Keamanan dompet, dijelaskan simpel

Address poisoning: bagaimana alamat dompet palsu masuk ke riwayat transaksi Anda

Penipu tidak perlu seed phrase atau private key kamu. Satu alamat tiruan di riwayat transaksi bisa cukup jika kamu menyalinnya tanpa cek penerima secara menyeluruh.

Jawaban cepat

Apa itu address poisoning?

Address poisoning adalah modus penipuan kripto yang menempatkan alamat palsu mirip di riwayat dompet atau explorer kamu. Entri palsu ini tidak mengendalikan dompetmu. Bahaya muncul jika kamu menyalin alamat itu dan menyetujui transfer baru ke sana.

Melihat transfer dust atau bernilai nol yang tidak dikenal bukan berarti dompet kamu dibobol. Jangan berinteraksi dan jangan gunakan alamat itu untuk transfer berikutnya.

3 Mei 2024 · Ethereum

$68 juta sempat terkirim ke alamat yang salah—lalu kembali lagi

Chainalysis menyebut transfer kecil pertama ke alamat tujuan sebagai uji coba. Beberapa menit kemudian, dompet tersebut mengirim sekitar 1.155 WBTC ke alamat lain yang tampak hampir sama jika dipendekkan. Alamat kedua itu milik penipu.

Korban telah menandatangani penerima yang salah. Ethereum memproses instruksi itu dengan benar. Penipu kemudian mengembalikan $68 juta pada 9 Mei setelah korban mengirim pesan publik di blockchain, namun pengembalian ini tidak membuat transfer jadi bisa dibalik atau aman.

Pengembalian dilakukan dalam bentuk ETH, bukan WBTC seperti semula. Chainalysis memperkirakan penipu tetap menyimpan sekitar $3 juta dari kenaikan harga aset.

DitransferSekitar $68 juta
AsetSekitar 1.155 WBTC
PenyebabPenerima tiruan
Hasil selanjutnyaSekitar $68 juta dikembalikan dalam bentuk ETH
Pelajarannya bukan soal transfer uji gagal.

Transfer uji hanya membantu jika penerima yang sudah dikonfirmasi digunakan ulang dari sumber terpercaya. Menyalin alamat tiruan baru dari riwayat tetap bisa mengalihkan pembayaran utama.

Rangkaian serangan

Cara kerja address poisoning, langkah demi langkah

Serangan ini menargetkan saat seseorang memilih penerima. Tidak perlu membobol kriptografi dompet.

  1. 01

    Pembayaran asli tercatat di publik

    Korban mengirim kripto ke penerima yang sah. Blockchain mencatat kedua alamat secara publik.

  2. 02

    Pola penerima diamati

    Penipu memantau aktivitas publik dan mengidentifikasi alamat yang mungkin akan digunakan korban lagi.

  3. 03

    Alamat tiruan disiapkan

    Alamat palsu memiliki karakter yang sama dengan penerima asli, tapi milik penipu.

  4. 04

    Entri menyesatkan muncul di riwayat

    Transfer bernilai nol, dust, atau token membuat alamat tiruan muncul di dompet atau explorer.

  5. 05

    Alamat yang salah disalin

    Kemudian, korban memilih entri yang tampak familiar alih-alih kembali ke sumber terpercaya.

  6. 06

    Transaksi sah justru masuk ke penipu

    Korban menandatangani transfer. Blockchain mengirim dana persis ke alamat yang disetujui.

Penerima asli Transaksi publik Alamat tiruan di riwayat Alamat salah disalin

Perangkap visual

Awal dan akhir bisa sama, tapi alamat tetap berbeda

Dompet sering memendekkan alamat panjang. Ini menghemat ruang, tapi bisa menyembunyikan bagian yang diubah penipu.

Penerima terverifikasi 0x91A4b7C2e6F1930DABCD8a45B6cE19fA003172F8
Alamat poisoning 0x91A4f3D8c4E7192BCAFE6a90C1dE48B700A972F8

Apa yang bisa muncul di riwayat singkat

0x91A4…72F8 0x91A4…72F8

Mengapa muncul di dompet kamu

Riwayat publik menerima entri yang tidak kamu minta

Blockchain publik memungkinkan siapa saja melihat alamat dan mengirim transaksi atau token yang diizinkan. Dompet bisa menampilkan aktivitas itu meski kamu tidak pernah menyetujuinya.

Nilai nol

Transfer bernilai nol

Peristiwa token tanpa nilai ekonomi tetap bisa muncul di riwayat beberapa dompet atau explorer.

Jumlah sangat kecil

Transfer dust

Jumlah sangat kecil dikirim agar alamat tiruan muncul di antara aktivitas asli.

Riwayat token

Aktivitas token palsu

Token tak bernilai atau menyesatkan bisa meniru nama atau jumlah transfer sebelumnya sehingga entri tampak familiar.

Pola berulang

Detail transaksi yang disalin

Entri poisoning bisa meniru jumlah atau pola waktu transfer sebelumnya agar tampak seperti interaksi asli.

Bisakah saya menghapus transaksi poisoning?

Kamu tidak bisa menghapus catatan blockchain publik yang sudah terkonfirmasi. Beberapa dompet bisa menyembunyikan atau mengaburkan entri mencurigakan. Namun, entri itu sendiri tidak bisa menguras dana kamu.

Perlu dikembalikan?

Tidak. Jangan membalas, mengirim balik dust, mengunjungi tautan token, atau menyalin alamat pengirim. Abaikan saja dan verifikasi penerima berikutnya secara mandiri.

Ketahui apa yang diserang

Address poisoning bukan peretasan blockchain atau private key

Transaksi sah karena disetujui pemilik. Penipuan terjadi sebelum penandatanganan, saat penerima palsu dikira asli.

Serangan Apa yang jadi target Private key bocor?
Address Poisoning Pilihan penerima & kemiripan visual Tidak
Malware clipboard Clipboard atau perangkat terinfeksi Tidak selalu
Phishing Percaya pada situs, pesan, atau aplikasi palsu Tidak selalu; sering kali memang itu tujuannya
Pencurian seed atau private key Rahasia penandatangan dompet Ya
Tanda tangan valid Penerima yang dimaksud

Diukur dalam skala besar

Ratusan juta upaya, bukan kejadian langka

Studi USENIX Security 2025 mengukur address poisoning di Ethereum dan BNB Smart Chain dari Juli 2022 hingga Juni 2024. Detektornya menemukan aktivitas berikut.

270 juta upaya poisoning terdeteksi
17 juta alamat yang jadi target
6.633 transfer korban yang berhasil
Setidaknya $83,8 juta kerugian terukur

Ini adalah perkiraan studi berdasarkan metode deteksi dan definisinya, bukan jumlah pasti semua upaya poisoning di setiap blockchain.

Urutan prioritas perlindungan

Cara mencegah address poisoning jadi kerugian

Selalu mulai dari sumber penerima. Pengecekan tambahan membantu, tapi tidak bisa memperbaiki alamat yang sudah disalin dari riwayat tak terpercaya.

  1. 01

    Jangan salin penerima dari riwayat transaksi

    Kembali ke sumber penerima yang sudah diverifikasi. Riwayat hanya menunjukkan apa yang terjadi di blockchain, bukan siapa pemilik alamatnya.

  2. 02

    Gunakan buku alamat atau daftar aman terverifikasi

    Simpan penerima langganan hanya setelah dicek lewat saluran terpercaya. Label memudahkan mengenali pilihan yang benar.

  3. 03

    Verifikasi alamat lengkap

    Gunakan buku alamat terverifikasi, kode QR, atau sumber yang sudah dikenal jika memungkinkan. Jika membandingkan secara manual, jangan hanya cek awal dan akhir alamat; pastikan seluruh alamat benar.

  4. 04

    Periksa tampilan di hardware wallet

    Bandingkan alamat yang tampil di dompet hardware dengan alamat penerima dari sumber tepercaya yang independen. Perangkat hanya menampilkan alamat yang akan ditandatangani; perangkat tidak tahu siapa penerima sebenarnya.

  5. 05

    Konfirmasi transfer uji kecil

    Untuk pembayaran besar, kirim jumlah kecil dulu dan minta penerima asli mengonfirmasi sebelum menggunakan alamat yang sama.

  6. 06

    Anggap penerima baru sebagai keputusan terpisah

    Berhenti sejenak jika dompet memperingatkan alamat baru atau mirip. Verifikasi lewat saluran lain, jangan abaikan peringatannya.

Dompet hardware tidak otomatis melindungi Anda dari address poisoning.

Perangkat memang menampilkan alamat yang akan ditandatangani, tapi tidak tahu siapa penerima sebenarnya. Selalu cocokkan alamat yang tampil dengan sumber tepercaya sebelum menyetujui transaksi.

Sebelum kamu menyetujui

  • Penerima diambil dari sumber terpercaya, bukan riwayat
  • Jaringan dan aset sesuai dengan yang diharapkan penerima
  • Alamat lengkap cocok di tampilan perangkat terpercaya
  • Transfer uji dikonfirmasi penerima asli

Apa yang bisa dilakukan perangkat lunak dompet

Peringatan yang baik mengurangi risiko, tapi tak ada filter yang bisa memastikan niat pengguna

Dompet bisa mendeteksi pola mencurigakan dan memperlambat pengguna di saat penting. Alamat penyerang baru dan tiruan yang sah tetap membuat deteksi sempurna mustahil.

Contoh terkini

MetaMask

MetaMask membandingkan tujuan dengan penerima sebelumnya dan menampilkan peringatan jika awal dan akhir terlihat mirip tapi bagian tengah berbeda. Juga memperingatkan jika ada penerima baru.

Contoh terkini

Trezor Suite

Trezor menyatakan Suite memeriksa transfer token mencurigakan, mengaburkan entri yang diduga address poisoning, dan menandainya sebagai belum terverifikasi. Dompet hardware hanya menampilkan alamat yang akan ditandatangani, jadi Anda tetap harus membandingkannya dengan alamat penerima dari sumber yang sudah diverifikasi secara independen.

Pola desain bermanfaat

Buat penerima terpercaya lebih menonjol dari riwayat

  • Kaburkan atau filter entri dust dan bernilai nol
  • Peringatkan jika alamat baru mirip kontak dikenal
  • Labeli kontak dan daftar aman yang sudah diverifikasi dengan jelas
  • Tampilkan alamat lengkap saat menyalin & menandatangani

Usulan perubahan tampilan

ERC-8117 berupaya membuat pola alamat tak biasa lebih mudah dibaca

ERC-8117 adalah usulan draft untuk format visual ringkas pada alamat EVM dengan banyak angka nol di depan. Tujuannya agar jumlah nol mudah terlihat dan biaya membuat alamat tiruan jadi lebih mahal.

Ini tidak menggantikan verifikasi penerima, dan belum menjadi standar final Ethereum. Dukungan dompet dan explorer tetap dibutuhkan.

Status diperiksa Usulan draft ERC-8117

Pertanyaan umum

Apakah transaksi address poisoning berarti dompet saya diretas?

Tidak. Entri bernilai nol, dust, atau token bisa dikirim tanpa izin kamu di blockchain publik. Ini tidak membocorkan seed phrase atau private key. Risikonya adalah jika kamu menyalin alamat tiruan itu untuk transfer berikutnya.

Bisakah saya menghapus transaksi palsu dari riwayat dompet?

Catatan blockchain publik yang sudah terkonfirmasi tidak bisa dihapus. Dompet kamu mungkin menyembunyikan atau mengaburkan entri mencurigakan, tapi langkah amannya tetap sama: abaikan saja dan selalu verifikasi penerima berikutnya dari sumber terpercaya.

Apakah cukup cek empat karakter awal dan akhir alamat?

Tidak. Alamat tiruan memang dibuat agar cocok dengan karakter yang tampil di dompet versi singkat. Bagian tengah yang berbeda berarti tujuan berbeda, jadi pastikan alamat lengkap atau gunakan kontak yang sudah diverifikasi.

Apa yang harus saya lakukan jika sudah mengirim kripto ke alamat poisoning?

Segera hentikan transfer berikutnya, simpan detail transaksi, hubungi dompet atau exchange pengirim, dan laporkan alamat tujuan ke penyedia terkait atau pihak berwenang. Transfer on-chain umumnya tidak bisa dibatalkan, jadi tidak ada jaminan dana kembali.

Apakah transfer uji kecil mencegah address poisoning?

Ini hanya membantu jika penerima asli mengonfirmasi dan alamat terverifikasi yang sama digunakan ulang. Tes tidak berguna jika alamat baru disalin dari riwayat poisoning sebelum transfer utama.

Apakah address poisoning sama dengan dusting attack?

Keduanya bisa tumpang tindih, tapi istilahnya berbeda. Address poisoning memakai entri riwayat menyesatkan untuk memengaruhi pilihan penerima berikutnya. Dust juga bisa dikirim untuk pelacakan, spam, atau tujuan lain tanpa alamat tiruan.

Terus belajar

Pahami cara lain dompet bisa gagal

Address poisoning menargetkan pemilihan penerima. Pusat keamanan dompet juga menjelaskan kegagalan terkait seed, private key, backup, acak, dan tanda tangan.