Anda menyalin alamat dompet, menempelkannya ke kolom pengiriman, lalu menekan konfirmasi. Semuanya tampak benar. Namun, sebuah malware yang bekerja diam-diam mengganti alamat itu saat masuk ke papan klip Anda—dan dana Anda kini hilang selamanya ke tangan orang asing. Sebagian besar serangan yang berhasil terhadap pemilik kripto tidak membobol blockchain. Serangan tersebut memanfaatkan kebiasaan manusia yang mudah ditebak: menyalin dan menempel alamat tanpa memeriksanya, mengunduh aplikasi dari hasil pencarian, dan memercayai nomor telepon sebagai faktor pemulihan. Dengan kustodi mandiri, Anda menjadi pertahanan terakhir. Memahami permukaan serangan Anda adalah langkah pertama untuk melindunginya.
Phishing: Saat Ancaman Menyamar sebagai Pihak Tepercaya
Phishing di dunia kripto memiliki tiga bentuk utama. Phishing email meniru pemberitahuan exchange atau dompet untuk menciptakan rasa mendesak—akun ditangguhkan, login mencurigakan, atau penarikan yang tidak Anda lakukan. Phishing melalui iklan pencarian menempatkan iklan berbayar yang menyamar sebagai situs dompet atau exchange terdesentralisasi di atas hasil pencarian organik; domain iklannya sedikit berbeda dari yang asli ("metamask-app.io", bukan "metamask.io"). Phishing di media sosial muncul melalui pesan langsung Discord dari bot dukungan palsu atau grup Telegram yang menjanjikan airdrop.
Tujuannya selalu sama: mencuri frasa seed atau kunci privat Anda, atau menipu Anda agar menyetujui transaksi berbahaya. Layanan resmi tidak pernah meminta frasa seed. Bukan penyedia dompet Anda, bukan dukungan exchange, dan bukan situs yang menawarkan verifikasi akun.
Phishing melalui iklan pencarian semakin berbahaya karena tampilan situs palsu bisa sangat mirip dengan situs asli, hingga ke detail pikselnya. Penyerang membeli iklan Google atau Bing untuk kata kunci yang menunjukkan niat tinggi, seperti "MetaMask download" atau "Uniswap app". Pengguna yang mengeklik iklan alih-alih membuka situs secara langsung akan diarahkan ke situs penguras dana. Tanda-tanda bahaya—URL yang tidak cocok, permintaan untuk mengimpor dompet saat situs pertama kali dibuka, dan desakan untuk segera bertindak—mudah terlewat saat Anda sedang terburu-buru.
Cara melindungi diri: Simpan URL resmi dompet di bookmark dan buka situsnya secara langsung. Jangan pernah mengeklik tautan dompet dari email atau iklan pencarian. Jika memungkinkan, gunakan dompet perangkat keras untuk menandatangani transaksi, sehingga situs palsu yang meyakinkan sekalipun tidak dapat mengambil kunci Anda—perangkat tersebut mengharuskan Anda menekan tombol fisik pada layarnya sendiri yang tahan terhadap upaya perusakan.
Pembajak Papan Klip: Penggantian Alamat Tanpa Disadari
Pembajak papan klip (sejenis malware) memantau papan klip sistem Anda untuk mencari pola yang cocok dengan alamat dompet kripto. Alamat Bitcoin diawali dengan 1, 3, atau bc1; alamat Ethereum diawali dengan 0x. Saat menemukan rangkaian karakter yang cocok, malware diam-diam menggantinya dengan alamat yang dikendalikan penyerang sebelum Anda menempelkannya.
Serangan ini dirancang agar tidak terlihat. Kolom pengiriman menampilkan alamat penyerang, yang sekilas tampak benar—terutama jika beberapa karakter pertama dan terakhir dibuat menyerupai alamat tujuan yang Anda maksud.
Malware ini disebarkan melalui beragam saluran: ekstensi browser berbahaya, aplikasi desktop yang disisipi trojan seperti alat trading bajakan atau pelacak portofolio palsu, serta perangkat lunak pendamping dompet perangkat keras palsu. Kampanye GitVenom, yang didokumentasikan Kaspersky pada akhir 2024, menyebarkan pembajak papan klip melalui repositori GitHub palsu. Sekitar 5 BTC—senilai kira-kira $485,000 saat itu—dicuri dari korban di Brasil, Turki, dan Rusia. Pembajakan papan klip tidak terbatas pada Windows. ClipXDaemon, yang diidentifikasi Cyble pada Februari 2026, menargetkan sistem Linux dengan menyadap sesi papan klip X11.
Cara melindungi diri: Setelah menempelkan alamat dompet, periksa seluruh rangkaian karakternya satu per satu sebelum mengonfirmasi. Dompet perangkat keras membantu memastikan kebiasaan ini: perangkat menampilkan alamat tujuan yang sebenarnya di layarnya sendiri, terlepas dari isi papan klip komputer Anda. Jangan memasang ekstensi browser dari luar toko resmi, dan hindari menjalankan perangkat lunak yang diperoleh di luar saluran distribusi terverifikasi milik pengembang.
Peracunan Alamat: Satu Karakter Salah, Semua Dana Bisa Hilang
Peracunan alamat memanfaatkan jalan pintas yang umum pada antarmuka dompet. Kebanyakan dompet hanya menampilkan empat hingga enam karakter pertama dan empat hingga enam karakter terakhir dari alamat dompet. Penyerang membuat alamat yang mirip—alamat vanity—dengan karakter yang terlihat sama persis. Lalu, mereka mengirim transaksi "dust" dalam jumlah kecil yang nyaris tidak bernilai dari alamat palsu tersebut ke dompet korban, sehingga alamat yang mirip itu muncul dalam riwayat transaksi korban.
Ketika korban kemudian ingin mengirim kembali dana ke alamat yang sudah dikenal, mereka menggulir riwayat transaksi, melihat entri yang tampak familier, menyalinnya, lalu mengirim dana ke dompet penyerang.
Skala serangan ini cukup besar. Chainalysis mendokumentasikan satu kampanye pada 2024 yang membuat 82,031 alamat palsu, berdampak pada 2,774 korban, dan menyebabkan kerugian total sekitar $69.7 juta. Pada Mei 2024, serangan peracunan alamat nyaris membuat seorang pemilik kehilangan $68 juta dalam Wrapped Bitcoin (WBTC); dana tersebut dikembalikan setelah negosiasi, tetapi penyerang tetap memperoleh keuntungan apresiasi sekitar $3 juta selama masa negosiasi. Pada Desember 2025, seorang trader kripto kehilangan $49,999,950 dalam USDT dalam satu transaksi ke alamat yang telah diracuni.
Jangan pernah menyalin alamat dari riwayat transaksi. Gunakan buku alamat tersimpan, atau salin ulang setiap kali dari sumber asli yang telah diverifikasi.
Cara melindungi diri: Simpan alamat yang sering digunakan di buku alamat dompet Anda, alih-alih menyalinnya kembali dari riwayat. Saat mengirim jumlah besar, periksa setiap karakter alamat tujuan—bukan hanya beberapa karakter pertama dan terakhir. Dompet perangkat keras menampilkan alamat lengkap di layar agar dapat diperiksa secara manual sebelum transaksi ditandatangani.
Aplikasi Dompet Palsu: Malware Bersembunyi di App Store
Aplikasi dompet palsu meniru ikon, nama, dan antarmuka dompet resmi. Setelah dipasang, aplikasi tersebut akan menampilkan layar impor frasa seed palsu—untuk mencuri frasa dari pengguna yang memulihkan dompet lama—atau diam-diam menjalankan transaksi penguras dana pada akun yang terhubung.
Aplikasi ini beredar melalui toko resmi sehingga tampak sangat meyakinkan. Check Point Research mendokumentasikan aplikasi "WalletConnect — Crypto Wallet" palsu di Google Play pada 2024. Dalam lima bulan, aplikasi itu diunduh lebih dari 10,000 kali, sepenuhnya lolos dari deteksi (nol deteksi VirusTotal), dan menguras lebih dari $70,000 dari lebih dari 150 korban dengan toolkit MS Drainer. Pada 2025, Google menghapus lebih dari 22 aplikasi dompet kripto palsu yang menyamar sebagai PancakeSwap, SushiSwap, dan Raydium—banyak di antaranya menggunakan layar impor palsu untuk mencuri frasa seed.
Iklan pencarian dan manipulasi SEO mendorong aplikasi palsu ke posisi yang lebih tinggi daripada versi resmi, baik di hasil pencarian toko aplikasi maupun web, sehingga masalahnya semakin parah.
Cara melindungi diri: Sebelum memasang aplikasi dompet, buka situs resmi dompet tersebut terlebih dahulu dan ikuti tautan unduh dari sana. Periksa nama pengembang dengan saksama—perbedaan satu karakter saja bisa menjadi satu-satunya pembeda yang terlihat. Baca ulasan terbaru untuk mencari laporan kehilangan dana. Yang terpenting, jangan pernah memasukkan frasa seed ke aplikasi yang baru dipasang kecuali Anda mengunduhnya melalui saluran distribusi resmi.
Pengambilalihan SIM: Saat Nomor Telepon Anda Menjadi Celah Keamanan
Pengambilalihan SIM (juga disebut pembajakan SIM) adalah serangan rekayasa sosial ketika penyerang membujuk operator seluler Anda untuk memindahkan nomor telepon Anda ke kartu SIM yang mereka kendalikan. Biasanya, serangan ini dilakukan dengan memanfaatkan gabungan data pribadi yang diperoleh dari kebocoran data, media sosial, dan terkadang suap kepada pegawai operator.
Setelah menguasai nomor Anda, penyerang menyadap kata sandi sekali pakai melalui SMS (SMS OTP). Dengan begitu, mereka dapat mengatur ulang akun email Anda, lalu login exchange Anda, kemudian menguras aset kripto Anda. Transaksi on-chain yang tidak dapat dibatalkan menjadikan kripto sasaran yang ideal: tidak seperti transfer bank, transaksi ini tidak dapat dibatalkan melalui chargeback dan tidak memiliki proses sengketa.
Skala masalah ini terdokumentasi dan terus membesar. Laporan tahunan Internet Crime Complaint Center (IC3) FBI tahun 2024 mencatat 982 pengaduan pengambilalihan SIM di Amerika Serikat dengan kerugian yang dilaporkan sekitar $26 million. Layanan penipuan Inggris, Cifas, melaporkan lonjakan 1,055% kasus pengambilalihan SIM pada 2024, menjadi hampir 3,000 insiden dari 289 pada tahun sebelumnya. Pada Maret 2025, T-Mobile diperintahkan membayar $33 million melalui arbitrase setelah satu kasus pengambilalihan SIM memungkinkan pencurian aset kripto milik seorang pelanggan.
Pemilik kripto menjadi sasaran secara tidak proporsional: kekayaan on-chain dapat dilihat publik, media sosial kerap mengisyaratkan kepemilikan aset, dan transaksi yang tidak dapat dibatalkan menghilangkan opsi chargeback.
Cara melindungi diri: Hapus nomor telepon Anda sebagai faktor autentikasi dua faktor (2FA) di setiap exchange, layanan email, dan layanan cloud. Ganti SMS OTP dengan aplikasi autentikator TOTP (seperti Aegis atau Raivo) atau kunci keamanan perangkat keras FIDO2. Tetapkan PIN akun atau kode sandi di tingkat operator seluler Anda. Gunakan alamat email khusus—yang tidak terhubung ke akun media sosial—untuk login exchange. Hindari mengumumkan kepemilikan kripto secara publik.
Satu Kebiasaan yang Menggagalkan Sebagian Besar Serangan: Verifikasi Sebelum Konfirmasi
Semua serangan yang dibahas di sini memanfaatkan celah yang sama: perbedaan antara apa yang Anda lihat di layar dan apa yang sebenarnya ditandatangani, dikirim, atau disetujui. Tujuan penyerang selalu membuat Anda mengonfirmasi sesuatu sebelum memverifikasinya.
Cara utama untuk menghadapi semua serangan ini adalah berhenti sejenak setiap kali akan melakukan konfirmasi:
- Verifikasi seluruh alamat tujuan, karakter demi karakter—bukan hanya beberapa karakter di awal dan akhir.
- Pastikan jumlah dan asetnya benar sebelum menandatangani.
- Periksa apakah URL situs atau aplikasi sama persis dengan yang tersimpan di bookmark Anda.
Dompet perangkat keras menerapkan kebiasaan ini melalui desainnya. Detail transaksi ditampilkan di layar tahan manipulasi yang tidak dapat diubah oleh komputer host, dan penandatanganan memerlukan penekanan tombol fisik. Dompet perangkat keras tetap dapat diserang, tetapi dapat menghilangkan seluruh jenis serangan yang mengandalkan manipulasi tampilan di layar yang telah disusupi.
Untuk keamanan akun, ganti 2FA SMS dengan TOTP atau FIDO2 di setiap platform yang mendukungnya. Untuk menjaga keamanan frasa seed: frasa tersebut tidak boleh muncul di tab browser, jendela chat, tangkapan layar, atau cadangan cloud—apa pun yang diminta oleh "agen dukungan".
Hal-Hal Penting
- Phishing, pembajak papan klip, aplikasi palsu, dan pengambilalihan SIM adalah vektor serangan utama terhadap pemilik kustodi mandiri—tak satu pun memerlukan pembobolan kriptografi.
- Peracunan alamat menyisipkan alamat yang mirip ke riwayat transaksi Anda; jangan pernah menyalin alamat tujuan dari riwayat transaksi.
- Malware pembajak papan klip diam-diam mengganti alamat yang disalin; selalu verifikasi seluruh alamat yang ditempel sebelum mengonfirmasi pengiriman.
- Aplikasi dompet palsu beredar di toko resmi tanpa terdeteksi oleh antivirus; selalu buka tautan unduhan melalui situs web resmi dompet.
- 2FA melalui SMS merupakan celah keamanan—ganti dengan TOTP atau kunci keamanan perangkat keras FIDO2 di setiap akun yang melindungi akses ke aset kripto.
- Dompet perangkat keras memastikan verifikasi dilakukan saat penandatanganan dan menghilangkan kategori terbesar serangan penipuan berbasis manipulasi layar.



