Berita ini sebenarnya agak aneh..

📊 热点新闻

Sebuah aplikasi iPhone yang terdaftar di App Store mengklaim dirinya sebagai alat pemantauan on-chain yang “read-only”, tidak perlu menghubungkan dompet, dan tidak perlu mengisi phrase pemulihan (seed phrase).. Ternyata tim keamanan membongkarnya, dan di dalamnya tersembunyi modul yang bisa membaca data aplikasi lain, sekaligus mengirimkannya kembali ke server jarak jauh..

Banyak orang melihatnya sebagai “aplikasi phishing lainnya”.. Namun yang benar-benar layak diperhatikan adalah modul ini muncul di dua versi resmi, yaitu 1.1 dan 1.2, dan ditandatangani dengan identitas pengembang Apple yang sama dengan aplikasi aslinya.. Bukan hasil dikemas ulang oleh orang lain, tapi memang versi yang kamu unduh langsung dari toko tersebut memang sudah ada..

Ini jadi agak membuat tanda tanya.. Aturan yang selama ini dianggap semua orang adalah “lulus verifikasi berarti bersih”.. Yang kali ini dibongkar justru adalah tautan paling depan dalam rantai kepercayaan..

Yang lebih menarik adalah cara mainnya.. Ia tidak memancingmu mengisi seed phrase, melainkan berpura-pura dulu sebagai alat kecil yang sama sekali tidak berhubungan dengan dompetmu, lalu barulah mengincar data dari hampir dua puluh aplikasi dompet dan catatan yang ada di ponselmu.. Kalau kamu terbiasa menyimpan seed phrase di aplikasi Catatan, maka yang dicari justu sudah menunggu di tempat itu..

Kalau digabungkan dengan kabar lain dari beberapa hari terakhir, rasanya berubah.. Ribuan pengguna hardware wallet yang asetnya senilai 20 juta dolar setara dipindahkan, lalu setelah ditelusuri ternyata penyerangnya memakai kumpulan kunci yang “sudah lama dikuasai”.. Kesamaan dari kedua peristiwa itu sangat jelas—yang dibobol bukanlah “chain”-nya, melainkan mata rantai tempat kuncinya ditemukan..

Naik satu lapis lagi.. Dana institusi sedang mengalir ke “pintu masuk”, membeli lisensi, rebutan kustodian, dan menyelipkan aset tokenisasi ke akun perusahaan sekuritas.. Sementara pada saat yang sama, sisi ritel sedang ditembus berkali-kali dari pihak “pintu masuk”.. Satu pihak memberi harga untuk pintu masuk, pihak lain menggali pintu masuk itu.. Baru menarik kalau kedua hal ini terjadi bersamaan..

Tapi masalahnya begini.. Modul berbahaya itu sudah dihapus dari versi baru pada 17 September, namun data yang sudah terlanjur terkirim tidak akan kembali hanya karena kamu menghapus App.. Bagi orang yang sempat memakai dua versi tersebut, seed phrase dan private key yang tersimpan di perangkat ini dianggap sudah tidak lagi rahasia.. Rekomendasi tim keamanan juga sangat tegas: ganti ke perangkat lain yang tidak pernah terpasang aplikasi itu, buat wallet baru, lalu pindahkan asetnya..

Jadi yang benar-benar layak dipantau bukanlah apakah App ini diturunkan dari toko atau tidak, melainkan garis yang lebih panjang—ketika ponsel menjadi wallet, lubang pada sistem operasi, pintu pemeriksaan di toko aplikasi, dan aplikasi Catatan tempat kamu menyimpan seed phrase, semuanya—yang mana sebenarnya yang pantas disebut “dompet”..

Selama garis ini masih ada, nilai lebih dari kata “simpan sendiri” tidak akan hilang.. Setiap kali ada kejadian seperti ini, pasar akan memberi label harga baru untuk self-custody..