Peringatan dari Changpeng Zhao tentang Keamanan Dompet Perangkat Keras
Pendiri Binance, Changpeng Zhao (CZ), mendesak para investor kripto untuk memberlakukan periode “karantina” yang ketat pada dompet perangkat keras baru. Peringatan ini muncul di tengah insiden di Asia Tenggara di mana pengguna kehilangan lebih dari $86 juta setelah distributor Ledger lokal terkompromi. Peristiwa ini mengungkapkan kerentanan baru dalam industri: para peretas telah mengalihkan fokus mereka dari mengeksploitasi bug digital ke secara fisik mencegat perangkat selama pengiriman.
Rekomendasi CZ untuk Investor
Mengomentari risiko tersebut, Changpeng Zhao merekomendasikan agar tidak mentransfer jumlah besar aset ke alamat baru segera setelah membeli perangkat atau mengunduh perangkat lunak. Menurutnya, dompet harus tetap tidak digunakan selama setidaknya beberapa minggu. Selama periode ini, investor harus memantau berita terkait untuk laporan tentang potensi serangan peretasan. CZ mengingatkan pengguna bahwa penyimpanan aset digital secara mandiri selalu membawa tanggung jawab tambahan yang tidak dapat diabaikan. Ia menekankan bahwa, dalam lingkungan saat ini, perangkat fisik dapat dimodifikasi sebelum mencapai pelanggan akhir, sementara situs web resmi dari perangkat lunak mana pun dapat diretas.
Pentingnya Periode Pencegahan
Waktu pencegahan semacam itu memberikan pengguna jendela kesempatan: jika sekumpulan perangkat tiba di reseller yang sudah terkompromi, analis on-chain akan memiliki waktu dua minggu untuk mendeteksi pencurian pertama dan mengangkat alarm di media, melindungi pembeli lainnya. Pemicu langsung untuk rekomendasi ketat ini adalah pengumuman darurat oleh Ledger pada 9 Oktober mengenai penangguhan penjualan melalui reseller-nya, CryptoBilis.
Insiden Ledger dan Dampaknya
Sebelumnya, peneliti on-chain telah melacak sekitar $86,9 juta dalam aliran keluar di jaringan Bitcoin, Ethereum, dan Tron dari ratusan dompet yang dimiliki oleh investor di Malaysia, Indonesia, dan Filipina. Para penyerang secara fisik membuka paket di gudang perantara reseller dan mengganti instruksi asli dengan frasa benih yang telah dihasilkan sebelumnya. Ledger secara terpisah menekankan bahwa produksi pabrik, firmware, dan aplikasi Ledger Live-nya tidak terkompromi — serangan tersebut hanya mempengaruhi CryptoBilis sebagai tautan logistik. Semua pelanggan yang membeli perangkat dalam 90 hari terakhir disarankan untuk tidak mengaktifkannya dan, jika ada risiko kompromi, segera memindahkan aset mereka ke alamat baru.
Tren Keamanan dalam Penyimpanan Fisik
Insiden Ledger mengonfirmasi tren yang lebih luas: selama tiga bulan terakhir, pengiriman fisik telah menjadi titik lemah utama dalam penyimpanan “dingin”, mempengaruhi semua pemain besar di pasar. Pada bulan Agustus, pembuat Coldcard Coinkite melaporkan bahwa sistem distributor pihak ketiganya telah terkompromi. Pada bulan September, Trezor mengakui adanya pelanggaran data yang mempengaruhi 80.000 pelanggan AS setelah kontraktor logistiknya, ShipMonk, diretas, mengekspos nama asli, nomor telepon, dan alamat rumah pembeli. Membeli dompet melalui pasar lokal atau distributor kini secara efektif dianggap tidak aman. Bagi pemegang besar, standar yang muncul adalah memesan perangkat keras langsung dari produsen, mengatur pengiriman ke alamat netral seperti kotak pos, dan menerapkan periode “karantina” yang wajib mengikuti metode CZ.