#dusk $DUSK @Dusk Saya awalnya mengira audit keamanan sebagian besar tentang mendapatkan stempel persetujuan resmi sebelum peluncuran. Semakin saya melihat ke Dusk, semakin asumsi itu menjadi rumit. Audit mereka mencakup lapisan yang sangat berbeda, mulai dari konsensus dan jaringan hingga Piecrust VM, sistem pembuktian PLONK, dan kontrak token—dengan temuan yang mengalir kembali ke pengembangan, bukan sekadar berakhir sebagai laporan.
Yang menarik perhatian saya adalah betapa spesifik beberapa penemuan tersebut. Riset PLONK sebelumnya menemukan bahwa input publik tidak dimasukkan dengan benar ke dalam hash bukti, sehingga membuka jalan menuju bukti palsu. Perbaikannya bersifat teknis tetapi secara konseptual sederhana: mengikat input publik tersebut ke dalam proses hashing.
Saya mulai berpikir bahwa inilah nilai sesungguhnya dari kerja keamanan eksternal: bukan membuktikan kesempurnaan, melainkan mengekspos asumsi-asumsi yang mungkin terlewat oleh para pengembang.
Hal ini penting karena keamanan blockchain jarang sekali hanya soal satu kontrak pintar. Kelemahan dalam eksekusi, konsensus, kriptografi, atau infrastruktur dapat menimbulkan jenis kegagalan yang sangat berbeda, sementara pengungkapan terkoordinasi dan peninjauan berulang menambah biaya serta waktu pada proses pengembangan.
Pertanyaan tentang bug bounty juga menarik. Dusk sebelumnya mengakui bahwa mereka belum memiliki program bounty, sementara kerja keamanan lanjutan dan pelaporan audit publik menunjukkan penekanan yang lebih luas pada pengawasan yang berkelanjutan.
Untuk jaringan yang menargetkan aplikasi keuangan yang teregulasi, saya pikir pola pikir seperti ini memang penting. Tetapi audit tetaplah cuplikan, bukan jaminan. Penggunaan di dunia nyata, adopsi, upgrade di masa depan, serta tekanan saat mainnet yang beroperasi pada akhirnya akan menguji seberapa tahan banting gagasan keamanan Dusk tersebut benar-benar terbukti.
Yang menarik perhatian saya adalah betapa spesifik beberapa penemuan tersebut. Riset PLONK sebelumnya menemukan bahwa input publik tidak dimasukkan dengan benar ke dalam hash bukti, sehingga membuka jalan menuju bukti palsu. Perbaikannya bersifat teknis tetapi secara konseptual sederhana: mengikat input publik tersebut ke dalam proses hashing.
Saya mulai berpikir bahwa inilah nilai sesungguhnya dari kerja keamanan eksternal: bukan membuktikan kesempurnaan, melainkan mengekspos asumsi-asumsi yang mungkin terlewat oleh para pengembang.
Hal ini penting karena keamanan blockchain jarang sekali hanya soal satu kontrak pintar. Kelemahan dalam eksekusi, konsensus, kriptografi, atau infrastruktur dapat menimbulkan jenis kegagalan yang sangat berbeda, sementara pengungkapan terkoordinasi dan peninjauan berulang menambah biaya serta waktu pada proses pengembangan.
Pertanyaan tentang bug bounty juga menarik. Dusk sebelumnya mengakui bahwa mereka belum memiliki program bounty, sementara kerja keamanan lanjutan dan pelaporan audit publik menunjukkan penekanan yang lebih luas pada pengawasan yang berkelanjutan.
Untuk jaringan yang menargetkan aplikasi keuangan yang teregulasi, saya pikir pola pikir seperti ini memang penting. Tetapi audit tetaplah cuplikan, bukan jaminan. Penggunaan di dunia nyata, adopsi, upgrade di masa depan, serta tekanan saat mainnet yang beroperasi pada akhirnya akan menguji seberapa tahan banting gagasan keamanan Dusk tersebut benar-benar terbukti.