Poin-poin penting

  • Penipu memanfaatkan dompet multi-tanda tangan dengan menipu korban untuk memberikan mereka kontrol parsial atau kepemilikan penuh, yang mengubah fitur keamanan menjadi titik lemah.

  • Metode umum termasuk jebakan frase awal - frase rahasia - frase pemulihan yang memperdaya korban untuk membiayai dompet yang dikendalikan oleh penipu, dan pengambilalihan yang mengeluarkan korban dengan menambahkan penipu sebagai pemilik bersama atau pemilik.

  • Lindungi diri Anda dengan tidak pernah mengimpor frasa pemulihan - frasa rahasia - frasa cadangan yang diberikan oleh orang lain, tidak pernah membagikan frasa pemulihan - frasa rahasia - frasa cadangan Anda, selalu meninjau transaksi sebelum menandatangani, memeriksa situs dengan cermat, dan secara teratur memeriksa izin dompet Anda.

"Semakin banyak tanda tangan, semakin aman." Tapi bagaimana jika salah satunya sekarang ada di tangan penipu?

Fitur tanda tangan multi (MultiSig) dirancang untuk meningkatkan keamanan mata uang digital dengan mensyaratkan beberapa tanda tangan dengan kunci pribadi untuk menyetujui transaksi. Alih-alih memiliki satu titik kegagalan, kontrol dibagi—sehingga bahkan jika salah satu kunci diretas, penyerang tidak seharusnya dapat memindahkan uang tanpa kunci lainnya.

Namun, lapisan perlindungan tambahan ini baru-baru ini menjadi pedang bermata dua di TRON. Penipu memanfaatkan sistem izin yang fleksibel di jaringan yang memungkinkan pengguna mengontrol dengan tepat siapa yang dapat mengakses dan mengelola akun mereka. Dalam blog ini, kami akan menunjukkan bagaimana MultiSig diputarbalikkan dari perisai menjadi senjata—dan apa yang harus diperhatikan oleh pengguna TRON.

Struktur izin di TRON

Akun TRON menggunakan sistem izin yang memungkinkan kontrol yang tepat atas tindakan yang dapat dilakukan oleh kunci yang berbeda. Untuk tujuan kami, dua jenis izin berikut paling relevan:

  • Izin pemilik: mengendalikan tindakan tingkat tinggi seperti mengubah izin akun atau mentransfer kepemilikan.

  • Izin aktif: mengatur operasi sehari-hari seperti mentransfer uang atau berinteraksi dengan kontrak pintar.

Untuk melaksanakan, setiap transaksi di jaringan TRON harus ditandatangani oleh kunci pribadi atau sekumpulan kunci dalam pengaturan multi-tanda tangan yang memiliki izin yang tepat dan memenuhi ambang batas yang diperlukan untuk tindakan tertentu.

Bagaimana MultiSig dieksploitasi

Dalam penipuan multi-tanda tangan yang khas, penyerang menemukan cara untuk menjadi salah satu penandatangan yang diperlukan—baik dengan menipu korban untuk memberinya izin akses, atau dengan mengeksploitasi celah di kontrak pintar atau izin platform. Di jaringan TRON, metode ini mengambil dua bentuk.

1. Perangkap frasa pemulihan - frasa rahasia - frasa cadangan dan kunci pribadi

Penipuan ini menyebarkan frasa pemulihan - frasa rahasia - frasa cadangan atau kunci pribadi melalui berbagai platform seperti YouTube dan X, dengan harapan menarik pengguna yang tidak waspada untuk berinteraksi dengannya.

Pengaturan: Penipu mengklaim bahwa mereka tidak yakin tentang cara mentransfer uang dari dompet. Mereka membagikan frasa pemulihan - frasa rahasia - frasa cadangan secara publik, meminta orang lain untuk mengimpornya dan membantu mentransfer uang—kadang-kadang bahkan dengan janji hadiah.

Umpan: Dompet terlihat seolah-olah dimuat dengan jumlah besar token atau USDT, yang menggoda korban untuk segera mentransfer uang dari dompet tersebut.

Perangkap: Meskipun dompet memiliki banyak token, dompet tersebut tidak memiliki cukup TRX—mata uang asli yang diperlukan untuk membayar biaya transaksi. Korban sering kali mengirimkan TRX mereka sendiri untuk menutupi biaya ini, didorong oleh keinginan untuk mentransfer uang.

Kesadaran: Setelah mendanai dompet dengan TRX, korban menyadari bahwa mereka tidak dapat menyelesaikan transaksi apa pun karena dompet sebenarnya berada di bawah kendali penipu. Penipu kemudian mentransfer TRX yang dikirim oleh korban—mengakibatkan kerugian bagi pengguna.

Karena pengaturan dompet multi-tanda tangan memerlukan beberapa tanda tangan—tanda tangan yang tidak dimiliki oleh korban—pengguna yang mengirimkan jumlah kecil TRX untuk menutupi biaya transaksi berakhir tidak dapat mentransfer uang. Penipu secara terbuka menyebarkan dompet ini yang ditanami frasa pemulihan - frasa rahasia - frasa cadangan melalui media sosial, berharap banyak orang akan terjebak dan mengirim TRX tanpa komunikasi langsung. Seiring waktu, penipu mengumpulkan jumlah besar TRX secara pasif sambil menjaga kontrol penuh dengan ketat.

2. Pengambilalihan izin akun

Tidak semua penipuan melalui dompet multi-tanda tangan hanyalah perangkap sederhana yang bergantung pada umpan dan menunggu. Beberapa lebih kompleks dan jahat—dirancang untuk menipu Anda agar menambahkan penipu sebagai pemilik bersama atau penandatangan bersama dompet Anda. Setelah mereka mendapatkan pijakan ini, mereka dapat membekukan uang Anda atau, dalam beberapa kasus, mengambil alih kendali penuh atas dompet Anda dan mengurasnya sepenuhnya.

Pengaturan: Penipu mengarahkan pengguna ke situs web berbahaya, baik dengan menyamar sebagai karyawan dukungan platform perdagangan atau dengan mempromosikan peluang distribusi gratis palsu melalui media sosial.

Umpan: Anda diminta untuk mengklaim distribusi gratis atau menghubungkan dompet Anda untuk berpartisipasi dalam tawaran promosi. Apa tujuannya? Mendorong Anda untuk menandatangani transaksi yang tampaknya tidak berbahaya.

Perangkap: Transaksi tidak seperti yang terlihat. Alih-alih mengklaim hadiah, Anda tanpa sadar menyetujui pembaruan izin akun. Detailnya disembunyikan dalam istilah yang membingungkan—atau disembunyikan di balik tombol “Setujui” yang samar.

Kesadaran: Setelah menandatangani transaksi, izin dompet Anda akan berubah. Dalam beberapa kasus, hak kepemilikan penuh dialihkan kepada penipu. Dalam kasus lain, penipu menambahkan dirinya sendiri sebagai penandatangan yang terlibat, menetapkan dirinya sebagai peserta yang diperlukan untuk semua transaksi di masa mendatang.

Dan dengan dompet yang sekarang memerlukan beberapa tanda tangan untuk mentransfer uang—tanda tangan yang tidak lagi Anda kendalikan—Anda secara efektif terputus.

Catatan: Taktik serupa juga diamati di Solana. Di sana, penipu menipu pengguna untuk menandatangani transaksi yang mentransfer izin akun token atau memberikan hak akses yang luas, yang menghasilkan hasil yang sama: kehilangan kontrol.

Cara melindungi diri Anda dari penipuan dompet multi-tanda tangan

  • Lindungi frasa pemulihan - frasa rahasia - frasa cadangan: frasa pemulihan - frasa rahasia - frasa cadangan adalah kunci utama untuk dompet Anda. Jangan pernah membagikannya dengan siapa pun, dan jangan mengimpor kunci pribadi atau frasa pemulihan - frasa rahasia - frasa cadangan yang diberikan oleh orang lain, apa pun alasannya.

  • Berhenti dan pikirkan sebelum menandatangani: Selalu periksa lagi apa yang akan Anda setujui. Apakah itu transaksi atau pesan, luangkan waktu untuk memahami apa yang Anda tandatangani.

  • Periksa URL situs: Perhatikan indikasi peringatan halus seperti kesalahan ketik atau font aneh atau tata letak yang tidak biasa. Ini bisa menunjukkan situs phishing yang dirancang untuk meniru platform yang sebenarnya.

  • Periksa izin dompet Anda: Gunakan penjelajah blok seperti tronscan.org untuk memeriksa pengaturan izin dari dompet mana pun:

  1. Tempelkan alamat dompet ke bilah pencarian.

  2. Di halaman akun dompet, cari indikasi izin yang menunjukkan adanya perubahan.

  1. Klik tombol [Lihat Izin Akun] atau bagian [Izin Akun] di halaman untuk melihat detail lengkap tentang siapa yang mengendalikan dompet dan tingkat akses yang dimilikinya.

  • Tetap waspada dan terinformasi: di Web3, cara terbaik untuk melindungi diri Anda bukan hanya dengan kata sandi yang kuat, tetapi dengan tetap terinformasi. Dari perangkap frasa pemulihan - frasa rahasia - frasa cadangan hingga pengambilalihan izin akun, penipu menciptakan metode baru untuk mengeksploitasi fitur seperti MultiSig di TRON. Jangan biarkan mereka mengejutkan Anda. Tetap up-to-date dengan cara penipuan yang berkembang dengan mengikuti sumber terpercaya seperti Akademi Binance, seri kami Kenali Penipuan Anda, dan blog keselamatan. Semakin banyak Anda belajar, semakin sulit untuk ditipu. Pengetahuan bukanlah pilihan. Itu adalah perisai Anda.

Pemikiran Akhir

Dompet multi-tanda tangan dirancang untuk meningkatkan keamanan, tetapi di tangan yang salah bisa menjadi senjata melawan Anda. Berita baiknya adalah Anda tidak perlu menjadi ahli teknis untuk tetap aman: cukup waspada dan ajukan pertanyaan tentang segala hal. Jangan pernah membagikan frasa pemulihan - frasa rahasia - frasa cadangan, jangan mengimpor kunci dari orang asing, dan jangan menandatangani transaksi tanpa memeriksa. Jadikan pemeriksaan izin dompet Anda sebagai kebiasaan, dan yang terpenting, teruslah belajar, karena pengetahuan di Web3 bukan hanya kekuatan, tetapi lapisan perlindungan terkuat Anda!

Untuk membaca lebih lanjut

Harap diperhatikan: mungkin ada perbedaan antara konten asli dalam bahasa Inggris dan versi terjemahan mana pun (versi ini mungkin dihasilkan oleh kecerdasan buatan). Harap merujuk ke versi asli dalam bahasa Inggris untuk informasi yang paling akurat, jika ada perbedaan.