【Penjelasan Insiden Keamanan Dompet Plugin: Terus Tertekan oleh Aplikasi Palsu dan Serangan Phishing, Kerentanan Resmi Langsung Relatif Sedikit】
Pagi ini, Trust Wallet secara resmi merilis peringatan keamanan, mengonfirmasi bahwa plugin browser Trust Wallet versi 2.68 memiliki kerentanan keamanan. Menurut pemantauan oleh detektif blockchain ZachXBT, sudah ada ratusan pengguna Trust Wallet yang kehilangan dana, dengan total kerugian mencapai setidaknya 6 juta dolar AS. Beberapa insiden keamanan yang dialami oleh plugin browser utama adalah sebagai berikut: Plugin browser Trust Wallet juga ditemukan memiliki kerentanan WebAssembly pada bulan November 2022, yang hanya mempengaruhi alamat dompet baru yang dibuat antara 14 hingga 23 November 2022. Hal ini menyebabkan sekitar 170 ribu dolar AS dicuri. Trust Wallet menemukan masalah ini melalui program hadiah kerentanan, memperbaiki kerentanan, dan memberikan kompensasi penuh kepada pengguna yang terdampak. MetaMask mengalami kerentanan Demonic pada tahun 2022, yang mempengaruhi versi lama sebelum 10.11.3, di mana kunci pribadi dapat terekspos di memori browser, tetapi tidak ada kehilangan dana dalam skala besar yang diketahui. Setelah itu, selama periode 2023 hingga 2025, plugin dompet resmi MetaMask berfungsi dengan aman, tetapi sering kali terpengaruh oleh ekstensi palsu. Laporan Chainalysis menunjukkan bahwa pada tahun 2025, insiden pencurian yang tidak biasa terhadap pengguna MetaMask meningkat tajam, dengan alasan utama adalah malware palsu dan phishing, bukan karena keamanan plugin dompet itu sendiri. MetaMask menerbitkan laporan keamanan bulanan terkait hal ini, tetapi sebagai dompet plugin Ethereum yang populer, tetap menjadi target utama penipuan. Phantom (plugin dompet utama Solana) juga terkena dampak kerentanan Demonic pada tahun 2022, tetapi sama sekali tidak ada kehilangan dana dalam skala besar yang diketahui. Pada awal tahun 2025, munculnya kontroversi keamanan yang melibatkan plugin dompet Phantom, di mana seorang pengguna kehilangan 500 ribu dolar AS, disebabkan oleh kunci pribadi yang disimpan di memori tanpa enkripsi oleh Phantom, yang mengakibatkan serangan hacker dan pengajuan gugatan kolektif di pengadilan distrik selatan New York. Pernyataan resmi Phantom dengan tegas membantah semua tuduhan, menyatakan bahwa gugatan tersebut tidak berdasar, dan menekankan bahwa Phantom adalah dompet non-kustodis, dengan tanggung jawab keamanan dana ada pada pengguna. Rabby Wallet (plugin ramah DeFi) pada tahun 2022 mengalami kerugian sekitar 200 ribu dolar AS dalam aset kripto akibat kerentanan Rabby Swap, yang bukan berasal dari plugin itu sendiri tetapi dari fungsi Swap yang terintegrasi. Cara paling umum di mana dompet plugin browser dicuri adalah melalui unduhan aplikasi palsu. Pada tahun 2025, toko Firefox mengalami beberapa kali ledakan insiden semacam ini yang mempengaruhi banyak plugin dompet kripto utama seperti MetaMask, Phantom, Trust Wallet, dan sebagainya. Sebaliknya, kerentanan langsung resmi dari plugin tersebut relatif sedikit, disarankan kepada pengguna untuk hanya mengunduh dari Chrome Web Store resmi untuk memastikan keamanan dana.