SafePal Bocorkan Data 40.000 Pembeli Dompet Keras: Kunci Pribadi Aman, Bahaya Justru Mendekati Fisik

marsbitDipublikasikan tanggal 2026-08-17Terakhir diperbarui pada 2026-08-17

Abstrak

Insiden SafePal Bocorkan Data Pembeli Dompet Kripto, Fokus pada Ancaman Fisik Perusahaan dompet keras (hardware wallet) SafePal mengumumkan bahwa kerentanan pada plugin pencarian pesanan menyebabkan data sekitar 39,798 pelanggan, termasuk nama, email, nomor telepon, alamat pengiriman, dan riwayat pembelian, diakses tanpa izin. Data yang bocor berasal dari pesanan antara 2 Maret 2025 hingga 11 April 2026. SafePal menegaskan bahwa informasi sensitif seperti private key, seed phrase, dan rincian kartu kredit tidak terpengaruh. Inti bahaya dari kebocoran ini bukan pada peretasan dompet itu sendiri, melainkan pada fakta bahwa data ini secara akurat mengidentifikasi individu yang kemungkinan menyimpan aset kripto dalam jumlah besar. Informasi seperti ini sangat berharga bagi penyerang untuk melancarkan serangan rekayasa sosial (social engineering) yang sangat tertarget, seperti: * Mengirim email/phising yang tampak sah berisi detail pesanan asli untuk menipu korban. * Mengirim surat atau paket fisik palsu ke alamat rumah korban. * Mencocokkan data dengan informasi lain untuk mengidentifikasi target beraset besar, yang dapat berpotensi memicu ancaman fisik atau "serangan kunci pas" (wrench attack). SafePal mengakui bahwa laporan tentang email phising pertama kali diterima pada Mei, tetapi investigasi menyeluruh baru dilakukan pada Juli, dan pernyataan resmi dirilis pada Agustus—terjadi jeda sekitar tiga bulan di mana pengguna rentan tanpa pengetahuan mereka. Perusahaan juga menem...

Ditulis oleh: Xiaobing

Di dunia keamanan kripto, ada aturan yang kontra-intuitif: terkadang, mengetahui berapa banyak Bitcoin yang dimiliki seseorang lebih berbahaya daripada mengetahui kunci pribadinya.

Pada 16 Agustus, produsen dompet keras SafePal merilis pemberitahuan keamanan yang mengonfirmasi adanya cacat otorisasi pada plugin pengecekan pesanan mereka, yang mengakibatkan sekitar 39.798 nama, email, nomor telepon, alamat pengiriman, dan riwayat pembelian pelanggan diakses tanpa izin. Pelanggan yang terdampak adalah mereka yang melakukan pemesanan antara 2 Maret 2025 dan 11 April 2026.

SafePal menekankan dalam pengumumannya: Kunci pribadi, frase pemulihan (seed phrase), kata sandi dompet, nomor kartu kredit, dan informasi dokumen identitas tidak terdampak. Arsitektur penyimpanan dingin beroperasi di lingkungan yang sepenuhnya terisolasi dan tidak terhubung dengan server e-commerce. Tidak ada bukti yang menunjukkan dompet atau dana pengguna berhasil diretas secara langsung.

Perusahaan juga mengungkapkan telah menemukan dan menghapus lebih dari 30 situs phishing yang terkait dengan insiden ini.

Mengapa Daftar Belanja Lebih Menakutkan daripada Kata Sandi

Apa yang sekarang dimiliki penyerang: Nama asli, nomor ponsel, alamat email, dan alamat rumah dari hampir 40.000 orang yang telah dikonfirmasi membeli dompet penyimpanan dingin (hardware wallet).

Nilai data ini jauh lebih tinggi daripada kebocoran pesanan dari platform e-commerce biasa. Orang yang membeli dompet penyimpanan dingin hampir pasti memiliki aset kripto, dan kemungkinan besar jumlahnya signifikan. Pengguna yang rela mengeluarkan uang untuk membeli perangkat keras khusus untuk menyimpan aset biasanya bukan investor kecil yang hanya memegang beberapa ratus dolar.

Penyerang tidak perlu meretas perangkat apa pun. Hal-hal yang dapat mereka lakukan termasuk:

Menyamar sebagai dukungan pelanggan SafePal, mengirim "Pemberitahuan Pembaruan Firmware" atau "Pemberitahuan Penarikan Produk" yang berisi nomor pesanan dan tanggal pembelian yang valid. Karena informasi pesanan dalam email itu benar, pengguna akan lebih mudah mempercayai bahwa seluruh email tersebut asli.

Mengirim surat fisik atau paket ke alamat rumah pengguna, disertai dengan kode QR palsu atau "perangkat pengganti". SafePal secara khusus mengingatkan dalam pengumumannya untuk "menganggap segala kontak tak terduga atau pengiriman perangkat keras yang menyebutkan catatan pembelian SafePal sebagai mencurigakan", menunjukkan bahwa serangan semacam ini telah terjadi atau diperkirakan akan terjadi.

Mencocokkan alamat, telepon, dan email yang bocor dengan akun media sosial, alamat on-chain untuk membangun profil pengguna yang lebih lengkap. Setelah mengkonfirmasi bahwa penghuni suatu alamat memegang aset kripto dalam jumlah besar, serangan fisik invasif (yang disebut serangan "wrench attack") menjadi pilihan.

SafePal sendiri dalam FAQ-nya juga mengakui bahwa serangan phishing dapat muncul dalam berbagai bentuk seperti "telepon, email, SMS, surat, penawaran pengembalian dana, permintaan pembaruan firmware, dan komunikasi palsu dari dukungan pelanggan". Panjangnya daftar ini sendiri menunjukkan keseriusan masalah.

Tiga Bulan Keheningan

Apa yang paling patut dipertanyakan dalam insiden ini adalah garis waktu pengungkapan.

SafePal mengakui di halaman FAQ bahwa mereka telah menerima laporan dari pengguna tentang email phishing sejak bulan Mei, tetapi awalnya menganggapnya sebagai "insiden terisolasi". Baru pada bulan Juli mereka melakukan tinjauan menyeluruh terhadap sistem pemesanan, dan pada bulan Agustus mereka mengkonfirmasi akar masalah dan merilis pengumuman.

Dari laporan pertama hingga pengungkapan publik, terdapat jeda sekitar tiga bulan. Selama tiga bulan ini, penyerang telah menggunakan data yang bocor untuk mengirim email phishing, dan SafePal juga mengkonfirmasi telah menemukan dan menghapus lebih dari 30 situs phishing. Artinya, pengguna, tanpa pengetahuan mereka, terpapar pada serangan rekayasa sosial yang sangat tepat sasaran selama berbulan-bulan.

SafePal juga mengungkapkan sebuah detail: prosedur pembersihan data (data-purge routine) mereka pernah berhenti berjalan karena kesalahan konfigurasi, menyebabkan informasi pesanan lama yang seharusnya dihapus setelah 90 hari tetap tersimpan di sistem. Ini berarti jumlah data yang bocor mungkin lebih besar dari biasanya. Data yang seharusnya telah dihancurkan sesuai kebijakan privasi, bertahan hidup karena bug konfigurasi, dan kemudian dibocorkan.

Paradoks Keamanan Dompet Dingin

Insiden SafePal ini mengungkap kontradiksi struktural dalam industri dompet keras.

Seluruh daya tarik dompet dingin adalah keamanan. Ia melindungi kunci pribadi melalui isolasi fisik, membuat peretas tidak dapat mencapai aset inti melalui serangan jaringan. Janji ini benar-benar ditepati oleh SafePal; yang bocor kali ini adalah sistem e-commerce, bukan sistem dompet.

Namun, dompet dingin harus dijual melalui saluran e-commerce, dan saluran e-commerce secara alami perlu mengumpulkan informasi identitas nyata pengguna: nama, alamat, telepon, untuk pengiriman logistik. Begitu informasi ini bocor, ia secara tepat menandai "siapa yang menyimpan aset kripto dalam jumlah besar".

Ledger mengalami insiden yang hampir persis sama pada tahun 2020: sekitar 270.000 nama, email, telepon, dan alamat pelanggan bocor. Setelah kebocoran, korban melaporkan banyak serangan phishing yang sangat tepat sasaran dan serangan perebutan kartu SIM. Beberapa pengguna bahkan menerima ancaman pembunuhan. CEO Ledger kemudian meminta maaf secara terbuka, mengakui perusahaan melakukan kesalahan dalam praktik retensi dan keamanan data.

Sekarang, SafePal menghadapi pengulangan pelajaran yang sama, perbedaannya hanya pada skala yang lebih kecil (39,8 ribu vs 270 ribu), tetapi skrip penyerangnya persis sama.

Apa yang Harus Anda Lakukan?

SafePal memberikan saran keamanan standar dalam pengumumannya: Jangan membagikan frase pemulihan (seed phrase), jangan mengklik tautan yang tidak jelas, ketik alamat situs web resmi secara manual daripada mengklik tautan dalam email.

Namun bagi pengguna yang terdampak, ada beberapa hal yang lebih praktis untuk dilakukan.

Langkah paling mendesak adalah memeriksa apakah Anda pernah menerima pemberitahuan "Pembaruan Firmware" atau "Penarikan Perangkat" yang dikirim atas nama SafePal. Jika Anda telah memasukkan frase pemulihan di halaman yang mencurigakan, segera buat dompet baru dan pindahkan aset Anda. SafePal dengan jelas menyatakan dalam pengumumannya bahwa mereka tidak akan pernah meminta frase pemulihan melalui telepon, email, atau saluran apa pun.

Kunjungi halaman verifikasi khusus SafePal dan gunakan nomor pesanan Anda untuk memeriksa apakah Anda termasuk dalam cakupan yang terdampak. Setelah dikonfirmasi, Anda dapat mengajukan permohonan penghapusan informasi pribadi Anda. Dalam beberapa bulan ke depan, perlakukan semua surat fisik dan paket yang menyebutkan SafePal atau dompet dingin sebagai mencurigakan. SafePal secara tegas menyatakan tidak akan pernah mengirim surat fisik.

Jika alamat pengiriman Anda juga merupakan lokasi penyimpanan aset kripto Anda, evaluasi dengan serius langkah-langkah keamanan fisik. Ini mungkin terdengar seperti reaksi berlebihan, tetapi setelah kebocoran data Ledger, ada pengguna yang benar-benar menghadapi ancaman fisik karena data ini.

Industri kripto telah menghabiskan sepuluh tahun untuk mendidik pengguna "jaga baik-baik kunci pribadi Anda". Pelajaran dari SafePal dan Ledger menunjukkan bahwa penyerang telah lama menghindari kunci pribadi; mereka menargetkan orang yang memegang kunci pribadi itu. Pada saat informasi "siapa yang memegang aset kripto" bocor, penyimpanan dingin yang paling kokoh pun tidak dapat memberikan perlindungan.

Mata rantai terlemah dalam rantai keamanan tidak pernah menjadi chip atau kriptografi, melainkan manusia.

Kripto yang Sedang Tren

Pertanyaan Terkait

QApa yang terjadi pada data pelanggan SafePal berdasarkan artikel tersebut?

ASekitar 39.798 pelanggan SafePal mengalami kebocoran data pribadi termasuk nama, email, nomor telepon, alamat pengiriman, dan riwayat pembelian. Kebocoran ini disebabkan oleh cacat otorisasi pada plugin pencarian pesanan mereka. Namun, informasi sensitif seperti private key, seed phrase, kata sandi dompet, dan detail kartu kredit atau identitas tidak terpengaruh.

QMengapa informasi pesanan (nama, alamat) dari pembelian dompet keras dianggap sangat berbahaya jika bocor?

AInformasi pesanan seperti nama, alamat, dan nomor telepon sangat berbahaya karena secara akurat mengidentifikasi individu yang kemungkinan besar menyimpan aset kripto dalam jumlah besar. Bocornya data ini membuka pintu bagi serangan rekayasa sosial yang sangat tertarget, seperti email phishing yang memuat detail pesanan asli, pengiriman perangkat palsu ke alamat rumah, atau bahkan ancaman fisik ('serangan kunci pas') setelah penyerang memastikan korban memiliki aset bernilai tinggi.

QBerapa lama jeda waktu antara laporan insiden pertama dan pengumuman resmi dari SafePal?

ATerdapat jeda waktu sekitar tiga bulan antara laporan pertama tentang email phishing yang diterima SafePal pada bulan Mei dan pengumuman resmi perusahaan pada tanggal 16 Agustus. Selama periode ini, penyerang telah aktif memanfaatkan data yang bocor.

QApa saran utama SafePal kepada pengguna yang terdampak untuk melindungi diri mereka?

ASafePal menyarankan pengguna untuk: 1. Tidak pernah membagikan seed phrase atau private key kepada siapa pun melalui saluran apa pun. 2. Selalu memasukkan alamat situs web resmi secara manual, bukan mengklik tautan dari email atau pesan yang mencurigakan. 3. Menganggap semua komunikasi tak terduga (telepon, email, SMS, surat fisik) atau pengiriman perangkat keras yang mengklaim dari SafePal sebagai hal yang mencurigakan. 4. Menggunakan halaman verifikasi khusus SafePal untuk memeriksa apakah mereka terdampak dan meminta penghapusan data pribadi.

QApa 'paradoks keamanan' dompet keras yang disorot dalam artikel ini?

AParadoksnya adalah: dompet keras dirancang untuk keamanan maksimal dengan mengisolasi private key dari internet, tetapi untuk menjualnya, perusahaan harus mengumpulkan data identitas pribadi pelanggan (nama, alamat) melalui sistem e-niaga. Jika sistem e-niaga ini diretas, data yang bocor justru menjadi 'peta harta karun' bagi penyerang untuk menemukan dan menargetkan pemilik aset kripto, sehingga melewati perlindungan perangkat keras itu sendiri. Ini menunjukkan mata rantai terlemah dalam keamanan kripto seringkali adalah manusia dan informasi tentang mereka, bukan teknologi dompetnya.

Bacaan Terkait

Watermark Claude Telah Dibobol, Raih 11k Star, Namun Akan Ditolak untuk Diinstal

Kebijakan watermark AI Claude dari Anthropic telah memicu kontroversi. Perusahaan ini menambahkan tanda air tersembunyi ke semua teks yang dihasilkan AI untuk pengguna global, menggunakan teknik SynthID-Text dari Google DeepMind. Kebijakan ini dianggap berlebihan karena bahkan teks yang ditulis manusia, jika diperiksa oleh Claude, akan diberi label sebagai hasil AI. Sebagai respons, sebuah proyek open source bernama "watermarks-remover" dirilis untuk menghilangkan watermark AI. Dalam lima hari, proyek ini mendapat 11k bintang di GitHub. Alat ini bekerja dalam tiga lapisan: membersihkan karakter Unicode tak terlihat, mengubah teks untuk mengacaukan pola statistik watermark, dan menghapus metadata dari berbagai format file. Proyek ini dapat menangani watermark dari Claude, Gemini, dan OpenAI. Menariknya, ketika pengguna meminta Claude untuk menginstal "skill" penghapus watermark ini, Claude menolak. Akhirnya, model AI lain, GLM 5.2, yang menyelesaikan instalasinya. Ironisnya, kode untuk skill ini kemungkinan dihasilkan oleh Claude sendiri. Debat terus berlanjut antara pihak yang menentang watermark, yang menganggapnya melanggar hak pengguna berbayar dan menciptakan "konten AI kelas dua", dengan pihak yang mendukung, yang menekankan pentingnya transparansi dan pelacakan untuk memerangi misinformasi. Perlombaan antara teknologi watermark dan alat penghapusnya diprediksi akan terus berlangsung.

marsbit22m yang lalu

Watermark Claude Telah Dibobol, Raih 11k Star, Namun Akan Ditolak untuk Diinstal

marsbit22m yang lalu

Setelah 30 Tahun Dihancurkan oleh AI, Orang-orang Kembali Jatuh Cinta pada Catur

Pada tahun 1997, komputer IBM Deep Blue mengalahkan juara catur Garry Kasparov, dan pada 2016, AlphaGo Google mengalahkan master Go Lee Sedol. Peristiwa ini sempat memicu kekhawatiran bahwa permainan kecerdasan manusia telah berakhir. Namun, kenyataannya berbeda. Setelah hampir 30 tahun "dihancurkan" oleh AI, catur justru mengalami puncak popularitasnya. Platform Chess.com kini memiliki 2,5 miliar pengguna terdaftar. Lonjakan minat terjadi karena serial Netflix "The Queen's Gambit", konten viral di TikTok, dan bot AI seperti Mittens yang justru menarik pemain baru. Menurut CEO Chess.com Erik Allebest, AI telah membebaskan catur dari tekanan untuk "menang". Karena manusia tidak mungkin mengalahkan mesin, permainan antar manusia kembali ke esensinya: bersenang-senang. AI kini berperan sebagai infrastruktur, seperti pelatih pribadi dan alat analisis, yang membuat catur lebih mudah diakses dan dipelajari. Nasib berbeda terjadi pada Go di Asia Timur. Di sana, Go sering kali dipelajari dengan motivasi kompetitif dan prestise. Ketika AI membuktikan bahwa banyak gerakan tradisional tidak optimal, makna kompetisi profesional Go seolah runtuh. Minat publik beralih ke kepribadian pemainnya, bukan ke permainannya. Kisah catur menunjukkan bahwa aktivitas yang hadiahnya terletak pada prosesnya sendiri — seperti bermain musik, menulis, atau memasak — akan tetap bertahan bahkan dikuasai AI. Sebaliknya, hal-hal yang hanya dilakukan untuk hasil akhir mungkin akan diambil alih oleh AI. Yang menentukan kelangsungan suatu kegiatan bukanlah "siapa yang lebih baik", tetapi "apa yang dinikmati manusia saat melakukannya".

marsbit56m yang lalu

Setelah 30 Tahun Dihancurkan oleh AI, Orang-orang Kembali Jatuh Cinta pada Catur

marsbit56m yang lalu

Keluar dari 10 Besar Kweichow Moutai, Jalur Penyesuaian Portofolio 'Dana Jangka Panjang' Terlihat, Dana Jaminan Sosial Masuk ke 12 Saham Baru, Fokus pada Teknologi Keras Moore Thread

Dengan laporan semesteran perusahaan yang terus dirilis, pergeseran portofolio dana jangka panjang seperti dana pensiun nasional (社保基金) dan asuransi (险资) pada kuartal II mulai terlihat. Entitas yang sering disebut sebagai "tim nasional" (国家队), yaitu Central Huijin Asset Management dan China Securities Finance Corporation, telah keluar dari daftar 10 pemegang saham terbesar Kweichow Moutai. Berdasarkan data Wind per 14 Agustus, dana pensiun nasional muncul di antara 10 pemegang saham terbesar 33 perusahaan A-Shares, dengan total nilai pasar lebih dari RMB 11 miliar. Sebanyak 12 saham adalah entri baru kuartal II, mencakup sektor kimia, makanan & minuman, dan semikonduktor. Selain Moutai, Huijin dan China Securities Finance juga keluar dari posisi 10 besar di perusahaan seperti Ping An Bank dan Dahua Technology. Sementara itu, perusahaan asuransi secara signifikan menambah kepemilikan di 41 perusahaan dengan total nilai sekitar RMB 26 miliar. Siklus sumber daya seperti logam non-ferrous dan kimia, serta sektor dengan dividen tinggi seperti China Mobile, menjadi fokus utama. Ahli mencatat bahwa dana pensiun, dengan toleransi risiko yang lebih tinggi, berinvestasi secara diversifikasi di berbagai sektor termasuk teknologi. Di sisi lain, perusahaan asuransi, karena kewajiban jangka panjangnya, menyeimbangkan antara aset dividen tinggi dan siklus komoditas yang memiliki arus kas kuat. Analis memperkirakan dana jangka panjang akan melanjutkan strategi ganda: "nilai sebagai dasar dan pertumbuhan sebagai tambahan". Aset dividen tinggi akan tetap menjadi andalan portofolio, sementara sektor-sektor terkait produktivitas baru, teknologi keras, dan manufaktur canggih akan menarik aliran dana bertahap seiring dengan kemajuan transformasi industri.

marsbit1j yang lalu

Keluar dari 10 Besar Kweichow Moutai, Jalur Penyesuaian Portofolio 'Dana Jangka Panjang' Terlihat, Dana Jaminan Sosial Masuk ke 12 Saham Baru, Fokus pada Teknologi Keras Moore Thread

marsbit1j yang lalu

500 Miliar, Dua Saudara dari Sichuan Raup Untung Besar

**Saham baru Sichuan cetak keuntungan besar, naik 700% di hari pertama** Saham baru Chengdu Super Purity Applied Materials Co., Ltd. (Super Purity) meledak di hari pertama perdagangannya di ChiNext, naik lebih dari 700% dan mendorong valuasi perusahaan melampaui 50 miliar yuan. Didirikan pada tahun 2005 oleh Chai Jie, perusahaan ini awalnya berjuang di pasar yang didominasi oleh raksasa asing. Pada tahun 2008, kakaknya, Chai Lin, seorang ahli teknologi pelapisan, bergabung dan memimpin peralihan strategis ke komponen pelapisan khusus untuk peralatan semikonduktor. Terobosan datang pada tahun 2011 ketika produk mereka memasuki rantai pasok AMEC, menandai langkah signifikan dalam substitusi impor. Hingga 2020, produk perusahaan telah mencapai proses teknologi 5nm. Pendapatan dari bisnis komponen pelapisan semikonduktor kini melebihi 95% dari total pendapatan. Kenaikan saham yang fenomenal ini menghasilkan kekayaan yang besar bagi para pendiri, Chai bersaudara, yang memegang saham gabungan sebesar 46.88%. Karyawan inti dan staf teknis juga mendapat manfaat melalui platform kepemilikan saham karyawan. Investor awal seperti Capital Investment, AMEC, dan BYD juga mencatatkan keuntungan yang sangat besar. Kesuksesan Super Purity menyoroti munculnya kekuatan teknologi baru di Sichuan, khususnya Chengdu, di mana perusahaan seperti Eoptolink (pemimpin modul optik) dan Bio-Thera Solutions (perusahaan obat inovatif) juga berkantor pusat. Cerita ini menunjukkan bahwa dengan talenta dan ketekunan, kota-kota pedalaman juga dapat menginkubasi perusahaan rintisan teknologi yang kompetitif secara global.

marsbit2j yang lalu

500 Miliar, Dua Saudara dari Sichuan Raup Untung Besar

marsbit2j yang lalu

Trading

Spot

Artikel Populer

Cara Membeli DATA

Selamat datang di HTX.com! Kami telah membuat pembelian DATA Network (DATA) menjadi mudah dan nyaman. Ikuti panduan langkah demi langkah kami untuk memulai perjalanan kripto Anda.Langkah 1: Buat Akun HTX AndaGunakan alamat email atau nomor ponsel Anda untuk mendaftar akun gratis di HTX. Rasakan perjalanan pendaftaran yang mudah dan buka semua fitur.Dapatkan Akun SayaLangkah 2: Buka Beli Kripto, lalu Pilih Metode Pembayaran AndaKartu Kredit/Debit: Gunakan Visa atau Mastercard Anda untuk membeli DATA Network (DATA) secara instan.Saldo: Gunakan dana dari saldo akun HTX Anda untuk melakukan trading dengan lancar.Pihak Ketiga: Kami telah menambahkan metode pembayaran populer seperti Google Pay dan Apple Pay untuk meningkatkan kenyamanan.P2P: Lakukan trading langsung dengan pengguna lain di HTX.Over-the-Counter (OTC): Kami menawarkan layanan yang dibuat khusus dan kurs yang kompetitif bagi para trader.Langkah 3: Simpan DATA Network (DATA) AndaSetelah melakukan pembelian, simpan DATA Network (DATA) di akun HTX Anda. Selain itu, Anda dapat mengirimkannya ke tempat lain melalui transfer blockchain atau menggunakannya untuk memperdagangkan mata uang kripto lainnya.Langkah 4: Lakukan trading DATA Network (DATA)Lakukan trading DATA Network (DATA) dengan mudah di pasar spot HTX. Cukup akses akun Anda, pilih pasangan perdagangan, jalankan trading, lalu pantau secara real-time. Kami menawarkan pengalaman yang ramah pengguna baik untuk pemula maupun trader berpengalaman.

453 Total TayanganDipublikasikan pada 2026.07.01Diperbarui pada 2026.07.01

Cara Membeli DATA

Diskusi

Selamat datang di Komunitas HTX. Di sini, Anda bisa terus mendapatkan informasi terbaru tentang perkembangan platform terkini dan mendapatkan akses ke wawasan pasar profesional. Pendapat pengguna mengenai harga DATA (DATA) disajikan di bawah ini.

活动图片