Kunci privat yang telah dikompromikan, enam gelombang pencurian, dan lebih dari setengah dana sudah dicuci melalui THORChain.
Berikut yang terjadi dan apa yang harus dilakukan jika Anda terdampak.
🚨 Pada 15 September, penyerang menguras sekitar 3,6 juta XRP dari 1.682 wallet dalam waktu kurang dari tiga jam. Kecepatan itu saja sudah memberi Anda petunjuk: ini bukanlah eksploit waktu nyata yang ditemukan seseorang lalu langsung digunakan. Akses tersebut hampir pasti sudah tersedia selama beberapa waktu sebelum ada yang menyentuhnya.
Sepuluh hari kemudian, totalnya meningkat menjadi lebih dari 12,4 juta XRP yang dicuri dari lebih dari 7.393 pengguna D'CENT App Wallet, senilai sekitar $18-20 juta tergantung harga yang digunakan pada saat setiap pencurian.
🔓 Jadi, yang sebenarnya rusak apa?
Komprominya bermula dari cara kunci privat ditangani di versi lama aplikasi D'CENT, khususnya versi sebelum 8.1.0 yang dirilis pada November 2025. Jika Anda tidak pernah memperbarui melewati versi itu, atau terlambat memperbarui, kunci Anda mungkin sudah terekspos bahkan sebelum Anda tahu ada masalah. Ini berbeda dari kompromi dompet perangkat keras. Elemen aman perangkat keras D'CENT itu sendiri tidak rusak; kerentanan ada di lapisan aplikasi.
📉 Pencurian tidak berhenti setelah gelombang pertama, dan itulah bagian yang perlu direnungkan.
Peringatan disampaikan dari D'CENT dan anggota komunitas XRP selama periode ini. Peringatan itu tidak menghentikannya. Lebih dari 640.000 XRP tambahan dicuri setelah 21 September—beberapa hari setelah peringatan sudah beredar. Jarak antara "orang-orang sudah diperingatkan" dan "orang-orang terus kehilangan dana" biasanya disebabkan oleh salah satu dari dua hal: ada pengguna yang tidak pernah melihat peringatan, atau penyerang sudah mengotomatiskan proses pengurasan sebelum siapa pun sempat bereaksi secara manual.
🔀 Setelah XRP keluar dari dompet D'CENT, tidak tinggal di sana.
Kurang lebih setengah dari dana hasil curian sudah ditukar dari XRP ke Ethereum melalui THORChain—protokol lintas-chain yang sama yang digunakan untuk mencuci sebagian besar peretasan bursa Bitget yang baru-baru ini. Jika Anda membaca tulisan kami sebelumnya tentang Bitget, ini permainan buku yang identik: curi dana, pindahkan dengan cepat melalui protokol yang tidak memerlukan identifikasi, lalu ubah menjadi aset lain sebelum siapa pun bisa melacak atau membekukan secara bermakna. Berdasarkan laporan terbaru, sekitar 1,4 juta XRP masih berada di alamat yang diketahui dikendalikan penyerang, artinya beberapa aktivitas mungkin masih berlangsung.
🧠 Mengapa ini penting di luar D'CENT secara spesifik?
Karena polanya di sini tidak unik untuk satu penyedia dompet saja. Bug penanganan kunci tingkat aplikasi adalah kategori risiko yang berbeda—dan dalam beberapa hal lebih menakutkan—dibanding eksploit kontrak pintar atau pelanggaran pihak bursa. Pengguna melakukan semuanya "dengan benar" dalam arti tradisional: mereka menggunakan dompet dengan elemen aman perangkat keras, bukan menyimpan dana di bursa, dan tetap saja mereka terekspos karena kerentanan itu berada di tempat yang tidak bisa mereka periksa sendiri.
✅ Apa artinya bagi Anda
Jika Anda memakai atau pernah memakai D'CENT App Wallet, hentikan segera jika Anda masih berada di versi lama, dan jangan gunakan ulang frasa pemulihan apa pun yang pernah dimasukkan ke versi aplikasi yang pernah dikompromikan—bahkan di dompet lain. Pindahkan aset yang tersisa ke alamat baru yang dibuat di lingkungan dompet yang tepercaya dan sudah diperbarui. Menggunakan ulang seed phrase yang terekspos di mana pun hanya akan menciptakan risiko yang sama di tempat lain.
Jika Anda tidak menggunakan D'CENT, ini tetap pengingat yang berguna untuk mengecek kapan terakhir kali Anda memperbarui aplikasi dompet apa pun yang Anda andalkan—baik perangkat keras maupun perangkat lunak. Elemen aman dompet perangkat keras melindungi kunci Anda dari serangan tertentu, tetapi tidak melindungi Anda dari kerentanan di aplikasi pendamping yang mengelola kunci-kunci tersebut.
Jika Anda melacak pergerakan dana curian secara umum, ini adalah bukti data dunia nyata lain tentang peran THORChain dalam pencucian kripto curian, mengikuti langsung dari kasus Bitget. Layak dipantau apakah ini menimbulkan tingkat pengawasan yang sama dari peneliti keamanan seperti situasi Bitget/THORChain.
🟡 Apa yang bisa membatasi kerusakan lebih lanjut
Pengguna D'CENT yang belum berpindah melakukannya dengan cepat; dana yang masih dikendalikan penyerang diberi tanda dan dibekukan sebelum pencucian lanjutan, dan bursa memperketat pemantauan untuk alamat yang terkait dengan serangan spesifik ini.
🔴 Apa yang akan membuatnya lebih buruk
Lebih banyak pengguna yang terdampak tetap tidak menyadari, terus memakai versi aplikasi yang sudah dikompromikan; 1,4 juta XRP yang tersisa sepenuhnya dicuci sebelum bisa dilacak, dan pola ini berulang di penyedia dompet lain sebelum industri beradaptasi.
👀 Tiga hal yang perlu diperhatikan
1️⃣ Pengungkapan resmi D'CENT
Apakah perusahaan mempublikasikan laporan teknis post-mortem lengkap yang menjelaskan persis bagaimana kompromi kunci terjadi, atau mekanismenya tetap tidak dijelaskan?
2️⃣ Dana yang tersisa
Apakah sekitar 1,4 juta XRP yang masih berada di alamat yang dikendalikan penyerang akan dibekukan atau dilacak, atau semuanya keluar sepenuhnya melalui THORChain seperti sisanya?
3️⃣ Apakah penyedia dompet lain ikut terdampak
Apakah ini ternyata terisolasi hanya pada D'CENT, atau kerentanan serupa di tingkat aplikasi muncul juga di tempat lain dalam beberapa minggu ke depan?
💡 Inti pelajarannya
Ini bukan eksploit kontrak pintar atau pelanggaran pihak bursa. Ini adalah kompromi kunci tingkat aplikasi yang berlangsung lebih pelan—namun membahayakan—yang memungkinkan penyerang menguras dompet secara bertahap selama sepuluh hari, bahkan setelah peringatan sudah dipublikasikan.
Pertanyaan sebenarnya adalah apakah pengungkapan D'CENT pada akhirnya memberi industri gambaran yang cukup jelas untuk mencegah kesalahan yang sama di tempat lain, atau apakah ini menjadi satu lagi kasus di mana penyebab teknis sepenuhnya tidak pernah dijelaskan secara menyeluruh.
Itu bagian yang patut diawasi.
Postingan ini hanya untuk tujuan informasi dan edukasi, dan bukan nasihat keuangan. Pasar kripto sangat volatil. Selalu lakukan riset Anda sendiri sebelum membuat keputusan keuangan.
#BinanceSquare #XRP #CryptoSecurity #Hack #THORChain

