Era "Banyak Masalah" Dompet Web3: Di Era AI, Bagaimana Memahami Evolusi "Tombak dan Perisai" Keamanan Crypto?

marsbit发布于2026-08-19更新于2026-08-19

文章摘要

Bulan belakangan, industri keamanan crypto kembali tegang dengan serangkaian insiden keamanan pada dompet digital. Coldcard dilaporkan memiliki kerentanan dalam pembuatan nomor acak untuk private key, sementara Trezor dan SafePal mengalami kebocoran data pengguna melalui rantai pasokan dan sistem pihak ketiga. Insiden-insiden ini menyoroti bahwa permukaan serangan terhadap dompet telah meluas jauh melampaui sekadar perlindungan frasa pemulihan, mencakup pembuatan kunci, perangkat keras, logistik, data pribadi, dan interaksi sehari-hari. AI kini mempercepat evolusi ancaman ini. Peretas dapat menggunakan AI untuk mengotomatisasi pencarian kerentanan, menghasilkan serangan phishing yang sangat dipersonalisasi, dan menargetkan pengguna skala besar dengan biaya lebih rendah. Ini mengubah serangan dari "pekerjaan tangan" menjadi proses "industri", mengikis batas keamanan yang sebelumnya mengandalkan kompleksitas dan biaya tinggi. Menanggapi hal ini, pertahanan juga harus beradaptasi. Masa depan keamanan dompet kemungkinan akan melibatkan sistem AI yang proaktif untuk menganalisis perilaku transaksi, mendeteksi anomali, dan memodelkan profil risiko dinamis per pengguna. Alih-alih hanya mengandalkan daftar hitam statis, sistem seperti ini dapat mensimulasikan hasil transaksi, memeriksa interaksi kontrak pintar, dan memberikan penjelasan yang jelas tentang potensi risiko sebelum pengguna menandatangani. Intinya, insiden-insiden ini bukanlah tanda kegagalan sistem penjagaan mandiri ...

Dalam sebulan terakhir, saraf keamanan komunitas Crypto kembali tegang.

Pertama, Coldcard dilaporkan memiliki kerentanan serius dalam pembuatan angka acak, diikuti oleh Trezor dan SafePal yang secara berturut-turut mengungkapkan insiden risiko kebocoran data privasi pengguna.

Sekilas, ketiga peristiwa ini tidak memiliki banyak kesamaan. Namun, jika garis waktu diperpanjang sedikit, kita akan menemukan bahwa mereka bersama-sama menunjuk pada masalah yang semakin penting:

Saat AI mulai membuat penemuan kerentanan, pengembangan serangan, dan rekayasa sosial semakin otomatis, ada berapa banyak tempat di sebuah dompet kripto yang mungkin menjadi titik lemah berikutnya yang dicari oleh penyerang?

1. Dengan AI, Serangan Hacker Berubah dari "Kerajinan Tangan" menjadi "Industri"

Secara objektif, ketiga insiden ini mengekspos vektor serangan yang sangat berbeda.

Masalah Coldcard terletak pada pembuatan kunci privat, yang merupakan masalah keamanan serius; Trezor bermasalah di layanan logistik pihak ketiga, SafePal di sistem pesanan dan izin plugin, yang termasuk paparan risiko akibat kebocoran privasi.

Meskipun saat ini tidak ada bukti yang menunjukkan ketiga insiden ini terkait langsung dengan AI, kita harus mengakui bahwa di era AI, "kotak peralatan" hacker sedang mengalami perubahan besar.

Karena banyak serangan jaringan tingkat tinggi di masa lalu, pada dasarnya, dibatasi oleh kenyataan yang sangat nyata—waktu manusia.

Mempelajari basis kode besar, memahami hubungan panggilan, mencari kerentanan logika yang tersembunyi selama bertahun-tahun, membutuhkan banyak waktu dari peneliti keamanan yang berpengalaman; mengumpulkan informasi identitas pengguna tertentu, mempelajari kebiasaannya, merancang email phishing yang cukup kredibel, bahkan membutuhkan waktu berbulan-bulan untuk menyusun skenario rekayasa sosial yang kompleks.

Hal ini menyebabkan serangan di masa lalu sering kali melibatkan pertukaran: sangat otomatis, tetapi caranya kasar, menyebar jaring luas dan menunggu sedikit pengguna yang terperangkap; atau dirancang dengan hati-hati untuk target bernilai tinggi tertentu, tetapi sulit direplikasi dalam skala besar.

Namun, dengan kemampuan AI yang berkembang pesat hari ini, kotak peralatan hacker telah ditingkatkan sepenuhnya:

  • Otomatisasi Penemuan Kerentanan: AI dapat membantu penyerang menganalisis kontrak pintar, kode klien, bahkan firmware dengan cepat, secara otomatis mencari kerentanan zero-day dan cacat logika.
  • Skalabilitas Rekayasa Sosial: Email phishing yang dulu perlu ditulis dengan hati-hati, sekarang AI dapat membuat konten phishing, SMS, bahkan suara/video yang sangat dipersonalisasi dan meyakinkan berdasarkan data identitas pengguna yang bocor (baca juga Panduan Keamanan Aset Tahun Baru: Saat Bersantai dengan Kerabat dan Teman, Bagaimana Melindungi Token Anda?);
  • Kecerdasan Pelaksanaan Serangan: Dari mencari target hingga distribusi bersamaan melalui banyak saluran, biaya seluruh rantai serangan telah turun ke titik terendah sepanjang masa;

Dapat dikatakan, dari pemilihan target, penelitian kerentanan, hingga pembuatan kode berbahaya, rekayasa sosial, dan distribusi konten serangan, kemampuan yang dulu tersebar di tangan penyerang yang berbeda, perlahan-lahan dikompresi ke dalam alur kerja yang lebih otomatis.

Ini juga adalah dampak mendalam AI terhadap keamanan siber.

Belum tentu AI tiba-tiba menciptakan metode serangan yang belum pernah terlihat sebelumnya, tetapi dengan cepat mengurangi biaya metode serangan yang sudah ada—mencari kerentanan menjadi lebih murah, menganalisis target lebih cepat, membuat seribu versi email phishing yang berbeda juga jauh lebih mudah daripada sebelumnya.

Dengan kata lain, banyak sistem di masa lalu yang tidak diserang, tidak selalu berarti tidak ada kerentanan, terkadang hanya karena kerentanan terlalu sulit ditemukan, biaya serangan terlalu tinggi, atau target tidak cukup bernilai untuk diserang. Sekarang, batas keamanan tak kasat mata yang dulu bergantung pada "penyerang tidak punya banyak waktu" ini, perlahan-lahan menipis.

Dari sudut pandang ini, pertahanan dan serangan keamanan aset kripto juga sedang berkembang dari "perebutan kunci privat" yang relatif terpusat di masa lalu, menjadi pertempuran tarik-menarik di seluruh rantai yang mencakup kode, perangkat, rantai pasokan, identitas pengguna, dan interaksi sehari-hari.

Yang dilakukan AI hanyalah semakin menekan tombol akselerasi.

2. Vektor Serangan Dompet yang Sebenarnya, Lebih dari Sekedar Serangkaian Kata Kunci Pemulihan

Inilah mengapa beberapa insiden terakhir ini, jika dilihat bersama, sangat representatif.

Mereka secara berurutan mengenai posisi yang berbeda dalam siklus hidup dompet, mengingatkan kita bahwa risiko yang dihadapi dompet telah lama melampaui dimensi tunggal "apakah kunci privat dicuri", tetapi tertanam di setiap tahap: pembuatan kunci privat, perangkat keras, rantai pasokan logistik, bahkan informasi privasi pengguna.

Kita bisa membongkarnya secara sederhana.

Coldcard adalah contoh paling tipikal, masalahnya terjadi bahkan sebelum pengguna benar-benar mulai menggunakan dompet.

Kata kunci pemulihan terlihat seperti 12 atau 24 kata normal, perangkat juga bisa menandatangani dan mentransfer secara normal, pengguna bahkan sulit merasakan keanehan apa pun. Namun, jika angka acak yang menghasilkan rangkaian kata kunci pemulihan ini tidak acak, maka meskipun Anda tidak memberitahu siapa pun kata kunci pemulihan Anda, Anda masih mungkin menghadapi risiko.

Karena prasyarat "menjaga kata kunci pemulihan dengan baik" adalah bahwa rangkaian kata kunci pemulihan ini pertama-tama dihasilkan dengan cara yang cukup aman dan tidak terduga.

Kemudian Trezor dan SafePal.

Berbeda dengan Coldcard, perangkat keras mereka sendiri tidak diretas, kata kunci pemulihan juga masih utuh, namun catatan pembelian pengguna bocor—termasuk nama, telepon, email, bahkan alamat pengiriman.

Ini seperti Anda membeli brankas anti-ledakan terbaik, brankas tidak dibobol, tetapi slip pengiriman perusahaan logistik hilang, yang dengan jelas tertulis siapa nama Anda, email apa, nomor telepon apa, tinggal di mana, dan bahwa ia membeli dompet keras yang khusus untuk menyimpan aset kripto.

Maka yang didapat penyerang adalah petunjuk pengguna Crypto bernilai tinggi potensial. Mereka bisa berpura-pura sebagai layanan pelanggan dompet mengirim pemberitahuan "pembaruan firmware mendesak", bisa membuat halaman phishing yang disesuaikan dengan model pembelian, bisa menelepon mengklaim ada kelainan pesanan, bahkan lebih jauh mengaitkan media sosial pengguna, identitas publik, dan alamat on-chain.

Artinya, tidak bisa memecahkan kriptografi, tidak berarti serangan tidak punya jalan.

Dunia nyata bahkan memiliki ucapan ekstrem yang beredar lama di komunitas Crypto—"Serangan Kunci Pas 5 Dolar": algoritma enkripsi sekuat apa pun, tidak dapat menyelesaikan masalah penyerang yang langsung menemukan pemegang aset.

Ini bukan sepenuhnya risiko teoretis. Menurut data yang diberikan Chainalysis kepada Financial Times, hingga pertengahan Agustus 2026, tahun ini telah mencatat setidaknya 46 serangan kekerasan terhadap pemegang Crypto, dengan lebih dari setengahnya penculikan, dan serangan masuk rumah lebih dari sepertiga.

Jadi, jika kita melihat kembali ketiga hal ini, kita akan menemukan bahwa yang disebut "keamanan dompet" hari ini, sebenarnya telah menjadi rantai yang sangat panjang:

Dari kode dompet, angka acak dan pembuatan kunci, ke chip, firmware dan perangkat, lalu ke situs web resmi, saluran pembelian, rantai pasokan, logistik, dan basis data pesanan; setelah pengguna benar-benar mulai menggunakannya, akan terhubung ke RPC, DApp, plugin browser, dan kontrak pintar, kemudian juga melibatkan otorisasi, penandatanganan, layanan pelanggan, media sosial, bahkan AI Agent.

Setiap mata rantai yang menjadi posisi terlemah, dapat melewati garis pertahanan keamanan yang dibangun oleh mata rantai lainnya.

3. Saat Serangan Mulai Otomatis, Pertahanan Harus Mengintegrasikan AI

Jika AI terus berevolusi dengan kecepatan saat ini, masalah yang terungkap hari ini mungkin masih awal.

Karena salah satu hal yang paling ahli dilakukan AI adalah menghadapi sistem yang besar, terus mencari anomali, pola berulang, dan titik lemah.

Penyerang bisa membuat Agent terus memindai kode open source, bisa menguji halaman web, API, dan izin plugin secara massal, bisa mengumpulkan informasi dari media sosial dan basis data publik secara otomatis, lalu menyaring target bernilai tinggi potensial.

Bahkan phishing itu sendiri, bisa berevolusi dari "dompet akan segera kedaluwarsa, silakan masukkan kata kunci pemulihan" yang seragam di masa lalu, menjadi percakapan real-time yang benar-benar mengenal siapa Anda:

  • Jika penyerang tahu Anda baru membeli dompet keras model tertentu, mereka bisa membuat "pemberitahuan keamanan firmware" untuk model tersebut kepada Anda;
  • Jika tahu Anda baru-baru ini berpartisipasi dalam protokol DeFi tertentu, mereka bisa menyamar sebagai tim proyek itu meminta Anda bermigrasi ke perbendaharaan protokol baru;
  • Jika lebih jauh mendapatkan akun sosial dan pernyataan publik Anda, bahkan bisa meniru anggota tim, KOL, atau staf layanan pelanggan yang Anda kenal untuk berkomunikasi dengan Anda;

Dari sudut pandang ini, salah satu tantangan penting yang dihadapi dompet di masa depan adalah, ketika serangan telah meningkat dari "aturan tetap" menjadi sistem yang bisa menganalisis, menilai, dan berubah, apakah pertahanan masih bisa hanya mengandalkan aturan statis?

Karena mekanisme keamanan dompet sebelumnya, masih relatif dekat dengan "basis data aturan": suatu alamat ditandai sebagai alamat phishing, maka muncul pop-up peringatan; suatu domain masuk daftar hitam, maka akses diblokir; mode otorisasi tertentu berisiko tinggi, maka tambah satu lapis peringatan.

Mekanisme ini masih penting, tetapi menghadapi serangan yang semakin dinamis, hanya mengandalkan risiko yang sudah terjadi untuk mengidentifikasi risiko berikutnya, jelas belum cukup.

AI justru bisa menjadi tambahan yang sangat penting di sisi pertahanan (baca juga Saat Hacker "Lebih Efisien" Menggunakan AI, Bagaimana Perlombaan Senjata "Tombak dan Perisai" Web3 Meningkat?). Sebenarnya, ini bukan proposisi baru yang tiba-tiba muncul.

Sebelumnya, dalam diskusi seputar "AI × Keamanan Web3", imToken pernah mengusulkan arah serupa: kemampuan keamanan dompet di masa depan tidak seharusnya hanya berhenti pada daftar hitam alamat, label risiko, dan pop-up tetap, tetapi dapat memanfaatkan AI untuk lebih memajukan penilaian keamanan ke seluruh proses transaksi pengguna.

Misalnya, sebelum kode masuk ke lingkungan produksi, AI dapat terus meninjau dependensi kode, jalur panggilan, dan logika anomali; saat pengguna mengakses DApp, bisa menilai apakah itu anomali dengan menggabungkan riwayat domain, perilaku frontend, alamat kontrak, dan hubungan on-chain; sebelum penandatanganan, dapat mensimulasikan hasil setelah transaksi benar-benar dieksekusi, bukan hanya menunjukkan serangkaian data heksadesimal yang sulit dipahami oleh pengguna.

Selangkah lebih maju, dompet bahkan dapat secara bertahap membangun model keamanan dinamis untuk setiap pengguna.

Akun yang dalam waktu lama hanya melakukan transfer ratusan dolar, tiba-tiba bersiap mengotorisasi semua asetnya ke kontrak asing yang baru dikerahkan dua jam, itu sendiri adalah sinyal anomali; alamat yang belum pernah berinteraksi dengan pengguna, tiba-tiba meminta Approval tanpa batas, juga harus mendapatkan pengingat risiko prioritas lebih tinggi; dan email yang mengaku berasal dari dompet resmi, meminta pengguna memasukkan kata kunci pemulihan, tidak peduli seberapa meyakinkan kontennya, harus langsung dinilai berisiko tinggi.

Dengan demikian, perubahan yang dibawa AI mungkin tidak hanya "secara otomatis membantu pengguna menilai apakah suatu alamat aman", lebih seperti membuat dompet dari alat penyimpanan kunci dan penandatanganan yang relatif pasif, secara bertahap memiliki kemampuan penilaian risiko yang aktif.

Hal ini juga membuat lapisan batas keamanan lain yang sebelumnya dibahas imToken menjadi lebih penting, yaitu AI dapat membantu pengguna memahami dan mengeksekusi operasi kompleks, tetapi kendali aset tidak boleh karena itu diserahkan tanpa batas. Untuk perilaku kunci seperti transfer jumlah besar, otorisasi alamat baru, interaksi kontrak sensitif, tetap perlu melalui izin minimum, konfirmasi manusia, pra-pementasan sebelum eksekusi, dan kejelasan yang dapat dijelaskan, membatasi kemampuan AI dalam lingkup otorisasi yang jelas.

Terutama saat benar-benar anomali, dengan jelas memberi tahu pengguna "mengapa berbahaya", "apa yang akan terjadi setelah dieksekusi", "di mana sebenarnya risikonya".

Dengan kata lain, makna pertahanan AI adalah mendorong dompet dari alat penandatanganan pasif, secara bertahap memiliki kemampuan untuk memahami transaksi secara aktif, mengidentifikasi anomali, dan membatasi eksekusi.

Penutup

Serangkaian insiden keamanan dompet baru-baru ini, tidak berarti model self-custody kehilangan nilainya, apalagi pengguna harus menyerahkan kembali semua kendali asetnya ke platform terpusat.

Apa yang benar-benar mereka ingatkan kepada kita adalah, self-custody, tidak pernah sama dengan keamanan alami, hanya memberikan kendali mutlak aset kembali ke pengguna.

Dan melindungi kendali ini membutuhkan sistem keamanan yang mampu berevolusi seiring zaman, terus ditingkatkan, karena keamanan bukanlah pengiriman produk satu kali, tetapi evolusi dinamis jangka panjang yang membutuhkan upaya bersama pengguna, pihak proyek, dan produsen dompet.

Penyerang bisa menggunakan AI untuk memahami kode, pengguna, dan lingkungan, begitu juga pembela.

Ini akan menjadi perlombaan peningkatan "tombak dan perisai" yang berlangsung lama.

热门币种推荐

相关问答

QMenurut artikel, bagaimana AI mengubah sifat serangan siber terhadap dompet crypto?

AAI mengubah serangan dari pekerjaan yang membutuhkan keahlian tinggi dan waktu lama menjadi proses yang dapat diotomatisasi dan diskalakan secara massal. AI dapat membantu penyerang secara otomatis menemukan celah keamanan (zero-day), menghasilkan konten phishing yang sangat dipersonalisasi berdasarkan data kebocoran, dan mengelola seluruh alur kerja serangan dengan biaya yang jauh lebih rendah, sehingga memperluas dan mempercepat ancaman.

QSelain pencurian kunci pribadi, risiko apa saja yang dihadapi pengguna dompet crypto dalam siklus hidup dompet mereka?

ARisiko mencakup seluruh rantai siklus hidup dompet, seperti: generasi angka acak yang tidak aman untuk membuat seed phrase (contoh Coldcard), kebocoran data pribadi melalui rantai pasok atau sistem pemesanan (contoh Trezor dan SafePal), serta serangan dunia nyata seperti 'serangan kunci pas 5 dolar' yang menargetkan pemegang aset secara fisik. Risiko juga muncul dari interaksi dengan RPC, DApp, plugin browser, kontrak pintar, media sosial, dan AI Agent.

QApa yang dimaksud dengan 'serangan kunci pas 5 dolar' (5-dollar wrench attack) dalam konteks keamanan crypto?

A"Serangan kunci pas 5 dolar" adalah istilah ekstrem yang menggambarkan bagaimana algoritma enkripsi terkuat sekalipun tidak dapat melindungi pemegang aset crypto jika penyerang secara fisik menemukan dan mengancam mereka untuk menyerahkan kunci atau aset mereka. Ini menyoroti bahwa keamanan tidak hanya tentang kriptografi, tetapi juga tentang keamanan fisik dan privasi informasi pribadi pengguna.

QBagaimana peran AI dapat ditingkatkan di sisi pertahanan (dompet) untuk melawan serangan yang semakin otomatis?

AAI dapat memperkuat pertahanan dengan memindahkan penilaian risiko lebih awal ke dalam proses transaksi pengguna. Misalnya, dengan memeriksa kode dependensi, menganalisis perilaku DApp, mensimulasikan hasil transaksi sebelum penandatanganan, dan membangun model keamanan dinamis untuk setiap pengguna guna mendeteksi anomali (seperti interaksi tiba-tiba dengan kontrak mencurigakan). AI juga harus memberikan penjelasan yang jelas kepada pengguna tentang alasan risiko dan konsekuensi potensial, namun tetap menjaga kendali akhir pada pengguna untuk tindakan kritis.

QApa kesimpulan utama artikel mengenai masa depan keamanan dompet Web3 di era AI?

AKesimpulan utamanya adalah bahwa keamanan dompet adalah pertarungan dinamis dan jangka panjang yang mencakup seluruh rantai, bukan hanya perlindungan kunci pribadi. Perlindungan kendali mandiri (self-custody) membutuhkan sistem keamanan yang terus berkembang. Di era AI, baik penyerang maupun pembela dapat memanfaatkan AI, sehingga terjadi perlombaan peningkatan terus-menerus antara 'tombak' (serangan) dan 'perisai' (pertahanan). Keamanan adalah tanggung jawab bersama antara pengguna, proyek, dan pengembang dompet.

你可能也喜欢

债市惊魂,一场回购如何引爆黄金和比特币?

8月18日,美国30年期国债收益率飙升至5.337%,创2007年以来新高。次日,美国财政部紧急宣布,将长端国债流动性支持回购操作的规模至少翻倍,以应对市场流动性紧张。此举旨在买回交易稀薄的老旧债券,释放现金以改善长端市场的交易环境,而非直接印钞。 消息公布后,市场反应剧烈:30年期国债收益率应声急跌,黄金单日暴涨超125美元,比特币亦大幅拉升近8.7%。其核心传导逻辑在于:财政部出手干预,向市场暗示其对长端收益率存在“痛阈”和隐性天花板,导致市场对利率上行的预期减弱。实际利率预期下降降低了持有黄金的机会成本,从而推高金价。同时,市场也强化了“财政主导”的叙事,即高赤字与高债务压力下,政府可能被迫进行更多市场干预,这对黄金等资产构成长期支撑。 比特币的暴涨则叠加了加密市场特有的轧空机制。在宏观利好刺激下,价格快速突破关键点位,触发了大量空头仓位的强制平仓,形成了上涨的自我强化。 此次事件暴露了美国债市在巨额赤字、高额到期债务与“买家罢工”背景下的结构性压力。财政部虽未明确设定收益率上限,但其在关键点位的干预行为,已向市场揭示了政策底线。未来,市场或将反复试探这一底线,而财政部能否有效稳住长端利率,将成为影响黄金、比特币等资产走势的关键。

marsbit33分钟前

债市惊魂,一场回购如何引爆黄金和比特币?

marsbit33分钟前

交易

现货

热门文章

如何购买ERA

欢迎来到HTX.com!我们已经让购买Caldera(ERA)变得简单而便捷。跟随我们的逐步指南,放心开始您的加密货币之旅。第一步:创建您的HTX账户使用您的电子邮件、手机号码注册一个免费账户在HTX上。体验无忧的注册过程并解锁所有平台功能。立即注册第二步:前往买币页面,选择您的支付方式信用卡/借记卡购买:使用您的Visa或Mastercard即时购买Caldera(ERA)。余额购买:使用您HTX账户余额中的资金进行无缝交易。第三方购买:探索诸如Google Pay或Apple Pay等流行支付方法以增加便利性。C2C购买:在HTX平台上直接与其他用户交易。HTX场外交易台(OTC)购买:为大量交易者提供个性化服务和竞争性汇率。第三步:存储您的Caldera(ERA)购买完您的Caldera(ERA)后,将其存储在您的HTX账户钱包中。您也可以通过区块链转账将其发送到其他地方或者用于交易其他加密货币。第四步:交易Caldera(ERA)在HTX的现货市场轻松交易Caldera(ERA)。访问您的账户,选择您的交易对,执行您的交易,并实时监控。HTX为初学者和经验丰富的交易者提供了友好的用户体验。

1.7k人学过发布于 2025.07.17更新于 2026.06.02

如何购买ERA

相关讨论

欢迎来到HTX社区。在这里,您可以了解最新的平台发展动态并获得专业的市场意见。以下是用户对ERA(ERA)币价的意见。

活动图片