Sebuah 'rantai pembunuhan' yang matang secara perlahan terbentuk, mekanisme verifikasi yang sempurna dari produsen dan kesadaran keamanan pengguna perlu membentuk lingkaran tertutup.
Ditulis oleh: Petani Web3 Frank
Cobalah membayangkan, Anda adalah seorang Holder yang sabar, melewati pasar bear yang panjang, akhirnya memindahkan BTC yang telah Anda kumpulkan dari CEX ke dompet keras yang baru dibeli, merasakan aset yang dikuasai dengan aman.
Dua jam kemudian, Anda membuka aplikasi, dompet telah dikosongkan.
Ini bukan asumsi, tetapi kejadian nyata yang baru saja terjadi: seorang investor membeli dompet keras di Jingdong dan menyimpan 4,35 BTC yang dia kumpulkan, tidak mengetahui bahwa perangkat ini sudah diinisialisasi sebelumnya oleh penipu, menghasilkan kata sandi, dan menyisipkan brosur palsu yang mengarahkan pengguna mengikuti proses perangkap untuk menghubungkan aplikasi ponsel.
Dengan kata lain, pada saat pengguna mengaktifkan dompet, itu sudah menjadi milik peretas.

Sayangnya, ini bukan kasus tunggal, baru-baru ini telah terjadi beberapa kasus di mana dompet keras dibeli di platform e-commerce seperti Douyin, Jingdong, Amazon, yang menyebabkan penipuan bahkan aset menjadi nol, jika diperiksa dengan cermat, peristiwa keamanan serupa baru-baru ini menunjukkan bahwa 'rantai pembunuhan' yang matang di sekitar penjualan dompet keras sedang terbentuk.
I. Rantai abu-abu 'bekas' yang memburu pemula
Dompet keras sebagai perangkat yang menghasilkan kunci pribadi dalam 'lingkungan offline yang sepenuhnya', secara teoritis, selama kata sandi dicadangkan dengan baik, tingkat keamanan penggunaannya sehari-hari hampir di level tertinggi, ini juga merupakan jargon umum yang dihadapi sebagian besar pemain Web3 sehari-hari.
Namun, risiko di dunia nyata sering kali tidak terletak pada perangkat itu sendiri, tetapi pada tahap pembelian dan aktivasi.
Setelah promosi jangka panjang, banyak investor dengan mudah membentuk rumus pengertian sederhana: 'dompet keras = keamanan mutlak', sugesti psikologis ini membuat banyak orang, setelah menerima perangkat, mengabaikan beberapa kondisi kunci yang harus dipenuhi:
Apakah kemasan perangkat lengkap, apakah segel tidak normal; apakah kata sandi harus dibuat sendiri; apakah informasi aktivasi diverifikasi sebagai 'penggunaan pertama' ... Sehingga, banyak pengguna begitu menerima perangkat dompet keras, mereka tidak sabar untuk memindahkan aset, tanpa sadar memberi kesempatan bagi penipu.
Baik itu sebelumnya pembelian dompet keras di Douyin yang menyebabkan 50 juta aset kripto dicuri habis, atau terbaru insiden pembelian dompet imKey di Jingdong yang menyebabkan BTC menjadi nol, tanpa terkecuali, semua masalah terletak pada tahap pembelian dan aktivasi.

Penjualan dompet keras di platform e-commerce domestik sudah muncul sebagai rantai industri abu-abu yang matang.
Seharusnya, di dalam negeri, situasi cryptocurrency selalu dijaga ketat, sejak 2014, platform e-commerce telah melarang penjualan langsung cryptocurrency, dan pada 4 September 2017, Bank Rakyat Tiongkok dan tujuh kementerian lainnya merilis (pengumuman tentang pencegahan risiko pendanaan penerbitan token), lebih jelas lagi meminta platform domestik untuk tidak memberikan layanan terkait transaksi, penukaran, penetapan harga, perantara, dan lain-lain yang melibatkan cryptocurrency.
Secara harfiah, 'layanan perantara' sudah cukup luas, alat penyimpanan kunci pribadi seperti dompet keras secara teoritis berada di zona abu-abu larangan penjualan, oleh karena itu platform seperti Taobao, Jingdong, dan Pinduoduo tidak mendukung pencarian kata kunci yang berkaitan dengan 'kripto'.
Namun faktanya tidak seperti itu.
Hingga 29 Juli, penulis melakukan pencarian langsung menggunakan kata kunci untuk lima produk dompet keras: Ledger, Trezor, SafePal, OneKey, dan imKey (imToken) di Taobao, Jingdong, Pinduoduo, dan platform Douyin, hasilnya saluran jual beli cukup lancar.
Di antara platform, Douyin memiliki yang paling lengkap, Ledger, Trezor, SafePal, OneKey, dan imKey semuanya memiliki toko penjualan.

Selanjutnya adalah Jingdong, Ledger, Trezor, SafePal, OneKey dapat ditemukan untuk produk dompet keras, toko terkait imKey seharusnya telah ditarik dari penjualan karena insiden keamanan.

Taobao relatif lebih ketat, hanya menemukan satu toko yang menjual imKey, Xiaohongshu tidak memiliki pencarian toko langsung, tetapi penjualan pribadi dan pengadaan dapat ditemukan di mana-mana.
Tidak diragukan lagi, sebagian besar toko di atas adalah pengecer kecil dari saluran non-resmi, yang tidak memiliki izin merek untuk beroperasi, dan tidak dapat menjamin keamanan saluran distribusi perangkat.
Secara objektif, sistem agen / distribusi dompet keras ada di seluruh dunia, termasuk merek yang cukup populer di wilayah berbahasa Mandarin seperti SafePal, OneKey, imKey, dan lain-lain, sistem penjualannya secara umum sama:
Pembelian resmi: situs resmi dapat melakukan pemesanan untuk semua model produk dompet keras;
Saluran e-commerce: di dalam negeri biasanya dipadukan dengan Yozan dan toko mini lainnya, di luar negeri bergantung pada platform resmi seperti Amazon;
Distributor regional: agen resmi dari setiap negara / daerah memberikan saluran pembelian lokal kepada pengguna, dan dapat memverifikasi keaslian di situs resmi, misalnya SafePal memiliki halaman pencarian agen global di situs resminya;

Namun, dalam ekosistem e-commerce domestik, sebagian besar pengguna masih membeli melalui saluran non-resmi dan tidak dapat diverifikasi, yang menyediakan tanah subur bagi 'perangkap kata sandi yang telah dipasang' industri abu-abu.
Banyak perangkat mungkin merupakan 'perangkat bekas / tangan ketiga' bahkan 'perangkat palsu', tidak dapat mengeliminasi kemungkinan bahwa beberapa perangkat telah dibuka, diinisialisasi, dan kata sandi telah dipasang pada tahap perputaran, sehingga ketika pengguna mengaktifkan perangkat, aset tentunya langsung masuk ke dompet penipu.
Jadi yang paling penting adalah, di luar sisi penjualan, apakah pengguna dapat melakukan verifikasi mandiri dan perlindungan risiko terhadap perangkat keras yang dibeli, untuk memastikan semua risiko terkait dapat dihindari?
II. Titik kebocoran di sisi pengguna dan mekanisme 'verifikasi mandiri'
Sederhananya, perangkap dompet keras semacam ini sering kali berhasil, bukan karena perangkat itu sendiri memiliki cacat teknis, melainkan karena seluruh alur distribusi dan penggunaan mengekspos banyak celah yang dapat dimanfaatkan.
Dari sudut pandang rantai distribusi e-commerce dan agen domestik, risiko utama terkonsentrasi pada dua poin:
Perangkat yang beredar bekas atau banyak tangan: industri abu-abu akan menyelesaikan pembukaan, inisialisasi, dan menetapkan kata sandi pada perangkat bekas atau dalam proses perputaran, begitu pengguna langsung menggunakan perangkat tersebut, aset akan diarahkan ke dompet penipu.
Perangkat yang dipalsukan atau dimodifikasi: saluran non-resmi mungkin mengalirkan perangkat palsu, bahkan langsung menyisipkan pintu belakang, setelah pengguna memindahkan aset, mereka akan menghadapi risiko kehilangan seluruhnya;
Bagi pengguna Degen yang sudah familiar dengan dompet keras, perangkap ini hampir tidak memiliki daya hancur, karena mereka secara alami akan melakukan verifikasi keamanan dalam proses pembelian, inisialisasi, dan pengikatan, tetapi bagi pengguna baru yang membeli untuk pertama kali atau kurang pengalaman, kemungkinan terkena dampak meningkat tajam.
Seperti peristiwa keamanan terbaru ini, penipu telah membuat dompet sebelumnya, secara khusus mengatur brosur kertas palsu yang menuntun pengguna untuk membuka kemasan dan mengaktifkan penggunaan imKey bekas ini dengan proses palsu, sehingga langsung memindahkan aset, berdasarkan komunikasi penulis dengan profesional terkait, baru-baru ini memang sudah diperhatikan adanya produk yang dibuka kemasannya dan dijual dengan brosur palsu mulai muncul.
Bagaimanapun, banyak pengguna baru sering kali mengabaikan integritas produk (apakah kemasan sudah dibuka, apakah stiker keamanan rusak), mereka cenderung melewatkan perbandingan daftar barang di dalam kemasan, dan tidak menyadari bahwa verifikasi 'baru / lama' dapat dilakukan di dalam aplikasi resmi, jika informasi ini diperiksa dengan benar, sebagian besar perangkap dapat diidentifikasi dengan cepat.
Dapat dikatakan, apakah desain produk dompet keras dapat sepenuhnya mencakup dan secara aktif mendukung pengguna untuk melakukan verifikasi mandiri adalah pintu gerbang paling penting untuk memutuskan rantai serangan industri abu-abu.

Sebagai contoh dompet keras Bluetooth SafePal X1, jalur verifikasi mandiri yang dilakukan di sisi pengguna relatif lengkap:
Peringatan pengikatan pertama: saat mengaktifkan dompet keras dan mengikat aplikasi, akan muncul pesan 'perangkat ini telah diaktifkan, apakah ini operasi saya sendiri';
Tampilan informasi aktivasi sejarah: Diketahui bahwa antarmuka terkait SafePal akan menampilkan waktu aktivasi pertama perangkat dan apakah ini adalah pengikatan pertama ponsel ini, membantu pengguna menilai dengan cepat apakah perangkat ini adalah perangkat baru atau telah diinisialisasi oleh orang lain;
Selain itu, berdasarkan pengalaman penggunaan penulis, baik yang menggunakan mekanisme interaksi kode QR SafePal S1, S1 Pro, maupun yang menggunakan Bluetooth untuk interaksi informasi SafePal X1, keduanya memungkinkan pengguna untuk melihat kode SN dan waktu aktivasi sejarah dompet keras yang bersangkutan setelah mengikat aplikasi SafePal (seperti yang ditunjukkan di bawah ini), untuk lebih lanjut mengonfirmasi sumber dan status penggunaan perangkat.
Ini semua berkat dompet keras SafePal yang, saat keluar dari pabrik, akan menulis SN untuk setiap perangkat, dan juga mengikat informasi sidik jari perangkat ini dengan SN tersebut dan menyimpannya di backend SafePal, untuk lebih lanjut mengonfirmasi sumber dan status penggunaan perangkat.

Ini berarti pengguna perlu mengaktifkan dompet keras ini terlebih dahulu sebelum dapat membuat dompet, saat aktivasi aplikasi ponsel akan mengirimkan SN dan informasi sidik jari dari dompet keras yang terhubung ke backend SafePal untuk diverifikasi, hanya jika semuanya cocok, pengguna akan diberi tahu bahwa dompet keras dapat terus digunakan, dan mencatat waktu aktivasi.
Ketika perangkat ponsel lainnya mengikat dompet keras ini lagi, pengguna akan diberi tahu bahwa perangkat ini sudah diaktifkan, bukan penggunaan pertama, dan meminta pengguna untuk mengonfirmasi sekali lagi.
Melalui beberapa langkah verifikasi ini, pengguna hampir dapat mengidentifikasi perangkap bekas atau perangkat palsu pada saat pertama kali berinteraksi dengan perangkat, sehingga memutus rantai serangan yang umum di industri abu-abu.
Bagi pengguna baru yang pertama kali menggunakan dompet keras, mekanisme verifikasi yang dapat dilihat dan dilacak seperti SafePal lebih mudah dipahami dan diterapkan dibandingkan hanya dengan petunjuk penggunaan atau peringatan tertulis, juga lebih sesuai dengan kebutuhan perlindungan dari penipuan.
III. Panduan keselamatan 'proses penuh' dompet keras
Secara keseluruhan, bagi pengguna yang baru pertama kali berinteraksi dengan dompet keras, tidak berarti setelah membeli dompet keras, aset sudah bisa aman.
Sebaliknya, keamanan dompet keras tidak dapat diselesaikan dengan pembelian satu kali, tetapi merupakan garis pertahanan yang dibangun oleh kesadaran keamanan dalam tiga tahap pembelian, aktivasi, dan penggunaan, setiap tahap yang diabaikan dapat menjadi peluang bagi penyerang.
1. Tahap pembelian: hanya mengenali saluran resmi
Rantai keamanan dompet keras sudah dimulai sejak memilih saluran pembelian, jadi disarankan agar semua orang langsung membeli di situs resmi.
Setelah memilih untuk memesan di platform e-commerce / ruang siaran, misalnya melalui Taobao, Jingdong, Douyin, dan jalur non-resmi lainnya, itu berarti terpapar pada risiko yang sangat tinggi - tidak ada merek dompet dingin yang akan menjual produk melalui siaran langsung Douyin atau tautan Kuaishou, metode ini hampir selalu menjadi basis utama industri abu-abu.
Setelah menerima barang, langkah pertama adalah memeriksa kemasan dan tanda keamanan, jika kemasan sudah dibuka, stiker keamanan rusak atau kemasan dalam tidak normal, harus segera meningkatkan kewaspadaan, sebaiknya periksa item kemasan satu per satu sesuai daftar yang dipublikasikan di situs resmi, untuk cepat mengeliminasi sebagian risiko.
Semakin teliti tahap ini dilakukan, semakin rendah biaya keamanan di masa mendatang.
2. Tahap aktivasi: tidak menginisialisasi sama dengan 'memberi uang'
Aktivasi adalah tahap inti keamanan dompet keras, dan juga tahap di mana industri abu-abu paling mudah menyimpan perangkap.
Metode umum adalah industri abu-abu yang membuka perangkat sebelumnya, membuat dompet dan menulis kata sandi, kemudian menyisipkan brosur palsu, mengarahkan pengguna untuk langsung menggunakan dompet siap pakai ini, akhirnya menguras semua aset yang dipindahkan, baru-baru ini kasus penipuan imKey di Jingdong adalah contohnya.
Oleh karena itu, prinsip utama pada tahap aktivasi adalah menginisialisasi sendiri dan menghasilkan kata sandi baru, dalam proses ini, produk yang dapat melakukan pemeriksaan status perangkat dan verifikasi aktivasi sejarah dapat secara drastis mengurangi risiko paparan pasif pengguna, seperti yang disebutkan di atas SafePal akan mengingatkan pada pengikatan pertama apakah perangkat sudah diaktifkan, dan menampilkan waktu aktivasi sejarah dan informasi pengikatan, sehingga pengguna dapat langsung mengenali perangkat yang mencurigakan dan memutuskan rantai serangan.
3. Tahap penggunaan: Menjaga kata sandi dan isolasi fisik
Setelah digunakan sehari-hari, inti keamanan dompet keras adalah manajemen kata sandi dan isolasi fisik.
Kata sandi harus disimpan dengan tangan, jangan diambil foto, tangkapan layar, dan tidak boleh disimpan melalui WeChat, email, atau cloud, karena perilaku penyimpanan yang terhubung ke jaringan sama dengan secara aktif mengekspos permukaan serangan.
Saat menandatangani atau melakukan transaksi, koneksi Bluetooth atau USB harus digunakan secara singkat dan sesuai kebutuhan, lebih baik memilih tanda tangan dengan pemindaian kode atau transfer data offline, untuk menghindari kontak fisik perangkat yang berkepanjangan dengan lingkungan jaringan.
Dapat dikatakan, keamanan dompet keras tidak pernah 'dapat dipastikan setelah dibeli', tetapi merupakan garis pertahanan yang dibangun bersama oleh pengguna dalam tiga tahap: pembelian, aktivasi, dan penggunaan.
Tahap pembelian menghindari saluran bekas dan non-resmi;
Tahap aktivasi melakukan inisialisasi sendiri dan memverifikasi status perangkat;
Tahap penggunaan menjaga kata sandi, menghindari paparan jaringan dalam jangka panjang;
Dari sudut pandang ini, pabrikan dompet keras ke depan sebenarnya sangat perlu seperti SafePal untuk menyediakan desain mekanisme 'proses penuh' yang dapat diverifikasi melalui pengingat aktivasi pertama, tanggal aktivasi, dan informasi pengikatan, sehingga rantai pembunuhan yang bergantung pada industri abu-abu benar-benar gagal.
Ditulis di akhir
Dompet keras adalah alat yang baik, tetapi tidak pernah menjadi jaminan akhir yang dapat membuat Anda merasa aman.
Di satu sisi, pabrikan dompet keras perlu merasakan perubahan lingkungan pasar dengan cepat, terutama terhadap 'rantai pembunuhan' yang mudah dihadapi oleh pengguna baru, dalam desain produk dan proses penggunaan membangun mekanisme verifikasi yang lebih intuitif dan mudah dioperasikan, sehingga setiap pengguna dapat dengan mudah menilai keaslian dan status keamanan perangkat yang mereka miliki.
Di sisi lain, pengguna juga harus membangun kebiasaan keamanan yang baik, dari pembelian resmi hingga inisialisasi aktivasi, lalu ke manajemen kata sandi sehari-hari, setiap langkah tidak boleh diabaikan, membangun kesadaran keamanan yang meliputi seluruh siklus penggunaan.
Hanya ketika mekanisme verifikasi dompet dan kesadaran keamanan pengguna membentuk lingkaran tertutup, dompet keras dapat semakin mendekati tujuan 'keamanan mutlak'.