Aplikasi dompet menampilkan opsi “masuk dengan passkey”, lalu dana Anda muncul setelah satu sentuhan sidik jari. Tanpa kata sandi, tanpa frasa seed yang perlu dicatat, tanpa apa pun yang bisa hilang. Rasanya seperti peningkatan yang sudah lama dinantikan kustodi mandiri. Namun, pertanyaan sulitnya ada selangkah lebih dalam: jika cukup dengan satu sentuhan, apa sebenarnya yang melindungi uang Anda saat ponsel hilang, akun dibajak, atau layanan cloud yang menyinkronkan passkey memutuskan untuk mengunci akses Anda?
Passkey adalah salah satu alat autentikasi terbaik yang hadir di dunia komputasi arus utama dalam beberapa tahun terakhir. Namun, di dunia kripto, passkey kerap disalahpahami. Perbedaan antara passkey sebagai salah satu faktor dan passkey sebagai satu-satunya kunci menentukan apakah dompet Anda terlindungi dengan kuat atau memiliki satu titik kegagalan.
Apa sebenarnya passkey itu
Passkey adalah kredensial yang dibuat berdasarkan FIDO2/WebAuthn, standar modern untuk masuk tanpa kata sandi. FIDO2 adalah kerangka besarnya; WebAuthn adalah API untuk browser dan web, sedangkan CTAP adalah protokol yang berkomunikasi dengan autentikator eksternal. Dalam praktiknya, passkey adalah pasangan kunci publik dan privat yang dibuat di perangkat Anda.
Kunci privat dibuat di dalam elemen aman dan tidak pernah keluar darinya: Secure Enclave atau TPM di ponsel Anda, atau kunci keamanan perangkat keras khusus. Layanan yang Anda masuki (“pihak pengandal”) hanya menyimpan kunci publik Anda. Saat Anda melakukan autentikasi, elemen aman menandatangani tantangan; kunci privatnya sendiri tetap berada di dalam.
Ada dua hal yang membuatnya kuat. Pertama, kunci privat adalah materi kriptografis yang terikat pada perangkat keras dan tidak dapat diekspor, bukan kata sandi yang tersimpan di basis data. Kedua, setiap passkey terikat pada ID pihak pengandal, yaitu domain (origin) tertentu. Passkey yang dibuat untuk example.com tidak akan ditawarkan di examp1e.com. Ikatan dengan origin inilah yang membuat passkey dirancang agar tahan terhadap phishing.
Mengapa passkey benar-benar meningkatkan keamanan
Kebanyakan orang kehilangan kripto bukan karena kriptografi canggih berhasil dibobol. Mereka kehilangan kripto akibat serangan sederhana yang mudah diperluas skalanya: halaman phishing, kata sandi yang digunakan ulang, pencurian kredensial secara massal dari kebocoran data lama, dan kebocoran kata sandi dari server. Serangan-serangan ini mencakup sebagian besar permukaan serangan kripto, dan passkey menangkal semuanya sekaligus.
Tidak ada rahasia bersama yang bisa dicuri lewat phishing karena kunci privat tidak pernah berpindah. Tidak ada kata sandi yang bisa digunakan ulang, bocor, atau dicoba secara massal. Pihak pengandal juga dapat mewajibkan verifikasi pengguna. Jadi, sekalipun perangkat yang sudah dibuka kuncinya dicuri, Anda tetap harus memberikan biometrik atau PIN sebelum passkey menandatangani. Dibandingkan dengan kata sandi yang diketik atau frasa seed yang mungkin ditempel pengguna ke formulir “validasi dompet” palsu, ini merupakan peningkatan besar yang nyata.
Karena itulah cara kita membingkai persoalan ini sangat penting. Masalahnya bukan passkey yang menjalankan fungsinya. Masalahnya adalah meminta satu passkey menjadi dompet itu sendiri.
Kendala khusus kripto: kurva yang tidak cocok
Ada satu detail yang kerap membingungkan pengguna baru. WebAuthn umumnya menggunakan ES256, yaitu ECDSA pada kurva NIST P-256 (juga disebut secp256r1 atau prime256v1). Namun, Bitcoin dan lapisan eksekusi Ethereum memverifikasi tanda tangan menggunakan secp256k1, kurva yang sama sekali berbeda.
Ketidakcocokan ini berarti passkey biasanya tidak dapat menjadi penanda tangan asli di blockchain. Dulu, verifikasi tanda tangan P-256 di dalam kontrak EVM memang bisa dilakukan, tetapi biayanya sangat tinggi dalam gas. Karena itu, passkey biasa tidak dapat mengendalikan akun standar dengan biaya rendah.
Dua perkembangan mengubah keadaan ini. Yang pertama adalah RIP-7212, spesifikasi kontrak prakomputasi untuk memverifikasi tanda tangan secp256r1 (P-256) dengan biaya rendah di chain EVM dan L2 yang mengadopsinya. Yang kedua adalah abstraksi akun ERC-4337, ketika akun itu sendiri berupa kontrak pintar yang dapat memverifikasi tanda tangan P-256 dan menerapkan aturan khusus. Keduanya memungkinkan passkey mengizinkan tindakan di blockchain tanpa menjadi kunci pengeluaran langsung.
Cara passkey digunakan dalam kripto
Karena masalah kurva tersebut, passkey dalam kripto hampir selalu digunakan melalui akun pintar atau sistem MPC, bukan sebagai kunci privat langsung.
Dalam rancangan akun pintar, passkey mengizinkan suatu tindakan, sementara kontrak menerapkan kebijakan: batas pengeluaran, daftar alamat yang diizinkan, penundaan waktu, atau kewajiban mendapat persetujuan dari lebih dari satu penanda tangan. Dalam rancangan MPC, passkey membuka akses ke salah satu bagian kunci yang dibagi di antara beberapa pihak. Apa pun rancangannya, passkey berperan sebagai penjaga gerbang, bukan pintu brankas itu sendiri.
Cara membayangkannya: passkey sangat baik untuk membuktikan “ini saya, saat ini, di situs yang asli”. Namun, passkey kurang tepat jika menjadi satu-satunya bukti bahwa “uang ini akan selalu menjadi milik saya”.
Perbedaan itulah inti argumen artikel ini dan benang merah seri Beyond the Seed Phrase: setiap model pemulihan menukar satu jenis kegagalan dengan jenis kegagalan lain. Anda perlu memahami konsekuensi pilihan tersebut.
Jebakannya: passkey sebagai satu-satunya kunci
Pola yang berbahaya adalah dompet dengan opsi “masuk dengan passkey” ketika passkey, atau layanan cloud yang menyinkronkannya, pada dasarnya menjadi satu-satunya penghalang antara penyerang dan dana Anda. Jika itu terjadi, model ancaman Anda diam-diam menyusut menjadi dua hal: keamanan akun cloud Anda dan proses pemulihan penyedia layanan. Anda mungkin mengira kunci itu ada di tangan Anda. Kenyataannya, akun iCloud atau Google Anda yang memegangnya.
Untuk memahami risikonya, Anda perlu membedakan dua jenis passkey.
Passkey tersinkron (iCloud Keychain, Google Password Manager, 1Password) disalin ke berbagai perangkat Anda melalui cloud penyedia layanan. Ini praktis dan tetap dapat digunakan setelah ponsel hilang. Namun, penyedia sinkronisasi menjadi sekaligus pihak yang Anda andalkan dan sasaran serangan:
- Pengambilalihan akun cloud, yang sering terjadi melalui pengaturan ulang kata sandi berbantuan SIM swap atau rekayasa sosial terhadap staf dukungan, dapat mengambil passkey beserta semua yang lain.
- Penyedia layanan dapat menangguhkan atau mengunci akun, sehingga satu-satunya penanda tangan Anda ikut terkunci.
- Kemudahan memindahkan passkey antarpenyedia dalam ekosistem berbeda masih terbatas, sehingga Anda bisa terjebak menggunakan satu vendor.
Passkey yang terikat pada perangkat (kunci keamanan perangkat keras, beberapa konfigurasi Secure Enclave) tidak pernah meninggalkan satu perangkat. Passkey ini sama sekali tidak bergantung pada cloud, sehingga sangat baik untuk menangkal serangan jarak jauh. Namun, passkey ini membawa risiko sebaliknya: jika perangkat hilang, kuncinya ikut hilang kecuali Anda telah mendaftarkan cadangan. Satu kunci perangkat keras tanpa pendaftaran cadangan adalah contoh klasik kegagalan “sekali hilang, habis”, sama seperti hanya memiliki satu dompet perangkat keras tanpa rencana pemulihan.
Pemulihan adalah kunci yang sebenarnya
Inilah inti persoalannya. Passkey tidak memiliki frasa seed yang bisa Anda ukir di lempeng baja lalu simpan di laci terkunci. Tidak seperti frasa seed, passkey tidak memiliki rahasia portabel yang bisa dicadangkan secara manual. Cara pemulihannya ditentukan oleh dompet atau aplikasi yang Anda gunakan.
Jalur pemulihan itu bisa berupa membuat ulang kredensial dari cloud sinkronisasi, melakukan autentikasi dengan passkey kedua yang telah didaftarkan, mengikuti proses pemulihan sosial akun pintar, atau membagikan ulang kunci MPC. Semua cara ini sah. Namun, masing-masing adalah kunci Anda yang sebenarnya, apa pun tampilan layar masuknya.
Uji setiap dompet passkey dengan pertanyaan langsung ini: lengkapi kalimat berikut dengan jujur. “Jika ponsel saya hilang, saya bisa mendapatkan kembali dana dengan cara ______.” Jika satu-satunya jawaban adalah “cukup lewat iCloud saya”, berarti iCloud adalah dompet Anda dan tingkat keamanan Anda sama kuatnya dengan keamanan akun itu saja.
Merancangnya dengan tepat: passkey sebagai faktor
Passkey sangat baik jika digunakan sebagai salah satu dari beberapa faktor. Pola yang baik memiliki prinsip yang sama: jangan pernah mengandalkan satu passkey atau satu layanan cloud saja.
- Daftarkan beberapa passkey sebagai penanda tangan terpisah untuk akun yang sama, misalnya satu di ponsel dan satu berupa kunci perangkat keras yang terikat pada perangkat, agar kehilangan salah satunya tidak membuat Anda terkunci dari akun.
- Jadikan passkey salah satu penanda tangan dalam kuorum, seperti akun pintar 2-dari-3 atau ambang batas MPC, sehingga tidak ada satu kredensial pun yang dapat memindahkan dana sendirian.
- Padukan otorisasi passkey dengan kontrak kebijakan yang menerapkan batas pengeluaran atau jeda waktu. Dengan begitu, faktor yang dicuri akan menjadi insiden yang terkendali, bukan kerugian total.
- Sediakan jalur pemulihan independen yang tidak hanya bergantung pada layanan cloud sinkronisasi. Jalur ini dapat berupa penanda tangan perangkat keras kedua, kontak pemulihan yang ditunjuk, atau kredensial cadangan yang disimpan secara luring.
Contoh populer yang menerapkan pendekatan ini dengan baik adalah Coinbase Smart Wallet, yang menggunakan passkey sebagai penanda tangan pada akun pintar ERC-4337, dengan kontrak yang menegakkan aturan. Model pemulihannya dibahas dalam Bagian 4 tentang pemulihan sosial. Pelajaran yang bisa diambil persis seperti yang dibahas di sini: passkey adalah pintu masuk yang praktis, sedangkan kontrak dan rancangan pemulihanlah yang benar-benar menjaga dana tetap aman.
Inti sari
- Passkey adalah kredensial FIDO2/WebAuthn yang tahan terhadap phishing. Kunci privatnya tidak pernah keluar dari elemen aman, sehingga passkey sangat baik sebagai faktor autentikasi.
- Passkey menangkal serangan yang menguras dana sebagian besar pengguna: phishing, penggunaan ulang kata sandi, credential stuffing, dan kebocoran di sisi server.
- Passkey menggunakan kurva P-256 (secp256r1), bukan secp256k1 milik Bitcoin/Ethereum. Karena itu, dalam kripto passkey digunakan melalui akun pintar (ERC-4337, RIP-7212) atau MPC, bukan sebagai kunci untuk membelanjakan dana secara langsung.
- Bahayanya muncul ketika satu-satunya pelindung dana Anda adalah satu passkey atau layanan cloud yang menyinkronkannya. Dalam kondisi itu, keamanan Anda sebenarnya hanya bergantung pada akun cloud dan proses pemulihan penyedianya.
- Perlakukan passkey sebagai salah satu faktor: daftarkan beberapa penanda tangan, masukkan passkey ke dalam kuorum atau kontrak kebijakan, dan sediakan jalur pemulihan yang tidak hanya bergantung pada layanan cloud sinkronisasi.



