Wang Yishi membeli Bitcoin pertamanya di Taobao pada 2013 saat masih menjadi mahasiswa tingkat akhir. Setelah itu, ia bekerja sebagai manajer produk di ByteDance dan ikut mendirikan Bixin sebelum meluncurkan dompet perangkat keras OneKey pada 2020.

Dia bergabung dengan Binance Square "Blockchain 100" untuk membahas lintasan tersebut dan apa yang telah ia pelajari tentang produk, keamanan, serta ke mana arah industri saat ini.

Urutan Lebih Penting daripada Polishing

Ditanya tentang kesalahan termahal dalam pengembangan produk, Wang menunjuk satu hal: terlalu merancang secara berlebihan dan terlalu mengoptimalkan.

Urutan yang benar, menurutnya, adalah memprioritaskan pertumbuhan, membuat pengguna memakai produk, dan menjadikannya bisa digunakan sebelum secara bertahap mengoptimalkannya. "Urutan ini sangat penting dan bermanfaat," katanya.

Ia menawarkan produk ByteDance sebagai contoh pembanding—yang mengandalkan Q&A untuk akuisisi pengguna dan akhirnya ditutup karena data yang buruk meskipun pengujian A/B yang ketat serta keputusan berbasis data.

Pelajaran yang ia ambil darinya justru berlawanan dengan intuisi. Terlalu banyak sumber daya dan pertumbuhan yang terlalu cepat bisa menjadi kutukan. Begitu sebuah perusahaan dipersepsikan memiliki sumber daya melimpah—merekrut saat dibutuhkan, menaikkan anggaran saat kekurangan, membeli lalu lintas saat perlu—tuas-tuas itu menutupi masalah sesungguhnya.

AI Mempercepat Penemuan Kerentanan untuk Kedua Pihak

Pengembangan yang paling mengkhawatirkan para praktisi, kata Wang, adalah seberapa cepat AI mempercepat penemuan kerentanan. Seseorang yang memindai dompet perangkat keras atau produk lain untuk mencari celah keamanan secara massal akan merepresentasikan kategori risiko yang benar-benar baru.

Tapi ia menegaskan bahwa percepatannya bersifat simetris.

Serangan-serangan blockchain yang umum secara historis melibatkan pencarian kerentanan kontrak dan menggabungkannya dengan serangan replay, flash loan, serta manipulasi oracle. Metode-metode itu masih ada, tetapi kini menjadi lebih jarang, karena banyak pengembang protokol sekarang menggunakan alat audit dan verifikasi formal untuk menutup sebagian besar kerentanan sebelum rilis—sehingga upaya itu menjadi kurang menguntungkan bagi penyerang.

OneKey menggunakan model AI untuk self-testing. Beberapa alat bisa dijalankan secara offline setelah dideploy, memungkinkan audit keamanan berbiaya rendah setiap minggu dan pada setiap rilis, yang secara signifikan meningkatkan frekuensi audit.

"Seperti pisau dapur, alat-alat itu bisa digunakan untuk membunuh atau memotong sayuran," katanya. Hasilnya bergantung pada bagaimana tim memakainya.

Serangan Supply Chain Telah Menjadi Frontline Baru

Wang menandai pergeseran asal serangan.

Para penyerang semakin sering melewati produk itu sendiri dan menargetkan ketergantungan pihak ketiga di hulu serta toolchain pengembangan. Insiden-insiden seperti itu menjadi makin umum, memaksa industri untuk meninjau ulang batas keamanan dari dependensi kode.

Intinya terasa sangat berbobot bulan ini. Permintaan pemerintah yang diduga palsu—yang lolos dari pemeriksaan verifikasi internal Revolut—membuka paspor pelanggan, alamat rumah, dan seluruh histori transaksi Bitcoin mereka—sebuah kegagalan otorisasi, bukan enkripsi, yang secara struktural merupakan kategori masalah yang sama.

Dompet Perangkat Keras Tidak Secara Inheren Aman

Wang terus terang mengenai batas-batas dari kategori produk buatannya.

Laboratorium keamanan telah mereproduksi kerentanan pada perangkat Ledger. Insiden besar seperti pencurian di Bybit telah berulang kali menunjukkan bahwa kelalaian di titik mana pun—proses penandatanganan, tampilan front-end, supply chain, kesalahan manusia—dapat diperbesar.

Kejujuran itu punya titik rujukan yang langsung. Eksploit Coldcard menjalar dalam empat gelombang antara akhir Juli dan awal Agustus, memengaruhi lebih dari 4.585 alamat dan menghapus lebih dari $120 juta dalam Bitcoin.

Dampaknya terlihat pada arus custody. Cadangan Bitcoin Binance naik sekitar 77.000 BTC sejak akhir April hingga melampaui 693.000, dengan kekhawatiran keamanan yang menyusul insiden Coldcard disebut sebagai salah satu pendorongnya. Kegagalan dompet perangkat keras mendorong sebagian pemegang untuk beralih ke custody bursa—kebalikan dari yang diinginkan para pendukung self-custody.

Untuk OneKey, Wang memandang keamanan sebagai proyek jangka panjang yang membutuhkan investasi dan iterasi berkelanjutan, bukan pencapaian sekali jadi.

Tugas Uji Berbayar Mengungkap Hal yang Tidak Bisa Diungkap Lewat Wawancara

Saat membahas perekrutan, Wang menjelaskan metode yang spesifik.

Para kandidat diberi masalah nyata untuk diselesaikan dalam satu atau dua hari, dan mereka dibayar untuk itu. Pembayaran tersebut menunjukkan penghargaan atas waktu mereka; keseriusan mereka dalam mengerjakan tugas itu mengungkap kemampuan dan etos kerja yang sebenarnya.

Ia menganggap kolaborasi sebentar dalam pekerjaan nyata sebagai penilaian yang lebih dapat diandalkan daripada wawancara saja.

Bertahan Pada Apa yang Sudah Ia Kerjakan

Wang ditanya tentang pasokan konstan peluang baru—memecoin, agen trading, dan listing baru.

Ia mengakui industri akan terus menghasilkan hal-hal yang "sepenuhnya tidak diketahui sebelum muncul, dan baru terlihat setelah muncul," dan bahwa mengejar hal-hal itu adalah hal yang wajar ketika dana terbatas dan pengembalian diinginkan dengan cepat.

Jawabannya sendiri berbeda. Jika seseorang tidak memiliki keterikatan yang tak tergoyahkan, beralih jalur sepenuhnya dapat diterima. Baginya, jawabannya adalah tetap pada apa yang sedang ia kerjakan.

Ia telah lama mengerjakan dompet dan merasa dirinya lebih cocok untuk itu daripada kebanyakan orang. Kesalahan-kesalahan yang ia buat sepanjang perjalanan adalah pengalaman berharga, dan ia tidak berniat menyia-nyiakannya.

Untuk sementara ia akan tetap fokus pada OneKey, tetap berpikiran terbuka soal masa depan yang lebih jauh sambil berkonsentrasi untuk membuat produk menjadi lebih baik dan bersabar.