Poin Penting
Dompet multisig memerlukan beberapa kunci privat untuk menyetujui sebuah transaksi, sehingga menambah lapisan keamanan, tetapi penipu telah menemukan cara untuk mengeksploitasi fitur ini.
Penipuan multisig paling umum di jaringan Tron memberi korban akses parsial ke dompet yang dimuat dengan token, lalu menipu mereka untuk mengirim kripto guna menutup biaya transaksi yang tidak bisa mereka pulihkan.
Varian yang lebih canggih melibatkan serangan phishing dan peniruan identitas yang mengubah dompet Anda sendiri menjadi akun multisig yang dikendalikan oleh penipu.
Untuk tetap aman, jangan pernah menggunakan seed phrase atau kunci milik orang asing, simpan kredensial Anda secara rahasia, dan selalu verifikasi izin dompet.
Pendahuluan
Dompet multisig adalah alat keamanan yang populer yang digunakan oleh individu dan organisasi untuk mencegah siapa pun memindahkan dana sendirian. Dompet ini memerlukan dua atau lebih tanda tangan dari kunci privat sebelum sebuah transaksi dapat diproses.
Meski dompet multisig dapat membuat penyimpanan kripto lebih aman, penipu telah belajar cara memanfaatkan fitur yang sama. Penipuan multisig sangat umum di jaringan Tron, di mana sistem izin membuat lebih mudah bagi penyerang untuk mengunci korban keluar dari dompet yang tampak mereka kendalikan.
Artikel ini menjelaskan cara kerja penipuan tersebut, seperti apa varian yang lebih canggih, serta langkah-langkah yang dapat Anda ambil untuk melindungi diri.
Apa itu Penipuan Multisig?
Penipuan multisig adalah jenis penipuan kripto yang mengeksploitasi struktur multi-tanda tangan dari beberapa dompet. Penipu menciptakan situasi di mana korban percaya mereka memiliki kendali penuh atas dompet, padahal kenyataannya mereka hanya memegang satu kunci dari beberapa kunci yang diperlukan untuk memindahkan dana.
Penipuan ini sering muncul di YouTube, Telegram, Twitter, dan platform sosial lainnya. Modus yang umum adalah komentar atau postingan yang memuat seed phrase dompet, dibuat agar terlihat seperti pengguna yang bingung meminta bantuan atau secara tidak sengaja membocorkan kredensial mereka.
Tujuannya adalah memikat korban yang melihat saldo dompet dan mencoba menarik dana, hanya untuk mengetahui bahwa mereka tidak bisa melakukannya tanpa mengirim kripto tambahan terlebih dahulu.
Bagaimana Penipuan Multisig Bekerja?
Varian yang paling umum bekerja seperti ini: seorang penipu memposting seed phrase secara publik dan memuat dompet terkait dengan USDT atau token lain di jaringan Tron. Korban mengimpor dompet dan melihat saldo, lalu mencoba mengirim dana tersebut ke alamat mereka sendiri.
Dompet tidak memiliki TRX yang cukup untuk membayar biaya transaksi. Pada titik ini, korban mengirim TRX untuk menutup biayanya, dengan harapan kemudian dapat menarik saldo token.
Penarikan gagal. Dompet telah dikonfigurasi sebagai akun multisig, dan penipu memegang kunci pengendali dengan "Owner Permission". Kunci korban hanya memiliki hak terbatas dan tidak dapat mengotorisasi transfer. TRX yang dikirim untuk biaya lenyap, dan saldo token awal tidak pernah bisa diakses.
Mengapa Tron sering menjadi target
Sistem izin Tron memungkinkan pemilik dompet menetapkan level akses yang berbeda kepada pemegang kunci yang berbeda. Dompet dapat diatur sehingga satu alamat memiliki "Owner Permission" (kendali penuh) sementara alamat lain hanya memiliki hak terbatas. Ini membuat penipu mudah memancing korban sambil mempertahankan kendali penuh. Alat seperti email phishing dan serangan peniruan identitas juga dapat digunakan untuk menyiapkan ini di dompet korban yang sudah ada.
Penjelajah blockchain seperti TronScan memungkinkan siapa pun memeriksa struktur izin dompet Tron. Jika Anda melihat bahwa sebuah alamat dompet dikendalikan oleh alamat berbeda di bawah "Owner Permission", maka dompet tersebut multisig dan alamat asli tidak dapat memindahkan dana secara independen.
Serangan multisig yang lebih canggih
Beberapa penipuan multisig melangkah lebih jauh daripada jebakan biaya sederhana. Pada versi yang lebih maju, penipu menirukan staf dukungan pelanggan dari penyedia dompet atau bursa. Lalu mereka memandu korban melalui langkah-langkah yang mengubah izin dompet korban sendiri, sehingga secara efektif menambahkan penipu sebagai co-owner.
Setelah penipu memiliki Owner Permission, mereka dapat menguras dompet atau menahan dana sebagai sandera. Serangan ini dapat menyebabkan kerugian jauh lebih besar dibanding varian jebakan biaya dasar, karena targetnya adalah kepemilikan korban sendiri, bukan dompet umpan yang disiapkan.
Cara Menghindari Penipuan Multisig
Melindungi diri dari penipuan multisig melibatkan perpaduan kebiasaan baik dan kewaspadaan terhadap taktik spesifik yang digunakan penipu.
Jaga agar kunci privat dan seed phrase tetap rahasia
Tidak ada perusahaan yang sah, penyedia dompet, atau bursa yang akan pernah meminta kunci privat atau seed phrase Anda. Simpan di lokasi yang aman dan offline, dan jangan pernah membagikannya kepada siapa pun, apa pun alasannya.
Jangan pernah menggunakan seed phrase milik orang asing
Jika Anda menemukan seed phrase di komentar, postingan, atau pesan, jangan mengimpornya. Dompet tersebut hampir pasti adalah jebakan penipuan. Hadiah yang diharapkan tidak ada, dan dana apa pun yang Anda kirim ke dompet untuk menutup biaya akan hilang.
Audit secara berkala izin dompet Anda
Periksa pengaturan izin dompet Anda secara berkala, terutama jika seseorang baru-baru ini memandu Anda melalui langkah konfigurasi apa pun. Di Tron, Anda dapat melihat struktur izin dompet Anda di TronScan. Hapus semua penandatangan yang tidak berwenang segera. Praktik baik lainnya adalah mencabut izin untuk aplikasi DeFi yang sudah tidak lagi Anda gunakan.
Gunakan hanya aplikasi dompet resmi
Unduh perangkat lunak dompet hanya dari sumber resmi. Aplikasi dompet palsu dan ekstensi browser adalah mekanisme pengiriman yang umum untuk pencurian kredensial dan manipulasi izin. Verifikasi URL atau penerbit aplikasi sebelum menginstal apa pun.
Gunakan hardware wallet untuk perlindungan tambahan
Hardware wallet menyimpan kunci privat Anda secara offline. Bahkan jika penipu berhasil mengubah izin hardware wallet Anda, mereka tetap tidak dapat memindahkan dana tanpa perangkat fisik yang mengonfirmasi transaksi.
Aktifkan autentikasi dua faktor
Kebanyakan penyedia dompet dan bursa menawarkan autentikasi dua faktor (2FA). Mengaktifkan 2FA menambah lapisan penghalang terhadap akses yang tidak sah, sehingga mengurangi risiko penipu masuk ke akun yang terhubung.
Periksa peringatan dompet
Beberapa penyedia dompet telah menambahkan peringatan bawaan yang memberi tahu pengguna ketika sebuah dompet tampak multisig atau ketika dana mungkin terkunci. Jika aplikasi dompet Anda menampilkan peringatan tentang dana yang diblokir atau izin yang dibatasi saat Anda mencoba melakukan transaksi, berhentilah dan selidiki sebelum mengirim apa pun.
FAQ
Apa itu penipuan multisig?
Penipuan multisig memperdaya korban agar merasa mereka memiliki akses penuh ke dompet kripto, padahal mereka hanya memegang satu kunci dari beberapa kunci yang diperlukan untuk menyetujui transaksi. Versi yang paling umum mengarahkan korban untuk mengirim sejumlah kecil kripto untuk menutup biaya pada dompet yang sudah dimuat sebelumnya, yang sebenarnya tidak dapat mereka tarik.
Mengapa penipuan multisig sering terjadi di Tron?
Sistem izin Tron memungkinkan pemilik dompet menetapkan level kendali yang berbeda ke alamat yang berbeda. Penipu memanfaatkannya untuk membuat dompet di mana mereka mempertahankan Owner Permission sementara korban hanya memiliki akses yang terbatas. Konfigurasi seperti ini mudah dilakukan dan sulit dideteksi oleh pemula tanpa memeriksa penjelajah blockchain.
Bisakah saya memulihkan dana yang hilang dalam penipuan multisig?
Dalam kebanyakan kasus, transaksi kripto tidak dapat dibatalkan. Setelah Anda mengirim TRX atau token lain apa pun ke dompet penipu, jumlah tersebut biasanya tidak dapat dipulihkan. Jika Anda menjadi target, laporkan insiden tersebut ke platform terkait tempat Anda menemukan penipuan dan ke otoritas perlindungan konsumen setempat.
Bagaimana cara mengetahui apakah sebuah dompet adalah multisig sebelum berinteraksi dengannya?
Di Tron, Anda dapat mencari alamat dompet di TronScan dan meninjau bagian Account Permissions. Jika dompet menampilkan alamat Owner yang berbeda dari dompet yang Anda impor, itu berarti pengaturan multisig dan kunci yang diimpor tidak memiliki kendali penuh. Pemeriksaan serupa tersedia di blockchain lain melalui penjelajah blok masing-masing.
Apa yang harus saya lakukan jika seseorang meminta saya mengubah izin dompet saya?
Jangan ikuti instruksi untuk memodifikasi izin dompet dari siapa pun yang menghubungi Anda tanpa diminta, bahkan jika mereka mengaku berasal dari tim dukungan. Penyedia dompet yang sah tidak meminta pengguna menambahkan penandatangan eksternal atau memindahkan izin kepemilikan. Jika Anda sudah berkomunikasi dengan seseorang yang membuat permintaan seperti itu, hentikan percakapan dan verifikasi langsung melalui kanal dukungan resmi dari penyedia dompet Anda.
Penutup
Dompet multisig adalah alat keamanan yang sah, tetapi penipu telah menemukan cara untuk membalik mekanisme yang sama terhadap pengguna. Versi paling dasar adalah jebakan biaya yang menargetkan keserakahan. Versi yang lebih canggih melibatkan social engineering yang dapat mengompromikan dompet yang sudah dimiliki korban.
Pertahanan terbaik itu sederhana: simpan seed phrase dan kunci privat hanya untuk diri Anda sendiri, jangan pernah mengimpor kredensial yang dibagikan oleh orang asing, dan audit izin dompet Anda secara rutin. Tetap mendapat informasi tentang taktik penipuan yang umum adalah salah satu cara paling efektif untuk melindungi kripto Anda.
Bacaan Lanjutan
Apa Itu Dompet Multisig?
Apa Itu Phishing dan Bagaimana Cara Kerjanya?
5 Cara Meningkatkan Keamanan Akun Binance Anda
Apa Itu Hardware Wallet?
5 Penipuan Cryptocurrency yang Umum dan Cara Menghindarinya
Penafian: Konten ini disajikan untuk Anda "apa adanya" sebagai informasi umum dan tujuan edukasi saja, tanpa representasi atau jaminan dalam bentuk apa pun. Konten ini tidak boleh ditafsirkan sebagai nasihat keuangan, hukum, atau nasihat profesional lainnya, dan juga tidak dimaksudkan untuk merekomendasikan pembelian produk atau layanan tertentu. Anda sebaiknya mencari nasihat Anda sendiri dari penasihat profesional yang sesuai. Jika konten ini disumbangkan oleh kontributor pihak ketiga, harap dicatat bahwa pandangan yang diungkapkan adalah milik kontributor pihak ketiga tersebut, dan tidak selalu mencerminkan pandangan Binance Academy. Harga aset digital dapat berfluktuasi. Nilai investasi Anda dapat naik atau turun dan Anda mungkin tidak mendapatkan kembali jumlah yang Anda investasikan. Anda sepenuhnya bertanggung jawab atas keputusan investasi Anda dan Binance Academy tidak bertanggung jawab atas kerugian apa pun yang mungkin Anda alami. Untuk informasi lebih lanjut, lihat Ketentuan Penggunaan, Peringatan Risiko, dan Ketentuan Binance Academy.
