Era "Banyak Masalah" Dompet Web3: Di Era AI, Bagaimana Memahami Evolusi "Tombak dan Perisai" Keamanan Crypto?

marsbitОпубліковано о 2026-08-19Востаннє оновлено о 2026-08-19

Анотація

Bulan belakangan, industri keamanan crypto kembali tegang dengan serangkaian insiden keamanan pada dompet digital. Coldcard dilaporkan memiliki kerentanan dalam pembuatan nomor acak untuk private key, sementara Trezor dan SafePal mengalami kebocoran data pengguna melalui rantai pasokan dan sistem pihak ketiga. Insiden-insiden ini menyoroti bahwa permukaan serangan terhadap dompet telah meluas jauh melampaui sekadar perlindungan frasa pemulihan, mencakup pembuatan kunci, perangkat keras, logistik, data pribadi, dan interaksi sehari-hari. AI kini mempercepat evolusi ancaman ini. Peretas dapat menggunakan AI untuk mengotomatisasi pencarian kerentanan, menghasilkan serangan phishing yang sangat dipersonalisasi, dan menargetkan pengguna skala besar dengan biaya lebih rendah. Ini mengubah serangan dari "pekerjaan tangan" menjadi proses "industri", mengikis batas keamanan yang sebelumnya mengandalkan kompleksitas dan biaya tinggi. Menanggapi hal ini, pertahanan juga harus beradaptasi. Masa depan keamanan dompet kemungkinan akan melibatkan sistem AI yang proaktif untuk menganalisis perilaku transaksi, mendeteksi anomali, dan memodelkan profil risiko dinamis per pengguna. Alih-alih hanya mengandalkan daftar hitam statis, sistem seperti ini dapat mensimulasikan hasil transaksi, memeriksa interaksi kontrak pintar, dan memberikan penjelasan yang jelas tentang potensi risiko sebelum pengguna menandatangani. Intinya, insiden-insiden ini bukanlah tanda kegagalan sistem penjagaan mandiri ...

Dalam sebulan terakhir, saraf keamanan komunitas Crypto kembali tegang.

Pertama, Coldcard dilaporkan memiliki kerentanan serius dalam pembuatan angka acak, diikuti oleh Trezor dan SafePal yang secara berturut-turut mengungkapkan insiden risiko kebocoran data privasi pengguna.

Sekilas, ketiga peristiwa ini tidak memiliki banyak kesamaan. Namun, jika garis waktu diperpanjang sedikit, kita akan menemukan bahwa mereka bersama-sama menunjuk pada masalah yang semakin penting:

Saat AI mulai membuat penemuan kerentanan, pengembangan serangan, dan rekayasa sosial semakin otomatis, ada berapa banyak tempat di sebuah dompet kripto yang mungkin menjadi titik lemah berikutnya yang dicari oleh penyerang?

1. Dengan AI, Serangan Hacker Berubah dari "Kerajinan Tangan" menjadi "Industri"

Secara objektif, ketiga insiden ini mengekspos vektor serangan yang sangat berbeda.

Masalah Coldcard terletak pada pembuatan kunci privat, yang merupakan masalah keamanan serius; Trezor bermasalah di layanan logistik pihak ketiga, SafePal di sistem pesanan dan izin plugin, yang termasuk paparan risiko akibat kebocoran privasi.

Meskipun saat ini tidak ada bukti yang menunjukkan ketiga insiden ini terkait langsung dengan AI, kita harus mengakui bahwa di era AI, "kotak peralatan" hacker sedang mengalami perubahan besar.

Karena banyak serangan jaringan tingkat tinggi di masa lalu, pada dasarnya, dibatasi oleh kenyataan yang sangat nyata—waktu manusia.

Mempelajari basis kode besar, memahami hubungan panggilan, mencari kerentanan logika yang tersembunyi selama bertahun-tahun, membutuhkan banyak waktu dari peneliti keamanan yang berpengalaman; mengumpulkan informasi identitas pengguna tertentu, mempelajari kebiasaannya, merancang email phishing yang cukup kredibel, bahkan membutuhkan waktu berbulan-bulan untuk menyusun skenario rekayasa sosial yang kompleks.

Hal ini menyebabkan serangan di masa lalu sering kali melibatkan pertukaran: sangat otomatis, tetapi caranya kasar, menyebar jaring luas dan menunggu sedikit pengguna yang terperangkap; atau dirancang dengan hati-hati untuk target bernilai tinggi tertentu, tetapi sulit direplikasi dalam skala besar.

Namun, dengan kemampuan AI yang berkembang pesat hari ini, kotak peralatan hacker telah ditingkatkan sepenuhnya:

  • Otomatisasi Penemuan Kerentanan: AI dapat membantu penyerang menganalisis kontrak pintar, kode klien, bahkan firmware dengan cepat, secara otomatis mencari kerentanan zero-day dan cacat logika.
  • Skalabilitas Rekayasa Sosial: Email phishing yang dulu perlu ditulis dengan hati-hati, sekarang AI dapat membuat konten phishing, SMS, bahkan suara/video yang sangat dipersonalisasi dan meyakinkan berdasarkan data identitas pengguna yang bocor (baca juga Panduan Keamanan Aset Tahun Baru: Saat Bersantai dengan Kerabat dan Teman, Bagaimana Melindungi Token Anda?);
  • Kecerdasan Pelaksanaan Serangan: Dari mencari target hingga distribusi bersamaan melalui banyak saluran, biaya seluruh rantai serangan telah turun ke titik terendah sepanjang masa;

Dapat dikatakan, dari pemilihan target, penelitian kerentanan, hingga pembuatan kode berbahaya, rekayasa sosial, dan distribusi konten serangan, kemampuan yang dulu tersebar di tangan penyerang yang berbeda, perlahan-lahan dikompresi ke dalam alur kerja yang lebih otomatis.

Ini juga adalah dampak mendalam AI terhadap keamanan siber.

Belum tentu AI tiba-tiba menciptakan metode serangan yang belum pernah terlihat sebelumnya, tetapi dengan cepat mengurangi biaya metode serangan yang sudah ada—mencari kerentanan menjadi lebih murah, menganalisis target lebih cepat, membuat seribu versi email phishing yang berbeda juga jauh lebih mudah daripada sebelumnya.

Dengan kata lain, banyak sistem di masa lalu yang tidak diserang, tidak selalu berarti tidak ada kerentanan, terkadang hanya karena kerentanan terlalu sulit ditemukan, biaya serangan terlalu tinggi, atau target tidak cukup bernilai untuk diserang. Sekarang, batas keamanan tak kasat mata yang dulu bergantung pada "penyerang tidak punya banyak waktu" ini, perlahan-lahan menipis.

Dari sudut pandang ini, pertahanan dan serangan keamanan aset kripto juga sedang berkembang dari "perebutan kunci privat" yang relatif terpusat di masa lalu, menjadi pertempuran tarik-menarik di seluruh rantai yang mencakup kode, perangkat, rantai pasokan, identitas pengguna, dan interaksi sehari-hari.

Yang dilakukan AI hanyalah semakin menekan tombol akselerasi.

2. Vektor Serangan Dompet yang Sebenarnya, Lebih dari Sekedar Serangkaian Kata Kunci Pemulihan

Inilah mengapa beberapa insiden terakhir ini, jika dilihat bersama, sangat representatif.

Mereka secara berurutan mengenai posisi yang berbeda dalam siklus hidup dompet, mengingatkan kita bahwa risiko yang dihadapi dompet telah lama melampaui dimensi tunggal "apakah kunci privat dicuri", tetapi tertanam di setiap tahap: pembuatan kunci privat, perangkat keras, rantai pasokan logistik, bahkan informasi privasi pengguna.

Kita bisa membongkarnya secara sederhana.

Coldcard adalah contoh paling tipikal, masalahnya terjadi bahkan sebelum pengguna benar-benar mulai menggunakan dompet.

Kata kunci pemulihan terlihat seperti 12 atau 24 kata normal, perangkat juga bisa menandatangani dan mentransfer secara normal, pengguna bahkan sulit merasakan keanehan apa pun. Namun, jika angka acak yang menghasilkan rangkaian kata kunci pemulihan ini tidak acak, maka meskipun Anda tidak memberitahu siapa pun kata kunci pemulihan Anda, Anda masih mungkin menghadapi risiko.

Karena prasyarat "menjaga kata kunci pemulihan dengan baik" adalah bahwa rangkaian kata kunci pemulihan ini pertama-tama dihasilkan dengan cara yang cukup aman dan tidak terduga.

Kemudian Trezor dan SafePal.

Berbeda dengan Coldcard, perangkat keras mereka sendiri tidak diretas, kata kunci pemulihan juga masih utuh, namun catatan pembelian pengguna bocor—termasuk nama, telepon, email, bahkan alamat pengiriman.

Ini seperti Anda membeli brankas anti-ledakan terbaik, brankas tidak dibobol, tetapi slip pengiriman perusahaan logistik hilang, yang dengan jelas tertulis siapa nama Anda, email apa, nomor telepon apa, tinggal di mana, dan bahwa ia membeli dompet keras yang khusus untuk menyimpan aset kripto.

Maka yang didapat penyerang adalah petunjuk pengguna Crypto bernilai tinggi potensial. Mereka bisa berpura-pura sebagai layanan pelanggan dompet mengirim pemberitahuan "pembaruan firmware mendesak", bisa membuat halaman phishing yang disesuaikan dengan model pembelian, bisa menelepon mengklaim ada kelainan pesanan, bahkan lebih jauh mengaitkan media sosial pengguna, identitas publik, dan alamat on-chain.

Artinya, tidak bisa memecahkan kriptografi, tidak berarti serangan tidak punya jalan.

Dunia nyata bahkan memiliki ucapan ekstrem yang beredar lama di komunitas Crypto—"Serangan Kunci Pas 5 Dolar": algoritma enkripsi sekuat apa pun, tidak dapat menyelesaikan masalah penyerang yang langsung menemukan pemegang aset.

Ini bukan sepenuhnya risiko teoretis. Menurut data yang diberikan Chainalysis kepada Financial Times, hingga pertengahan Agustus 2026, tahun ini telah mencatat setidaknya 46 serangan kekerasan terhadap pemegang Crypto, dengan lebih dari setengahnya penculikan, dan serangan masuk rumah lebih dari sepertiga.

Jadi, jika kita melihat kembali ketiga hal ini, kita akan menemukan bahwa yang disebut "keamanan dompet" hari ini, sebenarnya telah menjadi rantai yang sangat panjang:

Dari kode dompet, angka acak dan pembuatan kunci, ke chip, firmware dan perangkat, lalu ke situs web resmi, saluran pembelian, rantai pasokan, logistik, dan basis data pesanan; setelah pengguna benar-benar mulai menggunakannya, akan terhubung ke RPC, DApp, plugin browser, dan kontrak pintar, kemudian juga melibatkan otorisasi, penandatanganan, layanan pelanggan, media sosial, bahkan AI Agent.

Setiap mata rantai yang menjadi posisi terlemah, dapat melewati garis pertahanan keamanan yang dibangun oleh mata rantai lainnya.

3. Saat Serangan Mulai Otomatis, Pertahanan Harus Mengintegrasikan AI

Jika AI terus berevolusi dengan kecepatan saat ini, masalah yang terungkap hari ini mungkin masih awal.

Karena salah satu hal yang paling ahli dilakukan AI adalah menghadapi sistem yang besar, terus mencari anomali, pola berulang, dan titik lemah.

Penyerang bisa membuat Agent terus memindai kode open source, bisa menguji halaman web, API, dan izin plugin secara massal, bisa mengumpulkan informasi dari media sosial dan basis data publik secara otomatis, lalu menyaring target bernilai tinggi potensial.

Bahkan phishing itu sendiri, bisa berevolusi dari "dompet akan segera kedaluwarsa, silakan masukkan kata kunci pemulihan" yang seragam di masa lalu, menjadi percakapan real-time yang benar-benar mengenal siapa Anda:

  • Jika penyerang tahu Anda baru membeli dompet keras model tertentu, mereka bisa membuat "pemberitahuan keamanan firmware" untuk model tersebut kepada Anda;
  • Jika tahu Anda baru-baru ini berpartisipasi dalam protokol DeFi tertentu, mereka bisa menyamar sebagai tim proyek itu meminta Anda bermigrasi ke perbendaharaan protokol baru;
  • Jika lebih jauh mendapatkan akun sosial dan pernyataan publik Anda, bahkan bisa meniru anggota tim, KOL, atau staf layanan pelanggan yang Anda kenal untuk berkomunikasi dengan Anda;

Dari sudut pandang ini, salah satu tantangan penting yang dihadapi dompet di masa depan adalah, ketika serangan telah meningkat dari "aturan tetap" menjadi sistem yang bisa menganalisis, menilai, dan berubah, apakah pertahanan masih bisa hanya mengandalkan aturan statis?

Karena mekanisme keamanan dompet sebelumnya, masih relatif dekat dengan "basis data aturan": suatu alamat ditandai sebagai alamat phishing, maka muncul pop-up peringatan; suatu domain masuk daftar hitam, maka akses diblokir; mode otorisasi tertentu berisiko tinggi, maka tambah satu lapis peringatan.

Mekanisme ini masih penting, tetapi menghadapi serangan yang semakin dinamis, hanya mengandalkan risiko yang sudah terjadi untuk mengidentifikasi risiko berikutnya, jelas belum cukup.

AI justru bisa menjadi tambahan yang sangat penting di sisi pertahanan (baca juga Saat Hacker "Lebih Efisien" Menggunakan AI, Bagaimana Perlombaan Senjata "Tombak dan Perisai" Web3 Meningkat?). Sebenarnya, ini bukan proposisi baru yang tiba-tiba muncul.

Sebelumnya, dalam diskusi seputar "AI × Keamanan Web3", imToken pernah mengusulkan arah serupa: kemampuan keamanan dompet di masa depan tidak seharusnya hanya berhenti pada daftar hitam alamat, label risiko, dan pop-up tetap, tetapi dapat memanfaatkan AI untuk lebih memajukan penilaian keamanan ke seluruh proses transaksi pengguna.

Misalnya, sebelum kode masuk ke lingkungan produksi, AI dapat terus meninjau dependensi kode, jalur panggilan, dan logika anomali; saat pengguna mengakses DApp, bisa menilai apakah itu anomali dengan menggabungkan riwayat domain, perilaku frontend, alamat kontrak, dan hubungan on-chain; sebelum penandatanganan, dapat mensimulasikan hasil setelah transaksi benar-benar dieksekusi, bukan hanya menunjukkan serangkaian data heksadesimal yang sulit dipahami oleh pengguna.

Selangkah lebih maju, dompet bahkan dapat secara bertahap membangun model keamanan dinamis untuk setiap pengguna.

Akun yang dalam waktu lama hanya melakukan transfer ratusan dolar, tiba-tiba bersiap mengotorisasi semua asetnya ke kontrak asing yang baru dikerahkan dua jam, itu sendiri adalah sinyal anomali; alamat yang belum pernah berinteraksi dengan pengguna, tiba-tiba meminta Approval tanpa batas, juga harus mendapatkan pengingat risiko prioritas lebih tinggi; dan email yang mengaku berasal dari dompet resmi, meminta pengguna memasukkan kata kunci pemulihan, tidak peduli seberapa meyakinkan kontennya, harus langsung dinilai berisiko tinggi.

Dengan demikian, perubahan yang dibawa AI mungkin tidak hanya "secara otomatis membantu pengguna menilai apakah suatu alamat aman", lebih seperti membuat dompet dari alat penyimpanan kunci dan penandatanganan yang relatif pasif, secara bertahap memiliki kemampuan penilaian risiko yang aktif.

Hal ini juga membuat lapisan batas keamanan lain yang sebelumnya dibahas imToken menjadi lebih penting, yaitu AI dapat membantu pengguna memahami dan mengeksekusi operasi kompleks, tetapi kendali aset tidak boleh karena itu diserahkan tanpa batas. Untuk perilaku kunci seperti transfer jumlah besar, otorisasi alamat baru, interaksi kontrak sensitif, tetap perlu melalui izin minimum, konfirmasi manusia, pra-pementasan sebelum eksekusi, dan kejelasan yang dapat dijelaskan, membatasi kemampuan AI dalam lingkup otorisasi yang jelas.

Terutama saat benar-benar anomali, dengan jelas memberi tahu pengguna "mengapa berbahaya", "apa yang akan terjadi setelah dieksekusi", "di mana sebenarnya risikonya".

Dengan kata lain, makna pertahanan AI adalah mendorong dompet dari alat penandatanganan pasif, secara bertahap memiliki kemampuan untuk memahami transaksi secara aktif, mengidentifikasi anomali, dan membatasi eksekusi.

Penutup

Serangkaian insiden keamanan dompet baru-baru ini, tidak berarti model self-custody kehilangan nilainya, apalagi pengguna harus menyerahkan kembali semua kendali asetnya ke platform terpusat.

Apa yang benar-benar mereka ingatkan kepada kita adalah, self-custody, tidak pernah sama dengan keamanan alami, hanya memberikan kendali mutlak aset kembali ke pengguna.

Dan melindungi kendali ini membutuhkan sistem keamanan yang mampu berevolusi seiring zaman, terus ditingkatkan, karena keamanan bukanlah pengiriman produk satu kali, tetapi evolusi dinamis jangka panjang yang membutuhkan upaya bersama pengguna, pihak proyek, dan produsen dompet.

Penyerang bisa menggunakan AI untuk memahami kode, pengguna, dan lingkungan, begitu juga pembela.

Ini akan menjadi perlombaan peningkatan "tombak dan perisai" yang berlangsung lama.

Трендові криптовалюти

Пов'язані питання

QMenurut artikel, bagaimana AI mengubah sifat serangan siber terhadap dompet crypto?

AAI mengubah serangan dari pekerjaan yang membutuhkan keahlian tinggi dan waktu lama menjadi proses yang dapat diotomatisasi dan diskalakan secara massal. AI dapat membantu penyerang secara otomatis menemukan celah keamanan (zero-day), menghasilkan konten phishing yang sangat dipersonalisasi berdasarkan data kebocoran, dan mengelola seluruh alur kerja serangan dengan biaya yang jauh lebih rendah, sehingga memperluas dan mempercepat ancaman.

QSelain pencurian kunci pribadi, risiko apa saja yang dihadapi pengguna dompet crypto dalam siklus hidup dompet mereka?

ARisiko mencakup seluruh rantai siklus hidup dompet, seperti: generasi angka acak yang tidak aman untuk membuat seed phrase (contoh Coldcard), kebocoran data pribadi melalui rantai pasok atau sistem pemesanan (contoh Trezor dan SafePal), serta serangan dunia nyata seperti 'serangan kunci pas 5 dolar' yang menargetkan pemegang aset secara fisik. Risiko juga muncul dari interaksi dengan RPC, DApp, plugin browser, kontrak pintar, media sosial, dan AI Agent.

QApa yang dimaksud dengan 'serangan kunci pas 5 dolar' (5-dollar wrench attack) dalam konteks keamanan crypto?

A"Serangan kunci pas 5 dolar" adalah istilah ekstrem yang menggambarkan bagaimana algoritma enkripsi terkuat sekalipun tidak dapat melindungi pemegang aset crypto jika penyerang secara fisik menemukan dan mengancam mereka untuk menyerahkan kunci atau aset mereka. Ini menyoroti bahwa keamanan tidak hanya tentang kriptografi, tetapi juga tentang keamanan fisik dan privasi informasi pribadi pengguna.

QBagaimana peran AI dapat ditingkatkan di sisi pertahanan (dompet) untuk melawan serangan yang semakin otomatis?

AAI dapat memperkuat pertahanan dengan memindahkan penilaian risiko lebih awal ke dalam proses transaksi pengguna. Misalnya, dengan memeriksa kode dependensi, menganalisis perilaku DApp, mensimulasikan hasil transaksi sebelum penandatanganan, dan membangun model keamanan dinamis untuk setiap pengguna guna mendeteksi anomali (seperti interaksi tiba-tiba dengan kontrak mencurigakan). AI juga harus memberikan penjelasan yang jelas kepada pengguna tentang alasan risiko dan konsekuensi potensial, namun tetap menjaga kendali akhir pada pengguna untuk tindakan kritis.

QApa kesimpulan utama artikel mengenai masa depan keamanan dompet Web3 di era AI?

AKesimpulan utamanya adalah bahwa keamanan dompet adalah pertarungan dinamis dan jangka panjang yang mencakup seluruh rantai, bukan hanya perlindungan kunci pribadi. Perlindungan kendali mandiri (self-custody) membutuhkan sistem keamanan yang terus berkembang. Di era AI, baik penyerang maupun pembela dapat memanfaatkan AI, sehingga terjadi perlombaan peningkatan terus-menerus antara 'tombak' (serangan) dan 'perisai' (pertahanan). Keamanan adalah tanggung jawab bersama antara pengguna, proyek, dan pengembang dompet.

Пов'язані матеріали

Trump Hosts Leaders of Major Cryptocurrency Companies at White House Amid US Discussions on Bitcoin Purchases

On August 19, President Donald Trump hosted a meeting at the White House with leaders from major cryptocurrency companies and traditional financial institutions, placing digital asset regulation on his administration's agenda. The gathering included executives from Coinbase, Ripple, Robinhood, Kraken, Nasdaq, Intercontinental Exchange, and Chainlink. Trump criticized the previous Biden administration's regulatory approach for driving innovation overseas and declared an end to the "war on crypto." He highlighted actions like an executive order prohibiting U.S. federal agencies from promoting a central bank digital currency and emphasized the strategic importance of Bitcoin reserves. When asked about the U.S. government purchasing significant amounts of Bitcoin, Trump stated the idea is under consideration, relying on SEC Chairman Paul Atkins and others for a recommendation. Regulators like CFTC Chairman Mike Selig advocated for clear rules to foster trust and investment. SEC Chairman Paul Atkins discussed proposed "Crypto Asset Rules" to facilitate capital raises using digital assets. Industry leaders called for modernizing regulations and tokenization while protecting investors. Coinbase CEO Brian Armstrong urged Senators to pass the "Digital Asset Market Transparency Act" (CLARITY Act), with a key procedural vote scheduled for September 15. The meeting occurred amid ongoing Senate debates and ethical concerns regarding digital asset rules for federal officials.

cryptonews.ru35 хв тому

Trump Hosts Leaders of Major Cryptocurrency Companies at White House Amid US Discussions on Bitcoin Purchases

cryptonews.ru35 хв тому

Торгівля

Спот

Популярні статті

Як купити ERA

Ласкаво просимо до HTX.com! Ми зробили покупку Caldera (ERA) простою та зручною. Дотримуйтесь нашої покрокової інструкції, щоб розпочати свою криптовалютну подорож.Крок 1: Створіть обліковий запис на HTXВикористовуйте свою електронну пошту або номер телефону, щоб зареєструвати обліковий запис на HTX безплатно. Пройдіть безпроблемну реєстрацію й отримайте доступ до всіх функцій.ЗареєструватисьКрок 2: Перейдіть до розділу Купити крипту і виберіть спосіб оплатиКредитна/дебетова картка: використовуйте вашу картку Visa або Mastercard, щоб миттєво купити Caldera (ERA).Баланс: використовуйте кошти з балансу вашого рахунку HTX для безперешкодної торгівлі.Треті особи: ми додали популярні способи оплати, такі як Google Pay та Apple Pay, щоб підвищити зручність.P2P: Торгуйте безпосередньо з іншими користувачами на HTX.Позабіржова торгівля (OTC): ми пропонуємо індивідуальні послуги та конкурентні обмінні курси для трейдерів.Крок 3: Зберігайте свої Caldera (ERA)Після придбання Caldera (ERA) збережіть його у своєму обліковому записі на HTX. Крім того, ви можете відправити його в інше місце за допомогою блокчейн-переказу або використовувати його для торгівлі іншими криптовалютами.Крок 4: Торгівля Caldera (ERA)Легко торгуйте Caldera (ERA) на спотовому ринку HTX. Просто увійдіть до свого облікового запису, виберіть торгову пару, укладайте угоди та спостерігайте за ними в режимі реального часу. Ми пропонуємо зручний досвід як для початківців, так і для досвідчених трейдерів.

683 переглядів усьогоОпубліковано 2025.07.17Оновлено 2026.06.02

Як купити ERA

Обговорення

Ласкаво просимо до спільноти HTX. Тут ви можете бути в курсі останніх подій розвитку платформи та отримати доступ до професійної ринкової інформації. Нижче представлені думки користувачів щодо ціни ERA (ERA).

活动图片