Kebenaran di rantai: di balik pencurian bursa, kita harus memahami logika keamanan dunia kripto
Dibandingkan pengumuman resmi yang indah dari berbagai bursa, data rantai yang dingin—itulah kebenaran yang paling tidak mungkin berbohong.
Keributan Bitget kali ini, awalnya justru terungkap dari data on-chain. Platform pemantau Arkham lebih dulu menemukan kejanggalan: sebuah alamat dompet baru yang belum dikenal, dari dompet pengumpulan resmi Bitget, diam-diam memindahkan dana dalam jumlah besar, kira-kira antara 180 juta hingga 190 juta.
Operasi paling janggal yang paling mencolok, dan sangat mampu menjelaskan masalahnya: ada seseorang di jaringan Arbitrum yang hanya dalam enam menit berhasil menukar 19,67 juta USDT menjadi 7.111 ETH. Lebih gila lagi, harga eksekusinya lebih tinggi 5% dibanding harga normal pasar.
Coba pikirkan baik-baik: siapa yang rela membayar premium 5% lebih, lalu buru-buru menukar koin?
Ini jelas bukan arbitrase untuk investor biasa. Satu-satunya jawabannya adalah: pihak tersebut sangat membutuhkan stablecoin yang bisa dibekukan, lalu ditukar menjadi ETH yang tidak bisa dibekukan oleh otoritas maupun platform, dan sepenuhnya terdesentralisasi. Intinya, mereka menghindari kontrol risiko dan memindahkan aset dengan cepat.
Tak lama kemudian, satu paket lengkap “proses pencucian agar tampak bersih untuk tindak pencucian uang” pun terbongkar.
Hacker mengubah USDT yang sudah mereka dapatkan secara bertahap menjadi berbagai jenis aset seperti token emas, AVAX, BNB, dan lain-lain, lalu semuanya dikumpulkan ke satu dompet yang sama. Setelah itu, aset dipecah dan dipindahkan ke berbagai blockchain publik, memanfaatkan alat cross-chain seperti Stargate dan cBridge untuk melakukan pemindahan berulang-ulang bolak-balik, sehingga jejak dana benar-benar diacak.
Perlu diketahui, stablecoin seperti USDT dan USDC—Tether dan Circle—secara resmi bisa langsung membekukan penelusuran asalnya. Tapi ETH berbeda: sepenuhnya terdesentralisasi, tidak ada yang bisa membekukan, memblokir, atau mengambil kembali. Urutan operasinya berjalan seperti alur film, rapi dan mulus. Terlihat pelakunya adalah orang lama di industri ini, paham betul celah dalam manajemen risiko di seluruh dunia kripto, termasuk proses agar aset tampak bersih.
Setelah isu ini berkembang, pendiri Bitget Chen Jiaqin menyatakan secara terbuka: platform punya dana perlindungan pengguna sebesar 464 juta, cukup untuk menanggung penuh aset pengguna; dana cold wallet juga aman, jadi pengguna tidak perlu khawatir.
Kalau hanya melihat angka ini memang terlihat sangat mantap dan menenangkan, tetapi respons pasar justru sangat jujur.
Setelah kabar tersebut terungkap, total seluruh pasar kripto minggu lalu naik hampir 10%, situasinya membaik di mana-mana—namun khusus token platform Bitget BGB langsung turun 5%.
Sikap pasar modal sangat jelas: ini bukan risiko industri seluruh dunia kripto, melainkan murni masalah celah keamanan milik Bitget sendiri.
Kalau sampai di sini, Anda merasa alur ceritanya sangat familiar, bukan?
Putar waktunya kembali ke Februari 2025: bursa teratas Bybit menghadapi insiden pencurian aset terbesar dalam sejarah, dengan aset yang dicuri mencapai 1,4 miliar.
Saat kejadian dulu, seluruh dunia panik; banyak platform menunggu. Sementara itu, Bitget saat itu justru secara proaktif mengeluarkan dana sendiri, menyetor 40.000 ETH ke Bybit sebagai bantuan mendesak.
Waktu itu, pendiri Binance Zhao Changpeng asal berkata, “kalau perlu, bisa bantu.” Ucapan itu langsung viral di seluruh internet sebagai seolah-olah Binance juga ikut memberi bantuan. Pada akhirnya, Zhao juga khusus meluruskan rumor, menjelaskan bahwa itu hanya tindakan pengguna biasa, bukan tindakan resmi Binance.
Roda berputar, dan sekarang yang kena malah Bitget. Kali ini, tidak ada lagi pabrikan besar yang secara proaktif datang memberi bantuan; tidak ada yang turun tangan sebagai penopang.
Yang lebih penting, dua insiden pencurian koin itu, di baliknya adalah kelompok hacker yang sama.
Saat Bybit dicuri dulu, hasil penelusuran mengarah langsung ke organisasi peretas Lazarus dari Korea Utara. Kali ini, setelah Bitget dicuri, berdasarkan data penelusuran dari lembaga on-chain Specter, aset XRP yang dicuri pada kasus ini benar-benar tumpang tindih dengan jejak dana dari kasus pencurian koin senilai 24 juta pada platform AFX di bulan Juli tahun ini.
Dalangnya adalah TraderTraitor, yaitu tim di bawah organisasi Lazarus. Bahkan pendiri Bitget saat live streaming juga mengakui secara langsung; IP pelaku yang terlacak cocok dengan VPN Korea Utara.
Skenarionya persis sama, dalang di balik layar juga orang yang sama.
Pada 2025, Bybit dicuri senilai 1,4 miliar;
Pada 2026, Bitget dicuri senilai 350 juta.
Tak ada yang tahu bursa berikutnya yang akan mendapat giliran, kapan akan kejadian, atau berapa banyak yang dicuri. Tapi semua orang bisa melihat satu fakta pahit: cara kerja para hacker terus ditingkatkan dan dirombak; sementara sistem keamanan bursa menengah-kecil masih tertinggal di tempat, mengulang lubang yang sama berulang kali.
Berangkat dari kejadian ini, mari kita bahas lagi kebenaran di balik ucapan Zhao Changpeng yang dulu dicaci maki habis-habisan oleh seluruh internet.
Pada Agustus tahun ini, Zhao Changpeng secara terbuka menyatakan: dari data yang benar, menaruh aset di bursa terpusat yang resmi sebenarnya lebih aman daripada penitipan private key sendiri.
Saat itu banyak orang mematahkan argumennya dan mengejeknya. Tapi pendapatnya punya landasan laporan yang berwibawa—menurut statistik industri River: total BTC yang hilang karena self-custody oleh investor ritel mencapai 1,57 juta koin, sedangkan total BTC yang dicuri dari semua bursa terpusat hanya 1,51 juta koin. Kerugian dari self-custody ternyata lebih besar.
Inti yang ingin dia sampaikan sebenarnya sering disalahpahami oleh banyak orang.
Bukan berarti bursa sama sekali nihil risiko dan tidak akan pernah diserang. Tetapi industri ini punya perbedaan informasi yang sangat serius: begitu sebuah bursa dicuri, seluruh internet jadi trending search dan semua orang tahu; sedangkan investor ritel biasa yang kehilangan seed phrase, salah menghapus private key, atau tertipu hingga kehilangan koin—jumlahnya tak terhitung, dan tidak ada yang meliput. Kerugian-kerugian itu sepenuhnya diabaikan.
Ini adalah kondisi nyata industri ini:
Bitget dicuri 350 juta, membanjiri layar seluruh internet; semua orang menyorot risiko bursa;
Namun tak terhitung investor ritel biasa yang kehilangan 0,5 BTC atau beberapa ETH, lalu menelan kerugian itu diam-diam tanpa ada yang tahu.
Jadi keamanan aset di dunia kripto, dari dulu sampai sekarang bukan pilihan biner “bursa tidak aman—self-custody pasti aman”.
Pada dasarnya, ini adalah permainan peluang.
Kalau Anda memilih bursa terpusat, Anda bertaruh pada sistem manajemen risikonya, cadangan dananya, serta kemampuan penyangga daruratnya;
Kalau Anda memilih penitipan private key sendiri, Anda mempertaruhkan daya ingat Anda, ketelitian saat beroperasi, serta keamanan perangkat Anda.
Dua pilihan sama-sama punya risiko, dan tidak ada satu pun yang pasti untung tanpa rugi atau benar-benar aman.
Lihat juga peta persaingan industrinya: kenapa setiap kali sebuah bursa “meledak”, dana akhirnya membanjir ke Binance?
Binance tidak sempurna dan di masa lalu juga mengalami banyak masalah kecil. Tapi tidak bisa dipungkiri, skala pasarnya, dana keamanan SAFU yang sesuai jumlahnya, serta sistem kepatuhan dan manajemen risiko yang lengkap—semuanya jauh melampaui bursa kelas dua lainnya.
Bukan berarti Binance tidak akan diserang, tetapi biaya untuk menyerang bursa besar di jajaran teratas paling tinggi dan tantangannya terbesar. Walaupun benar terjadi masalah, mekanisme penyangga dan kemampuan tahan risiko-nya juga yang terbaik di industri.
Setelah Bitget mengalami masalah ini, platform menangguhkan penarikan. Aset pengguna sementara tidak bisa ditarik keluar. Ketika fungsi penarikan dipulihkan nanti, pasti akan ada banyak pengguna yang menarik dana dari Bitget dan memindahkannya ke platform yang lebih aman.
Sedangkan Binance, adalah pilihan default untuk semua orang.
Ini bukan sengaja memuji, bukan iklan marketing. Ini adalah hukum yang paling nyata di pasar dan keadaan fisik yang sifatnya konstan.
Secara objektif, kali ini Bitget kemungkinan besar bisa melewati krisis dengan relatif stabil. Dana perlindungan pengguna sebesar 464 juta bisa diverifikasi secara resmi, dan respons serta penjelasan dari pihak resmi juga cukup bermartabat dan bertanggung jawab.
Namun yang paling berharga, sekaligus paling rapuh di pasar keuangan, adalah kepercayaan.
Kepercayaan, sama seperti likuiditas, selalu mengalir ke tempat dengan risiko paling kecil dan hambatan paling rendah. Setelah insiden keamanan ini, celah kepercayaan Bitget dan resistensi risikonya sudah membesar, sementara relatifnya, keamanan platform papan atas makin terlihat jelas.
Ceritakan tentang mindset saya sendiri, selama ini saya tidak melakukan operasi apa pun.
Saya sendiri tidak punya kepemilikan di Bitget, juga tidak mengambil kesempatan dari kejadian ini untuk membuka posisi spekulatif.
Saya hanya tenang mengamati: kapan platform memulihkan penarikan, ke mana sebenarnya aliran dana pasar, dan siapa yang akan menjadi pihak berikutnya yang kena bencana besar di industri ini.
Terakhir, saya ingin mengatakan satu kebenaran dengan sepenuh hati untuk semua pemain kripto:
Hacker Korea Utara tidak akan secara spesifik menargetkan satu bursa tertentu. Mereka hanya akan menyaring secara teliti platform yang keamanannya paling lemah, memiliki paling banyak celah, dan pertahanannya paling buruk.
Kita tidak bisa mencegah serangan hacker, juga tidak bisa memprediksi risiko. Yang bisa dilakukan orang biasa hanya satu: jangan pernah berdiri di posisi dengan risiko paling tinggi dan pertahanan paling tipis.
