Atasi Address Poisoning: Tips Keamanan Dompet
Serangan pemalsuan alamat adalah penipuan salin-tempel sederhana dengan dampak yang besar: penyerang menyisipkan alamat mirip ke dalam riwayat dompet Anda sehingga Anda secara tidak sengaja mengirim dana kepada mereka. Dalam studi akademis skala besar 2025 , peneliti mendokumentasikan lebih dari 252 juta transfer pemalsuan hanya di BNB Smart Chain, menargetkan 16 juta alamat korban, dan bahkan mengamati lebih dari 3 juta transfer pemalsuan dalam satu hari (5 Juni 2024)—tanda penyalahgunaan skala industri.
Serangan pemalsuan alamat ini tidak merusak kriptografi; mereka memanfaatkan cara kita memindai alamat (karakter awal/akhir) dan bagaimana banyak dompet mempersingkat string secara default. Hasilnya adalah pemalsuan riwayat transaksi yang bisa menimpa siapa saja — dari pemula hingga tim yang memindahkan dana treasury. Kasus terkenal tahun 2024 hampir menyebabkan pengguna kehilangan $68 juta dalam WBTC sebelum dana dikembalikan, menegaskan bagaimana satu kali salin-tempel yang terburu-buru dapat membahayakan segalanya.
Dalam panduan ini, Anda akan mempelajari secara tepat bagaimana serangan pemalsuan alamat bekerja, tanda-tanda peringatan yang perlu diwaspadai (transfer bernilai nol, alamat tiruan yang mirip, token spam), dan langkah-langkah untuk mencegah, mendeteksi, dan merespons — plus tips desain untuk para pengembang.
Serangan Pemalsuan Alamat — Ringkasan Singkat
Serangan pemalsuan alamat adalah penipuan salin-tempel: penjahat membuat alamat "tiruan" yang mirip, mengirimkan transfer bernilai kecil atau nol agar muncul di riwayat Anda, lalu berharap Anda nantinya menyalin alamat yang tampak familiar tersebut dan mengirim dana kepada mereka. Trik ini memanfaatkan tampilan alamat yang dipersingkat dan kebiasaan terburu-buru, bukan kerusakan dalam kriptografi blockchain.
Yang perlu diwaspadai (sekilas)
- Alamat mirip dalam aktivitas terbaru Anda (karakter awal/akhir sama dengan kontak asli).
- Transfer bernilai nol, kecil, atau token palsu yang memenuhi riwayat Anda (tiga pola pemalsuan umum).
- Toolkit siap pakai yang menurunkan hambatan bagi penyerang (dipasarkan secara terbuka di forum/pasar ilegal).
Mengapa semakin berkembang
- Murah dalam skala besar dan berfungsi di seluruh rantai EVM; penyerang mengotomatisasi pembuatan alamat mirip dan menyebarkannya ke ribuan alamat, lalu menunggu satu kesalahan salin-tempel.
Pertahanan cepat yang dapat Anda gunakan hari ini
- Verifikasi alamat lengkap sebelum setiap pengiriman (jangan hanya mengandalkan 4-6 karakter awal/akhir).
- Gunakan buku alamat tepercaya/daftar yang diizinkan dan beri label pada penerima yang sering dituju.
- Kirim jumlah kecil terlebih dahulu sebagai tes, lalu kirim jumlah penuh setelah konfirmasi.
- Konfirmasi pada layar dompet perangkat keras (baca seluruh alamat).
Kebiasaan sederhana ini mengalahkan sebagian besar serangan pemalsuan alamat.
Bagaimana Serangan Pemalsuan Alamat Bekerja (Langkah demi Langkah)
1) Pengintaian: memantau aktivitas Anda
Penyerang memindai penjelajah blok untuk dompet aktif dan rekanan terbaru. Mereka mencari orang yang menggunakan kembali alamat atau menyalin dari riwayat—target utama untuk serangan pemalsuan alamat. Analisis industri menunjukkan penipu sering membidik pengguna berpengalaman dengan saldo lebih tinggi, bukan hanya pemula.
2) Membuat alamat mirip ("tiruan")
Menggunakan perangkat lunak—atau pembuatan dengan bantuan GPU dalam kampanye besar—penyerang membuat alamat yang memiliki karakter awal dan akhir yang sama dengan kontak asli. Tujuannya sederhana: membuat alamat mereka tampak familiar dalam riwayat Anda sehingga serangan pemalsuan alamat berhasil saat Anda terburu-buru melakukan salin-tempel.
3) "Meracuni" riwayat Anda dengan tiga jenis transfer
Peneliti mendokumentasikan tiga cara utama penyerang menyisipkan alamat mereka agar tampak sah:
- Transfer kecil (jumlah sangat kecil dari token asli)
- Transfer bernilai nol (tercatat di blockchain, nilai = 0)
- Transfer token palsu (token palsu dengan ticker yang membingungkan) Pola-pola ini diukur dalam skala besar di Ethereum dan BSC dalam studi tahun 2025.
Mengapa transfer bernilai nol sulit dideteksi : implementasi ERC-20 populer memungkinkan event transferFrom dengan nilai = 0, memungkinkan penyerang mengeluarkan transfer dari "pengirim" mana pun ke "penerima" mana pun tanpa memindahkan dana—sempurna untuk serangan pemalsuan alamat yang menciptakan "interaksi sebelumnya" yang meyakinkan.
4) Kesalahan: menyalin alamat yang salah
Kemudian, Anda (atau rekan tim) memilih penerima sebelumnya, hanya memindai 4-6 karakter awal/akhir, dan menempelkan alamat tiruan penyerang. Antarmuka dompet yang mempersingkat alamat secara default meningkatkan risiko ini, yang justru dimanfaatkan oleh serangan pemalsuan alamat. Panduan MetaMask secara eksplisit memperingatkan tentang perilaku ini.
5) Jalur pencairan dan skala
Setelah dana masuk, penyerang bergerak cepat melalui DEX, CEX, dan bridge. Studi kasus dari Chainalysis menunjukkan kampanye yang menyebarkan 82.031 alamat tiruan di sekitar insiden $68 juta yang menjadi headline—menggambarkan baik skala maupun ROI oportunistik dari serangan pemalsuan alamat.
Pola dan Tren Dunia Nyata dalam Serangan Pemalsuan Alamat
- Skala dan pertumbuhan . Studi pengukuran 2025 yang kami referensikan sebelumnya di Ethereum dan BNB Smart Chain mencatat sekitar 270 juta serangan pemalsuan alamat on-chain yang menargetkan sekitar 17 juta korban, dengan 6.633 pencurian berhasil dengan total sekitar $83,8 juta—bukti bahwa ini bukan lagi penipuan kecil.
- Struktur kampanye . Operasi besar menyebarkan jaringan besar alamat tiruan (vanity) untuk mencemari riwayat dalam skala besar. Chainalysis memetakan 82.031 alamat "tersebar" terkait dengan satu kampanye 2024 di sekitar kasus WBTC $68 juta—menggambarkan pemalsuan alamat dompet yang diindustrialisasi.
Sumber: Chainanalysis.com
- Siapa yang ditargetkan . Korban cenderung memiliki saldo lebih tinggi dan trader aktif, dan serangan sering melintasi rantai (misalnya, Ethereum ↔ BSC) karena alamat EVM yang sama berfungsi di kedua jaringan—meningkatkan peluang pemalsuan riwayat transaksi.
- Taktik umum . Tiga jenis racun mendominasi: transfer kecil, transfer bernilai nol, dan transfer token palsu—semuanya dirancang untuk membuat alamat palsu tampak "familiar" di feed aktivitas Anda.
- Alat dan kemampuan . Peneliti menyimpulkan bahwa setidaknya satu kelompok besar menggunakan GPU untuk menghasilkan alamat tiruan dengan kemiripan tinggi lebih cepat, sementara yang lain mengandalkan CPU.
- UX penting . Dompet dan penjelajah yang mempersingkat alamat secara default meningkatkan risiko salin-tempel; beberapa penyedia kini menandai atau menyembunyikan transfer bernilai nol untuk mengurangi spam.
Pemalsuan Alamat vs. Penipuan Kripto Lainnya
Serangan pemalsuan alamat sering dikacaukan dengan ancaman web3 lainnya. Berikut perbedaannya agar Anda dapat merespons dengan tepat.
Serangan dusting ≠ pemalsuan alamat
Dusting mengirimkan jumlah kripto yang sangat kecil ke banyak dompet untuk melacak atau menghilangkan anonimitas pengguna. Serangan pemalsuan alamat bertujuan menipu salin-tempel dengan menanamkan alamat mirip dalam riwayat Anda—tujuan dan sinyal yang sangat berbeda.
Malware clipboard vs. pemalsuan riwayat on-chain
Pembajak clipboard memodifikasi apa yang Anda tempel pada perangkat Anda (tanpa jejak on-chain). Serangan pemalsuan alamat memalsukan aktivitas on-chain Anda sehingga alamat yang salah tampak familiar di penjelajah/riwayat dompet. Taktik terbaru menunjukkan operasi clipboard besar dan aktif yang menargetkan pengguna kripto—bukti bahwa kedua risiko ini ada bersamaan, tetapi dengan indikator berbeda.
Phishing persetujuan ("persetujuan tak terbatas") adalah kategori lain
Penipuan persetujuan (approval-phishing) memikat Anda untuk menandatangani transaksi atau izin yang memberikan hak kepada penipu untuk memindahkan token Anda di kemudian hari. Tidak diperlukan kesalahan salin-tempel, dan dana dapat dikuras tanpa interaksi lebih lanjut. Mitigasi termasuk mencabut izin dan memverifikasi domain sebelum menandatangani. Ini berbeda dari serangan pemalsuan alamat (address poisoning), yang mengandalkan Anda mengirim dana ke alamat yang mirip.
Persilangan rekayasa sosial
Penipu mungkin menggabungkan serangan pemalsuan alamat dengan obrolan dukungan palsu, pesan langsung, atau airdrop palsu untuk membuat Anda terburu-buru. Chainalysis mencatat evolusi buku pedoman penipuan dan jejak on-chain yang menggabungkan beberapa taktik—jadi anggap urgensi sebagai tanda bahaya.
Buku Pedoman Pencegahan: Praktik Terbaik Keamanan Dompet
Kebiasaan sederhana ini secara dramatis mengurangi risiko Anda dari serangan pemalsuan alamat :
- Verifikasi alamat lengkap—setiap kali . Jangan hanya mengandalkan beberapa karakter pertama/terakhir atau string yang disingkat oleh UI. Baca penerima lengkap di layar dompet atau perangkat keras Anda sebelum mengirim. Panduan Trezor menekankan pentingnya memeriksa setiap karakter untuk mengatasi serangan pemalsuan alamat.
- Gunakan buku alamat/daftar yang berlabel . Simpan penerima tepercaya dan gunakan label yang jelas dan mudah dibaca manusia sehingga serangan pemalsuan alamat tidak dapat mengeksploitasi entri yang "tampak familiar". (Ini berpasangan baik dengan konfirmasi perangkat keras.)
- Kirim tes kecil terlebih dahulu . Untuk transfer besar, kirim jumlah kecil, verifikasi penerimaan, lalu kirim sisanya. Ini memperlambat atau menghentikan kerugian dari serangan pemalsuan alamat jika Anda secara tidak sengaja menyalin alamat yang mirip.
- Sembunyikan spam bernilai nol/sampah di penjelajah . Di Etherscan, Anda dapat menyembunyikan transfer bernilai nol dan token yang ditandai sebagai spam—mengurangi gangguan visual yang memicu serangan pemalsuan alamat. (Alihkan di Pengaturan → "Transfer Token Bernilai Nol," "Abaikan Token dengan Reputasi Buruk".)
- Perlakukan nama ENS/UD dan kode QR sebagai pembantu—bukan jaminan . Selalu perluas dan konfirmasi alamat yang terselesaikan. Serangan pemalsuan alamat memanfaatkan jalan pintas.
- Alur kerja tim . Dalam operasi multi-sig/treasury, minta orang kedua untuk membaca alamat lengkap dengan keras dari sumber independen (misalnya, layar perangkat keras) sebelum persetujuan—pemeriksaan yang mudah dan berdampak tinggi terhadap serangan pemalsuan alamat.
Deteksi & Respons Jika Anda Mencurigai Pemalsuan Alamat
Jika Anda berpikir serangan pemalsuan alamat sedang terjadi, bertindaklah cepat tetapi metodis:
- Jeda semua transfer keluar dari dompet yang terdampak . Terburu-buru adalah cara serangan pemalsuan alamat menang.
- Periksa riwayat on-chain Anda . Buka alamat Anda di penjelajah blok dan periksa tab Transfer Token. Jika Anda menggunakan Etherscan, sementara tampilkan transfer bernilai nol dan tampilkan token dengan reputasi buruk untuk mengungkap pola pemalsuan (transfer bernilai nol, kecil, token palsu).
- Lacak jalurnya . Identifikasi penerima yang mencurigakan yang mirip dan transfer "pembayaran" (jika ada). Studi pengukuran 2025 menunjukkan tiga jenis pemalsuan ini dan bagaimana mereka saling terhubung; gunakan model mental itu saat meninjau feed Anda.
- Tag dan beri tahu . Beri label alamat penyerang di dompet/catatan Anda. Jika dana berpindah, segera hubungi tim CEX/bridge terkait dengan hash TX dan stempel waktu; eskalasi cepat dapat menyebabkan pengembalian dana, meskipun ini jarang terjadi.
- Rotasi dan beri label ulang . Buat alamat penerima baru, perbarui buku alamat/daftar izin Anda, dan beri label ulang tujuan tepercaya untuk menghindari pemalsuan ulang. (Tim: perbarui SOP untuk menyertakan langkah membaca kembali alamat lengkap.)
- Bedakan dari ancaman lain . Jika Anda mencurigai malware clipboard (penukaran alamat di sisi perangkat), lakukan pemindaian perangkat dan gunakan konfirmasi perangkat keras untuk semua pengiriman. Ingat: serangan pemalsuan alamat adalah pemalsuan riwayat on-chain; pembajakan clipboard adalah malware lokal.
Untuk Pengembang: Pertahanan Desain Dompet & DApp
Pilihan desain dapat secara dramatis menurunkan tingkat keberhasilan serangan pemalsuan alamat:
- Tampilkan alamat lengkap saat konfirmasi . Hindari penyingkatan yang agresif pada layar pengiriman akhir; buat pengguna mengonfirmasi semua karakter. Studi 2025 mencatat bagaimana pola penyingkatan alamat berbeda di berbagai dompet dan pemindai—dan bagaimana mereka membentuk risiko.
- Peringatan kemiripan . Bandingkan alamat tujuan dengan kontak tersimpan menggunakan kesamaan string (misalnya, Levenshtein) dan berikan prompt: "Alamat ini sangat mirip dengan milik Alice. Apakah Anda yakin?" Ini menargetkan mekanisme inti serangan pemalsuan alamat.
- Default yang lebih aman di penjelajah . Tawarkan toggle yang jelas dan penjelasan kontekstual untuk visibilitas token bernilai nol dan spam; biarkan pengguna menampilkan/menyembunyikan sesuai permintaan sehingga artefak pemalsuan kurang membingungkan. (Etherscan menyediakan model yang berfungsi.)
- Sorot arah . Secara visual bedakan antara masuk vs keluar dan soroti entri "bernilai nol" atau "token palsu". Studi mendokumentasikan bagaimana penyerang menggabungkan ini untuk menanamkan keakraban sebelum pembayaran.
- Dorong kontak tepercaya . Jadikan buku alamat, nama panggilan, dan daftar izin sebagai fitur kelas satu (dengan impor/ekspor yang mudah). Ini memperkecil permukaan serangan untuk serangan pemalsuan alamat.
- Penundaan konfirmasi opsional untuk pengiriman bernilai tinggi . Tawarkan penahanan singkat (misalnya, 30-60 detik) dengan pembacaan kembali alamat untuk menangkap kesalahan salin-tempel yang memicu serangan pemalsuan alamat.
Kepatuhan & Hukum
Bagian ini hanya bersifat informasi, bukan nasihat hukum.
- Simpan bukti . Ekspor log dompet, hash TX, dan stempel waktu; catat alamat yang mirip dan transfer bernilai nol/kecil/palsu yang mendahului pembayaran. Taksonomi studi akademis membantu menyusun catatan Anda untuk penyelidik.
- Laporkan dengan cepat . Beri tahu bursa/jembatan dan unit kejahatan siber yang relevan secepat mungkin; waktu sangat penting dalam serangan pemalsuan alamat—kasus WBTC senilai $68 juta menunjukkan bahwa perhatian publik yang cepat dan jangkauan dapat memengaruhi hasil, meskipun pemulihan tidak dijamin.
- Lindungi data pihak yang tidak terkait . Bagikan informasi minimum yang diperlukan saat Anda mengajukan laporan atau pemberitahuan publik. (Jangan mempublikasikan pengidentifikasi pribadi alamat yang tidak terlibat.)
FAQ
Apakah nama ENS atau UD merupakan solusi untuk serangan pemalsuan alamat?
Mereka membantu mengurangi kesalahan salin-tempel, tetapi bukan solusi sempurna. Selalu perluas dan konfirmasi alamat yang terselesaikan di layar perangkat keras Anda sebelum mengirim—masih pertahanan terbaik terhadap serangan pemalsuan alamat.
Bisakah dana dipulihkan setelah serangan pemalsuan alamat?
Terkadang—tetapi jarang. Sebuah insiden profil tinggi pada 2024 melihat $68 juta WBTC dikembalikan setelah jangkauan cepat dan pengawasan publik. Kebanyakan kasus tidak berakhir seperti ini; pencegahan adalah kunci.
Rantai mana yang paling banyak terkena serangan pemalsuan alamat?
Sebuah studi 2025 mengukur 270 juta transfer pemalsuan yang menargetkan 17 juta korban di Ethereum dan BNB Smart Chain, dengan BSC saja melebihi 252 juta transfer pemalsuan dan lebih dari 3 juta dalam satu hari (5 Juni 2024). Risikonya adalah multi-rantai.
Bagaimana serangan pemalsuan alamat berbeda dari penipuan persetujuan?
Serangan pemalsuan alamat menipu Anda untuk mengirim dana ke alamat yang mirip melalui pemalsuan riwayat. Penipuan persetujuan mencuri dana kemudian melalui izin berbahaya—sinyal berbeda, perbaikan berbeda (gunakan alat pencabutan dan verifikasi domain). Kasus-kasus terbaru menunjukkan bagaimana persetujuan jangka panjang dapat menguras dompet berbulan-bulan kemudian.
Pemikiran Akhir
Serangan pemalsuan alamat adalah penipuan tingkat UX, bukan pelanggaran kriptografi. Kabar baiknya: segelintir kebiasaan—verifikasi alamat lengkap, buku alamat berlabel, pengiriman tes kecil, dan konfirmasi perangkat keras—menghentikan sebagian besar upaya. Untuk tim dan pengembang, perubahan UI kecil (konfirmasi alamat lengkap, prompt kemiripan, penanganan spam/nilai nol yang lebih jelas) dapat secara dramatis mengurangi kesalahan salin-tempel dalam skala besar. Tetap waspada, perlambat pada layar konfirmasi, dan tetap jaga serangan pemalsuan alamat dalam daftar periksa mental Anda setiap kali Anda menekan "Kirim."