Zelcore
Z
Zelcore TeamMulti-Asset Crypto Wallet & Web3 Ecosystem

Permukaan Serangan Anda: Phishing, Pembajak Clipboard, Aplikasi Palsu, dan Pengambilalihan SIM

9 menit baca
Permukaan Serangan Anda: Phishing, Pembajak Clipboard, Aplikasi Palsu, dan Pengambilalihan SIM

Anda menyalin alamat dompet, menempelkannya ke kolom pengiriman, lalu menekan konfirmasi. Semuanya tampak benar. Namun, sebuah malware yang bekerja diam-diam mengganti alamat itu saat masuk ke papan klip Anda—dan dana Anda kini hilang selamanya ke tangan orang asing. Sebagian besar serangan yang berhasil terhadap pemilik kripto tidak membobol blockchain. Serangan tersebut memanfaatkan kebiasaan manusia yang mudah ditebak: menyalin dan menempel alamat tanpa memeriksanya, mengunduh aplikasi dari hasil pencarian, dan memercayai nomor telepon sebagai faktor pemulihan. Dengan kustodi mandiri, Anda menjadi pertahanan terakhir. Memahami permukaan serangan Anda adalah langkah pertama untuk melindunginya.

Phishing: Saat Ancaman Menyamar sebagai Pihak Tepercaya

Phishing di dunia kripto memiliki tiga bentuk utama. Phishing email meniru pemberitahuan exchange atau dompet untuk menciptakan rasa mendesak—akun ditangguhkan, login mencurigakan, atau penarikan yang tidak Anda lakukan. Phishing melalui iklan pencarian menempatkan iklan berbayar yang menyamar sebagai situs dompet atau exchange terdesentralisasi di atas hasil pencarian organik; domain iklannya sedikit berbeda dari yang asli ("metamask-app.io", bukan "metamask.io"). Phishing di media sosial muncul melalui pesan langsung Discord dari bot dukungan palsu atau grup Telegram yang menjanjikan airdrop.

Tujuannya selalu sama: mencuri frasa seed atau kunci privat Anda, atau menipu Anda agar menyetujui transaksi berbahaya. Layanan resmi tidak pernah meminta frasa seed. Bukan penyedia dompet Anda, bukan dukungan exchange, dan bukan situs yang menawarkan verifikasi akun.

Phishing melalui iklan pencarian semakin berbahaya karena tampilan situs palsu bisa sangat mirip dengan situs asli, hingga ke detail pikselnya. Penyerang membeli iklan Google atau Bing untuk kata kunci yang menunjukkan niat tinggi, seperti "MetaMask download" atau "Uniswap app". Pengguna yang mengeklik iklan alih-alih membuka situs secara langsung akan diarahkan ke situs penguras dana. Tanda-tanda bahaya—URL yang tidak cocok, permintaan untuk mengimpor dompet saat situs pertama kali dibuka, dan desakan untuk segera bertindak—mudah terlewat saat Anda sedang terburu-buru.

Cara melindungi diri: Simpan URL resmi dompet di bookmark dan buka situsnya secara langsung. Jangan pernah mengeklik tautan dompet dari email atau iklan pencarian. Jika memungkinkan, gunakan dompet perangkat keras untuk menandatangani transaksi, sehingga situs palsu yang meyakinkan sekalipun tidak dapat mengambil kunci Anda—perangkat tersebut mengharuskan Anda menekan tombol fisik pada layarnya sendiri yang tahan terhadap upaya perusakan.

Pembajak Papan Klip: Penggantian Alamat Tanpa Disadari

Pembajak papan klip (sejenis malware) memantau papan klip sistem Anda untuk mencari pola yang cocok dengan alamat dompet kripto. Alamat Bitcoin diawali dengan 1, 3, atau bc1; alamat Ethereum diawali dengan 0x. Saat menemukan rangkaian karakter yang cocok, malware diam-diam menggantinya dengan alamat yang dikendalikan penyerang sebelum Anda menempelkannya.

Serangan ini dirancang agar tidak terlihat. Kolom pengiriman menampilkan alamat penyerang, yang sekilas tampak benar—terutama jika beberapa karakter pertama dan terakhir dibuat menyerupai alamat tujuan yang Anda maksud.

Malware ini disebarkan melalui beragam saluran: ekstensi browser berbahaya, aplikasi desktop yang disisipi trojan seperti alat trading bajakan atau pelacak portofolio palsu, serta perangkat lunak pendamping dompet perangkat keras palsu. Kampanye GitVenom, yang didokumentasikan Kaspersky pada akhir 2024, menyebarkan pembajak papan klip melalui repositori GitHub palsu. Sekitar 5 BTC—senilai kira-kira $485,000 saat itu—dicuri dari korban di Brasil, Turki, dan Rusia. Pembajakan papan klip tidak terbatas pada Windows. ClipXDaemon, yang diidentifikasi Cyble pada Februari 2026, menargetkan sistem Linux dengan menyadap sesi papan klip X11.

Cara melindungi diri: Setelah menempelkan alamat dompet, periksa seluruh rangkaian karakternya satu per satu sebelum mengonfirmasi. Dompet perangkat keras membantu memastikan kebiasaan ini: perangkat menampilkan alamat tujuan yang sebenarnya di layarnya sendiri, terlepas dari isi papan klip komputer Anda. Jangan memasang ekstensi browser dari luar toko resmi, dan hindari menjalankan perangkat lunak yang diperoleh di luar saluran distribusi terverifikasi milik pengembang.

Peracunan Alamat: Satu Karakter Salah, Semua Dana Bisa Hilang

Peracunan alamat memanfaatkan jalan pintas yang umum pada antarmuka dompet. Kebanyakan dompet hanya menampilkan empat hingga enam karakter pertama dan empat hingga enam karakter terakhir dari alamat dompet. Penyerang membuat alamat yang mirip—alamat vanity—dengan karakter yang terlihat sama persis. Lalu, mereka mengirim transaksi "dust" dalam jumlah kecil yang nyaris tidak bernilai dari alamat palsu tersebut ke dompet korban, sehingga alamat yang mirip itu muncul dalam riwayat transaksi korban.

Ketika korban kemudian ingin mengirim kembali dana ke alamat yang sudah dikenal, mereka menggulir riwayat transaksi, melihat entri yang tampak familier, menyalinnya, lalu mengirim dana ke dompet penyerang.

Skala serangan ini cukup besar. Chainalysis mendokumentasikan satu kampanye pada 2024 yang membuat 82,031 alamat palsu, berdampak pada 2,774 korban, dan menyebabkan kerugian total sekitar $69.7 juta. Pada Mei 2024, serangan peracunan alamat nyaris membuat seorang pemilik kehilangan $68 juta dalam Wrapped Bitcoin (WBTC); dana tersebut dikembalikan setelah negosiasi, tetapi penyerang tetap memperoleh keuntungan apresiasi sekitar $3 juta selama masa negosiasi. Pada Desember 2025, seorang trader kripto kehilangan $49,999,950 dalam USDT dalam satu transaksi ke alamat yang telah diracuni.

Jangan pernah menyalin alamat dari riwayat transaksi. Gunakan buku alamat tersimpan, atau salin ulang setiap kali dari sumber asli yang telah diverifikasi.

Cara melindungi diri: Simpan alamat yang sering digunakan di buku alamat dompet Anda, alih-alih menyalinnya kembali dari riwayat. Saat mengirim jumlah besar, periksa setiap karakter alamat tujuan—bukan hanya beberapa karakter pertama dan terakhir. Dompet perangkat keras menampilkan alamat lengkap di layar agar dapat diperiksa secara manual sebelum transaksi ditandatangani.

Aplikasi Dompet Palsu: Malware Bersembunyi di App Store

Aplikasi dompet palsu meniru ikon, nama, dan antarmuka dompet resmi. Setelah dipasang, aplikasi tersebut akan menampilkan layar impor frasa seed palsu—untuk mencuri frasa dari pengguna yang memulihkan dompet lama—atau diam-diam menjalankan transaksi penguras dana pada akun yang terhubung.

Aplikasi ini beredar melalui toko resmi sehingga tampak sangat meyakinkan. Check Point Research mendokumentasikan aplikasi "WalletConnect — Crypto Wallet" palsu di Google Play pada 2024. Dalam lima bulan, aplikasi itu diunduh lebih dari 10,000 kali, sepenuhnya lolos dari deteksi (nol deteksi VirusTotal), dan menguras lebih dari $70,000 dari lebih dari 150 korban dengan toolkit MS Drainer. Pada 2025, Google menghapus lebih dari 22 aplikasi dompet kripto palsu yang menyamar sebagai PancakeSwap, SushiSwap, dan Raydium—banyak di antaranya menggunakan layar impor palsu untuk mencuri frasa seed.

Iklan pencarian dan manipulasi SEO mendorong aplikasi palsu ke posisi yang lebih tinggi daripada versi resmi, baik di hasil pencarian toko aplikasi maupun web, sehingga masalahnya semakin parah.

Cara melindungi diri: Sebelum memasang aplikasi dompet, buka situs resmi dompet tersebut terlebih dahulu dan ikuti tautan unduh dari sana. Periksa nama pengembang dengan saksama—perbedaan satu karakter saja bisa menjadi satu-satunya pembeda yang terlihat. Baca ulasan terbaru untuk mencari laporan kehilangan dana. Yang terpenting, jangan pernah memasukkan frasa seed ke aplikasi yang baru dipasang kecuali Anda mengunduhnya melalui saluran distribusi resmi.

Pengambilalihan SIM: Saat Nomor Telepon Anda Menjadi Celah Keamanan

Pengambilalihan SIM (juga disebut pembajakan SIM) adalah serangan rekayasa sosial ketika penyerang membujuk operator seluler Anda untuk memindahkan nomor telepon Anda ke kartu SIM yang mereka kendalikan. Biasanya, serangan ini dilakukan dengan memanfaatkan gabungan data pribadi yang diperoleh dari kebocoran data, media sosial, dan terkadang suap kepada pegawai operator.

Setelah menguasai nomor Anda, penyerang menyadap kata sandi sekali pakai melalui SMS (SMS OTP). Dengan begitu, mereka dapat mengatur ulang akun email Anda, lalu login exchange Anda, kemudian menguras aset kripto Anda. Transaksi on-chain yang tidak dapat dibatalkan menjadikan kripto sasaran yang ideal: tidak seperti transfer bank, transaksi ini tidak dapat dibatalkan melalui chargeback dan tidak memiliki proses sengketa.

Skala masalah ini terdokumentasi dan terus membesar. Laporan tahunan Internet Crime Complaint Center (IC3) FBI tahun 2024 mencatat 982 pengaduan pengambilalihan SIM di Amerika Serikat dengan kerugian yang dilaporkan sekitar $26 million. Layanan penipuan Inggris, Cifas, melaporkan lonjakan 1,055% kasus pengambilalihan SIM pada 2024, menjadi hampir 3,000 insiden dari 289 pada tahun sebelumnya. Pada Maret 2025, T-Mobile diperintahkan membayar $33 million melalui arbitrase setelah satu kasus pengambilalihan SIM memungkinkan pencurian aset kripto milik seorang pelanggan.

Pemilik kripto menjadi sasaran secara tidak proporsional: kekayaan on-chain dapat dilihat publik, media sosial kerap mengisyaratkan kepemilikan aset, dan transaksi yang tidak dapat dibatalkan menghilangkan opsi chargeback.

Cara melindungi diri: Hapus nomor telepon Anda sebagai faktor autentikasi dua faktor (2FA) di setiap exchange, layanan email, dan layanan cloud. Ganti SMS OTP dengan aplikasi autentikator TOTP (seperti Aegis atau Raivo) atau kunci keamanan perangkat keras FIDO2. Tetapkan PIN akun atau kode sandi di tingkat operator seluler Anda. Gunakan alamat email khusus—yang tidak terhubung ke akun media sosial—untuk login exchange. Hindari mengumumkan kepemilikan kripto secara publik.

Satu Kebiasaan yang Menggagalkan Sebagian Besar Serangan: Verifikasi Sebelum Konfirmasi

Semua serangan yang dibahas di sini memanfaatkan celah yang sama: perbedaan antara apa yang Anda lihat di layar dan apa yang sebenarnya ditandatangani, dikirim, atau disetujui. Tujuan penyerang selalu membuat Anda mengonfirmasi sesuatu sebelum memverifikasinya.

Cara utama untuk menghadapi semua serangan ini adalah berhenti sejenak setiap kali akan melakukan konfirmasi:

  1. Verifikasi seluruh alamat tujuan, karakter demi karakter—bukan hanya beberapa karakter di awal dan akhir.
  2. Pastikan jumlah dan asetnya benar sebelum menandatangani.
  3. Periksa apakah URL situs atau aplikasi sama persis dengan yang tersimpan di bookmark Anda.

Dompet perangkat keras menerapkan kebiasaan ini melalui desainnya. Detail transaksi ditampilkan di layar tahan manipulasi yang tidak dapat diubah oleh komputer host, dan penandatanganan memerlukan penekanan tombol fisik. Dompet perangkat keras tetap dapat diserang, tetapi dapat menghilangkan seluruh jenis serangan yang mengandalkan manipulasi tampilan di layar yang telah disusupi.

Untuk keamanan akun, ganti 2FA SMS dengan TOTP atau FIDO2 di setiap platform yang mendukungnya. Untuk menjaga keamanan frasa seed: frasa tersebut tidak boleh muncul di tab browser, jendela chat, tangkapan layar, atau cadangan cloud—apa pun yang diminta oleh "agen dukungan".

Hal-Hal Penting


Bacaan Lanjutan

“Bukan Kunci Anda, Bukan Koin Anda” — Apa yang Sebenarnya Disimpan Exchange

“Bukan Kunci Anda, Bukan Koin Anda” — Apa yang Sebenarnya Disimpan Exchange

Menguraikan perbedaan antara saldo berupa pengakuan utang (IOU) di exchange dan kepemilikan langsung di blockchain. Contoh kegagalan nyata seperti FTX dan Mt. Gox menunjukkan arti kustodian dalam praktik.

6 menit baca
Kata ke-25: Bagaimana Frasa Sandi Menambahkan Lapisan Kedua

Kata ke-25: Bagaimana Frasa Sandi Menambahkan Lapisan Kedua

Cara frasa sandi BIP-39 membuat dompet tersembunyi yang sepenuhnya terpisah, mengapa frasa ini menjadi perlindungan terkuat terhadap pencurian frasa seed secara fisik, risiko kegagalan yang parah, dan kapan risiko ini benar-benar sepadan.

8 menit baca
Ilustrasi tantangan kustodi multi-chain: satu seed untuk banyak ledger

Tantangan Kustodi Multi-Chain — Satu Seed, Banyak Buku Besar

Mengapa satu seed BIP-32/44 membuka akses ke akun di Bitcoin, Ethereum, Solana, dan lebih dari 80 blockchain lainnya di Zelcore — serta dampak praktisnya terhadap penggunaan ulang alamat, metadata khusus chain, dan perlindungan atas satu titik kegagalan Anda.

8 menit baca

Bergabunglah dengan Buletin Kami

Dapatkan kabar dari kami sebulan sekali. Tanpa spam, hanya yang terbaru dari Zelcore.

Bergabunglah dengan Buletin Kami