Langsung ke konten
solscanner

Panduan · Explorer program

Explorer program Solana: cek smart contract sebelum Anda percaya

Halaman explorer program Solana memberi tahu Anda apakah sebuah smart contract masih bisa diubah, siapa yang memegang kuasa itu, apakah kodenya terverifikasi, dan apa fungsi setiap instruksinya. Berikut cara membacanya, dengan program pump.fun sebagai contoh nyata dan alat pencarian kami untuk cek data mentah.

Exchange teregulasi · terdaftar di FinCEN & FCA · sejak 2013 Diperbarui · 7 menit baca

solscanner — rpc

$ curl solana-rpc … getTransaction

program6EF8…wF6P

executabletrue

ownerBPFLoaderUpgradeab1e

programDataB5Mv…2BQu

upgrade authority7gZu…jFr8

verified buildfalse

✓ finalized

Explorer program Solana adalah tempat Anda mengecek smart contract sebelum menandatangani apa pun yang menyentuhnya. Halaman program menunjukkan apakah kodenya executable, loader mana yang memilikinya, apakah upgrade authority masih bisa menggantinya, apakah kode sumbernya punya verified build, dan untuk program Anchor, apakah ada IDL yang mendekode setiap instruksi. Panduan ini membahas setiap kolom dengan contoh nyata, yaitu program pump.fun, dan ditutup dengan daftar cek keamanan singkat yang bisa Anda jalankan dalam dua menit di Solana Explorer, Solscan, atau Orb.

Kenapa ini penting bagi pengguna di Indonesia? Karena sebagian besar aktivitas on-chain yang ramai di komunitas lokal, mulai dari memecoin di pump.fun sampai farming di DEX, selalu melibatkan tanda tangan ke program yang belum tentu Anda kenal. Pop-up wallet hanya menampilkan ringkasan singkat. Explorer program memberi Anda gambaran utuh.

Apa itu akun program di Solana?

Akun program adalah akun on-chain yang ditandai executable dan menyimpan, atau menunjuk ke, kode yang sudah dikompilasi. Di Solana, “program” adalah istilah untuk apa yang di chain lain disebut smart contract.

Program di Solana bersifat stateless. Program tidak menyimpan saldo atau data pengguna di dalam dirinya sendiri; data itu ada di akun-akun terpisah yang dimiliki program. Saat Anda memanggil program, transaksi Anda menyertakan akun-akun yang dibutuhkan, lalu program membaca dan menulis ke akun tersebut. Inilah sebabnya halaman explorer program terlihat berbeda dari halaman wallet: bagian yang menarik bukan saldo, melainkan siapa yang bisa mengubah kode dan apa yang dilakukan kode itu.

Sebagian besar program saat ini di-deploy dengan BPF Upgradeable Loader (BPFLoaderUpgradeab1e11111111111111111111111). Dengan loader ini, akun programnya sendiri berukuran kecil. Untuk program pump.fun 6EF8rrecthR5Dkzon8Nwu78hRvfCKubJ14M5uBEwF6P, panggilan getAccountInfo mentah hanya mengembalikan 36 byte data, executable: true, owner berupa upgradeable loader, dan satu kolom hasil parsing: programData. Kodenya sendiri tersimpan di tempat lain. Kalau konsep akun masih baru bagi Anda, dokumentasi resmi tentang akun adalah pengantar yang paling jelas.

Akun program data dan upgrade authority

Akun program data menyimpan bytecode yang sebenarnya plus dua metadata: slot deployment terakhir dan upgrade authority. Upgrade authority adalah kolom paling penting di halaman explorer smart contract mana pun.

Melanjutkan contoh pump.fun, kolom programData menunjuk ke B5MvUwXdiW1NMM6QFFD3ssPKBujD4zMohncbM73Z2BQu. Saat kami mengecek akun itu pada 23 September 2026, upgrade authority-nya tercatat 7gZufwwAo17y5kg8FMyJy2phgpvv9RSdzWtdXiWHjFr8. Artinya sederhana: siapa pun yang menguasai kunci itu bisa men-deploy kode pump.fun yang baru. Ini wajar untuk protokol yang masih aktif dikembangkan, tetapi berarti Anda memercayai timnya, bukan hanya kodenya.

Setiap explorer menyajikannya dengan cara berbeda. Solana Explorer menampilkan alamat program data, upgrade authority, dan slot deployment terakhir di ringkasan program. Solscan dan Orb menampilkan fakta yang sama, ditambah label jika mereka mengenali alamatnya. Anda bisa mengulang pengecekan ini dengan klien RPC apa pun, atau tempel alamat program ke alat pencarian kami untuk melihat akun mentahnya.

Yang perlu diperhatikan:

  • Satu wallet sebagai authority. Satu kunci yang bocor bisa mengganti program. Risikonya lebih tinggi.
  • Multisig atau akun governance. Perubahan butuh beberapa penanda tangan atau voting. Risikonya lebih rendah, dan umum dipakai protokol besar.
  • Tanpa authority sama sekali. Program bersifat immutable. Lihat bagian berikutnya.

Catatan: Alamat program biasanya dipersingkat di header explorer, misalnya 6EF8…wF6P. Program penipu kadang di-deploy di alamat vanity yang karakter awal dan akhirnya sama. Bandingkan alamat lengkap sepanjang 32–44 karakter sebelum menganggapnya cocok.

Program immutable: saat kode tidak bisa diubah lagi

Program immutable adalah program yang upgrade authority-nya sudah dihapus. Tidak ada seorang pun, termasuk developer aslinya, yang bisa mengubah kodenya lagi.

Immutability adalah jaminan yang kuat, tetapi punya dua sisi. Bug di program immutable tidak bisa ditambal; tim harus men-deploy program baru dan meminta pengguna bermigrasi. Karena itu banyak tim memilih menyimpan upgrade authority di balik multisig daripada membakarnya. Saat explorer menampilkan “Upgradeable: No” atau authority kosong, Anda tahu bytecode yang Anda baca hari ini adalah bytecode yang akan Anda gunakan besok. Itulah sebabnya verified build pada program immutable sangat bermakna: Anda bisa membaca kodenya di GitHub dan yakin tidak akan ada versi lain yang diam-diam menggantikannya.

Verified build: solana-verify dan API OtterSec

Verified build membuktikan bahwa bytecode yang di-deploy on-chain dikompilasi dari repositori dan commit publik tertentu. Ini padanan “verified source code” di explorer Ethereum.

Prosesnya, yang dijelaskan di panduan resmi verified builds, memakai CLI solana-verify open source dari OtterSec:

  1. solana-verify build mengompilasi program secara deterministik di dalam image Docker, sehingga siapa pun mendapat hash yang sama.
  2. solana-verify verify-from-repo membangun ulang dari repositori dan membandingkan hasilnya dengan hash program on-chain.
  3. Developer mengunggah data verifikasi ke PDA on-chain yang ditandatangani upgrade authority, lalu menjalankan solana-verify remote submit-job agar API OtterSec di verify.osec.io mengonfirmasinya secara publik.

Solana Explorer membaca API OtterSec dan menampilkan tab verified build lengkap dengan tautan repositori dan commit. Orb juga menandai program terverifikasi, dan Solscan mendokumentasikan program “Anchor-verified”. Saat kami mengecek program pump.fun ke endpoint status OtterSec pada 23 September 2026, hasilnya is_verified: false. Itu tidak berarti programnya jahat; artinya Anda tidak bisa memastikan dari explorer saja bahwa kode yang di-deploy cocok dengan sumber publik.

Terverifikasi berarti “ini kode yang ada di repo”, bukan “kode ini aman”.

Dokumentasi Solana tegas soal ini: verified build tidak boleh dianggap lebih aman daripada yang tidak terverifikasi. Verifikasi menghapus satu ketidakpastian, yaitu celah antara kode sumber dan bytecode, sementara audit dan kendali authority tetap menjadi pertanyaan terpisah.

Tab IDL untuk program Anchor

Tab IDL menampilkan antarmuka sebuah program: instruksinya, argumen tiap instruksi, akun yang dibutuhkan, dan tipe data khusus yang dipakai. Untuk program Anchor, explorer bisa membaca IDL yang dipublikasikan on-chain dan memakainya untuk mendekode transaksi.

Anchor adalah framework paling populer untuk program Solana, dan framework ini bisa memublikasikan IDL program ke akun on-chain yang diturunkan dari alamat program. Solana Explorer mendeteksinya, menampilkan tab IDL, dan mendekode akun serta instruksi Anchor menjadi kolom bernama. Orb juga menampilkan IDL program terverifikasi. Tanpa IDL, instruksi hanya tampil sebagai blob hex atau base58, dan Anda harus menebak apa arti 0x66063d12....

Dalam praktiknya, IDL mengubah transaksi dari “unknown instruction” menjadi sesuatu seperti buy { amount, max_sol_cost } dengan akun yang berlabel. Ini sangat berguna saat Anda mengecek apa yang akan dilakukan sebuah prompt wallet. Namun ingat, IDL diunggah oleh developer. IDL menjelaskan antarmuka yang dimaksudkan, bukan bukti keamanan, dan developer jahat bisa saja memublikasikan IDL yang menyesatkan. Beberapa tim, termasuk pump.fun, juga mendokumentasikan instruksi dan layout akunnya di repositori GitHub publik, seperti dokumentasi publik pump.fun.

Membaca log program di dalam transaksi

Log program adalah pesan yang ditulis program saat berjalan, dan ini cara tercepat untuk memahami kenapa sebuah transaksi gagal. Semua explorer menampilkannya di tampilan transaksi.

Log punya pola tertentu. Anda akan melihat Program 6EF8... invoke [1] saat program mulai, baris Program log: berisi pesan dari kode, satu baris yang melaporkan berapa compute unit yang terpakai, lalu terakhir success atau failed beserta error-nya. Panggilan bersarang ke program lain muncul sebagai invoke [2], invoke [3], sehingga Anda bisa melihat pohon pemanggilannya. Error Anchor biasanya menyebut namanya sendiri, misalnya constraint khusus yang gagal, dan ini jauh lebih berguna daripada sekadar nomor error mentah.

Saat transaksi gagal, baca beberapa baris log terakhir lebih dulu. Biasanya penyebabnya batas slippage, akun yang belum diinisialisasi, atau compute budget yang habis; batas maksimumnya 1.400.000 compute unit per transaksi. Panduan explorer transaksi kami menjelaskan bagian lain dari halaman transaksi, dan panduan explorer devnet menunjukkan cara menguji panggilan program yang sama dengan aman di cluster uji terlebih dahulu.

Cara menelusuri program: contoh lengkap pump.fun

Berikut rutinitas lengkapnya pada satu program nyata. Hanya butuh beberapa menit dan bisa dipakai di explorer kontrak Solana mana pun.

Buka 6EF8rrecthR5Dkzon8Nwu78hRvfCKubJ14M5uBEwF6P di Solana Explorer, Solscan, atau Orb. Ringkasannya mengonfirmasi program ini executable dan dimiliki BPF Upgradeable Loader. Ikuti tautan program data dan catat upgrade authority-nya: saat artikel ini ditulis, nilainya 7gZu…jFr8, jadi kodenya bisa berubah. Buka juga alamat itu; jika ternyata milik program multisig, upgrade butuh beberapa penanda tangan. Cek tab verifikasi: belum terverifikasi pada pengecekan terakhir kami. Cari tab IDL dan gunakan, atau pakai repositori dokumentasi publiknya, untuk memahami nama-nama instruksi. Terakhir, buka transaksi terbaru yang memanggil program itu dan baca log-nya untuk melihat alur buy atau sell yang normal.

Bandingkan dengan program yang authority-nya multisig ternama dan build-nya terverifikasi, dan Anda akan mendapat gambaran jelas seberapa besar kepercayaan yang diminta masing-masing program. Untuk data dalam skala besar, misalnya menarik semua signature untuk sebuah alamat program, lihat panduan kami tentang pilihan API explorer Solana.

Cek keamanan sebelum berinteraksi dengan program

Sebelum menyetujui transaksi yang memanggil program asing, cek lima hal: alamat persisnya, upgrade authority, status verifikasi, IDL atau dokumentasi, dan aktivitas terbaru.

  • Alamat persis. Ambil program ID dari dokumentasi resmi atau GitHub, bukan dari DM Telegram, grup Discord, atau situs acak, lalu bandingkan karakter per karakter.
  • Upgrade authority. Satu kunci, multisig, atau tidak ada. Ketahui yang mana sebelum Anda menyetor dana besar.
  • Verified build. Nilai tambah; memastikan repo yang Anda baca adalah kode yang benar-benar berjalan.
  • IDL dan instruksi. Pastikan instruksi yang tampil di wallet sesuai dengan yang ingin Anda lakukan. “Claim airdrop” yang ternyata memanggil transfer ke akun tak dikenal adalah drainer.
  • Kontak keamanan. Solana Explorer menampilkan data security.txt jika program menyematkannya, sehingga Anda tahu ke mana harus melaporkan masalah.

Setiap explorer menampilkan kolom-kolom ini dengan tingkat kejelasan yang berbeda. Daftar peringkat explorer Solana terbaik kami menilai semuanya dari sisi alat developer, dan ulasan Orb membahas tampilan IDL dan program yang mudah dibaca. Jika Anda sering berburu token baru, gabungkan rutinitas ini dengan cara mengecek token Solana, karena token yang tampak normal bisa saja berinteraksi dengan program yang authority-nya dipegang satu dompet anonim.

Oleh tim riset SolscannerDiperbarui · Metodologi ulasan

Pertanyaan yang sering diajukan

Apa program ID pump.fun?

Program bonding curve pump.fun adalah 6EF8rrecthR5Dkzon8Nwu78hRvfCKubJ14M5uBEwF6P, baik di mainnet maupun devnet, sesuai dokumentasi publik pump.fun di GitHub. Program ini upgradeable dan dimiliki oleh BPF Upgradeable Loader, jadi kodenya bisa diganti oleh pemegang upgrade authority. Selalu bandingkan ID lengkapnya, bukan hanya beberapa karakter awal dan akhir, sebelum menyetujui transaksi.

Bagaimana cara memverifikasi kode sumber program Solana?

Gunakan verified build. Developer membangun program secara deterministik dengan CLI solana-verify, mengunggah data verifikasi yang ditandatangani upgrade authority, lalu mengirim job ke API OtterSec. Setelah itu Solana Explorer menampilkan program sebagai terverifikasi, lengkap dengan tautan repositori dan commit. Verified build membuktikan kode cocok dengan sumbernya, bukan bahwa kodenya aman.

Apa arti upgrade authority pada program Solana?

Upgrade authority adalah alamat yang berhak mengganti kode sebuah program. Datanya disimpan di akun program data yang terpisah. Jika terisi, pemilik kunci itu bisa men-deploy kode baru kapan saja, mungkin lewat multisig atau timelock. Jika kosong, program bersifat immutable dan tidak akan pernah berubah. Explorer menampilkan authority saat ini di halaman program.

Apa itu tab IDL di explorer Solana?

IDL (interface definition) menjelaskan instruksi, akun, dan tipe data sebuah program. Program Anchor bisa memublikasikan IDL-nya on-chain, lalu explorer seperti Solana Explorer dan Orb membacanya untuk menampilkan tab IDL dan mendekode instruksi menjadi kolom bernama. Tanpa IDL, Anda hanya melihat byte mentah. IDL diunggah oleh developer, jadi anggap sebagai dokumentasi, bukan bukti keamanan.

Apakah program Solana yang terverifikasi pasti aman?

Tidak otomatis. Dokumentasi resmi Solana menyatakan verified build tidak boleh dianggap lebih aman daripada yang tidak terverifikasi. Verifikasi hanya membuktikan bytecode yang di-deploy cocok dengan repositori publik. Keamanan bergantung pada audit, isi kodenya, siapa yang mengendalikan upgrade authority, dan cara program dipakai. Cek semuanya sebelum menyetujui transaksi bernilai besar.

Tautan mitra

Kontrak sudah dicek? Isi saldo wallet Anda

Setelah tahu program mana yang akan Anda tanda tangani, Anda bisa mengisi wallet dengan SOL untuk biaya dan trading.

Beli SOL

Hanya beberapa menit · wajib verifikasi identitas

Exchange mitra kami, CEX.IO, telah beroperasi sejak 2013. CEX.IO terdaftar di FinCEN sebagai Money Services Business, memegang lisensi money transmitter di 38 negara bagian AS ditambah DC, terdaftar di FCA Inggris (FRN 1007192), dan bersertifikat PCI DSS Level 1. Ketersediaan tergantung negara Anda. Kripto sangat fluktuatif: investasikan hanya dana yang siap Anda relakan.

Jelajahi lebih lanjut

Panduan dan ulasan terkait dari indeks