
Pada Juli 2026, situasi keamanan di bidang mata uang kripto tetap tidak boleh dianggap enteng.
Dipengaruhi oleh pergeseran jalur serangan, perlindungan infrastruktur off-chain yang lemah, serta kekurangan pada mekanisme tata kelola, total kerugian akibat berbagai insiden keamanan pada bulan tersebut sekitar 97 juta dolar AS, meningkat 18,7% dibanding bulan Juni.
Di antaranya, kerugian akibat peretasan dan celah protokol sekitar 94 juta dolar AS, sementara kerugian akibat berbagai penipuan phishing sekitar 3 juta dolar AS. Meskipun frekuensi terjadinya insiden keamanan tingkat protokol menurun, jumlah kerugian per serangan tunggal meningkat secara signifikan.

Terutama pada jembatan lintas rantai dan sistem oracle off-chain, beberapa insiden keamanan bernilai puluhan juta dolar meledak dalam waktu singkat secara terkonsentrasi.
Tiga karakteristik utama data inti dan lanskap keamanan
Skala kerugian meningkat: total kerugian satu bulan mencapai 97 juta dolar AS. Jembatan lintas rantai masih menjadi wilayah paling parah; hanya dalam waktu singkat, rangkaian insiden seperti AFX Trade, Ostium, dan Verus saja sudah menyebabkan kerugian gabungan lebih dari 35 juta dolar AS.
Terjadi pergeseran fundamental pada jalur serangan: proporsi total kerugian yang disebabkan oleh “celah kode kontrak pintar” tradisional relatif menurun. “Penyusupan infrastruktur off-chain”, “kebocoran kunci tanda tangan”, serta “cacat desain aturan tata kelola” menjadi cara utama peretas untuk mencuri dana.
Cacat mekanisme tata kelola muncul secara besar-besaran: akar kebocoran dana beralih dari “celah logika kode program” menuju “cacat aturan dan desain mekanisme”. Peretas tidak perlu membobol kode; cukup dengan aturan sistem, mereka dapat melakukan penarikan yang tetap “patuh” sesuai mekanisme.
Analisis mendalam studi kasus serangan peretasan khas pada bulan Juli
1. Ostium: otoritas tanda tangan oracle off-chain disusupi (kerugian sekitar 23,75 juta dolar AS)
Proses kejadian: Protokol perdagangan perpetual RWA ekosistem Arbitrum, Ostium, mengalami serangan. Penyerang berhasil membobol sistem penandatangan harga off-chain dari protokol tersebut, memalsukan data harga aset berbobot tinggi (mengendalikan harga BTC hingga sekitar 5.000 dolar AS), lalu melalui perputaran open posisi (looping) mengakali pembukaan dan penutupan posisi untuk mencuri sejumlah besar USDC dari liquidity pool (OLP).
Peringatan keamanan: pihak resmi mengonfirmasi bahwa insiden ini bukan akibat celah kontrak pintar atau penolakan multisig, melainkan infrastruktur off-chain yang dibobol. Ini menunjukkan bahwa standar perlindungan node penandatanganan off-chain harus disamakan dengan standar kontrak pintar di on-chain.
2. AFX Trade: kebocoran kunci validator pada jembatan lintas rantai (kerugian sekitar 24,15 juta dolar AS)
Proses kejadian: jembatan lintas rantai yang dijalankan oleh bursa terdesentralisasi (DEX) ekosistem Arbitrum, AFX Trade, diserang. Penyerang secara ilegal memperoleh kunci tanda tangan validator pribadi untuk jembatan tersebut dan mengotorisasi penarikan. Karena kontrak on-chain menerima tanda tangan yang sah dan melepas dana sesuai desain, maka kontrak itu sendiri tidak memiliki celah.
Peringatan keamanan: dana yang dicuri kemudian dipindahkan lintas rantai ke Ethereum dan ditukar menjadi 12.467 ETH. Kegagalan titik tunggal (single point of failure) dalam manajemen kunci privat secara langsung menyebabkan keruntuhan menyeluruh (collapse).
3. BonkDAO: serangan mengeksploitasi celah pada aturan pemungutan suara tata kelola (kerugian sekitar 20 juta dolar AS)
Proses kejadian: penyerang menghabiskan sekitar 4 juta dolar AS untuk membeli token di pasar sekunder. Mereka memanfaatkan celah pada mekanisme platform tata kelola Solana Realms “cukup dengan tingkat pemungutan suara 1% agar proposal dapat lolos”, lalu mengajukan dan memaksa persetujuan proposal berbahaya. Akibatnya, tanpa hambatan, penyerang memindahkan sekitar 4,426 miliar token dari brankas (sekitar 20 juta dolar AS).
Peringatan keamanan: seluruh proses tidak mengalami kegagalan kontrak pintar (kontrak tidak rusak/nonfunctional); celahnya terletak pada desain aturan tata kelola itu sendiri. Kekurangan dalam desain aturan meninggalkan celah berupa akses arbitrase tanpa risiko bagi peretas.
4. Bonzo Lend: cacat pada validasi tanda tangan oracle (kerugian sekitar 9,05 juta dolar AS)
Proses kejadian: protokol pinjam-meminjam di ekosistem Hedera, Bonzo Lend, mengalami serangan. Penyerang memanfaatkan kelemahan dalam validasi tanda tangan dari layanan penyedia oracle pihak ketiga, menyuntikkan harga token agunan yang telah dimanipulasi, lalu meminjam aset yang nilainya jauh melebihi nilai agunan sebenarnya.

5. Serangan kedua pada jembatan lintas rantai (cross-chain) dan kegagalan hak akses peningkatan (upgrade)
Serangan kedua pada jembatan lintas rantai Verus (kerugian sekitar 7,55 juta dolar AS): penyerang menggunakan jalur celah yang sepenuhnya sama seperti pada bulan Mei tahun ini untuk menyelesaikan penarikan, sehingga menegaskan ancaman besar serangan kedua yang muncul akibat celah yang belum diperbaiki sepenuhnya dan jalur risiko yang belum dibersihkan.
Hak otorisasi B² Network direbut (kerugian sekitar 3,86 juta dolar AS): hak peningkatan kontrak staking di BNB Chain direbut oleh penyerang, dan peretas menukar token hasil curi lalu memindahkannya melalui alat lintas rantai.
6. Summer.fi: penyimpangan perhitungan aset brankas (kerugian sekitar 6,04 juta dolar AS)
Proses kejadian: brankas (vault) FleetCommander milik protokol hasil DeFi di Ethereum, Summer.fi, dimanfaatkan. Sumber celahnya berasal dari kontrak yang saat menghitung total aset secara keliru memasukkan komponen strategi yang telah ditetapkan batas simpanan, siap dinonaktifkan namun belum sepenuhnya dikeluarkan, sehingga penyerang memanfaatkan penyimpangan ini untuk mengambil keuntungan berlebih.
Tren baru penipuan phishing dan rekayasa sosial
Phishing pada bulan Juli menunjukkan karakteristik otomatisasi yang tinggi dan cakupan multidimensi. Peretas mengubah kepercayaan terhadap merek menjadi alat penipuan:
Jebakan otorisasi pemanggilan berlapis: korban saat menandatangani permintaan transaksi yang berisi pemanggilan berlapis (Multicall) tidak dapat mengenali perintah otorisasi tak terbatas yang tersembunyi di dalamnya, sehingga aset senilai puluhan hingga ratusan ribu dolar di dompetnya dapat dikuras secara cepat dalam puluhan detik.
Aplikasi palsu yang menyamar untuk kelompok pengembang (kerugian sekitar 14,2 juta dolar AS): penyerang memancing kelompok pengembang secara tepat dengan merilis aplikasi bergerak palsu dan alat pengembangan yang sangat meniru (menyamarkan diri), lalu mencuri kredensial sensitif.
Penipuan rekayasa sosial surat fisik (kerugian sekitar 960 ribu dolar AS): sindikat penipu mengirim surat resmi yang dipalsukan berisi dompet perangkat keras, dengan dalih “upgrade keamanan kriptografi pasca-kuantum (post-quantum)”, untuk mendorong pengguna memindai kode QR dan memasukkan seed phrase (frasa pemulihan), yang kemudian digunakan untuk mencuri aset.
Ringkasan dan rekomendasi perlindungan keamanan yang menyeluruh
Tata kelola keamanan pada Juli 2026 menunjukkan bahwa penyerang sedang mempercepat peralihan dari “mencari celah kode” menjadi “mencari celah aturan dan infrastruktur off-chain”.
Untuk bentuk keamanan saat ini, disarankan meningkatkan perlindungan dari tiga dimensi berikut:
1. Pihak proyek dan pengembang
Perlindungan sejajar off-chain dan on-chain: node oracle, server tanda tangan, dan kunci privat validator jembatan lintas rantai wajib menggunakan hardware security module (HSM) serta isolasi multisig (multi-tanda tangan), dan dilarang keras kontrol titik tunggal.
Peningkatan pertahanan tata kelola DAO: naikkan ambang batas minimum tingkat pemungutan suara agar proposal dapat disetujui, wajibkan penerapan penundaan keefektifan proposal (time lock), untuk memberi waktu menghadapi pemadaman darurat (emergency stop).
Audit end-to-end yang diperdalam: cakupan audit perlu diperluas dari sekadar kontrak pintar menjadi mencakup penyimpanan kunci privat, logika interaksi di luar rantai (off-chain), peningkatan hak akses untuk operasional, serta aturan tata kelola DAO.
2. Pengguna individu
Waspadai informasi “resmi” yang muncul mendadak: ingat bahwa setiap institusi resmi tidak akan pernah meminta seed phrase atau kunci privat melalui surat, telepon, atau pesan pribadi.
Isolasi yang ketat dan pembersihan berkala: gunakan dompet isolasi independen untuk menyimpan aset bernilai tinggi, periksa dengan saksama setiap tanda tangan interaksi, dan biasakan untuk mencabut otorisasi yang tidak diperlukan secara berkala.
3. Tingkat industri
Standar dan mekanisme berbagi: dorong standarisasi industri untuk manajemen kunci jembatan lintas rantai dan audit keamanan infrastruktur off-chain, tingkatkan berbagi intelijen ancaman APT serta pembangunan basis daftar hitam, dan jalankan program hadiah kerentanan (bug bounty).

⚠️ 【Penafian】: Informasi yang dipublikasikan dalam artikel ini disusun dan dikompilasi hanya untuk pembelajaran dan referensi industri, tidak membentuk saran investasi apa pun. Sesuai kebijakan pengawasan keuangan yang berlaku di Tiongkok, aktivitas bisnis terkait mata uang virtual termasuk kegiatan keuangan ilegal; oleh karena itu, investor wajib mewaspadai risiko hukum dan risiko kredit yang terkait. Aktivitas mata uang kripto dan bisnis pinjam-meminjam di chain (on-chain) d dibatasi secara ketat oleh berbagai peraturan perundang-undangan di masing-masing wilayah; bagi pelaku dan pengguna, harap patuhi persyaratan kepatuhan yang berlaku di yurisdiksi masing-masing.
🌹 Jika Anda menyukai analisis mendalam ini, silakan suka, ikuti, berkomentar, dan bagikan! Dukungan Anda adalah motivasi terbesar kami untuk terus menghadirkan konten berkualitas.#Web3 #区块链 #DEFİ $BTC $BNB


