Dompet perangkat keras adalah perangkat fisik yang dirancang khusus untuk menyimpan cryptocurrency, dianggap sebagai cara penting untuk menyimpan aset kripto dengan aman. Chip keamanan yang tertanam menyimpan kunci pribadi secara offline, memastikan pengguna memiliki kontrol penuh atas cryptocurrency. Dompet perangkat keras biasanya dioperasikan dalam keadaan offline, yang lebih lanjut mengurangi risiko serangan oleh peretas.
Namun, di tengah kurangnya pemahaman di kalangan investor, masih banyak kasus penipuan yang menargetkan pengguna pemula, menyebabkan aset mereka yang disimpan di dompet perangkat keras hilang. Artikel ini akan memperkenalkan dua metode umum pencurian koin dari dompet perangkat keras - penipuan panduan dompet perangkat keras dan penipuan modifikasi dompet perangkat keras.
Penipuan panduan dompet perangkat keras
Inti dari metode pencurian koin ini adalah memanfaatkan ketidaktahuan investor biasa tentang cara penggunaan dompet perangkat keras, dengan mengganti panduan palsu untuk menyesatkan korban agar mentransfer uang ke alamat phishing. Korban membeli dompet perangkat keras dari platform e-commerce pihak ketiga, setelah membuka kemasan, mengikuti 'panduan' yang mencantumkan 'kode PIN awal' untuk membuka dompet perangkat keras, setelah mencadangkan 'frasa pemulihan' yang dicetak di 'panduan', mereka menyimpan sejumlah besar dana ke alamat dompet, dan akhirnya kehilangan semuanya.
Sumber: ForesightNews
Alasannya bukan karena dompet telah diretas pada tingkat perangkat keras, tetapi penjahat koin memperoleh frasa pemulihan alamat dengan mengaktifkan perangkat sebelumnya, memalsukan panduan palsu untuk melakukan pengemasan kedua, dan kemudian menjual perangkat dompet perangkat keras yang sudah diaktifkan melalui saluran tidak resmi kepada korban. Begitu target mentransfer aset kripto ke alamat tersebut, mereka akan memasuki proses pencurian dompet palsu yang standar.
Di pasar sekunder di wilayah berbahasa Mandarin juga terdapat risiko serupa, produsen dompet perangkat keras terkenal imkey pernah mengeluarkan peringatan - menemukan beberapa toko tidak resmi yang menjual dompet perangkat keras 'yang sudah diaktifkan' sambil memodifikasi panduan penggunaan, menipu pengguna untuk menyimpan dana ke alamat dompet yang telah dibuat sebelumnya oleh penjahat. Ini menunjukkan pentingnya mengidentifikasi toko e-commerce resmi sama pentingnya dengan mengidentifikasi situs web resmi.
Sumber: ForesightNews
Perangkat dompet perangkat keras telah dimodifikasi
Seorang pengguna Ledger menerima sebuah paket tanpa pernah melakukan pemesanan, yang berisi dompet perangkat keras Ledger X yang baru dan sebuah surat yang menyertainya. Surat tersebut menyatakan bahwa karena perusahaan Ledger mengalami serangan siber yang mengakibatkan kebocoran data pengguna, mereka mengirimkan perangkat dompet perangkat keras baru kepada pelanggan yang terdampak, dan dalam surat tersebut meminta pengguna untuk mengganti perangkat demi keamanan.
Sumber: ForesightNews
Namun, keaslian surat ini diragukan, CEO Ledger Pascal Gauthier secara tegas menyatakan bahwa perusahaan tidak akan memberikan kompensasi atas kebocoran data pribadi. Pengguna tersebut juga menyatakan ini adalah penipuan, ia membagikan lebih banyak gambar, dan membuka perangkat untuk menunjukkan bagian dalam kotak plastik dompet perangkat keras, yang jelas menunjukkan tanda-tanda telah dimodifikasi.
Sumber: ForesightNews
Selain itu, tim keamanan Kaspersky juga melaporkan kasus pemalsuan dompet perangkat keras Trezor, di mana korban membeli Trezor Model T dari saluran tidak resmi, tetapi perangkat tersebut telah diganti firmware internalnya oleh penyerang sehingga dapat mengakses aset kripto pengguna, dan kemudian melakukan pencurian koin.
Catatan Akhir
Dari kasus di atas, tidak sulit untuk melihat bahwa serangan rantai pasokan terhadap dompet perangkat keras sudah sangat umum, investor biasa dan produsen dompet perangkat keras harus lebih waspada terhadap hal ini. Cara penggunaan yang benar akan secara efektif menghindari risiko pencurian koin:
Beli perangkat keras dari saluran resmi. Semua perangkat dompet perangkat keras yang dibeli dari saluran tidak resmi tidak aman.
Pastikan dompet dalam keadaan tidak aktif. Perangkat keras yang dijual secara resmi harus dalam keadaan tidak aktif, jika investor menemukan perangkat telah diaktifkan setelah dinyalakan, bahkan jika panduan menunjukkan 'kata sandi awal' atau 'alamat default', harap segera nonaktifkan perangkat dan beri umpan balik kepada pihak resmi dompet perangkat keras.
Pastikan alamat dihasilkan oleh diri sendiri. Selain tahap pengaktifan perangkat, pengaturan kode PIN, menghasilkan kode pengikat, membuat alamat, dan mencadangkan juga harus dilakukan oleh diri sendiri; setiap tahap yang dioperasikan oleh pihak ketiga akan membawa risiko keuangan bagi pengguna. Dalam kondisi normal, perangkat dompet perangkat keras seharusnya dalam keadaan tidak aktif, artinya saat pertama kali menggunakan dompet perangkat keras, mengaktifkan perangkat, membuat dompet, mencadangkan frasa pemulihan, dan mengatur kode PIN harus dilakukan oleh pengguna sendiri.
[Penyangkalan] Pasar memiliki risiko, investasi harus dilakukan dengan hati-hati. Artikel ini tidak merupakan saran investasi, pengguna harus mempertimbangkan apakah semua opini, pandangan, atau kesimpulan dalam artikel ini sesuai dengan situasi spesifik mereka. Investasi berdasarkan hal ini, risiko ditanggung sendiri.
Artikel ini dipublikasikan kembali dengan izin dari: (Foresight News)
Penulis asli: Bitrace
