Peneliti keamanan Taylor Hornby, menggunakan AI Anthropic Claude Opus 4.8, menemukan 'bug kepastian' kritis di kolam terlindungi Orchard Zcash yang memungkinkan pembuatan ZEC palsu tanpa batas dan tak terdeteksi. Kerentanan ada di sirkuit zero knowledge proof, artinya bukti palsu untuk transaksi pribadi akan diterim...

Create a landscape editorial hero image for this Studio Global article: What was the critical counterfeiting bug discovered in Zcash's Orchard shielded pool, how did it work and get patched, what was the market i. Article summary: Here is the full breakdown of the Orchard counterfeiting vulnerability, its fix, market fallout, and the debate it has sparked.. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "### Zcash founder reveals details of a serious forgery vulnerability in Orchard, stating that "the likelihood of it being exploited is low.". PANews reported on June 5th that Zcash" source context "Zcash founder reveals details of a serious forgery vulnerability in Orchard, stating that "the likelihood of it being ex" Reference image 2: visual subject "### Zcash founder reveals details of a serious forge
Pada akhir Mei 2026, sebuah bom waktu berusia empat tahun ditemukan di jantung salah satu mata uang kripto yang berfokus pada privasi paling terkemuka di dunia. Seorang peneliti keamanan independen, bekerja dengan model AI yang canggih, menemukan celah kritis dalam protokol Zcash yang bisa saja dieksploitasi untuk mencetak koin dalam jumlah tak terbatas secara diam-diam. Bug ini, tersembunyi di dalam kriptografi kompleks yang menggerakkan transaksi privat Zcash, telah lolos dari berbagai audit keamanan yang dilakukan oleh manusia. Pengungkapan publik dan penambalan darurat yang terjadi kemudian mengirimkan gelombang kejut ke seluruh pasar, menghapus lebih dari 40% nilai aset dan membuka kembali sebuah pertanyaan fundamental yang belum terselesaikan tentang kelayakan uang digital yang sepenuhnya privat.
Kerentanan ini adalah "bug kepastian" (soundness bug) yang ditemukan di kolam terlindungi Orchard (Orchard shielded pool), lapisan privasi Zcash yang paling canggih. Orchard, yang diluncurkan pada Mei 2022, menggunakan sistem zero-knowledge proof mutakhir bernama Halo 2 yang memungkinkan pengguna bertransaksi tanpa mengungkapkan pengirim, penerima, atau jumlahnya .
Bug ini ditemukan pada 29 Mei 2026 oleh peneliti keamanan independen Taylor Hornby selama audit keamanan untuk grup ekosistem Zcash, Shielded Labs . Hornby dibantu oleh model AI Claude Opus 4.8 buatan Anthropic, yang membantunya mengidentifikasi cacat tersebut hanya dalam satu hari—sebuah kontras tajam dengan berbagai audit profesional selama empat tahun sebelumnya yang melewatkannya
.
Cara kerjanya: Masalahnya ada di dalam "sirkuit Aksi" (Action circuit) Orchard, yaitu logika zero-knowledge proof yang memvalidasi transaksi privat. Sebuah kesalahan logika pada batasannya (constraints) berarti penyerang dapat memalsukan bukti Halo 2 yang tampak valid yang akan diterima jaringan sebagai asli. Bukti ini tidak perlu didukung oleh dana riil atau pembakaran nilai yang sudah ada. Ini, pada dasarnya, adalah tombol pencetak koin tanpa batas yang sunyi yang bisa memungkinkan penyerang untuk membuat ZEC palsu dalam jumlah tak terbatas tanpa terdeteksi .
Pendiri Zcash, Zooko Wilcox, mengonfirmasi tingkat keparahannya, menyatakan bahwa kerentanan ini "bisa dieksploitasi untuk menciptakan ZEC palsu dalam jumlah tak terbatas tanpa terdeteksi" . Karena ini adalah cacat dalam logika bukti itu sendiri, bukan bug perangkat lunak tradisional, koin palsu tersebut tidak akan bisa dibedakan dari koin asli di blockchain.
Aspek paling mengerikan dari kerentanan ini bukan hanya potensinya untuk inflasi tak terbatas, tetapi ketidakberdayaan mutlak jaringan untuk mendeteksinya. Proposisi nilai inti dari protokol Orchard—privasi transaksional yang lengkap—justru menjadi liabilitas terbesarnya.
Yayasan Zcash (Zcash Foundation) mengonfirmasi bahwa "tidak ada bukti bug ini pernah dieksploitasi di dunia nyata," dan batas pasokan 21 juta ZEC tetap utuh . Namun, karena fitur privasi Orchard, pendiri Zooko Wilcox harus mengakui bahwa secara kriptografis mustahil untuk membuktikan apakah bug tersebut dieksploitasi sebelum ditambal
. Seorang penyerang bisa saja diam-diam mencetak koin selama bertahun-tahun, dan buku besar tidak akan menyimpan jejak kejahatan itu.
Ini memperkenalkan "masalah mata uang palsu" yang unik untuk koin anonim. Di blockchain transparan seperti Bitcoin, pasokan total dapat diaudit kapan saja oleh siapa pun. Di Zcash, jika terjadi eksploitasi, kepercayaan pada kelangkaan aset hancur tanpa kemungkinan pemulihan. Wilcox sendiri menyebutnya sebagai "bug percaya-padaku" (trust-me bug), menyoroti dilema eksistensial: jika seluruh janji privasi bergantung pada ketidakmampuan untuk membuktikan integritasnya sendiri setelah terjadi kesalahan, apakah sistem itu dapat diandalkan?
Penemuan ini memicu salah satu respons teknis paling dramatis dalam sejarah kripto. Siklus hidup kerentanan berlangsung cepat:
zcashd v6.12.5Zebra 4.5.3Namun, detail publik pada 4-5 Juni menghancurkan pasar.
ZEC turun lebih dari 40% dari harga sebelum pengungkapan, didorong oleh ketakutan bahwa pasokan yang beredar sebenarnya mungkin jauh lebih besar daripada yang diyakini . Kejatuhan ini diperparah oleh likuidasi leverage dan penurunan pasar kripto yang lebih luas, tetapi bug Orchard adalah katalis langsung yang jelas
.
Reaksi profil tinggi memperburuk sentimen. Arthur Hayes, salah satu pendiri BitMEX, secara terbuka mengonfirmasi bahwa ia melikuidasi seluruh posisi Zcash-nya setelah pengungkapan bug tersebut, sebuah langkah yang mengguncang kepercayaan investor ritel .
Detail paling mengejutkan dari saga ini adalah aktor di balik penemuannya. Model Claude Opus 4.8 dari Anthropic membantu mengidentifikasi cacat tersebut dalam waktu satu hari, sementara cacat itu telah ada tersembunyi selama empat tahun dan melewati banyak audit profesional manusia .
Ini langsung memicu perdebatan sengit:
Di luar rincian teknisnya, bug Orchard Zcash membuka kembali diskusi penting tentang viabilitas koin privasi itu sendiri .
Masalah intinya adalah paradoks: Fitur privasi yang membuat koin ini berharga adalah fitur yang sama yang membuatnya mustahil untuk diaudit sepenuhnya. Jika Anda tidak dapat membuktikan bahwa tidak ada yang mencetak uang secara ilegal di masa lalu, Anda secara fundamental bergantung pada kepercayaan pada pengembang dan matematika, bukan pada verifikasi tanpa izin. Bagi banyak pendukung desentralisasi, ini adalah kompromi yang tidak dapat diterima.
Respons darurat itu sendiri menyoroti ketegangan ini. Kemampuan tim pengembangan terpusat untuk menghentikan fitur inti—kolam privasi utama—dalam semalam menunjukkan nilai inti terkoordinasi, tetapi juga mempertanyakan seberapa "tanpa izin" jaringan itu sebenarnya .
Saat pasar dan komunitas mencerna dampaknya, Zcash sedang menjajaki peningkatan verifikasi pasokan untuk membangun kembali kepercayaan, tetapi untuk saat ini, hantu dari koin palsu yang potensial tetap menghantui salah satu eksperimen paling ambisius di dunia dalam uang privat .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Peneliti keamanan Taylor Hornby, menggunakan AI Anthropic Claude Opus 4.8, menemukan 'bug kepastian' kritis di kolam terlindungi Orchard Zcash yang memungkinkan pembuatan ZEC palsu tanpa batas dan tak terdeteksi.
Peneliti keamanan Taylor Hornby, menggunakan AI Anthropic Claude Opus 4.8, menemukan 'bug kepastian' kritis di kolam terlindungi Orchard Zcash yang memungkinkan pembuatan ZEC palsu tanpa batas dan tak terdeteksi. Kerentanan ada di sirkuit zero knowledge proof, artinya bukti palsu untuk transaksi pribadi akan diterima oleh jaringan, secara efektif mencetak koin palsu.
Insiden ini menghidupkan kembali perdebatan tentang batas audit bawaan koin privasi, efektivitas audit keamanan tradisional versus verifikasi formal berbantuan AI, dan ketergantungan pada tim tanggap darurat terpusat.