# Artikel Terkait Keamanan

Pusat Berita HTX menyediakan artikel terbaru dan analisis mendalam mengenai "Keamanan", mencakup tren pasar, pembaruan proyek, perkembangan teknologi, dan kebijakan regulasi di industri kripto.

Jangan Hanya Fokus pada PHK, Struktur Baru Ethereum Foundation Lebih Layak Diperhatikan

Penulis: KarenZ, Foresight News Yayasan Ethereum (EF) telah melakukan reorganisasi struktural yang signifikan, dengan fokus pada penentuan ulang batasan dan prioritasnya. Restrukturisasi ini tidak hanya mencakup pengurangan sekitar 54 orang (20% dari staf), tetapi lebih penting, menandai pergeseran strategis dalam alokasi sumber daya. Struktur baru EF terdiri dari delapan klaster, dengan **Lapisan Protokol** sebagai yang terbesar (57 orang), diikuti oleh Lapisan Akses (34 orang). Hal ini menunjukkan konsentrasi sumber daya yang lebih besar pada area inti dan paling sulit untuk dialihdayakan: evolusi protokol, keamanan, privasi, klien, spesifikasi, serta titik masuk bagi pengguna dan institusi ke blockchain. Prioritas teknis utama di Lapisan Protokol termasuk keamanan pasca-kuantum (tim baru dibentuk Januari 2026), zkEVM, verifikasi formal, dan finalitas. Tokoh kunci seperti Vitalik Buterin dan Justin Drake terlibat dalam kelompok arsitektur, menekankan prioritas tinggi pada evolusi protokol jangka panjang. EF juga mengurangi subsidi untuk klien lapisan konsensus dan eksekusi, yang akan berakhir pada 2027. Dari sisi keuangan, anggaran EF tahun ini turun sekitar 40%. Tujuannya adalah beralih dari rata-rata pengeluaran 15% dari dana yang tersisa per tahun (sebelum 2026) menjadi sekitar 5% per tahun setelah 2030, menyerupai model endowment jangka panjang. Restrukturisasi ini juga mendorong munculnya lebih banyak "node" atau organisasi otonom dalam ekosistem Ethereum, seperti EthLabs, Ethereum Apps Guild (EAG), Ethereum Economic Zone (EEZ), dan Argot. Organisasi-organisasi ini diharapkan dapat mengambil alih peran dalam adopsi aplikasi, alat pengembang, narasi ETH, dan koordinasi ekosistem, sehingga EF dapat fokus pada masalah-masalah teknis yang paling mendasar. Singkatnya, reorganisasi EF menandai transisi dari pendekatan "mencakup segalanya" menjadi fokus yang lebih sempit dan mendalam pada masalah teknis yang sulit dan jangka panjang, sambil mendorong desentralisasi tanggung jawab di seluruh ekosistem. Tantangannya ke depan adalah memastikan koordinasi yang efektif dalam struktur multi-node yang baru ini.

Foresight News06/24 06:08

Jangan Hanya Fokus pada PHK, Struktur Baru Ethereum Foundation Lebih Layak Diperhatikan

Foresight News06/24 06:08

Bot MEV Paling Top, Digasak $7,5 Juta: Apakah Approval Justru Risiko Mematikan yang Paling Diabaikan di On-Chain?

**Intisari Artikel: Bot MEV Paling Top, Kena Bobol 750 Juta Dollar: Apakah Approval Risiko Mematikan yang Paling Terabaikan di Blockchain?** Bot arbitrase MEV terkenal Jaredfromsubway.eth diserang, mengalami kerugian lebih dari 750 juta dollar AS. Serangan ini bukan karena kebocoran kunci pribadi atau kerentanan kontrak pintar biasa, melainkan hasil perburuan terbalik yang dirancang khusus. Penyerang menghabiskan berminggu-minggu untuk menyiapkan jebakan: Mereka membuat banyak token palsu dan kolam likuiditas yang meniru aset populer seperti WETH dan USDC. Lingkungan ini dirancang untuk memancing bot MEV, yang selalu memindai peluang arbitrase, untuk secara otomatis menjalankan jalur perdagangan dan memberikan **persetujuan (approval) ERC-20** ke kontrak jahat. Setelah izin diberikan, penyerang kemudian menarik aset bot yang nyata. Kasus ini mengungkapkan bahaya mendasar dari fitur Approval di blockchain Ethereum/EVM. Approval diperlukan agar kontrak pintar (seperti DEX) dapat mengakses token pengguna untuk swap atau pinjaman. Namun, mirip dengan "pemotongan otomatis" di pembayaran digital, risiko utamanya adalah: 1. **Izin Tak Terbatas (Unlimited Approval):** Pengguna sering mengizinkan akses tak terbatas untuk menghemat biaya gas, membiarkan kontrak menarik semua token di masa depan. 2. **Izin Tidak Hilang dengan Sendirinya:** Memutuskan koneksi dompet atau menutup situs web **tidak membatalkan** approval yang sudah tercatat di blockchain. 3. **Risiko Masa Depan:** Kontrak yang saat ini aman bisa diretas di kemudian hari, menyalahgunakan izin yang sudah diberikan. **Bagaimana Mengelola Risiko Approval:** * **Prinsip Izin Minimum:** Setel jumlah approval mendekati nilai transaksi yang dibutuhkan, hindari unlimited approval. * **Pisahkan Dompet:** Gunakan dompet terpisah untuk penyimpanan jangka panjang dan untuk interaksi dengan DApp/proyek baru. * **Tinjau & Cabut Izin Secara Berkala:** Gunakan alat seperti Revoke.cash atau fitur manajemen izin di dompet (seperti di imToken) untuk memeriksa dan mencabut izin yang tidak lagi digunakan. * **Dukungan dari Dompet:** Dompet harus memberikan peringatan risiko, mem-parsing dan menampilkan data tanda tangan dengan jelas (Clear Signing), serta memudahkan pengelolaan izin. Keselamatan aset tidak hanya tentang melindungi kunci pribadi, tetapi juga secara aktif mengelola izin akses (approval) yang telah diberikan kepada kontrak pintar lainnya.

marsbit06/24 05:30

Bot MEV Paling Top, Digasak $7,5 Juta: Apakah Approval Justru Risiko Mematikan yang Paling Diabaikan di On-Chain?

marsbit06/24 05:30

Mandat Keamanan Pasca-Kuantum Donald Trump 2031 Memicu Upaya Peningkatan Kripto yang Mendesak

Presiden AS Donald Trump mengeluarkan perintah eksekutif untuk meningkatkan kesiapan negara dalam menghadapi kemajuan komputasi kuantum. Perintah ini menetapkan tenggat waktu ketat bagi lembaga federal untuk meningkatkan teknologi kriptografinya menjadi tahan kuantum. Melalui Perintah Eksekutif 14409, sistem penting pemerintah harus ditingkatkan paling lambat Desember 2030, sementara semua infrastruktur tanda tangan digital federal harus bermigrasi ke standar pasca-kuantum pada Desember 2031. Gedung Putih menyoroti ancaman operasi "panen sekarang, dekripsi nanti", di mana data terenkripsi pemerintah dan perusahaan dapat dikumpulkan sekarang dan didekripsi di masa depan menggunakan komputer kuantum. Untuk mempercepat upaya, Departemen Perdagangan dan NIST ditugaskan memulai program pilot migrasi. Arahan ini menarik perhatian besar industri kripto, karena jaringan blockchain sangat bergantung pada kriptografi kurva eliptik yang rentan. Kemajuan dari Google Quantum AI telah mengurangi sumber daya yang dibutuhkan untuk menyerang sistem kriptografi. Blockchain seperti Ethereum, Algorand, dan Ripple telah merencanakan peningkatan ke skema tanda tangan tahan kuantum. Tekanan tambahan ada pada Bitcoin karena jutaan koin disimpan di alamat lama yang kunci publiknya terpapar. Panduan Gedung Putih menekankan pentingnya migrasi ke arsitektur pasca-kuantum untuk keamanan jangka panjang.

TheNewsCrypto06/23 10:43

Mandat Keamanan Pasca-Kuantum Donald Trump 2031 Memicu Upaya Peningkatan Kripto yang Mendesak

TheNewsCrypto06/23 10:43

Rencana "Manhattan Project" Komputasi Kuantum Resmi Dirilis: Industri Kripto Hadapi Titik Balik Hidup-Mati?

Artikel ini membahas ancaman kuantum terhadap keamanan siber dan respons pemerintah AS serta industri kripto. Pada 22 Juni, mantan Presiden AS Donald Trump menandatangani dua perintah eksekutif: pertama, memerintahkan seluruh lembaga federal untuk meningkatkan sistem kriptografi ke standar PQC (Post-Quantum Cryptography) sebelum 2030 guna mengantisipasi serangan komputer kuantum; kedua, memerintahkan Departemen Energi untuk memimpin pembangunan komputer kuantum nasional, sebuah inisiatif yang dijuluki "Proyek Manhattan" untuk komputasi kuantum. Perkembangan komputer kuantum, yang didorong oleh AI, diperkirakan akan semakin cepat, mengancam keamanan infrastruktur digital saat ini. Pemerintah AS mendorong migrasi besar-besaran ke kriptografi pascakuantum, dengan tenggat waktu ketat untuk lembaga federal dan kontraktor pemerintah. Industri kripto, khususnya Bitcoin yang mengandalkan tanda tangan kurva eliptis (ECDSA), sangat rentan. Riset menunjukkan jutaan BTC dengan kunci publik yang terekspos di blockchain berisiko diretas begitu komputer kuantum matang. Berbagai proyek seperti Bitcoin Quantum testnet, Ethereum, Solana, NEAR, dan Zcash telah mulai merencanakan atau mengimplementasikan migrasi ke solusi tahan kuantum. Namun, tantangan konsensus dalam jaringan terdesentralisasi dapat memperlambat proses ini. Sementara pemerintah pusat dapat bertindak cepat dengan peraturan, kemampuan jaringan blockchain untuk meningkatkan protokol tepat waktu sebelum komputer kuantum praktis muncul masih menjadi ujian kritis.

Foresight News06/23 07:57

Rencana "Manhattan Project" Komputasi Kuantum Resmi Dirilis: Industri Kripto Hadapi Titik Balik Hidup-Mati?

Foresight News06/23 07:57

AI Agent Juga Perlu Cek 'Sejarah Kredit': ERC-8126 Sedang Menambal Kekosongan Kepercayaan On-Chain

**Ringkasan: ERC-8126 - Lapisan Verifikasi untuk AI Agent di Ekosistem Blockchain** AI Agent di blockchain tidak hanya sekadar "berbicara". Mereka dapat menandatangani transaksi, menerima pembayaran, dan menjalankan tugas kompleks. Oleh karena itu, pertanyaan kunci pengguna adalah: **seberapa dapat dipercaya agen ini?** Standar **ERC-8126** bertujuan untuk menjawab pertanyaan tersebut. Dibangun di atas ERC-8004 (yang memberikan identitas dasar kepada agent), ERC-8126 adalah lapisan verifikasi terdesentralisasi. Ini memungkinkan *provider verifikasi* independen untuk memeriksa keamanan sebuah AI Agent dan menghasilkan sinyal risiko yang terstandarisasi, sehingga dapat dibaca oleh dompet digital, pasar, dApps, dan agent lainnya. ERC-8126 tidak memberikan sertifikat "resmi" atau jaminan keamanan mutlak. Sebaliknya, ia menciptakan pasar terbuka untuk verifikasi, dengan hasil yang diekspresikan dalam format standar, terutama melalui **skor risiko 0-100**. **Lima Area Verifikasi Utama (5 Layer Checks):** 1. **ETV (Token/Contract Verification):** Memverifikasi keaslian dan risiko kontrak atau aset token yang dikaitkan dengan agent. 2. **MCV (Media Content Verification):** Memeriksa keaslian konten media (seperti logo, gambar) untuk mencegah pemalsuan. 3. **SCV (Solidity Code Verification):** Melakukan pemeriksaan keamanan dasar pada kode atau kontrak pintar Solidity agent. 4. **WAV (Web Application Verification):** Mengevaluasi keamanan titik masuk web agent, seperti situs web, API, atau server. 5. **WV (Wallet Verification):** Menganalisis riwayat dan risiko alamat dompet blockchain yang dikaitkan dengan agent. **Manfaat dan Penerapan:** Skor risiko terpadu ini memungkinkan: - **Dompet (Wallets):** Memberikan peringatan atau membatasi interaksi dengan agent berisiko tinggi. - **Pasar (Marketplaces):** Menampilkan agent dengan lebih transparan, memengaruhi peringkat dan visibilitas. - **Kolaborasi Agent-to-Agent:** Membantu agent saling menilai sebelum bekerja sama. **Privasi dengan PDV & ZKP:** ERC-8126 juga mendukung **Private Data Verification (PDV)** dan **Zero-Knowledge Proofs (ZKP)**, memungkinkan agent membuktikan telah lulus verifikasi tanpa membocorkan semua detail sensitif (seperti kode sumber lengkap). **Hubungan dengan Standar Lain:** ERC-8126 adalah bagian dari fondasi yang lebih besar untuk ekonomi AI Agent: - **ERC-8004 (Identity):** Menjawab "Siapa kamu?" – mendaftarkan identitas. - **ERC-8126 (Verification):** Menjawab "Seberapa terpercaya kamu?" – memverifikasi keamanan. - **ERC-8183 (Commerce):** Menjawab "Bisakah kamu bekerja dan dibayar?" – mengatur tugas dan penyelesaian transaksi. **Kesimpulan:** ERC-8126 adalah langkah penting untuk mengisi **kesenjangan kepercayaan** di ekosistem AI Agent blockchain. Ini tidak menghilangkan semua risiko, tetapi menstandarisasi *bagaimana* memeriksa agent, *bagaimana* menyatakan hasilnya, dan *bagaimana* sistem lain dapat menggunakan informasi tersebut. Dengan demikian, ia membuka jalan bagi adopsi AI Agent yang lebih aman dan bertanggung jawab dalam aplikasi keuangan dan komersial terdesentralisasi.

marsbit06/22 13:58

AI Agent Juga Perlu Cek 'Sejarah Kredit': ERC-8126 Sedang Menambal Kekosongan Kepercayaan On-Chain

marsbit06/22 13:58

Kerugian Melebihi $7.5 Juta: Analisis Serangan Honeypot terhadap MEV Bot dan Pelacakan Dana yang Dicuri

Pada 21 Juni, salah satu MEV Bot paling aktif di jaringan Ethereum, Jaredfromsubway.eth, menjadi korban serangan "honeypot" yang dirancang canggih, dengan kerugian aset kripto melebihi 7,5 juta dolar AS. Serangan ini mengeksploitasi logika bisnis bot MEV dengan membuat skenario arbitrase palsu yang terlihat menguntungkan. Inti serangan terletak pada trik penipuan pemberian otorisasi (approval). Penyerang membuat kontrak palsu yang meniru token dan pasangan perdagangan (pair) Uniswap V2. Mereka memasang transaksi umpan dalam jumlah kecil yang berjalan normal (otorisasi dikonsumsi), dan transaksi umpan dalam jumlah besar di mana otorisasi aset nyata (seperti USDC, USDT, WETH) dari bot tetap tertinggal dan tidak dikonsumsi selama proses swap palsu. Setelah bot MEV mengotorisasi sejumlah besar aset ke kontrak anak penyerang melalui transaksi arbitrase palsu yang tampak sukses (dan memberikan keuntungan kecil nyata), penyerang kemudian memanggil fungsi drain loop pada kontrak koordinator untuk menarik semua aset yang telah diotorisasi tersebut. Dana yang berhasil dicuri, termasuk 2,87 juta USDC, 2,04 juta USDT, dan 1.474 WETH, kemudian dikonversi menjadi ETH dan didistribusikan ke beberapa alamat. Sebagian ETH telah dicuci melalui Tornado Cash. Serangan ini menyoroti bahwa bot arbitrase dan MEV tidak boleh hanya mengandalkan simulasi keuntungan. Mereka perlu sangat berhati-hati terhadap jalur yang melibatkan kontrak asing atau token yang tidak dikenal, dan harus mempertimbangkan pemeriksaan paksa terhadap perubahan allowance pasca-transaksi.

marsbit06/22 08:33

Kerugian Melebihi $7.5 Juta: Analisis Serangan Honeypot terhadap MEV Bot dan Pelacakan Dana yang Dicuri

marsbit06/22 08:33

Analisis Hook Uniswap v4: Desain Arsitektur, Kerentanan Umum, dan Praktik Perlindungan

Sejak Uniswap v4 dirilis, mekanisme Hook telah menjadi inovasi DeFi yang paling diperhatikan. Hook memungkinkan pengembang untuk memasukkan logika kustom ke dalam peristiwa siklus hidup pool likuiditas seperti swap, penambahan/pengurangan likuiditas, dan inisialisasi. Artikel ini membahas keamanan dan arsitektur Hook v4: - **Model PoolManager**: Semua perubahan status pool dikelola oleh kontrak PoolManager tunggal. Setiap tindakan memerlukan panggilan `unlock()` dan menyelesaikan transaksi dalam `unlockCallback()` untuk memastikan neraca akun nol. - **Binding Hook**: Setiap pool dikaitkan dengan satu kontrak Hook secara permanen, dan keamanan pool bergantung pada Hook tersebut. - **Bit Izin Alamat**: Izin Hook ditentukan oleh 14 bit rendah alamat deploy-nya, bukan oleh variabel internal. Ini mengharuskan penggunaan CREATE2 dengan salt untuk menghitung alamat yang tepat. - **Tantangan Keamanan**: 1. **Kontrol Akses**: Versi awal BaseHook hanya melindungi `unlockCallback()`, sedangkan fungsi callback lain (seperti `beforeSwap`) memerlukan kontrol akses eksplisit dari pengembang. 2. **Binding Pool Bebas**: Siapa pun dapat membuat pool baru dengan Hook yang sama tanpa batasan, sehingga Hook perlu mengimplementasikan daftar izin atau binding pool tunggal di `beforeInitialize`. 3. **Async/Custom Curve Hook**: Hook dapat sepenuhnya menggantikan logika swap Uniswap, membawa risiko tinggi karena keamanan bergantung pada implementasi Hook sendiri. 4. **Delta Accounting**: Sistem akuntansi delta memastikan neraca akhir nol, tetapi tidak menjamin kebenaran nilai delta, yang berpotensi dimanipulasi. - **Refleksi Audit**: Kompleksitas Hook memerlukan audit menyeluruh yang mencakup interaksi antar kontrak, bukan hanya kode Hook secara terpisah. Setiap Hook membentuk domain kepercayaan mandiri yang menentukan keamanan pool-nya. Keamanan di era v4 bergeser dari tingkat protokol ke tingkat pool, memerlukan metodologi audit yang lebih ketat dan pemahaman mendalam tentang arsitektur Hook.

marsbit06/22 08:09

Analisis Hook Uniswap v4: Desain Arsitektur, Kerentanan Umum, dan Praktik Perlindungan

marsbit06/22 08:09

Pemburu Jadi Mangsa, MEV Bot yang Paling Cuan Diretas

Penyerang MEV Bot yang Terkenal, Jaredfromsubway.eth, Kehilangan Lebih dari $7,5 Juta dalam Serangan 'Perangkap Madu'. Alamat MEV Bot Ethereum yang terkenal dan sangat aktif, Jaredfromsubway.eth, mengalami serangan rantai yang sangat bertarget pada hari Sabtu, yang mengakibatkan kerugian lebih dari $7,5 juta. Menurut investigasi Blockaid, serangan ini bukanlah serangan phishing tradisional atau eksploitasi kerentanan kontrak pintar, melainkan serangan 'perangkap madu MEV balik' (counter-MEV honeypot attack) yang dirancang khusus untuk mengeksploitasi logika perilaku MEV Bot. Penyerang telah menyebarkan 66 kontrak token palsu dan kumpulan likuiditas palsu selama beberapa minggu sebelumnya. Aset-aset ini disamarkan sebagai aset stabil utama seperti WETH, USDC, dan USDT, dan membangun jalur perdagangan arbitrase yang tampak nyata. Rantai serangan berkembang: kumpulan likuiditas palsu menciptakan sinyal 'kesenjangan harga yang dapat diarbitrase'; bot MEV secara otomatis mengidentifikasi peluang dan mengeksekusi perdagangan; bot memberikan otorisasi ke kontrak bantu yang dikendalikan penyerang selama proses perdagangan; otorisasi ini tidak dicabut tepat waktu, menciptakan paparan izin yang terus-menerus; akhirnya, penyerang memanggil logika 'pintu belakang' yang telah dipasang sebelumnya dalam satu transaksi, secara langsung mentransfer aset ETH, USDC, dan USDT yang dipegang oleh alamat MEV bot tersebut. Jaredfromsubway.eth adalah salah satu bot MEV paling aktif dan menguntungkan di jaringan Ethereum, yang terkenal karena menjalankan serangan 'sandwich' secara sistematis untuk menangkap keuntungan dari pergerakan harga. Cointelegraph Research menunjukkan bahwa sekitar 70% dari sekitar 60.000 hingga 90.000 serangan sandwich bulanan di Ethereum antara November 2024 dan Oktober 2025 terkait dengan strateginya. Diperkirakan bot ini telah menghasilkan puluhan juta dolar AS. Peristiwa ini menjadi peringatan keras tentang meningkatnya ancaman keamanan di ekosistem crypto. Bahkan pemain tingkat atas seperti Jaredfromsubway.eth, yang biasanya berada di sisi 'predator', kini menjadi target dari serangan canggih yang mengeksploitasi logika operasional otomatis mereka sendiri. Selain itu, setelah peretasan, sebuah akun X tidak dikenal dengan 94.000 pengikut mengubah namanya menjadi Jaredfromsubway.eth dan secara palsu mengklaim akan menawarkan hadiah $1 juta untuk pengembalian dana, memicu peringatan dari pengembang agar pengguna tetap waspada terhadap kemungkinan penipuan.

marsbit06/21 09:24

Pemburu Jadi Mangsa, MEV Bot yang Paling Cuan Diretas

marsbit06/21 09:24

活动图片