Pengguna MetaMask Diserang: Penipuan 2FA Palsu Menguras Dompet dalam Hitungan Detik

ccn.comDipublikasikan tanggal 2026-01-05Terakhir diperbarui pada 2026-01-05

Abstrak

Pengguna MetaMask menghadapi serangan phishing canggih yang menyamar sebagai verifikasi keamanan 2FA. Penipu mengirim email palsu yang meniru pemberitahuan resmi MetaMask, meminta pengguna untuk segera mengaktifkan "2FA wajib" dengan ancaman pembatasan akun. Korban diarahkan ke situs web jahat yang mirip dengan antarmuka MetaMask asli, dilengkapi timer countdown untuk menciptakan urgensi. Pada akhirnya, pengguna diminta memasukkan frasa seed (12 atau 24 kata) yang mengakibatkan pengambilalihan dompet dan pengosongan dana dalam hitungan detik. MetaMask sendiri tidak memiliki kerentanan teknis - serangan ini murni mengandalkan rekayasa sosial. Untuk melindungi diri, pengguna harus: - Tidak pernah membagikan frasa seed di mana pun - Mengabaikan email tidak resmi yang menciptakan urgensi - Memverifikasi domain pengirim email - Menggunakan dompet hardware untuk aset bernilai tinggi - Mencabut persetujuan token secara berkala

Poin-Poin Penting

  • Para penipu menargetkan pengguna MetaMask dengan halaman "verifikasi keamanan 2FA" palsu yang meniru peringatan resmi.
  • Situs phishing menggunakan penghitung waktu mundur dan rasa urgensi untuk menipu korban agar memasukkan frasa seed mereka.
  • Setelah frasa seed dikirimkan, penyerang mendapatkan kendali penuh dan dapat langsung menguras isi dompet.

MetaMask, dompet Ethereum non-custodial terkemuka, sedang menghadapi penipuan autentikasi dua faktor (2FA) aktif yang baru-baru ini telah menguras beberapa dompet pengguna.

Perusahaan keamanan siber SlowMist menandai serangan ini pada 5 Jan, mencatat bahwa para penipu memancing korban melalui serangkaian halaman web palsu yang dirancang untuk sangat meniru antarmuka resmi MetaMask, yang pada akhirnya menipu pengguna untuk mengungkapkan frasa seed dompet mereka.

Coba Pertukaran Crypto yang Kami Rekomendasikan
Disponsori
Keterangan
Kami terkadang menggunakan tautan afiliasi dalam konten kami, saat mengklik tautan tersebut kami mungkin menerima komisi tanpa biaya tambahan untuk Anda. Dengan menggunakan situs web ini, Anda menyetujui syarat dan ketentuan serta kebijakan privasi kami.
"}' data-trk="68df7fd8872238d510dfbf06" href="https://clicks极简处理,保留所有原始HTML结构和赞助商内容,但将可见的英文文本翻译为印尼语。 ... (此处省略了非常长的赞助商列表HTML代码的翻译,但结构保持不变,只翻译了可见文本如 "Sponsored", "Disclosure", "Claim Offer", "Coins" 等,以及品牌名称和促销文本,例如 "Get 100% Bonus up to $100 on your first Deposit." 翻译为 "Dapatkan Bonus 100% hingga $100 pada Setoran Pertama Anda.") ...

Apa yang Terjadi?

Serangan ini biasanya dimulai dengan email phishing atau tautan yang dibagikan melalui media sosial, pesan langsung, atau situs web yang diretas.

Tidak seperti pengaturan 2FA yang sah, yang mengandalkan kode yang dihasilkan oleh aplikasi atau perangkat, penipuan ini pada akhirnya meminta pengguna untuk memasukkan frasa seed mereka.

Hal ini memberikan kendali penuh kepada penyerang dan memungkinkan mereka untuk menguras dana dalam hitungan detik.

Pengguna menerima email yang tidak diminta yang menyamar sebagai "Dukungan MetaMask", dengan baris subjek seperti "2FA - Lindungi Dompet Anda" atau "Tindakan Diperlukan: Amankan Dompet Anda dengan 2FA".

Email-email tersebut mengklaim bahwa 2FA menjadi wajib untuk mencegah akses tidak sah dan seringk memberlakukan batas waktu palsu untuk menciptakan urgensi.

Mereka menampilkan logo rubah MetaMask dan menyertakan tombol berlabel "Aktifkan 2FA Sekarang!".

Pengguna Metamask menerima email berbahaya yang meminta mereka untuk memperbarui frasa seed. Sumber: X

Mengklik tombol tersebut mengalihkan pengguna ke situs phishing dengan domain yang sangat mirip dengan MetaMask, seringkali menggunakan teknik typosquatting seperti "matamask" alih-alih "metamask".

Situs tersebut menampilkan peringatan keamanan palsu yang memperingatkan potensi risiko dan mendesak tindakan segera.

Pengguna kemudian dipandu ke antarmuka verifikasi 2FA palsu yang mencakup elemen-elemen realistis, seperti penghitung waktu mundur (misalnya, "Selesaikan dalam 5 menit atau risiko pembatasan akun"), untuk menekan kepatuhan yang cepat.

Langkah terakhir meminta pengguna untuk memasukkan frasa seed 12 atau 24 kata mereka dengan dalih "memverifikasi kepemilikan dompet" atau "menyelesaikan pengaturan keamanan".

Beberapa versi menyertakan "pemeriksaan keaslian" palsu untuk membangun kepercayaan.

Setelah dimasukkan, frasa tersebut dikirim ke penyerang, yang dapat mengimpor dompet di tempat lain dan mentransfer semua aset secara instan.

Pengguna Berisiko Kehilangan Seluruh Aset Mereka

MetaMask sendiri secara teknis tidak rentan; eksploitasi ini mengandalkan rekayasa sosial dan kesalahan pengguna.

Karena varian 2FA khusus ini pertama kali dilaporkan secara publik pada 5 Jan 2026, angka kerugian terperinci belum banyak diungkapkan.

Namun, indikator awal menunjukkan potensi kerugian yang cepat karena pencurian langsung frasa seed.

Kampanye phishing MetaMask serupa, seperti penipuan "pembaruan wajib", ditandai oleh penyelidik on-chain ZachXBT hanya beberapa hari sebelumnya.

Penipuan ini telah menguras lebih dari $107.000 dari ratusan dompet di berbagai chain EVM.

Korban biasanya kehilangan jumlah kecil per dompet ($500–$2.000), membuat pencurian awalnya lebih sulit dideteksi dan dilacak.

Dana dialirkan ke alamat yang dikendalikan penyerang, seringkali dalam stablecoin atau ETH, dengan total kerugian ekosistem dari penipuan terkait MetaMask diperkirakan mencapai jutaan dolar setiap tahun.

Jika Anda menjadi korban, segera putuskan sambungan dompet dari situs yang mencurigakan dan transfer dana yang tersisa ke dompet baru.

Tetap waspada adalah kunci di Web3; MetaMask menekankan bahwa keamanan dimulai dengan kesadaran pengguna.

Bagaimana Menghindari Penipuan Seperti Ini

Pertama dan terpenting, sangat penting bagi pengguna yang memegang aset di dompet online dan dompet self-custodial untuk waspada terhadap serangan semacam ini.

Selalu ingat: tidak ada dompet, baik hardware atau software, custodial atau non-custodial, yang pernah meminta frasa seed Anda.

Namun, karena kecanggihan penipuan ini, sulit untuk mendeteksinya sepanjang waktu.

Berikut adalah panduan langkah demi langkah untuk selalu memeriksa ulang email semacam itu, yang menciptakan urgensi:

  • Abaikan email yang tidak diminta yang mengaku dari MetaMask; email resmi tidak pernah menciptakan rasa urgensi atau meminta frasa seed.
  • Periksa domain pengirim untuk keabsahan: [email protected] atau [email protected].
  • Ketik URL secara manual alih-alih mengklik tautan. Arahkan kursor ke tombol untuk memeriksa tujuannya.
  • Jangan pernah memasukkan frasa seed Anda di mana pun kecuali selama penyiapan atau pemulihan dompet awal pada perangkat tepercaya. Simpan secara offline dan gunakan dompet hardware untuk aset bernilai tinggi yang memerlukan konfirmasi fisik untuk transaksi.
  • Aktifkan 2FA nyata pada akun terkait menggunakan aplikasi authenticator alih-alih SMS. Nonaktifkan pencadangan iCloud untuk aplikasi sensitif untuk mencegah akses melalui penipuan Apple ID.
  • Secara teratur cabut persetujuan token menggunakan alat seperti MetaMask Portfolio untuk membatasi akses ke kontrak jahat.

Pilihan Teratas untuk Ethereum
  • Pertukaran Terbaik untuk Ethereum Dapatkan Penawaran Hebat Saat Anda Bergabung dengan Pertukaran Ini
  • Beli Ethereum dengan Cepat & Mudah Cara Membeli Ethereum Dengan Kartu Kredit Sekarang
  • Kasino Online Terbaik untuk Ethereum Lihat Pilihan Kami untuk Situs Perjudian Crypto Terbaik

Pertanyaan Terkait

QApa yang dilakukan penipu dalam serangan phishing 2FA palsu terhadap pengguna MetaMask?

APenipu mengirim email atau tautan phishing yang meniru peringatan resmi MetaMask, meminta pengguna untuk memasukkan frasa seed mereka dengan dalih verifikasi keamanan 2FA. Setelah frasa seed diberikan, penyerang dapat mengontrol dompet dan menguras semua aset dalam hitungan detik.

QBagaimana cara penipu menciptakan urgensi dalam serangan ini?

AMereka menggunakan timer hitung mundur palsu (misalnya 'Selesaikan dalam 5 menit atau akun akan dibatasi') dan klaim bahwa 2FA menjadi wajib untuk mencegah akses tidak sah, sehingga memaksa korban bertindak cepat tanpa berpikir kritis.

QApa yang harus dilakukan jika seseorang telah menjadi korban serangan ini?

ASegera putuskan sambungan dompet dari situs mencurigakan, pindahkan dana yang tersisa ke dompet baru dengan frasa seed yang berbeda, dan laporkan insiden tersebut. MetaMask tidak pernah meminta frasa seed melalui email atau situs web.

QBagaimana cara membedakan email resmi MetaMask dari email phishing?

APeriksa domain pengirim: email resmi MetaMask hanya berasal dari domain '@metamask.io' atau '@consensys.net'. Hindari email yang menciptakan urgensi berlebihan atau meminta frasa seed, dan selalu ketik URL manual daripada mengklik tautan.

QApa langkah pencegahan utama untuk menghindari scam seperti ini?

AJangan pernah membagikan frasa seed kepada siapapun, simpan offline, gunakan dompet hardware untuk aset bernilai tinggi, aktifkan 2FA asli dengan aplikasi autentikator, dan cabut persetujuan token secara berkala menggunakan alat seperti MetaMask Portfolio.

Bacaan Terkait

OpenAI Tidak Lagi Mengandalkan Model Termahal untuk Menghasilkan Uang

OpenAI tidak lagi mengandalkan model termahal untuk menghasilkan uang. Pada 30 Juli, perusahaan mengumumkan penyesuaian harga, menurunkan harga model GPT-5.6 Luna sebesar 80% dan Terra sebesar 20%. Yang lebih penting dari angka penurunan harga adalah pesan intinya: untuk banyak tugas, model terkuat (seperti Sol) tidak selalu diperlukan. OpenAI secara eksplisit merekomendasikan strategi di mana model mahal (Sol) menangani perencanaan dan analisis kompleks, sementara model yang lebih terjangkau (Luna) mengeksekusi tugas, menulis kode, dan menjalankan pengujian. Pergeseran ini mencerminkan perubahan industri AI dari hanya mengejar kecerdasan tertinggi menuju optimisasi biaya dan efisiensi untuk penggunaan skala besar. Anthropic juga mengikuti pola serupa dengan meluncurkan Claude Opus 5 dengan harga setengah dari model andalannya, Fable 5. Kedua raksasa Silicon Valley ini menunjukkan bahwa model flagship kini berfungsi lebih untuk nilai merek dan pembuktian teknologi, sementara model "kendaraan massal" yang lebih murah (seperti Luna, Terra, Opus) yang akan mendorong adopsi komersial luas dan menghasilkan pendapatan utama. OpenAI mengungkapkan bahwa penurunan biaya ini sebagian didorong oleh model AI (Sol) yang mengoptimalkan kode produksi dan alur kerjanya sendiri, menciptakan siklus peningkatan efisiensi yang dapat mempercepat penurunan biaya di masa depan. Intinya, kompetisi AI bergeser dari "siapa yang paling pintar" menjadi "mana yang paling bernilai". Perusahaan tidak lagi membeli satu model tunggal, tetapi merancang sistem dengan beberapa model yang cocok untuk tugas yang berbeda—mirip dengan arsitektur komputasi awan. Tujuan akhir OpenAI adalah membangun ekosistem yang mengunci alur kerja pengembang melalui volume panggilan API yang sangat besar dan biaya yang sangat rendah, sehingga menciptakan daya tarik yang kuat. Ketika AI menjadi murah dan tersebar luas seperti listrik, tertanam dalam setiap proses tanpa diperdebatkan, era sesungguhnya baru dimulai.

marsbit24m yang lalu

OpenAI Tidak Lagi Mengandalkan Model Termahal untuk Menghasilkan Uang

marsbit24m yang lalu

Gaji Puluhan Miliar untuk Rebut Tukang Listrik, Meta Buru-buru Buka Sekolah Kejuruan Sendiri

Perlombaan AI kini menghadapi hambatan baru: **kelangkaan tenaga ahli teknik**, terutama tukang listrik. Proyek data center raksasa seperti "Stargate" OpenAI membutuhkan ratusan pekerja konstruksi yang bekerja hingga 7 hari seminggu. Menurut prediksi, AS membutuhkan **130.000 tukang listrik tambahan** hingga 2030, namun puluhan ribu lowongan per tahun tetap tak terisi. Gaji yang ditawarkan sangat tinggi, mencapai **$240.000-$280.000 per tahun** untuk tukang listrik andal. Namun, kelambatan proyek karena kekurangan tenaga kerja bisa menyebabkan kerugian **$14,2 juta per bulan**. Presiden Microsoft menyebut kelangkaan tukang listrik sebagai **hambatan utama** ekspansi data center. Kompleksitas data center AI sangat tinggi karena kebutuhan daya besar (setara puluhan ribu rumah), sistem distribusi listrik rumit, dan tantangan pendinginan yang membutuhkan ahli pipa dan HVAC. Akibatnya, perusahaan seperti Meta dan Alphabet berinvestasi besar dalam pelatihan. Meta mengalokasikan **$115 juta** untuk mendirikan sekolah pelatihan konstruksi, menawarkan program gratis dengan tunjangan hidup. Upaya ini menarik minat generasi Z, dengan lonjakan pendaftaran sekolah kejuruan. Namun, tantangan berlanjut: konsumsi listrik data center AI melonjak **84,2% per tahun**, mendorong harga listrik naik. Selain itu, pekerjaan konstruksi bersifat proyek - setelah data center selesai, ribuan pekerja terlatih harus mencari pekerjaan baru, berpotensi membanjiri sektor lain dan menekan upah. Masa depan pasar tenaga kerja teknik pasca-boom AI masih belum pasti.

marsbit24m yang lalu

Gaji Puluhan Miliar untuk Rebut Tukang Listrik, Meta Buru-buru Buka Sekolah Kejuruan Sendiri

marsbit24m yang lalu

The Fed Harus Naikkan Suku Bunga di September? Bagaimana Tekanannya pada Crypto dan Saham AS?

Pasar telah meningkatkan perkiraan suku bunga Federal Reserve (The Fed) pada September menjadi lebih dari 73%, meningkat pesat dari kurang dari 53% sepekan sebelumnya. Lonjakan ini dipicu oleh perbedaan suara dalam rapat The Fed Juli (9-3) dan kekhawatiran inflasi akibat kenaikan harga minyak, yang didorong oleh ketegangan geopolitik di dekat Selat Hormuz. Kunci penentu berikutnya adalah data CPI bulan Juli pada 12 Agustus. Jika inflasi menunjukkan kenaikan berlanjut, probabilitas kenaikan suku bunga September akan semakin kuat. Untuk aset kripto seperti Bitcoin, ekspektasi kenaikan suku bunga biasanya menekan harga karena meningkatkan biaya peluang memegang aset tidak menghasilkan dan menarik aliran modal ke aset yang lebih aman. Namun, dampaknya mungkin terbatas jika pasar memandang kenaikan ini sebagai akhir dari siklus pengetatan. Saham AS terkait kripto (seperti Coinbase, MicroStrategy) cenderung bereaksi lebih volatil. Kenaikan suku bunga meningkatkan tingkat diskonto dalam valuasi, memberi tekanan lebih besar pada saham pertumbuhan dan teknologi. Hal ini bertepatan dengan musim laporan keuangan dimana investor kini lebih kritis, menilai apakah pengeluaran modal besar-besaran untuk AI dapat benar-benar menghasilkan pendapatan dan arus kas. Perusahaan dengan cerita pertumbuhan lemah dan arus kas negatif mungkin menghadapi volatilitas lebih tinggi jika The Fed benar-benar menaikkan suku bunga.

marsbit34m yang lalu

The Fed Harus Naikkan Suku Bunga di September? Bagaimana Tekanannya pada Crypto dan Saham AS?

marsbit34m yang lalu

Penambang Bitcoin Mulai Menyerah, Tapi Saham Mereka Malah Meroket

Penambang Bitcoin Menyerah, Namun Saham Mereka Melonjak. Hashrate Bitcoin telah menurun selama berbulan-bulan, dan kesulitan penambangan juga baru saja mencatat salah satu penurunan terbesar. Biasanya, ini adalah cerita sederhana: penambang mematikan mesin karena tidak menguntungkan. Namun, kali ini, saham perusahaan penambang publik justru mengalami salah satu performa terkuat dalam beberapa tahun terakhir, sementara harga BTC sendiri tertekan. Setiap penurunan hashrate yang lebih lama dari ini dalam sejarah Bitcoin dapat dihitung dengan jari. Kesulitan penambangan telah turun 19.9% dari puncaknya, salah satu penurunan terdalam sejak dominasi ASIC. Alasan di balik kenaikan saham perusahaan tambang adalah narasi AI. Aset-aset ini kini lebih banyak bergerak seiring dengan sektor AI daripada dengan Bitcoin itu sendiri. Sementara itu, pendapatan penambang dari blok reward (subsidi) dalam denominasi BTC mencapai rekor terendah baru. Subsidi blok berkurang setengah setiap empat tahun, dan logika bahwa kenaikan harga akan mengimbangi pengurangan ini masih bertahan sejauh ini, dengan metrik Puell Multiple saat ini sekitar 0.75. Jawaban jangka panjang selalu adalah biaya transaksi (fee), yang suatu hari nanti harus sepenuhnya mendanai keamanan jaringan. Namun, realitanya masih sangat jauh. Rata-rata harian fee selama 28 hari terakhir bahkan tidak cukup untuk menutupi subsidi satu blok, sementara jaringan menghasilkan sekitar 144 blok per hari. Bentuk "penyerahan diri" penambang kali ini berbeda dari siklus sebelumnya. Penambang telah menemukan penggunaan perangkat keras yang lebih menguntungkan, sementara harga BTC turun, subsidi menyusut, dan pendapatan dari fee stagnan. Masalah yang perlu diselesaikan seringkali baru ditangani secara serius selama pasar bearish.

marsbit35m yang lalu

Penambang Bitcoin Mulai Menyerah, Tapi Saham Mereka Malah Meroket

marsbit35m yang lalu

Trading

Spot
活动图片