Keamanan dompet, dijelaskan simpel
Address poisoning: bagaimana alamat dompet palsu masuk ke riwayat transaksi Anda
Penipu tidak perlu seed phrase atau private key kamu. Satu alamat tiruan di riwayat transaksi bisa cukup jika kamu menyalinnya tanpa cek penerima secara menyeluruh.
Jawaban cepat
Apa itu address poisoning?
Address poisoning adalah modus penipuan kripto yang menempatkan alamat palsu mirip di riwayat dompet atau explorer kamu. Entri palsu ini tidak mengendalikan dompetmu. Bahaya muncul jika kamu menyalin alamat itu dan menyetujui transfer baru ke sana.
Melihat transfer dust atau bernilai nol yang tidak dikenal bukan berarti dompet kamu dibobol. Jangan berinteraksi dan jangan gunakan alamat itu untuk transfer berikutnya.
Daftar Isi
3 Mei 2024 · Ethereum
$68 juta sempat terkirim ke alamat yang salah—lalu kembali lagi
Chainalysis menyebut transfer kecil pertama ke alamat tujuan sebagai uji coba. Beberapa menit kemudian, dompet tersebut mengirim sekitar 1.155 WBTC ke alamat lain yang tampak hampir sama jika dipendekkan. Alamat kedua itu milik penipu.
Korban telah menandatangani penerima yang salah. Ethereum memproses instruksi itu dengan benar. Penipu kemudian mengembalikan $68 juta pada 9 Mei setelah korban mengirim pesan publik di blockchain, namun pengembalian ini tidak membuat transfer jadi bisa dibalik atau aman.
Pengembalian dilakukan dalam bentuk ETH, bukan WBTC seperti semula. Chainalysis memperkirakan penipu tetap menyimpan sekitar $3 juta dari kenaikan harga aset.
Transfer uji hanya membantu jika penerima yang sudah dikonfirmasi digunakan ulang dari sumber terpercaya. Menyalin alamat tiruan baru dari riwayat tetap bisa mengalihkan pembayaran utama.
Rangkaian serangan
Cara kerja address poisoning, langkah demi langkah
Serangan ini menargetkan saat seseorang memilih penerima. Tidak perlu membobol kriptografi dompet.
- 01
Pembayaran asli tercatat di publik
Korban mengirim kripto ke penerima yang sah. Blockchain mencatat kedua alamat secara publik.
- 02
Pola penerima diamati
Penipu memantau aktivitas publik dan mengidentifikasi alamat yang mungkin akan digunakan korban lagi.
- 03
Alamat tiruan disiapkan
Alamat palsu memiliki karakter yang sama dengan penerima asli, tapi milik penipu.
- 04
Entri menyesatkan muncul di riwayat
Transfer bernilai nol, dust, atau token membuat alamat tiruan muncul di dompet atau explorer.
- 05
Alamat yang salah disalin
Kemudian, korban memilih entri yang tampak familiar alih-alih kembali ke sumber terpercaya.
- 06
Transaksi sah justru masuk ke penipu
Korban menandatangani transfer. Blockchain mengirim dana persis ke alamat yang disetujui.
Perangkap visual
Awal dan akhir bisa sama, tapi alamat tetap berbeda
Dompet sering memendekkan alamat panjang. Ini menghemat ruang, tapi bisa menyembunyikan bagian yang diubah penipu.
0x91A4b7C2e6F1930DABCD8a45B6cE19fA003172F80x91A4f3D8c4E7192BCAFE6a90C1dE48B700A972F8Apa yang bisa muncul di riwayat singkat
0x91A4…72F8
0x91A4…72F8Mengapa muncul di dompet kamu
Riwayat publik menerima entri yang tidak kamu minta
Blockchain publik memungkinkan siapa saja melihat alamat dan mengirim transaksi atau token yang diizinkan. Dompet bisa menampilkan aktivitas itu meski kamu tidak pernah menyetujuinya.
Transfer bernilai nol
Peristiwa token tanpa nilai ekonomi tetap bisa muncul di riwayat beberapa dompet atau explorer.
Transfer dust
Jumlah sangat kecil dikirim agar alamat tiruan muncul di antara aktivitas asli.
Aktivitas token palsu
Token tak bernilai atau menyesatkan bisa meniru nama atau jumlah transfer sebelumnya sehingga entri tampak familiar.
Detail transaksi yang disalin
Entri poisoning bisa meniru jumlah atau pola waktu transfer sebelumnya agar tampak seperti interaksi asli.
Kamu tidak bisa menghapus catatan blockchain publik yang sudah terkonfirmasi. Beberapa dompet bisa menyembunyikan atau mengaburkan entri mencurigakan. Namun, entri itu sendiri tidak bisa menguras dana kamu.
Tidak. Jangan membalas, mengirim balik dust, mengunjungi tautan token, atau menyalin alamat pengirim. Abaikan saja dan verifikasi penerima berikutnya secara mandiri.
Ketahui apa yang diserang
Address poisoning bukan peretasan blockchain atau private key
Transaksi sah karena disetujui pemilik. Penipuan terjadi sebelum penandatanganan, saat penerima palsu dikira asli.
| Serangan | Apa yang jadi target | Private key bocor? |
|---|---|---|
| Address Poisoning | Pilihan penerima & kemiripan visual | Tidak |
| Malware clipboard | Clipboard atau perangkat terinfeksi | Tidak selalu |
| Phishing | Percaya pada situs, pesan, atau aplikasi palsu | Tidak selalu; sering kali memang itu tujuannya |
| Pencurian seed atau private key | Rahasia penandatangan dompet | Ya |
Diukur dalam skala besar
Ratusan juta upaya, bukan kejadian langka
Studi USENIX Security 2025 mengukur address poisoning di Ethereum dan BNB Smart Chain dari Juli 2022 hingga Juni 2024. Detektornya menemukan aktivitas berikut.
Ini adalah perkiraan studi berdasarkan metode deteksi dan definisinya, bukan jumlah pasti semua upaya poisoning di setiap blockchain.
Urutan prioritas perlindungan
Cara mencegah address poisoning jadi kerugian
Selalu mulai dari sumber penerima. Pengecekan tambahan membantu, tapi tidak bisa memperbaiki alamat yang sudah disalin dari riwayat tak terpercaya.
- 01
Jangan salin penerima dari riwayat transaksi
Kembali ke sumber penerima yang sudah diverifikasi. Riwayat hanya menunjukkan apa yang terjadi di blockchain, bukan siapa pemilik alamatnya.
- 02
Gunakan buku alamat atau daftar aman terverifikasi
Simpan penerima langganan hanya setelah dicek lewat saluran terpercaya. Label memudahkan mengenali pilihan yang benar.
- 03
Verifikasi alamat lengkap
Gunakan buku alamat terverifikasi, kode QR, atau sumber yang sudah dikenal jika memungkinkan. Jika membandingkan secara manual, jangan hanya cek awal dan akhir alamat; pastikan seluruh alamat benar.
- 04
Periksa tampilan di hardware wallet
Bandingkan alamat yang tampil di dompet hardware dengan alamat penerima dari sumber tepercaya yang independen. Perangkat hanya menampilkan alamat yang akan ditandatangani; perangkat tidak tahu siapa penerima sebenarnya.
- 05
Konfirmasi transfer uji kecil
Untuk pembayaran besar, kirim jumlah kecil dulu dan minta penerima asli mengonfirmasi sebelum menggunakan alamat yang sama.
- 06
Anggap penerima baru sebagai keputusan terpisah
Berhenti sejenak jika dompet memperingatkan alamat baru atau mirip. Verifikasi lewat saluran lain, jangan abaikan peringatannya.
Perangkat memang menampilkan alamat yang akan ditandatangani, tapi tidak tahu siapa penerima sebenarnya. Selalu cocokkan alamat yang tampil dengan sumber tepercaya sebelum menyetujui transaksi.
Sebelum kamu menyetujui
- Penerima diambil dari sumber terpercaya, bukan riwayat
- Jaringan dan aset sesuai dengan yang diharapkan penerima
- Alamat lengkap cocok di tampilan perangkat terpercaya
- Transfer uji dikonfirmasi penerima asli
Apa yang bisa dilakukan perangkat lunak dompet
Peringatan yang baik mengurangi risiko, tapi tak ada filter yang bisa memastikan niat pengguna
Dompet bisa mendeteksi pola mencurigakan dan memperlambat pengguna di saat penting. Alamat penyerang baru dan tiruan yang sah tetap membuat deteksi sempurna mustahil.
MetaMask
MetaMask membandingkan tujuan dengan penerima sebelumnya dan menampilkan peringatan jika awal dan akhir terlihat mirip tapi bagian tengah berbeda. Juga memperingatkan jika ada penerima baru.
Trezor Suite
Trezor menyatakan Suite memeriksa transfer token mencurigakan, mengaburkan entri yang diduga address poisoning, dan menandainya sebagai belum terverifikasi. Dompet hardware hanya menampilkan alamat yang akan ditandatangani, jadi Anda tetap harus membandingkannya dengan alamat penerima dari sumber yang sudah diverifikasi secara independen.
Buat penerima terpercaya lebih menonjol dari riwayat
- Kaburkan atau filter entri dust dan bernilai nol
- Peringatkan jika alamat baru mirip kontak dikenal
- Labeli kontak dan daftar aman yang sudah diverifikasi dengan jelas
- Tampilkan alamat lengkap saat menyalin & menandatangani
Usulan perubahan tampilan
ERC-8117 berupaya membuat pola alamat tak biasa lebih mudah dibaca
ERC-8117 adalah usulan draft untuk format visual ringkas pada alamat EVM dengan banyak angka nol di depan. Tujuannya agar jumlah nol mudah terlihat dan biaya membuat alamat tiruan jadi lebih mahal.
Ini tidak menggantikan verifikasi penerima, dan belum menjadi standar final Ethereum. Dukungan dompet dan explorer tetap dibutuhkan.
Riset utama & dokumentasi dompet
Cek kasus, data, dan perlindungan terbaru
Studi kasus, data serangan, perlindungan dompet, dan status proposal dicek ke Chainalysis, USENIX Security, dokumentasi penyedia dompet, Etherscan, dan halaman resmi ERC.
Pertanyaan umum
Apakah transaksi address poisoning berarti dompet saya diretas?
Tidak. Entri bernilai nol, dust, atau token bisa dikirim tanpa izin kamu di blockchain publik. Ini tidak membocorkan seed phrase atau private key. Risikonya adalah jika kamu menyalin alamat tiruan itu untuk transfer berikutnya.
Bisakah saya menghapus transaksi palsu dari riwayat dompet?
Catatan blockchain publik yang sudah terkonfirmasi tidak bisa dihapus. Dompet kamu mungkin menyembunyikan atau mengaburkan entri mencurigakan, tapi langkah amannya tetap sama: abaikan saja dan selalu verifikasi penerima berikutnya dari sumber terpercaya.
Apakah cukup cek empat karakter awal dan akhir alamat?
Tidak. Alamat tiruan memang dibuat agar cocok dengan karakter yang tampil di dompet versi singkat. Bagian tengah yang berbeda berarti tujuan berbeda, jadi pastikan alamat lengkap atau gunakan kontak yang sudah diverifikasi.
Apa yang harus saya lakukan jika sudah mengirim kripto ke alamat poisoning?
Segera hentikan transfer berikutnya, simpan detail transaksi, hubungi dompet atau exchange pengirim, dan laporkan alamat tujuan ke penyedia terkait atau pihak berwenang. Transfer on-chain umumnya tidak bisa dibatalkan, jadi tidak ada jaminan dana kembali.
Apakah transfer uji kecil mencegah address poisoning?
Ini hanya membantu jika penerima asli mengonfirmasi dan alamat terverifikasi yang sama digunakan ulang. Tes tidak berguna jika alamat baru disalin dari riwayat poisoning sebelum transfer utama.
Apakah address poisoning sama dengan dusting attack?
Keduanya bisa tumpang tindih, tapi istilahnya berbeda. Address poisoning memakai entri riwayat menyesatkan untuk memengaruhi pilihan penerima berikutnya. Dust juga bisa dikirim untuk pelacakan, spam, atau tujuan lain tanpa alamat tiruan.