#CLARITY法案拟奖励白帽黑客 2026 tahun 22 Juli 2026, dalam rancangan Undang-Undang (RUU) versi terpadu di Senat berjudul “CLARITY Act” yang diumumkan oleh Lummis, muncul sebuah ketentuan keamanan siber yang sebelumnya kurang mencolok—rencana untuk menetapkan white-hat rewards program (program hadiah peretas beretik) melalui “mekanisme koordinasi keamanan jaringan aset digital”. Ini bukan untuk mendorong “pemburu hadiah” yang sembarangan menerobos sistem, melainkan untuk pertama kalinya memasukkan mekanisme pengungkapan celah yang sudah matang di Web2 (bug bounty) ke dalam naskah utama undang-undang struktur pasar enkripsi federal AS.
Logika pasalnya sangat jelas: peneliti keamanan menemukan kerentanan melalui jalur berwenang dan melakukan pengungkapan yang bertanggung jawab (responsible disclosure) terhadap infrastruktur seperti bursa, sistem kustodian, dompet, smart contract, jembatan lintas rantai, kliring dan penyelesaian, serta manajemen kunci privat. Setelah celah terbukti, disediakan masa perbaikan yang cukup, mereka berhak memperoleh imbalan, dan batas hukum antara “riset keamanan” serta “intrusi berbahaya” ditegaskan.
Pemikirannya mengacu pada ajakan mantan Ketua CFTC Giancarlo, “ketahanan pasar berasal dari pengungkapan yang transparan”. Perlindungan konsumen pun didorong selangkah lebih maju: bukan hanya mencegah “pemindahan aset pelanggan oleh platform”, tetapi juga mencegah celah sistem yang dapat menghapus aset pelanggan dalam semalam.
Mengapa dimasukkan ke dalam hukum pada saat ini? Kebangkrutan bergaya FTX dan Celsius memperlihatkan jebakan “pencampuran pembukuan”, sementara dalam setahun terakhir pencurian melalui jembatan dan kontrak kustodian kerap mencapai ratusan juta—membuktikan bahwa menetapkan hadiah secara sukarela oleh perusahaan saja tidak cukup. RUU ini mengemas isolasi aset pelanggan, isolasi kebangkrutan, larangan penggunaan/penyalahgunaan, serta insentif white-hat menjadi satu paket. Artinya, “perlindungan konsumen” ditambahkan sebagai lini pertahanan teknis yang lebih dahulu.
Namun, implementasinya masih menyisakan area abu-abu: apakah dana hadiah ditetapkan oleh aturan CFTC/SEC, atau dibagi oleh bursa? Ruang lingkup pengecualian, standar pengungkapan, dan tangga besaran hadiah juga belum diperinci. Seluruh RUU masih menghadapi ambang batas 60 suara di Senat; sebelum masa reses Agustus, jika gagal meloloskan, ketentuan white-hat pun bisa saja menyusut dalam perubahan di sidang pleno.
Jika akhirnya menjadi undang-undang, dampaknya tidak sekadar “membuat peretas legal menghasilkan uang”—ini menandai pergeseran regulasi kripto AS dari “menangkap penipu setelah kejadian” menjadi “membeli celah sebelum terjadi”. Peran perusahaan audit, perusahaan asuransi, dan pihak kustodian yang patuh akan ikut dinilai ulang.
Logika pasalnya sangat jelas: peneliti keamanan menemukan kerentanan melalui jalur berwenang dan melakukan pengungkapan yang bertanggung jawab (responsible disclosure) terhadap infrastruktur seperti bursa, sistem kustodian, dompet, smart contract, jembatan lintas rantai, kliring dan penyelesaian, serta manajemen kunci privat. Setelah celah terbukti, disediakan masa perbaikan yang cukup, mereka berhak memperoleh imbalan, dan batas hukum antara “riset keamanan” serta “intrusi berbahaya” ditegaskan.
Pemikirannya mengacu pada ajakan mantan Ketua CFTC Giancarlo, “ketahanan pasar berasal dari pengungkapan yang transparan”. Perlindungan konsumen pun didorong selangkah lebih maju: bukan hanya mencegah “pemindahan aset pelanggan oleh platform”, tetapi juga mencegah celah sistem yang dapat menghapus aset pelanggan dalam semalam.
Mengapa dimasukkan ke dalam hukum pada saat ini? Kebangkrutan bergaya FTX dan Celsius memperlihatkan jebakan “pencampuran pembukuan”, sementara dalam setahun terakhir pencurian melalui jembatan dan kontrak kustodian kerap mencapai ratusan juta—membuktikan bahwa menetapkan hadiah secara sukarela oleh perusahaan saja tidak cukup. RUU ini mengemas isolasi aset pelanggan, isolasi kebangkrutan, larangan penggunaan/penyalahgunaan, serta insentif white-hat menjadi satu paket. Artinya, “perlindungan konsumen” ditambahkan sebagai lini pertahanan teknis yang lebih dahulu.
Namun, implementasinya masih menyisakan area abu-abu: apakah dana hadiah ditetapkan oleh aturan CFTC/SEC, atau dibagi oleh bursa? Ruang lingkup pengecualian, standar pengungkapan, dan tangga besaran hadiah juga belum diperinci. Seluruh RUU masih menghadapi ambang batas 60 suara di Senat; sebelum masa reses Agustus, jika gagal meloloskan, ketentuan white-hat pun bisa saja menyusut dalam perubahan di sidang pleno.
Jika akhirnya menjadi undang-undang, dampaknya tidak sekadar “membuat peretas legal menghasilkan uang”—ini menandai pergeseran regulasi kripto AS dari “menangkap penipu setelah kejadian” menjadi “membeli celah sebelum terjadi”. Peran perusahaan audit, perusahaan asuransi, dan pihak kustodian yang patuh akan ikut dinilai ulang.