# Artikel Terkait Kerentanan

Pusat Berita HTX menyediakan artikel terbaru dan analisis mendalam mengenai "Kerentanan", mencakup tren pasar, pembaruan proyek, perkembangan teknologi, dan kebijakan regulasi di industri kripto.

Peringatan dari Ahli Audit Terkemuka: Semua DeFi Tidak Aman, Segera Tarik Dana!

**Peringatan Auditor DeFi: Semua Platform DeFi Tidak Aman, Segera Tarik Dana!** Manuel Aráoz, pendiri OpenZeppelin (perusahaan audit keamanan terkemuka di industri DeFi), baru-baru ini memperingatkan bahwa **semua DeFi kini tidak aman**. Ia bahkan telah menyarankan keluarga dan teman-temannya untuk menarik dana dari protokol-protokol besar seperti Aave, MakerDAO, dan Compound. Peringatan ini didasari oleh kekhawatiran mendalam terhadap **kemampuan AI (Artificial Intelligence)**. AI Coding Agent kini dapat mengenali dan mengeksploitasi kerentanan dalam kontrak pintar dengan kecepatan eksponensial. Yang dulu memerlukan waktu mingguan bagi peretas untuk menemukan celah, kini bisa dilakukan AI dalam hitungan menit. Sifat transparan DeFi, yang dulunya merupakan keunggulan, kini justru menjadi bahan pelatihan ideal bagi para penyerang. Realitasnya pun mengkhawatirkan. **April dan Mei 2024 menjadi bulan yang kelam bagi keamanan DeFi**, dengan serangkaian peretasan besar: - Drift Protocol: $280 juta (1 April) - Kelp DAO: $292 juta (19 April) - THORChain: >$10 juta (15 Mei) - Verus Bridge: ~$11,58 juta (18 Mei) - Echo Protocol: $76,7 juta (19 Mei) dan masih banyak lagi, menunjukkan kerentanan dari kode on-chain hingga manajemen off-chain. AI telah menjadi "senjata pamungkas" bagi peretas. Ia dapat melakukan pemindaian celah keamanan dalam hitungan detik, menghasilkan skrip serangan otomatis, dan bahkan mengoordinasi serangan phishing atau memantau kebocoran informasi tim pengembang secara real-time. Di sisi lain, proses pertahanan DeFi (seperti audit, voting governance, konfirmasi multi-signature) terlalu lambat untuk merespons serangan secepat ini. Ancaman akan semakin besar dengan hadirnya model AI seperti **Mythos dari Anthropic**, yang dikabarkan sangat mahir menemukan *zero-day漏洞* (celah keamanan yang belum diketahui) namun tidak dirilis publik karena kekhawatiran disalahgunakan. Intinya, **rasio risiko-imbalan DeFi sudah tidak seimbang**. Pengguna mempertaruhkan 100% modalnya untuk potensi imbal hasil tahunan yang kini seringkali hanya berkisar satu digit (misal 5%). Risiko kehilangan seluruh dana dalam hitungan menit akibat peretasan jauh lebih besar dibanding imbal hasil yang ditawarkan. Oleh karena itu, bagi pengguna yang tidak siap menanggung risiko kehilangan total, **menarik dana dan mengamankan aset mungkin merupakan pilihan paling bijaksana saat ini.**

marsbit05/28 04:12

Peringatan dari Ahli Audit Terkemuka: Semua DeFi Tidak Aman, Segera Tarik Dana!

marsbit05/28 04:12

Peringatan dari Ahli Audit Top: Semua DeFi Tidak Aman, Segera Keluar!

"Semua DeFi Sudah Tidak Aman": Peringatan Keras dari Pakar Audit Keamanan Manuel Aráoz, pendiri OpenZeppelin—perusahaan audit keamanan terkemuka di industri DeFi—mempublikasikan peringatan mengejutkan: ia percaya semua protokol DeFi sudah tidak aman. Ia bahkan mulai menyarankan teman dan keluarga untuk menarik dana dari protokol besar seperti Aave, MakerDAO, dan Compound. Penyebab utama kekhawatiran ini adalah kemajuan pesat Kecerdasan Buatan (AI). AI Coding Agent kini mampu mengidentifikasi dan mengeksploitasi kerentanan kontrak pintar dengan efisiensi eksponensial. Apa yang dulu membutuhkan waktu berminggu-minggu bagi ahli keamanan, kini dapat dilakukan AI dalam hitungan menit. Keadaan semakin parah karena sifat asimetris keamanan DeFi: pihak bertahan harus memperbaiki semua celah, sementara penyerang hanya perlu menemukan satu. Realitas mendukung peringatan ini. Bulan April dan Mei 2024 diwarnai serangkaian peretasan besar-besaran: - Drift Protocol: $280 juta (1 April) - Kelp DAO: $292 juta (19 April) - THORChain, Verus, Echo Protocol, StablR, SquidRouter, dan StakeDAO juga mengalami serangan dengan kerugian jutaan dolar sepanjang Mei. AI telah menjadi "senjata pamungkas" bagi peretas. Kemampuannya mencakup pemindaian celah nol-hari dalam hitungan detik, pembuatan skrip serangan otomatis, hingga pengintaian aktivitas pengembang di platform seperti GitHub. Dengan situasi ini, rasio risiko-imbalan bagi pengguna DeFi menjadi tidak seimbang. Imbal hasil dari protokol utama kini seringkali hanya satu digit (sekitar 5%), tetapi pengguna mempertaruhkan 100% modalnya terhadap risiko serangan yang dapat mengosongkan dana dalam semenit. Tanpa perlindungan asuransi atau hukum yang memadai, Manuel Aráoz berpendapat bahwa pilihan paling rasional saat ini adalah menarik dana dan mengamankan modal.

Odaily星球日报05/28 04:00

Peringatan dari Ahli Audit Top: Semua DeFi Tidak Aman, Segera Keluar!

Odaily星球日报05/28 04:00

Laporan Pertama Mythos Terbit: Miliaran Perangkat Global 'Terkelupas', 10.000 Kerentanan Fatal Ditemukan dalam 30 Hari

Laporan pertama proyek "Glasswing" dari Anthropic mengungkapkan bahwa model AI generasi berikutnya, Claude Mythos Preview, telah mengidentifikasi lebih dari 10.000 kerentanan perangkat lunak tingkat tinggi atau kritis hanya dalam 30 hari. Berkolaborasi dengan sekitar 50 perusahaan teknologi dan pengembang infrastruktur kunci global, Mythos tidak hanya menemukan bug tersembunyi selama 27 tahun tetapi juga berhasil mencegah penipuan transfer bank senilai $1,5 juta. Proyek ini memindai lebih dari 1.000 proyek open-source inti, menemukan total 23.019 kerentanan, dengan 6.202 di antaranya diklasifikasikan sebagai berisiko tinggi atau kritis. Akurasi temuan yang dikonfirmasi secara manual mencapai 90,6%. Namun, temuan yang luar biasa ini menciptakan krisis baru: kecepatan manusia dalam memperbaiki bug jauh tertinggal dibandingkan kecepatan AI dalam menemukannya. Banyak pemelihara proyek open-source kewalahan dan meminta perlambatan pelaporan. Sebagai respons, Anthropic meluncurkan "Claude Security", alat yang dapat secara otomatis menulis patch perbaikan, membantu perusahaan memperbaiki lebih dari 2.100 kerentanan dalam tiga minggu. Perusahaan juga merilis toolkit untuk membantu peneliti keamanan. Meskipun sangat kuat, Anthropic tetap berhati-hati dalam merilis Mythos secara publik karena potensi penyalahgunaannya oleh aktor jahat. Mereka menekankan pentingnya memperpendek siklus patch, menerapkan kebijakan pembaruan wajib, dan menguatkan autentikasi multi-faktor. Tujuan akhirnya adalah menciptakan dunia di mana kode menjadi jauh lebih aman dan serangan peretasan menjadi peristiwa langka.

marsbit05/25 00:12

Laporan Pertama Mythos Terbit: Miliaran Perangkat Global 'Terkelupas', 10.000 Kerentanan Fatal Ditemukan dalam 30 Hari

marsbit05/25 00:12

Bisa Mencuri Data Sembarangan! Alat Pemrograman AI Populer Ini Terungkap Punya Celah Besar

Alat pemrograman AI populer Claude Code dari Anthropic terbukti memiliki celah keamanan besar yang memungkinkan pencurian data sembarangan. Peneliti keamanan Aonan Guan mengungkapkan bahwa sandbox jaringan di Claude Code, yang diluncurkan sejak Oktober 2025, memiliki kerentanan bypass lengkap melalui serangan injeksi *null byte* dalam protokol SOCKS5. Kerentanan ini memungkinkan proses di dalam sandbox mengakses host mana pun yang sebenarnya dilarang oleh kebijakan pengguna. Celah ini terjadi karena perbedaan interpretasi string antara lapisan JavaScript (yang memeriksa izin) dan fungsi C (yang menangani koneksi). Dengan menyisipkan *null byte* (misal: `attacker.com\x00.google.com`), filter mengizinkan akses karena menganggap koneksi menuju Google, tetapi koneksi sebenarnya dialihkan ke server penyerang. Ketika dikombinasikan dengan teknik injeksi prompt (seperti yang dijelaskan dalam penelitian sebelumnya "Comment & Control"), celah ini dapat membentuk rantai serangan lengkap untuk mengekstrak kredensial API, token GitHub, atau data sensitif lainnya dari lingkungan pengguna dan mengirimkannya ke server eksternal. Yang mengkhawatirkan, Anthropic diketahui telah memperbaiki celah ini secara diam-diam pada pembaruan April tanpa pemberitahuan keamanan, CVE, atau informasi kepada pengguna. Tidak ada versi Claude Code yang aman dari risiko bypass sandbox selama 5,5 bulan sejak fitur sandbox diluncurkan. Peneliti menekankan bahwa rasa aman yang palsu dari sandbox yang cacat justru lebih berbahaya daripada tidak memiliki sandbox sama sekali.

marsbit05/24 01:12

Bisa Mencuri Data Sembarangan! Alat Pemrograman AI Populer Ini Terungkap Punya Celah Besar

marsbit05/24 01:12

活动图片