahal:** Honeywell (kontrol penerbangan), Carpenter Technology (baja khusus), Hexcel (serat karbon), Broadcom (pertukaran data). 3. **Pemasok Produksi Massal:** Wistron NeWeb (perakitan terminal Starlink), dan beberapa perusahaan Tiongkok seperti Shenzhen Sunway (konektor), Paixin New Materials (tempaan), Western Superconductor (paduan niobium), Yingliu Co. (cetakan), serta perusahaan seperti Trimble (sinkronisasi waktu) dan Astronics (distribusi daya). Mengapa sekarang adalah saat yang tepat? (1) Volume pembelian SpaceX baru akan meningkat pesat (target 100 peluncuran/tahun, 3000 juta terminal Starlink). (2) Transparansi data melalui IPO memungkinkan pelacakan pesanan. (3) Siklus rantai pasokan mirip dengan tahap awal Tesla (sekitar 2018), menawarkan peluang pertumbuhan jangka panjang. Kesimpulannya, alih-alih membeli saham SpaceX yang fantastis, investor dapat mempertimbangkan perusahaan-perusahaan di balik layar yang menerima pesanan besar dan stabil, terlepas dari volatilitas harga saham SpaceX. Namun, setiap perusahaan perlu dianalisis secara individual dengan mempertimbangkan risiko seperti siklus komoditas, geopolitik, dan perubahan teknologi.

marsbit3m yang lalu

Landasan Valuasi Triliunan Dollar SpaceX: Siapa yang Mengambil Alih Pengeluaran Modal Tahunan Ratusan Miliar Milik Musk?

marsbit3m yang lalu

Landasan Valuasi Triliunan Dolar SpaceX: Siapa yang Mengambil Porsi Belanja Modal Ratusan Miliar Elon Musk Tiap Tahun?

Pondasi valuasi triliunan dolar SpaceX: Siapa yang membagi ratusan miliar belanja modal tahunan Elon Musk? Alih-alih berinvestasi langsung di SpaceX yang IPO dengan valuasi tinggi dan masih rugi, peluang mungkin lebih baik pada rantai pasokannya. Sejarah menunjukkan bahwa raksasa teknologi seperti Apple, Tesla, dan Nvidia telah menciptakan kekayaan besar bagi pemasok mereka. SpaceX beroperasi dengan model: Layanan internet satelit Starlink menghasilkan uang → mendanai pengembangan roket untuk menekan biaya peluncuran → meluncurkan perangkat keras AI ke luar angkasa dengan biaya rendah → menyewakan daya komputasi AI untuk pendapatan baru. Siklus ini menghasilkan pesanan pembelian ratusan miliar dolar AS setiap tahun. Pemasok dapat dikategorikan dalam tiga kelompok: 1. **Pengganti sulit atau tidak mungkin**: NVIDIA (GPU untuk superkomputer), Eutelsat (spektrum radio satelit), Filtronic (amplifier sinyal satelit), Materion (logam berilium), STMicroelectronics (chip antena). 2. **Secara teknis dapat diganti, tetapi biaya peralihannya tinggi**: Honeywell (sistem kendali penerbangan), Carpenter Technology (baja paduan khusus), Hexcel (serat karbon), Broadcom (pertukaran data), Linde (gas industri). 3. **Memerlukan produksi massal yang stabil dengan biaya rendah**: Perusahaan-perusahaan ini memasok komponen untuk perangkat terminal Starlink dan roket. Contohnya termasuk Wistron NeWeb (kontrak perakitan), serta beberapa perusahaan China seperti Sunway Communication (konektor), Paike New Materials (komponen tempa), Western Superconducting (paduan niobium), Yingliu Co (komponen cor). Perusahaan seperti Trimble, Astronics, dan CTS juga menyediakan komponen penting. Mengapa sekarang adalah saat yang tepat? Karena volume pembelian SpaceX baru akan meningkat (target 100 peluncuran/tahun, 30 juta terminal Starlink), transparansi melalui IPO memungkinkan pelacakan pesanan, dan siklus rantai pasokan serupa dengan Tesla pada 2018 - masih di tahap awal pertumbuhan yang curam. Intinya: Pesanan pembelian tahunan SpaceX yang besar, terlepas dari harga sahamnya, akan mengalir ke pemasoknya dan menjadi pendapatan tetap mereka. Inilah peluang yang mungkin lebih dapat diakses daripada berinvestasi langsung di saham SpaceX.

链捕手7m yang lalu

Landasan Valuasi Triliunan Dolar SpaceX: Siapa yang Mengambil Porsi Belanja Modal Ratusan Miliar Elon Musk Tiap Tahun?

链捕手7m yang lalu

Ray Dalio: Bull Market AI Terus Meroket, Haruskah Investor All In atau Ambil Untung dan Keluar?

**Ray Dalio: AI Bull Market Terus Melaju, Haruskah Investor All In atau Ambil Untung dan Keluar?** Dalam catatannya, Ray Dalio membahas bagaimana investor harus mengalokasikan aset di tengah pasar yang sangat terdorong oleh teknologi AI dan terkonsentrasi pada segelintir perusahaan besar. Ia mengingatkan bahwa kemajuan teknologi tidak secara otomatis membuat saham terkait menarik. Siklus teknologi besar sejarah selalu melalui fase euforia, kepadatan, volatilitas, dan pembersihan, di mana bahkan perusahaan sukses seperti Microsoft dan Apple pernah mengalami penurunan signifikan. Dalio menekankan bahwa pertanyaan utamanya bukan apakah AI akan mengubah dunia, tetapi bagaimana menghadapi struktur pasar yang "sangat terkonsentrasi". Ketika beberapa perusahaan tech mendominasi indeks, investor perlu waspada agar tidak tanpa sadar memegang eksposur yang terkonsentrasi dan berisiko tinggi. Daripada mengejar sedikit saham unggulan, cara yang lebih tangguh adalah membangun portofolio yang terdiversifikasi dengan aset-aset berkualitas dan berkorelasi rendah, lalu menyesuaikan tingkat volatilitasnya dengan toleransi risiko sendiri. Menurutnya, mengetahui apa yang tidak diketahui sama pentingnya dengan mengetahui apa yang diketahui. Di lingkungan pasar saat ini yang didorong AI, valuasi tinggi, dan risiko terkonsentrasi, investor tidak boleh mengubah kegembiraan atas teknologi baru menjadi alokasi terpusat pada sedikit saham AI. Diversifikasi adalah "cawan suci investasi" Dalio untuk melewati siklus teknologi ini. Prinsip intinya adalah memegang sekitar 15 taruhan berkualitas yang tidak berkorelasi dan diseimbangkan risikonya, yang secara matematis menawarkan rasio risk-reward yang lebih baik daripada taruhan terkonsentrasi, meski pada tingkat risiko yang sama.

marsbit15m yang lalu

Ray Dalio: Bull Market AI Terus Meroket, Haruskah Investor All In atau Ambil Untung dan Keluar?

marsbit15m yang lalu

Trading

Spot
Futures

Artikel Populer

Cara Membeli ZEC

Selamat datang di HTX.com! Kami telah membuat pembelian Zcash (ZEC) menjadi mudah dan nyaman. Ikuti panduan langkah demi langkah kami untuk memulai perjalanan kripto Anda.Langkah 1: Buat Akun HTX AndaGunakan alamat email atau nomor ponsel Anda untuk mendaftar akun gratis di HTX. Rasakan perjalanan pendaftaran yang mudah dan buka semua fitur.Dapatkan Akun SayaLangkah 2: Buka Beli Kripto, lalu Pilih Metode Pembayaran AndaKartu Kredit/Debit: Gunakan Visa atau Mastercard Anda untuk membeli Zcash (ZEC) secara instan.Saldo: Gunakan dana dari saldo akun HTX Anda untuk melakukan trading dengan lancar.Pihak Ketiga: Kami telah menambahkan metode pembayaran populer seperti Google Pay dan Apple Pay untuk meningkatkan kenyamanan.P2P: Lakukan trading langsung dengan pengguna lain di HTX.Over-the-Counter (OTC): Kami menawarkan layanan yang dibuat khusus dan kurs yang kompetitif bagi para trader.Langkah 3: Simpan Zcash (ZEC) AndaSetelah melakukan pembelian, simpan Zcash (ZEC) di akun HTX Anda. Selain itu, Anda dapat mengirimkannya ke tempat lain melalui transfer blockchain atau menggunakannya untuk memperdagangkan mata uang kripto lainnya.Langkah 4: Lakukan trading Zcash (ZEC)Lakukan trading Zcash (ZEC) dengan mudah di pasar spot HTX. Cukup akses akun Anda, pilih pasangan perdagangan, jalankan trading, lalu pantau secara real-time. Kami menawarkan pengalaman yang ramah pengguna baik untuk pemula maupun trader berpengalaman.

388 Total TayanganDipublikasikan pada 2024.12.12Diperbarui pada 2026.06.02

Cara Membeli ZEC

Diskusi

Selamat datang di Komunitas HTX. Di sini, Anda bisa terus mendapatkan informasi terbaru tentang perkembangan platform terkini dan mendapatkan akses ke wawasan pasar profesional. Pendapat pengguna mengenai harga ZEC (ZEC) disajikan di bawah ini.

活动图片