Musim Pelanggaran Crypto: Mengapa Alamat Pengiriman Anda Kini Menjadi Hal Paling Berbahaya yang Anda Miliki

5 jam yang lalu
2 menit baca
3 tampilan

Pelanggaran Data Besar dalam Waktu Singkat

Dalam waktu hanya empat hari, tiga pelanggaran data besar terjadi, semuanya berakar pada vendor yang tidak dipilih oleh pengguna akhir dan mungkin tidak pernah diketahui keberadaannya. SafePal kehilangan 39.798 catatan pelanggan akibat kesalahan pada plugin. Trezor kehilangan 13.689 catatan melalui penyedia pengirimannya, ShipMonk. Bits of Gold, broker crypto terbesar yang diatur di Israel, kehilangan sekitar 200.000 catatan melalui alat analitik. Yang lebih mengkhawatirkan, tidak ada dompet yang terkuras dan tidak ada kunci yang dicuri. Yang dicuri adalah informasi yang lebih berbahaya: bukti terverifikasi bahwa seseorang di alamat yang diketahui memiliki cryptocurrency, dipasangkan dengan nomor telepon dan, dalam beberapa kasus, nomor identifikasi pemerintah mereka.

Analisis Insiden dan Kerentanan

Artikel ini melacak ketiga insiden tersebut ke akar teknis yang sama, mengukur ancaman fisik yang kini muncul akibat kebocoran data tersebut, dan memeriksa apa yang diungkapkan respons industri tentang kesenjangan struktural yang lambat ditangani oleh pembuat dompet perangkat keras dan broker. Keterkaitan antara pelanggaran Trezor dan Bits of Gold menjadi jelas dalam beberapa jam setelah pengungkapan kedua. Keduanya berakar pada CVE-2026-72898, sebuah injeksi SQL kritis yang tidak terautentikasi di Metabase, platform intelijen bisnis sumber terbuka yang digunakan oleh ribuan perusahaan untuk menanyakan dan memvisualisasikan data internal.

Kerentanan ini terletak di titik akhir reset kata sandi, memungkinkan penyerang jarak jauh untuk menyuntikkan SQL sembarangan melalui bidang yang tidak dideklarasikan dalam tubuh permintaan reset, mendapatkan akses administrator ke instance Metabase, dan dari sana membaca setiap database yang terhubung.

Metabase menilai kerentanan ini dengan CVSS 10.0. Horizon3 menerbitkan bukti konsep, dan CISA menambahkannya ke katalog Kerentanan yang Dikenal Dieksploitasi. ShipMonk, penyedia pemenuhan yang digunakan Trezor untuk pesanan di Amerika Serikat, Inggris, Swedia, Kolombia, Brasil, Italia, dan Portugal, menjalankan instance Metabase yang dihosting sendiri. Penyerang mengeksploitasi CVE-2026-72898 pada atau sebelum 6 Agustus dan mengakses data pesanan untuk 13.689 pelanggan Trezor yang menerima pengiriman antara 10 Mei dan 8 Agustus. Dari jumlah tersebut, 11.742 memiliki paparan penuh termasuk nama, email, nomor telepon, dan alamat pengiriman, sementara 1.947 lainnya memiliki paparan parsial yang terbatas pada nama, kota, dan email.

Insiden Bits of Gold dan SafePal

Bits of Gold mengungkapkan pelanggarannya pada 16 Agustus setelah mendeteksi akses tidak sah ke sistem perangkat lunak pihak ketiga yang digunakan untuk dukungan pelanggan dan analisis data. Perusahaan mengonfirmasi kerentanan yang sama. Sekitar 200.000 pengguna memiliki nama, nomor identifikasi Israel, alamat email, nomor telepon, alamat IP, detail rekening bank, dan alamat dompet cryptocurrency publik yang mungkin diakses. Bits of Gold menggambarkan insiden tersebut sebagai bagian dari serangan global yang lebih luas yang menyerang beberapa perusahaan secara bersamaan.

SafePal mengungkapkan pada 16 Agustus bahwa kerentanan otorisasi dalam plugin pelacakan pesanan pihak ketiga memungkinkan individu yang tidak berwenang untuk melihat informasi pesanan yang dimiliki oleh pelanggan lain. Kesalahan ini mengekspos 39.798 pelanggan yang melakukan pemesanan antara 2 Maret 2025 dan 11 April 2026. Set data ini lebih sempit dibandingkan dengan pelanggaran Metabase: nama, alamat email, nomor telepon, alamat pengiriman, dan detail pembelian.

Pola Pelanggaran dan Ancaman Fisik

Ketiga pelanggaran ini berbagi pola yang lebih penting daripada satu CVE tunggal. Dalam setiap kasus, sistem perusahaan itu sendiri tidak dikompromikan. Penyerang masuk melalui vendor yang tidak pernah dipilih oleh pelanggan: sebuah perusahaan logistik pengiriman, dasbor analitik, widget pelacakan pesanan. Pelanggan memilih dompet atau broker, tetapi tumpukan vendor di belakangnya tidak terlihat.

Jaminan standar setelah pelanggaran semacam ini adalah bahwa tidak ada dana yang dikompromikan. Namun, industri mengabaikan kategori kejahatan yang diberi makan oleh catatan ini. Laporan serangan kunci H1 2026 CertiK mendokumentasikan 52 insiden kekerasan fisik yang terverifikasi digunakan untuk mengekstrak cryptocurrency dari korban, meningkat 33% dibandingkan 39 insiden di paruh pertama 2025. Paparan finansial mencapai $124,1 juta, lebih dari 11 kali lipat dari $10,5 juta dari periode yang sama setahun sebelumnya.

Kesimpulan dan Tindakan yang Diperlukan

Pengumuman Pengiriman Anonim Trezor adalah tanda pertama bahwa setidaknya satu perusahaan mengakui masalah struktural tersebut. Apakah pesaing mengikuti dan apakah pendekatan ini meluas di luar pengiriman ke alat analitik, dukungan, dan pemasaran akan menentukan apakah Agustus 2026 menjadi titik balik atau insiden lain yang menghasilkan pengungkapan, pemberitahuan, dan tidak ada perubahan yang bertahan lama.

Ini adalah analisis edukatif, bukan nasihat investasi. Penafian: Artikel ini diterbitkan pada 17 Agustus 2026. Ini mencerminkan informasi yang tersedia pada saat penulisan. Investigasi pelanggaran sedang berlangsung dan cakupan data yang terpengaruh mungkin berubah saat perusahaan menyelesaikan penilaian mereka.