Poin Penting
Jembatan blockchain menghubungkan dua blockchain terpisah sehingga aset dan data dapat berpindah di antara keduanya. Jembatan lintas-chain menyimpan dana pengguna dalam jumlah besar, sehingga menjadi target yang terkonsentrasi bagi penyerang.
Kerentanan jembatan yang paling umum mencakup validasi on-chain yang lemah, validasi off-chain yang lemah, penanganan token native yang tidak tepat, salah konfigurasi, serta kompromi kunci validator atau kustodian.
Peretasan jembatan telah menyebabkan kerugian miliaran dolar. Eksploit penting mencakup Wormhole ($325M), Ronin ($625M), dan Nomad ($190M).
Pengujian pra-penyebaran yang menyeluruh di seluruh vektor serangan yang diketahui, dikombinasikan dengan audit keamanan oleh pihak ketiga, adalah cara paling efektif untuk mengurangi risiko keamanan jembatan. Bahkan kode yang telah diaudit dengan baik pun bisa dilewati jika kunci validator dikompromikan.
Pendahuluan
Jembatan blockchain adalah protokol yang memungkinkan dua blockchain berkomunikasi dan menukar aset. Jika Anda memiliki bitcoin tetapi ingin berpartisipasi dalam aktivitas di jaringan Ethereum, jembatan lintas-chain memungkinkan Anda melakukannya tanpa menjual bitcoin Anda.
Jembatan memainkan peran sentral dalam ekosistem multi-chain. Karena jembatan menyimpan dana pengguna dalam jumlah besar dan bergantung pada komponen on-chain dan off-chain yang kompleks, jembatan menghadirkan permukaan serangan yang luas. Kombinasi ini membuat jembatan menjadi salah satu area yang paling sering menjadi target dalam ruang blockchain.
Serangan terhadap jembatan menghasilkan kerugian lebih dari $2 miliar hanya pada tahun 2022. Eksploit penting pada tahun tersebut termasuk Wormhole (sekitar $325 juta pada Februari 2022, disebabkan oleh celah validasi on-chain yang lemah), Ronin Bridge (sekitar $625 juta pada Maret 2022, disebabkan oleh kompromi lima dari sembilan kunci validator), dan Nomad (sekitar $190 juta pada Agustus 2022, disebabkan oleh salah konfigurasi yang memungkinkan siapa pun mengirim pesan yang menipu).
Serangan terus berlanjut setelah itu, termasuk pelanggaran pada protokol Orbit Bridge pada tahun 2024 yang menyebabkan kerugian sekitar $82 juta. Memahami mengapa jembatan rentan sangat penting untuk memahami bagaimana industri dapat menerapkan keamanan yang lebih baik.
Mengapa Keamanan Jembatan Itu Penting?
Jembatan biasanya menampung token yang ingin dipindahkan pengguna dari satu chain ke chain lainnya. Karena transfer lintas-chain menumpuk seiring waktu, kontrak jembatan dapat menampung sejumlah besar dana pengguna pada setiap saat. Ini membuatnya menjadi target bernilai tinggi.
Jembatan juga memiliki permukaan serangan yang besar. Mereka melibatkan kontrak pintar di blockchain dan infrastruktur backend off-chain, dan keduanya harus berkoordinasi dengan benar agar sistem aman. Setiap celah dalam interaksi antara komponen-komponen ini dapat menciptakan peluang untuk dieksploitasi.
Selain kerentanan pada tingkat kode, jembatan yang bergantung pada sejumlah validator atau kustodian untuk menandatangani pesan lintas-chain memiliki kategori risiko tambahan: jika penyerang mengkompromi cukup banyak kunci validator, mereka dapat mengotorisasi penarikan yang menipu terlepas dari seberapa baik kontrak pintar yang mendasarinya ditulis. Eksploit Ronin Bridge masuk ke kategori ini, yang menunjukkan bahwa manajemen kunci validator sama pentingnya dengan keamanan kontrak.
Pihak beritikad jahat sangat termotivasi untuk menemukan celah di area mana pun, mengingat potensi keuntungan dari pelanggaran yang berhasil.
Kerentanan Keamanan Jembatan yang Umum
Kerentanan pada jembatan masuk ke beberapa kategori utama. Masing-masing memerlukan pendekatan pengujian dan strategi mitigasi tersendiri.
Validasi on-chain yang lemah
Beberapa jembatan mengandalkan kontrak pintar untuk memvalidasi pesan dan memverifikasi setoran secara langsung di blockchain. Ketika pengguna menyetor dana, relayer atau kumpulan validator di luar rantai (off-chain) mengamati setoran dan menghasilkan bukti yang ditandatangani. Kontrak on-chain kemudian memvalidasi bukti ini untuk mengotorisasi penarikan di chain penerima.
Jika logika validasi on-chain memiliki kelemahan, penyerang dapat memalsukan bukti yang lolos dari pemeriksaan verifikasi. Pada eksploit Wormhole, misalnya, penyerang mampu menghasilkan tanda tangan valid untuk setoran yang tidak pernah terjadi, mencetak sekitar 120.000 ETH versi wrapped di Solana tanpa setoran terkait apa pun di Ethereum.
Jembatan yang menangani token wrapped sangat rentan di sini. Jika transaksi yang mengeluarkan token wrapped tidak divalidasi dengan benar, penyerang dapat mengalihkan token tersebut ke alamat yang tidak diinginkan. Risiko ini dapat diperparah jika pengguna telah memberikan persetujuan token tak terbatas kepada kontrak jembatan, praktik umum yang digunakan untuk mengurangi biaya gas.
Validasi off-chain yang lemah
Beberapa sistem jembatan mengandalkan server backend off-chain untuk memverifikasi apakah transaksi setoran itu sah sebelum mengotorisasi penarikan. Penyerang yang dapat menipu server ini dapat menarik dana tanpa pernah melakukan setoran.
Kelemahan umum di sini adalah verifikasi yang tidak lengkap terhadap kontrak yang memancarkan event. Backend perlu memastikan tidak hanya bahwa event setoran dipancarkan, tetapi juga bahwa event tersebut dipancarkan dari alamat kontrak yang benar. Jika hanya struktur event yang diperiksa dan bukan alamat sumbernya, penyerang dapat menerapkan kontrak palsu yang memancarkan event setoran dengan struktur yang identik, sehingga menipu server untuk mengotorisasi penarikan yang menipu.
Penanganan token native yang tidak tepat
Pada jaringan seperti Ethereum, token native (ETH) dan token utilitas (ERC-20) disetor ke jembatan menggunakan mekanisme yang berbeda. Token native dikirim langsung bersama transaksi; token ERC-20 memerlukan langkah approval dan transfer terpisah.
Ketika kedua jenis dapat disetor melalui fungsi yang sama, ada risiko bahwa logika yang memperlakukan token native dan ERC-20 sebagai sesuatu yang saling dipertukarkan menciptakan kasus tepi yang bisa dieksploitasi oleh penyerang. Misalnya, jika alamat nol (yang mewakili token native) melewati pemeriksaan whitelist, penyerang dapat memanipulasi alur transaksi sedemikian rupa sehingga mencatat setoran tanpa benar-benar mentransfer token apa pun.
Jembatan dapat mengatasi hal ini dengan menggunakan fungsi terpisah untuk setoran native dan setoran ERC-20, atau dengan menerapkan whitelist yang robust yang secara eksplisit menangani kasus token native.
Salah konfigurasi
Peran istimewa dalam protokol jembatan mengendalikan fungsi-fungsi penting seperti whitelisting token, penetapan penandatangan (signer), dan pembaruan konfigurasi. Salah konfigurasi pada salah satu titik ini dapat menimbulkan konsekuensi serius.
Dalam eksploit jembatan Nomad, peningkatan protokol memperkenalkan salah konfigurasi yang memungkinkan siapa pun untuk mengirim pesan penarikan yang menipu dan diperlakukan sebagai relayer yang sah. Karena sistem menerima pesan apa pun dari pengirim mana pun sebagai sudah diverifikasi sebelumnya, penyerang dapat menguras jembatan hanya dengan menyalin transaksi yang valid dan mengganti alamat penerima, tanpa memerlukan eksploit teknis apa pun.
Jenis kerentanan ini menyoroti perlunya memperlakukan perubahan konfigurasi dengan ketelitian yang sama seperti perubahan kode, termasuk pengujian menyeluruh sebelum dan sesudah setiap upgrade.
Kompromi kunci validator dan kustodian
Banyak jembatan bergantung pada kumpulan validator atau kustodian multisig untuk menyetujui pesan lintas-chain. Jika penyerang mengkompromi sejumlah kunci yang cukup untuk mencapai ambang penandatangan, mereka dapat mengotorisasi penarikan yang menipu terlepas dari seberapa aman kontrak pintar yang mendasarinya.
Serangan Ronin Bridge tetap menjadi eksploit jembatan terbesar dalam sejarah kripto. Penyerang mendapatkan akses ke lima dari sembilan kunci privat validator, cukup untuk menandatangani dua penarikan menipu senilai sekitar $625 juta. Kompromi tersebut tidak terdeteksi selama enam hari karena jembatan tidak memiliki pemantauan atau peringatan otomatis untuk arus keluar dana dalam jumlah besar.
Mitigasi untuk kategori ini mencakup mendistribusikan kunci validator ke pihak-pihak independen tanpa infrastruktur bersama, menerapkan pemantauan otomatis untuk pola penarikan yang tidak biasa, serta menggunakan Hardware Security Modules (HSM) untuk melindungi kunci penandatangan. Pembatasan laju penarikan (rate limiting) juga dapat membatasi kerusakan bahkan jika kunci dikompromikan.
Cara Meningkatkan Keamanan Jembatan
Jenis-jenis kerentanan yang dijelaskan di atas memiliki tema yang sama: masing-masing terjadi akibat celah dalam logika, konfigurasi, atau manajemen kunci yang mengatur bagaimana jembatan memproses pesan dan dana.
Praktik keamanan yang efektif mengatasi celah-celah ini melalui pengujian pra-penyebaran yang ketat, mencakup setiap vektor serangan yang diketahui termasuk bukti palsu, peristiwa setoran palsu, kasus tepi token native, asumsi pada level konfigurasi, dan manajemen kunci validator.
Audit keamanan kontrak pintar oleh pihak ketiga menyediakan lapisan ulasan tambahan, menghadirkan keahlian eksternal untuk mengidentifikasi masalah yang mungkin terlewat oleh tim internal. Namun, audit saja tidak cukup: eksploit Ronin terjadi pada kode yang telah diaudit, menegaskan bahwa keamanan kunci validator dan prosedur operasional dapat melewati bahkan peninjauan kode yang paling teliti.
Pembatasan laju penarikan dan persyaratan multi-tanda tangan untuk tindakan istimewa juga dapat mengurangi dampak eksploit yang berhasil dengan membatasi seberapa banyak penyerang dapat mengekstrak dalam jangka waktu singkat. Pemantauan dan peringatan otomatis untuk aktivitas yang tidak biasa dapat memperpendek jendela deteksi, yang merupakan faktor penting pada kasus Ronin Bridge.
Tidak ada satu pendekatan yang menghilangkan semua risiko. Jembatan yang paling tahan banting menggabungkan pengujian yang ketat, audit eksternal, manajemen kunci yang aman, dan prosedur operasional yang cermat menjadi postur keamanan berlapis.
FAQ
Apa yang membuat jembatan blockchain menjadi target penyerang?
Jembatan menyimpan dana pengguna dalam jumlah besar di kontrak pintar dan bergantung pada komponen on-chain maupun off-chain agar bekerja dengan benar. Kombinasi nilai yang tinggi dan permukaan serangan yang luas membuat mereka menjadi target yang menarik. Setiap kekurangan dalam logika validasi, konfigurasi, atau manajemen kunci validator berpotensi dieksploitasi untuk menarik dana tanpa setoran yang sah.
Apa peretasan jembatan blockchain terbesar?
Eksploit Ronin Bridge pada Maret 2022 mengakibatkan kerugian sekitar $625 juta, menjadikannya peretasan jembatan terbesar. Penyerang mendapatkan akses ke lima dari sembilan kunci privat validator, mengotorisasi penarikan menipu.
Apa itu validasi off-chain yang lemah dalam keamanan jembatan?
Validasi off-chain yang lemah merujuk pada server backend jembatan yang gagal memverifikasi sepenuhnya transaksi setoran sebelum mengotorisasi penarikan. Jika server hanya memeriksa struktur event dan bukan alamat yang memancarkan event, penyerang dapat menerapkan kontrak palsu yang meniru event setoran yang sah dan melewati pemeriksaan verifikasi.
Bagaimana persetujuan token tak terbatas meningkatkan risiko jembatan?
Banyak jembatan meminta persetujuan (approval) token tak terbatas dari pengguna untuk mengurangi biaya transaksi. Jika kontrak jembatan memiliki kerentanan validasi, penyerang dapat mengeksploitasi persetujuan ini untuk memindahkan token dari pengguna lain ke diri mereka sendiri, karena kontrak telah diberi akses tak terbatas ke dompet-dompet tersebut.
Apa cara terbaik untuk mengurangi risiko keamanan jembatan?
Pendekatan yang paling efektif menggabungkan pengujian pra-penyebaran yang menyeluruh terhadap semua vektor serangan yang diketahui dengan audit keamanan oleh pihak ketiga. Yang sama pentingnya adalah praktik manajemen kunci yang aman untuk kumpulan validator, pembatasan laju penarikan, persyaratan multi-tanda tangan untuk tindakan istimewa, serta pemantauan otomatis untuk aktivitas yang tidak biasa. Tidak ada satu langkah pun yang menghilangkan semua risiko; postur keamanan berlapis sangat penting.
Penutup
Jembatan blockchain adalah komponen dasar dalam ekosistem multi-chain, yang memungkinkan aset berpindah antar jaringan terpisah. Nilainya juga membuat mereka menjadi target yang terus-menerus bagi penyerang. Kategori utama kerentanan jembatan, yaitu validasi on-chain yang lemah, validasi off-chain yang lemah, penanganan token native yang tidak tepat, salah konfigurasi, serta kompromi kunci validator, masing-masing memerlukan pengujian yang terarah dan desain yang cermat untuk mengatasinya.
Sejarah eksploit jembatan menunjukkan dengan jelas bahwa kualitas kode saja tidak cukup. Peretasan jembatan terbesar dalam sejarah kripto (Ronin Bridge) mengeksploitasi kunci validator, bukan bug pada kontrak pintar. Pengembang yang membangun atau mengaudit infrastruktur jembatan harus memperlakukan setiap komponen, kode on-chain, logika off-chain, manajemen kunci, dan prosedur operasional, sebagai permukaan serangan yang potensial.
Bacaan Lanjutan
Apa itu Blockchain Bridge?
Apa Itu Interoperabilitas Lintas-Chain?
Apa Itu Smart Contract dan Bagaimana Cara Kerjanya?
Cara Mengenali Penipuan dalam Keuangan Terdesentralisasi (DeFi)
Apa itu Ethereum dan Bagaimana Cara Kerjanya?
Disclaimer: Konten ini disajikan kepada Anda berdasarkan "apa adanya" untuk informasi umum dan tujuan edukasi saja, tanpa representasi atau jaminan dalam bentuk apa pun. Konten ini tidak boleh ditafsirkan sebagai nasihat keuangan, hukum, atau nasihat profesional lainnya, dan juga tidak dimaksudkan untuk merekomendasikan pembelian produk atau layanan tertentu. Anda sebaiknya mencari nasihat Anda sendiri dari penasihat profesional yang sesuai. Jika konten disumbangkan oleh pihak ketiga, mohon dicatat bahwa pandangan yang dinyatakan adalah milik kontributor pihak ketiga tersebut, dan tidak selalu mencerminkan pandangan Binance Academy. Harga aset digital dapat berfluktuasi. Nilai investasi Anda bisa naik atau turun dan Anda mungkin tidak mendapatkan kembali jumlah yang diinvestasikan. Anda sepenuhnya bertanggung jawab atas keputusan investasi Anda, dan Binance Academy tidak bertanggung jawab atas kerugian apa pun yang mungkin Anda alami. Untuk informasi lebih lanjut, lihat Ketentuan Penggunaan kami, Peringatan Risiko, dan Ketentuan Binance Academy.
