Malam ini aku menumpahkan log node dan menyisirkannya, tiba-tiba aku teringat soal pertengkaranku dengan teman yang bekerja di bidang audit minggu lalu.
Rencana (bullish) sedikit turun, tapi tren kenaikan BTC tetap!
Dia bertanya, “Kalian pakai Dusk, yakin benar benar melempar logika validasi ke luar WASM?” Aku waktu itu nggak sempat menangkap—mulutku keras bilang, “Dokumen whitepaper mereka sudah mengaudit,” tapi dalam hati sebenarnya gelisah.
Sampai malam ini aku buka GitHub mereka, dan menemukan set pengujian Piecrust untuk host function, baru kerasa ada titik terang.
Begini—cara lama “mengunci semua di sandbox sepenuhnya” ibarat kamu beli sebungkus rokok di minimarket: harus dulu lewat gerbang pemeriksaan keamanan, dicek identitas, dibongkar cek isi tas, baru boleh bayar. Aman, memang aman, tapi orang yang antre di belakang bakal menggerutu.
Dusk memilih jalur lain: aksi berfrekuensi tinggi lewat jalur khusus, sedangkan aksi berfrekuensi rendah baru lewat gerbang.
Data pihak ketiga yang mereka sebut, aku sengaja cek naskah aslinya. Paper itu mengukur penurunan performa WASM dibanding native pada berbagai set instruksi. Kasus paling ekstrem untuk skenario kriptografi bisa mencapai 255% overhead. Coba hitung: tiap hari Dusk berapa transaksi yang harus melewati verifikasi tanda tangan BLS, dan berapa yang harus melewati bukti ZK—kalau setiap transaksi tetap membuat WASM menginterpretasikan semuanya, sama saja seperti setiap lari satu kilometer harus bayar “bensin” tambahan dua setengah kilometer. Siapa yang sanggup menanggung?
Maka mereka mengubah beberapa hal itu menjadi level system call, lalu memanggil implementasi native langsung. Biayanya apa? Radius kepercayaan menyempit dari “kotak besi sandbox WASM” menjadi “beberapa baris kode C di host function itu—ditulis tanpa cacat atau tidak.” Risiko keduanya bukan skala yang sama: yang pertama isolasi fisik, yang kedua kualitas kode.
Aku baca laporan audit Q3 2024 mereka (terkubur jauh di salah satu sudut situs resmi). Setidaknya saat itu, kasus batas yang diuji belum menimbulkan masalah besar. Tapi jujur saja, surface serangan seperti ini bukan “diuji sampai ketahuan”, melainkan “dipakai untuk menyerang.” Suatu hari kalau ada yang menyuapkan data pembuktian yang dirancang dengan rapi, lalu memicu integer overflow di host function yang tidak diperhatikan siapa pun—bayangannya terlalu indah untuk dibayangkan.
Tapi ngomong-ngomong lagi, kalau kamu benar-benar mengejar “keamanan absolut,” jangan pakai public chain. Balik saja, tulis program single-player paling aman. Orang-orang di Dusk bertaruh: bottleneck performa dulu yang bikin mental, lalu masalah keamanan masih bisa ditambal. @Dusk $DUSK #dusk
Rencana (bullish) sedikit turun, tapi tren kenaikan BTC tetap!
Dia bertanya, “Kalian pakai Dusk, yakin benar benar melempar logika validasi ke luar WASM?” Aku waktu itu nggak sempat menangkap—mulutku keras bilang, “Dokumen whitepaper mereka sudah mengaudit,” tapi dalam hati sebenarnya gelisah.
Sampai malam ini aku buka GitHub mereka, dan menemukan set pengujian Piecrust untuk host function, baru kerasa ada titik terang.
Begini—cara lama “mengunci semua di sandbox sepenuhnya” ibarat kamu beli sebungkus rokok di minimarket: harus dulu lewat gerbang pemeriksaan keamanan, dicek identitas, dibongkar cek isi tas, baru boleh bayar. Aman, memang aman, tapi orang yang antre di belakang bakal menggerutu.
Dusk memilih jalur lain: aksi berfrekuensi tinggi lewat jalur khusus, sedangkan aksi berfrekuensi rendah baru lewat gerbang.
Data pihak ketiga yang mereka sebut, aku sengaja cek naskah aslinya. Paper itu mengukur penurunan performa WASM dibanding native pada berbagai set instruksi. Kasus paling ekstrem untuk skenario kriptografi bisa mencapai 255% overhead. Coba hitung: tiap hari Dusk berapa transaksi yang harus melewati verifikasi tanda tangan BLS, dan berapa yang harus melewati bukti ZK—kalau setiap transaksi tetap membuat WASM menginterpretasikan semuanya, sama saja seperti setiap lari satu kilometer harus bayar “bensin” tambahan dua setengah kilometer. Siapa yang sanggup menanggung?
Maka mereka mengubah beberapa hal itu menjadi level system call, lalu memanggil implementasi native langsung. Biayanya apa? Radius kepercayaan menyempit dari “kotak besi sandbox WASM” menjadi “beberapa baris kode C di host function itu—ditulis tanpa cacat atau tidak.” Risiko keduanya bukan skala yang sama: yang pertama isolasi fisik, yang kedua kualitas kode.
Aku baca laporan audit Q3 2024 mereka (terkubur jauh di salah satu sudut situs resmi). Setidaknya saat itu, kasus batas yang diuji belum menimbulkan masalah besar. Tapi jujur saja, surface serangan seperti ini bukan “diuji sampai ketahuan”, melainkan “dipakai untuk menyerang.” Suatu hari kalau ada yang menyuapkan data pembuktian yang dirancang dengan rapi, lalu memicu integer overflow di host function yang tidak diperhatikan siapa pun—bayangannya terlalu indah untuk dibayangkan.
Tapi ngomong-ngomong lagi, kalau kamu benar-benar mengejar “keamanan absolut,” jangan pakai public chain. Balik saja, tulis program single-player paling aman. Orang-orang di Dusk bertaruh: bottleneck performa dulu yang bikin mental, lalu masalah keamanan masih bisa ditambal. @Dusk $DUSK #dusk