SafePal Bocorkan Data 40.000 Pembeli Dompet Keras: Kunci Pribadi Aman, Bahaya Justru Mendekati Fisik

marsbitDipublikasikan tanggal 2026-08-17Terakhir diperbarui pada 2026-08-17

Abstrak

Insiden SafePal Bocorkan Data Pembeli Dompet Kripto, Fokus pada Ancaman Fisik Perusahaan dompet keras (hardware wallet) SafePal mengumumkan bahwa kerentanan pada plugin pencarian pesanan menyebabkan data sekitar 39,798 pelanggan, termasuk nama, email, nomor telepon, alamat pengiriman, dan riwayat pembelian, diakses tanpa izin. Data yang bocor berasal dari pesanan antara 2 Maret 2025 hingga 11 April 2026. SafePal menegaskan bahwa informasi sensitif seperti private key, seed phrase, dan rincian kartu kredit tidak terpengaruh. Inti bahaya dari kebocoran ini bukan pada peretasan dompet itu sendiri, melainkan pada fakta bahwa data ini secara akurat mengidentifikasi individu yang kemungkinan menyimpan aset kripto dalam jumlah besar. Informasi seperti ini sangat berharga bagi penyerang untuk melancarkan serangan rekayasa sosial (social engineering) yang sangat tertarget, seperti: * Mengirim email/phising yang tampak sah berisi detail pesanan asli untuk menipu korban. * Mengirim surat atau paket fisik palsu ke alamat rumah korban. * Mencocokkan data dengan informasi lain untuk mengidentifikasi target beraset besar, yang dapat berpotensi memicu ancaman fisik atau "serangan kunci pas" (wrench attack). SafePal mengakui bahwa laporan tentang email phising pertama kali diterima pada Mei, tetapi investigasi menyeluruh baru dilakukan pada Juli, dan pernyataan resmi dirilis pada Agustus—terjadi jeda sekitar tiga bulan di mana pengguna rentan tanpa pengetahuan mereka. Perusahaan juga menem...

Ditulis oleh: Xiaobing

Di dunia keamanan kripto, ada aturan yang kontra-intuitif: terkadang, mengetahui berapa banyak Bitcoin yang dimiliki seseorang lebih berbahaya daripada mengetahui kunci pribadinya.

Pada 16 Agustus, produsen dompet keras SafePal merilis pemberitahuan keamanan yang mengonfirmasi adanya cacat otorisasi pada plugin pengecekan pesanan mereka, yang mengakibatkan sekitar 39.798 nama, email, nomor telepon, alamat pengiriman, dan riwayat pembelian pelanggan diakses tanpa izin. Pelanggan yang terdampak adalah mereka yang melakukan pemesanan antara 2 Maret 2025 dan 11 April 2026.

SafePal menekankan dalam pengumumannya: Kunci pribadi, frase pemulihan (seed phrase), kata sandi dompet, nomor kartu kredit, dan informasi dokumen identitas tidak terdampak. Arsitektur penyimpanan dingin beroperasi di lingkungan yang sepenuhnya terisolasi dan tidak terhubung dengan server e-commerce. Tidak ada bukti yang menunjukkan dompet atau dana pengguna berhasil diretas secara langsung.

Perusahaan juga mengungkapkan telah menemukan dan menghapus lebih dari 30 situs phishing yang terkait dengan insiden ini.

Mengapa Daftar Belanja Lebih Menakutkan daripada Kata Sandi

Apa yang sekarang dimiliki penyerang: Nama asli, nomor ponsel, alamat email, dan alamat rumah dari hampir 40.000 orang yang telah dikonfirmasi membeli dompet penyimpanan dingin (hardware wallet).

Nilai data ini jauh lebih tinggi daripada kebocoran pesanan dari platform e-commerce biasa. Orang yang membeli dompet penyimpanan dingin hampir pasti memiliki aset kripto, dan kemungkinan besar jumlahnya signifikan. Pengguna yang rela mengeluarkan uang untuk membeli perangkat keras khusus untuk menyimpan aset biasanya bukan investor kecil yang hanya memegang beberapa ratus dolar.

Penyerang tidak perlu meretas perangkat apa pun. Hal-hal yang dapat mereka lakukan termasuk:

Menyamar sebagai dukungan pelanggan SafePal, mengirim "Pemberitahuan Pembaruan Firmware" atau "Pemberitahuan Penarikan Produk" yang berisi nomor pesanan dan tanggal pembelian yang valid. Karena informasi pesanan dalam email itu benar, pengguna akan lebih mudah mempercayai bahwa seluruh email tersebut asli.

Mengirim surat fisik atau paket ke alamat rumah pengguna, disertai dengan kode QR palsu atau "perangkat pengganti". SafePal secara khusus mengingatkan dalam pengumumannya untuk "menganggap segala kontak tak terduga atau pengiriman perangkat keras yang menyebutkan catatan pembelian SafePal sebagai mencurigakan", menunjukkan bahwa serangan semacam ini telah terjadi atau diperkirakan akan terjadi.

Mencocokkan alamat, telepon, dan email yang bocor dengan akun media sosial, alamat on-chain untuk membangun profil pengguna yang lebih lengkap. Setelah mengkonfirmasi bahwa penghuni suatu alamat memegang aset kripto dalam jumlah besar, serangan fisik invasif (yang disebut serangan "wrench attack") menjadi pilihan.

SafePal sendiri dalam FAQ-nya juga mengakui bahwa serangan phishing dapat muncul dalam berbagai bentuk seperti "telepon, email, SMS, surat, penawaran pengembalian dana, permintaan pembaruan firmware, dan komunikasi palsu dari dukungan pelanggan". Panjangnya daftar ini sendiri menunjukkan keseriusan masalah.

Tiga Bulan Keheningan

Apa yang paling patut dipertanyakan dalam insiden ini adalah garis waktu pengungkapan.

SafePal mengakui di halaman FAQ bahwa mereka telah menerima laporan dari pengguna tentang email phishing sejak bulan Mei, tetapi awalnya menganggapnya sebagai "insiden terisolasi". Baru pada bulan Juli mereka melakukan tinjauan menyeluruh terhadap sistem pemesanan, dan pada bulan Agustus mereka mengkonfirmasi akar masalah dan merilis pengumuman.

Dari laporan pertama hingga pengungkapan publik, terdapat jeda sekitar tiga bulan. Selama tiga bulan ini, penyerang telah menggunakan data yang bocor untuk mengirim email phishing, dan SafePal juga mengkonfirmasi telah menemukan dan menghapus lebih dari 30 situs phishing. Artinya, pengguna, tanpa pengetahuan mereka, terpapar pada serangan rekayasa sosial yang sangat tepat sasaran selama berbulan-bulan.

SafePal juga mengungkapkan sebuah detail: prosedur pembersihan data (data-purge routine) mereka pernah berhenti berjalan karena kesalahan konfigurasi, menyebabkan informasi pesanan lama yang seharusnya dihapus setelah 90 hari tetap tersimpan di sistem. Ini berarti jumlah data yang bocor mungkin lebih besar dari biasanya. Data yang seharusnya telah dihancurkan sesuai kebijakan privasi, bertahan hidup karena bug konfigurasi, dan kemudian dibocorkan.

Paradoks Keamanan Dompet Dingin

Insiden SafePal ini mengungkap kontradiksi struktural dalam industri dompet keras.

Seluruh daya tarik dompet dingin adalah keamanan. Ia melindungi kunci pribadi melalui isolasi fisik, membuat peretas tidak dapat mencapai aset inti melalui serangan jaringan. Janji ini benar-benar ditepati oleh SafePal; yang bocor kali ini adalah sistem e-commerce, bukan sistem dompet.

Namun, dompet dingin harus dijual melalui saluran e-commerce, dan saluran e-commerce secara alami perlu mengumpulkan informasi identitas nyata pengguna: nama, alamat, telepon, untuk pengiriman logistik. Begitu informasi ini bocor, ia secara tepat menandai "siapa yang menyimpan aset kripto dalam jumlah besar".

Ledger mengalami insiden yang hampir persis sama pada tahun 2020: sekitar 270.000 nama, email, telepon, dan alamat pelanggan bocor. Setelah kebocoran, korban melaporkan banyak serangan phishing yang sangat tepat sasaran dan serangan perebutan kartu SIM. Beberapa pengguna bahkan menerima ancaman pembunuhan. CEO Ledger kemudian meminta maaf secara terbuka, mengakui perusahaan melakukan kesalahan dalam praktik retensi dan keamanan data.

Sekarang, SafePal menghadapi pengulangan pelajaran yang sama, perbedaannya hanya pada skala yang lebih kecil (39,8 ribu vs 270 ribu), tetapi skrip penyerangnya persis sama.

Apa yang Harus Anda Lakukan?

SafePal memberikan saran keamanan standar dalam pengumumannya: Jangan membagikan frase pemulihan (seed phrase), jangan mengklik tautan yang tidak jelas, ketik alamat situs web resmi secara manual daripada mengklik tautan dalam email.

Namun bagi pengguna yang terdampak, ada beberapa hal yang lebih praktis untuk dilakukan.

Langkah paling mendesak adalah memeriksa apakah Anda pernah menerima pemberitahuan "Pembaruan Firmware" atau "Penarikan Perangkat" yang dikirim atas nama SafePal. Jika Anda telah memasukkan frase pemulihan di halaman yang mencurigakan, segera buat dompet baru dan pindahkan aset Anda. SafePal dengan jelas menyatakan dalam pengumumannya bahwa mereka tidak akan pernah meminta frase pemulihan melalui telepon, email, atau saluran apa pun.

Kunjungi halaman verifikasi khusus SafePal dan gunakan nomor pesanan Anda untuk memeriksa apakah Anda termasuk dalam cakupan yang terdampak. Setelah dikonfirmasi, Anda dapat mengajukan permohonan penghapusan informasi pribadi Anda. Dalam beberapa bulan ke depan, perlakukan semua surat fisik dan paket yang menyebutkan SafePal atau dompet dingin sebagai mencurigakan. SafePal secara tegas menyatakan tidak akan pernah mengirim surat fisik.

Jika alamat pengiriman Anda juga merupakan lokasi penyimpanan aset kripto Anda, evaluasi dengan serius langkah-langkah keamanan fisik. Ini mungkin terdengar seperti reaksi berlebihan, tetapi setelah kebocoran data Ledger, ada pengguna yang benar-benar menghadapi ancaman fisik karena data ini.

Industri kripto telah menghabiskan sepuluh tahun untuk mendidik pengguna "jaga baik-baik kunci pribadi Anda". Pelajaran dari SafePal dan Ledger menunjukkan bahwa penyerang telah lama menghindari kunci pribadi; mereka menargetkan orang yang memegang kunci pribadi itu. Pada saat informasi "siapa yang memegang aset kripto" bocor, penyimpanan dingin yang paling kokoh pun tidak dapat memberikan perlindungan.

Mata rantai terlemah dalam rantai keamanan tidak pernah menjadi chip atau kriptografi, melainkan manusia.

Kripto yang Sedang Tren

Pertanyaan Terkait

QApa yang terjadi pada data pelanggan SafePal berdasarkan artikel tersebut?

ASekitar 39.798 pelanggan SafePal mengalami kebocoran data pribadi termasuk nama, email, nomor telepon, alamat pengiriman, dan riwayat pembelian. Kebocoran ini disebabkan oleh cacat otorisasi pada plugin pencarian pesanan mereka. Namun, informasi sensitif seperti private key, seed phrase, kata sandi dompet, dan detail kartu kredit atau identitas tidak terpengaruh.

QMengapa informasi pesanan (nama, alamat) dari pembelian dompet keras dianggap sangat berbahaya jika bocor?

AInformasi pesanan seperti nama, alamat, dan nomor telepon sangat berbahaya karena secara akurat mengidentifikasi individu yang kemungkinan besar menyimpan aset kripto dalam jumlah besar. Bocornya data ini membuka pintu bagi serangan rekayasa sosial yang sangat tertarget, seperti email phishing yang memuat detail pesanan asli, pengiriman perangkat palsu ke alamat rumah, atau bahkan ancaman fisik ('serangan kunci pas') setelah penyerang memastikan korban memiliki aset bernilai tinggi.

QBerapa lama jeda waktu antara laporan insiden pertama dan pengumuman resmi dari SafePal?

ATerdapat jeda waktu sekitar tiga bulan antara laporan pertama tentang email phishing yang diterima SafePal pada bulan Mei dan pengumuman resmi perusahaan pada tanggal 16 Agustus. Selama periode ini, penyerang telah aktif memanfaatkan data yang bocor.

QApa saran utama SafePal kepada pengguna yang terdampak untuk melindungi diri mereka?

ASafePal menyarankan pengguna untuk: 1. Tidak pernah membagikan seed phrase atau private key kepada siapa pun melalui saluran apa pun. 2. Selalu memasukkan alamat situs web resmi secara manual, bukan mengklik tautan dari email atau pesan yang mencurigakan. 3. Menganggap semua komunikasi tak terduga (telepon, email, SMS, surat fisik) atau pengiriman perangkat keras yang mengklaim dari SafePal sebagai hal yang mencurigakan. 4. Menggunakan halaman verifikasi khusus SafePal untuk memeriksa apakah mereka terdampak dan meminta penghapusan data pribadi.

QApa 'paradoks keamanan' dompet keras yang disorot dalam artikel ini?

AParadoksnya adalah: dompet keras dirancang untuk keamanan maksimal dengan mengisolasi private key dari internet, tetapi untuk menjualnya, perusahaan harus mengumpulkan data identitas pribadi pelanggan (nama, alamat) melalui sistem e-niaga. Jika sistem e-niaga ini diretas, data yang bocor justru menjadi 'peta harta karun' bagi penyerang untuk menemukan dan menargetkan pemilik aset kripto, sehingga melewati perlindungan perangkat keras itu sendiri. Ini menunjukkan mata rantai terlemah dalam keamanan kripto seringkali adalah manusia dan informasi tentang mereka, bukan teknologi dompetnya.

Bacaan Terkait

Trading

Spot

Artikel Populer

Cara Membeli DATA

Selamat datang di HTX.com! Kami telah membuat pembelian DATA Network (DATA) menjadi mudah dan nyaman. Ikuti panduan langkah demi langkah kami untuk memulai perjalanan kripto Anda.Langkah 1: Buat Akun HTX AndaGunakan alamat email atau nomor ponsel Anda untuk mendaftar akun gratis di HTX. Rasakan perjalanan pendaftaran yang mudah dan buka semua fitur.Dapatkan Akun SayaLangkah 2: Buka Beli Kripto, lalu Pilih Metode Pembayaran AndaKartu Kredit/Debit: Gunakan Visa atau Mastercard Anda untuk membeli DATA Network (DATA) secara instan.Saldo: Gunakan dana dari saldo akun HTX Anda untuk melakukan trading dengan lancar.Pihak Ketiga: Kami telah menambahkan metode pembayaran populer seperti Google Pay dan Apple Pay untuk meningkatkan kenyamanan.P2P: Lakukan trading langsung dengan pengguna lain di HTX.Over-the-Counter (OTC): Kami menawarkan layanan yang dibuat khusus dan kurs yang kompetitif bagi para trader.Langkah 3: Simpan DATA Network (DATA) AndaSetelah melakukan pembelian, simpan DATA Network (DATA) di akun HTX Anda. Selain itu, Anda dapat mengirimkannya ke tempat lain melalui transfer blockchain atau menggunakannya untuk memperdagangkan mata uang kripto lainnya.Langkah 4: Lakukan trading DATA Network (DATA)Lakukan trading DATA Network (DATA) dengan mudah di pasar spot HTX. Cukup akses akun Anda, pilih pasangan perdagangan, jalankan trading, lalu pantau secara real-time. Kami menawarkan pengalaman yang ramah pengguna baik untuk pemula maupun trader berpengalaman.

495 Total TayanganDipublikasikan pada 2026.07.01Diperbarui pada 2026.07.01

Cara Membeli DATA

Diskusi

Selamat datang di Komunitas HTX. Di sini, Anda bisa terus mendapatkan informasi terbaru tentang perkembangan platform terkini dan mendapatkan akses ke wawasan pasar profesional. Pendapat pengguna mengenai harga DATA (DATA) disajikan di bawah ini.

活动图片