Compound Finance, salah satu protokol DeFi terkemuka, mengalami pelanggaran keamanan besar pada akun X-nya, sebelumnya Twitter, pada tanggal 29 Desember 2023. Serangan phishing menargetkan aset kripto pengguna dengan memikat mereka ke situs web palsu yang menawarkan token $COMP gratis . Para peretas berhasil mencuri dan mencuci token Chainlink (LINK) senilai lebih dari $4,4 juta dari korban yang tidak menaruh curiga.

Apa yang telah terjadi?

Menurut pakar keamanan, serangan phishing dimulai pada pukul 16:57. UTC, ketika sebuah postingan di akun X yang disusupi mengiklankan "token $COMP gratis" dengan tautan yang mengarah ke compound-labs.xyz. Tautan tersebut mengarahkan pengguna ke situs phishing yang meniru situs resmi Compound Finance, namun sebenarnya adalah "situs web penipuan Pink Drainer".

Situs phishing meminta pengguna untuk menghubungkan dompet mereka dan memasukkan kunci pribadi atau frase awal untuk mengklaim token gratis. Namun, hal ini merupakan jebakan untuk mengakses dan menguras dana mereka. Para peretas juga menggunakan obrolan dukungan pelanggan palsu untuk membujuk pengguna agar memberikan informasi sensitif mereka.

Berapa Banyak yang Dicuri dan Dicuci?

Penyelidik Blockchain ZachXBT melaporkan bahwa serangan phishing mengakibatkan kerugian sekitar $4.4 juta, sebagian besar dalam token Chainlink (LINK). Dia melacak dana yang dicuri ke dompet Pink Drainer dan mengikuti pergerakannya ke bursa eXch, tempat dana tersebut dicuci.

ZachXBT juga membagikan dua transaksi Ethereum yang merinci transfer lebih dari 206,000 token LINK ($3.2 juta) dan sekitar 69,000 LINK ($1 juta) ke alamat penipu phishing yang diketahui. Ia mengindikasikan bahwa serangan phishing pada 29 Desember bukanlah yang pertama, dan mungkin masih banyak lagi korban yang belum menyadari kerugiannya.

Bagaimana Reaksi Komunitas Keamanan?

Segera setelah serangan phishing terdeteksi, beberapa akun X yang terkait dengan keamanan membunyikan alarm dan memperingatkan pengguna untuk tidak mengklik link apa pun di postingan tersebut. Scam Sniffer dan Officer's Notes termasuk yang pertama memperingatkan publik tentang akun yang disusupi dan tautan phishing (compound-labs[.]xyz).

Akun X lainnya, seperti DeFi Prime dan DeFi Pulse, juga mengimbau pengguna untuk tetap waspada dan menghindari penipuan semacam itu. Mereka mengingatkan pengguna untuk tidak pernah membagikan kunci pribadi atau frase awal mereka kepada siapa pun, dan untuk selalu memverifikasi keaslian situs web yang mereka kunjungi.

Apa Implikasinya terhadap DeFi?

Peretasan akun Compound Finance X adalah contoh lain dari risiko dan tantangan yang sedang berlangsung di bidang DeFi. Serangan phishing adalah salah satu cara paling umum dan efektif untuk mengeksploitasi kepercayaan dan keserakahan pengguna. Pengguna harus lebih berhati-hati dan terdidik tentang praktik terbaik keamanan dan tanda bahaya potensi penipuan.

Selain itu, protokol DeFi perlu meningkatkan langkah-langkah keamanan dan saluran komunikasi untuk mencegah dan merespons insiden semacam itu. Mereka juga perlu berkolaborasi dengan komunitas keamanan dan otoritas penegak hukum untuk melacak dan memulihkan dana yang dicuri dan membawa para peretas ke pengadilan.

Tim Compound Finance belum mengeluarkan pernyataan resmi mengenai peretasan tersebut, namun diperkirakan akan segera melakukannya. Mereka mungkin juga menawarkan sejumlah kompensasi atau bantuan kepada pengguna yang terkena dampak, seperti yang mereka lakukan di masa lalu ketika insiden serupa terjadi pada November 2020.

Ruang DeFi masih muda dan berkembang, serta menawarkan banyak peluang dan manfaat bagi pengguna yang mencari kebebasan finansial dan inovasi. Namun, hal ini juga disertai dengan banyak risiko dan ketidakpastian yang memerlukan kehati-hatian dan kesadaran. Pengguna harus selalu melakukan riset dan uji tuntas sendiri sebelum terlibat dengan protokol atau layanan DeFi apa pun.

#Compound #DeFi #zachxbt #ETH #Chainlink