Kerugian akibat phishing online meningkat sebesar 207%!Jumlah uang yang dicuri dari dompet cryptocurrency melonjak hingga 6,03 juta

SAFE2,21%
GNO0,52%

加密貨幣錢包網路釣魚

Pada Januari 2026, kerugian phishing dari dompet cryptocurrency melonjak menjadi $630K, lonjakan 207% dari Desember. Data Scam Sniffer menunjukkan bahwa penyerang telah beralih ke strategi “perburuan paus”, dengan hanya dua korban yang menyumbang 65% dari total kerugian, dengan transaksi tunggal maksimum $302K. Insiden “keracunan alamat” lainnya mengakibatkan kerugian $ 1.225 untuk satu korban.

Kerugian phishing tanda tangan melonjak sebesar 207%, dan jumlah korban menurun

Menurut laporan Scam Sniffer, serangan phishing tanda tangan mencuri sekitar $630 ribu dari dompet cryptocurrency pengguna pada bulan pertama tahun ini. Metode serangan ini memberikan izin tak terbatas kepada pihak ketiga dengan mendorong pengguna untuk menandatangani fungsi “Izin” atau “IncreaseAllowance” yang berbahaya, memungkinkan penyerang mencuri dana tanpa persetujuan pengguna untuk transaksi tertentu.

Hal yang paling mengejutkan adalah tren divergensi antara jumlah kerugian dan jumlah korban. Sementara jumlah korban menurun 11% dibandingkan dengan Desember, jumlah total yang dicuri melonjak sebesar 207%. Perbedaan ini menyoroti pergeseran mendasar dalam taktik penjahat dunia maya, bergeser dari model “melemparkan jaring lebar” masa lalu ke serangan “perburuan paus” yang tepat, menargetkan sejumlah kecil individu berpenghasilan tinggi dengan aset besar daripada menyerang sejumlah besar akun ritel kecil seperti di masa lalu.

Pergeseran strategi ini menghadirkan tantangan baru bagi keamanan dompet cryptocurrency. Perlindungan phishing tradisional sering kali berfokus pada mengidentifikasi jumlah serangan dan jumlah korban, tetapi indikator ini dapat kehilangan efek peringatannya ketika penyerang mengalihkan fokus mereka ke sejumlah kecil target bernilai tinggi. Bahkan ketika jumlah korban menurun, peningkatan eksplosif dalam jumlah total kerugian masih menunjukkan bahwa tingkat keparahan ancaman meningkat.

Apa yang membuat phishing tanda tangan berbahaya adalah mengeksploitasi karakteristik teknis interaksi blockchain. Banyak aplikasi terdesentralisasi (DApps) mengharuskan pengguna untuk memberikan akses kontrak pintar ke token, yang merupakan proses operasi normal. Namun, penyerang menyamarkan kontrak berbahaya sebagai aplikasi yang sah untuk mendorong pengguna menandatangani otorisasi. Setelah ditandatangani, penyerang dapat mentransfer aset dari dompet korban tanpa batas waktu tanpa konfirmasi pengguna lebih lanjut.

Strategi berburu paus menyumbang 65% dari total kerugian, dengan transaksi tunggal maksimum $302

Laporan Scam Sniffer mengungkapkan fakta yang mencolok: hanya dua korban yang menyumbang hampir 65% dari semua kerugian phishing tanda tangan pada bulan Januari. Dalam salah satu kasus tunggal terbesar, pengguna kehilangan $302 ribu setelah menandatangani fungsi izin berbahaya. Distribusi kerugian yang sangat terkonsentrasi ini dengan jelas menggambarkan taktik baru penyerang - menentukan dan menyerang dompet cryptocurrency yang menyimpan sejumlah besar aset.

Apa yang membedakan taktik berburu paus dari phishing tradisional terletak pada pengumpulan intelijen sebelum serangan. Alih-alih mengirim tautan phishing secara acak, penyerang mengidentifikasi target bernilai tinggi melalui analisis data on-chain, mempelajari pola dan kebiasaan transaksi mereka, dan kemudian menyesuaikan rencana serangan mereka. Pendekatan ini membutuhkan lebih banyak waktu persiapan dan keterampilan teknis, tetapi pengembaliannya eksponensial.

Ancaman ini sangat parah bagi pengguna yang memegang aset dalam jumlah besar. Secara tradisional, investor dengan kekayaan bersih tinggi mungkin berpikir mereka tahu cara melindungi aset mereka lebih baik daripada rata-rata pengguna, tetapi pada kenyataannya, nilai tinggi mereka menjadikan mereka target prioritas. Penyerang bersedia menginvestasikan lebih banyak sumber daya dalam merancang serangan rekayasa sosial yang ditargetkan, termasuk situs web palsu yang lebih realistis, meniru pihak proyek terkenal, dan bahkan membangun hubungan kepercayaan jangka panjang melalui media sosial.

Tren ini juga tercermin dalam penyempurnaan metode serangan. Di masa lalu, phishing sering mengandalkan email penipuan kasar dan situs web palsu, tetapi serangan berburu paus modern dapat melibatkan antarmuka pengguna yang direplikasi dengan sempurna, nama domain palsu (pengaburan menggunakan karakter serupa seperti i dan l), dan skenario darurat yang rumit untuk mendorong pengguna membuat keputusan di bawah tekanan.

Alamat itu meracuni satu kerugian sebesar $ 1225, menyalin dan menempelkan ke dalam jebakan mematikan

Selain phishing tanda tangan, ancaman lain yang sama merusaknya – “keracunan alamat” – juga mengganggu pengguna dompet cryptocurrency. Dalam kasus biasa pada bulan Januari, seorang investor kehilangan $1.225 ribu setelah mengirim dana ke alamat penipuan, kerugian tunggal terbesar dalam satu bulan.

Keracunan alamat memanfaatkan kebiasaan pengguna dan karakteristik teknis alamat blockchain. Alamat dompet mata uang kripto biasanya terdiri dari string heksadesimal 42 karakter, dan memverifikasinya secara penuh sangat membosankan. Banyak pengguna telah mengembangkan kebiasaan memeriksa hanya beberapa karakter di awal dan akhir alamat, dan kelemahan inilah yang dieksploitasi oleh penyerang. Mereka menghasilkan alamat “palsu” atau “palsu”, string penipuan yang secara tepat meniru awal dan akhir alamat dompet yang sah dalam riwayat transaksi pengguna.

Mengatasi proses serangan keracunan

Memantau target: Penyerang melacak riwayat transaksi dompet bernilai tinggi

Hasilkan alamat palsu: menggunakan algoritme untuk membuat alamat palsu dengan karakter pertama dan terakhir yang sama

Kirim umpan: Mengirim token kecil ke dompet target (biasanya serangan debu)

Riwayat polusi: Alamat palsu muncul di riwayat transaksi korban

Tunggu kesalahan: Korban menyalahgunakan alamat palsu saat menyalin dan menempelkan dari riwayat

Alih-alih memverifikasi string penuh, penyerang ingin pengguna menyalin dan menempelkan alamat yang dicuri dari riwayat saat melakukan transfer berikutnya. Karena alamat palsu dimulai dan diakhiri persis seperti yang asli, perbedaannya hampir tidak mungkin diidentifikasi kecuali bagian tengah diperiksa dengan cermat. Setelah dana dikirim ke alamat palsu, aset segera dan permanen ditransfer ke penyerang karena sifat transaksi blockchain yang tidak dapat diubah.

Kerugian tunggal sebesar $1,225K menggarisbawahi sifat menghancurkan dari serangan ini. Bagi investor atau institusi yang mengelola uang dalam jumlah besar, satu kesalahan transaksi dapat menyebabkan konsekuensi bencana. Yang lebih mengkhawatirkan adalah serangan ini tidak memerlukan kerentanan teknis yang canggih dan hanya mengandalkan psikologi manusia dan kebiasaan operasional, sehingga lebih sulit untuk dicegah.

Safe Labs memperingatkan 5.000 alamat berbahaya untuk meluncurkan serangan terkoordinasi

Peningkatan insiden ini mendorong Safe Labs, pengembang dompet multi-tanda tangan populer yang sebelumnya dikenal sebagai Gnosis Safe, untuk mengeluarkan peringatan keamanan mendesak. Perusahaan menemukan bahwa geng kejahatan terorganisir telah meluncurkan serangan rekayasa sosial terkoordinasi besar-besaran terhadap basis penggunanya, menggunakan sekitar 5.000 alamat berbahaya.

Safe Labs mengatakan: “Kami telah mengidentifikasi aktor jahat yang bertindak bersama, menciptakan ribuan alamat Safe yang mirip, yang dirancang untuk mengelabui pengguna agar mengirim dana ke tujuan yang salah. Ini adalah metode serangan yang menggabungkan rekayasa sosial dan mengatasi keracunan.” Serangan skala besar ini menunjukkan bahwa phishing telah berevolusi dari kejahatan individu menjadi rantai industri yang terorganisir.

Penyebaran terkoordinasi dari 5.000 alamat berbahaya berarti bahwa penyerang memiliki infrastruktur teknis dan alat otomatisasi yang kuat. Menghasilkan sejumlah besar alamat palsu yang secara akurat cocok dengan karakteristik alamat target membutuhkan sumber daya komputasi dan pengoptimalan algoritma yang signifikan. Kemampuan serangan tingkat industri ini menunjukkan bahwa organisasi kejahatan dunia maya profesional mungkin berada di belakangnya, bukan peretas individu.

Untuk penyedia dompet cryptocurrency, serangan skala besar ini menghadirkan tantangan keamanan baru. Langkah-langkah keamanan tradisional seperti otentikasi dua faktor (2FA) dan penyimpanan dompet dingin hampir tidak efektif terhadap keracunan alamat dan phishing tanda tangan, karena serangan ini mengeksploitasi mekanisme transaksi yang sah dan operasi pengguna sendiri. Pencegahan membutuhkan mulai dari berbagai tingkatan seperti desain antarmuka pengguna, proses konfirmasi transaksi, dan edukasi pengguna.

Langkah-langkah utama untuk mencegah phishing dan mengatasi keracunan

Dalam menghadapi ancaman phishing yang meningkat, Safe Labs dan pakar keamanan telah membuat beberapa tindakan pencegahan. Langkah yang paling penting adalah selalu memverifikasi string alfanumerik lengkap dari alamat penerima sebelum melakukan transfer besar, daripada hanya memeriksa awal dan akhir.

Praktik terbaik keamanan dompet mata uang kripto

Verifikasi alamat sepenuhnya: perbandingan karakter demi karakter dari alamat 42-bit penuh, terutama bagian tengah

Menggunakan buku alamat: Simpan alamat yang sering digunakan sebagai kontak untuk menghindari penyalinan dari riwayat transaksi

Transfer tes kecil: Kirim tes dalam jumlah kecil sebelum mentransfer jumlah besar untuk mengonfirmasi bahwa alamatnya benar

Memeriksa izin otorisasi: Tinjau dan cabut otorisasi token yang tidak perlu secara teratur

Aktifkan simulasi perdagangan: Gunakan dompet yang mendukung pratinjau transaksi dan lihat hasilnya sebelum menandatangani

Perlindungan multi-tanda tangan: Dompet bernilai tinggi menggunakan multi-tanda tangan, meningkatkan kesulitan serangan

Selain itu, pengguna harus tetap waspada terhadap situs web phishing, memasukkan URL langsung ke browser mereka daripada mengklik tautan, dan membaca secara spesifik permintaan izin dengan cermat sebelum menandatangani transaksi apa pun. Untuk pengguna yang mengelola aset besar, pertimbangkan untuk menggunakan dompet perangkat keras dan solusi multi-tanda tangan, yang dapat meningkatkan keamanan secara signifikan.

Lihat Asli
Penafian: Informasi di halaman ini dapat berasal dari pihak ketiga dan tidak mewakili pandangan atau opini Gate. Konten yang ditampilkan hanya untuk tujuan referensi dan bukan merupakan nasihat keuangan, investasi, atau hukum. Gate tidak menjamin keakuratan maupun kelengkapan informasi dan tidak bertanggung jawab atas kerugian apa pun yang timbul akibat penggunaan informasi ini. Investasi aset virtual memiliki risiko tinggi dan rentan terhadap volatilitas harga yang signifikan. Anda dapat kehilangan seluruh modal yang diinvestasikan. Harap pahami sepenuhnya risiko yang terkait dan buat keputusan secara bijak berdasarkan kondisi keuangan serta toleransi risiko Anda sendiri. Untuk detail lebih lanjut, silakan merujuk ke Penafian.

Artikel Terkait

Justin Sun Menegaskan Kembali Kebijakan Tanpa Toleransi terhadap Kegiatan Ilegal di Tron

Pendiri TRON Justin Sun mengatakan perusahaan-perusahaannya menerapkan nol toleransi terhadap kegiatan ilegal seperti penggelapan, akses komputer tanpa izin, dan suap. Dia mengancam akan mengambil tindakan hukum terhadap mereka yang menyebarkan rumor palsu secara daring dan 'menghancurkan lembaga peradilan' hanya beberapa hari setelah dua perusahaan miliknya

CryptoNewsFlash31menit yang lalu

Senator AS: RUU Stablecoin "Clear Act" membutuhkan kompromi dari semua pihak, sedang mendorong solusi tengah

Senator Alsobrooks mengatakan di Summit Asosiasi Bankir Amerika Serikat di Washington bahwa untuk mendorong RUU regulasi stablecoin, yaitu RUU Clear, semua pihak perlu berkompromi dan menekankan bahwa tujuan keseluruhan lebih penting daripada kesempurnaan. Dia sedang bekerja sama dengan Senator Tillis untuk mencari solusi kompromi yang melindungi simpanan dan mendorong inovasi.

GateNews1jam yang lalu

Kasus pertama di AS! RUU stablecoin di Florida berhasil disahkan, pemerintah akan menerima pembayaran menggunakan stablecoin

Florida telah mengesahkan RUU SB 314, undang-undang pengaturan stablecoin tingkat negara bagian pertama di Amerika Serikat, yang memasukkan stablecoin ke dalam sistem pengawasan layanan keuangan. RUU ini mengharuskan penerbit stablecoin mendapatkan izin dan mematuhi langkah-langkah perlindungan konsumen serta anti pencucian uang terkait, membantu mengurangi risiko kepatuhan, dan meletakkan dasar untuk legalisasi aset digital. Florida juga berencana untuk melakukan uji coba penerimaan pembayaran stablecoin oleh lembaga pemerintah, menunjukkan posisi kepemimpinan inovatifnya dalam ekonomi digital.

区块客1jam yang lalu

Ketua CFTC AS: Pasar prediksi blockchain dapat menjadi "mesin kebenaran", aturan pengawasan yang jelas akan segera diterapkan

Ketua CFTC Amerika Serikat Michael Selig menyatakan bahwa pasar prediksi berbasis blockchain dapat meningkatkan penemuan harga dan transparansi informasi, menjadi "mesin kebenaran" yang kuat. Dia mengambil contoh pemilihan presiden AS 2024, menekankan bahwa penetapan harga pasar secara akurat mencerminkan hasil pemilihan. CFTC akan mengeluarkan regulasi baru untuk membimbing perdagangan kontrak acara yang sesuai.

GateNews2jam yang lalu

Polymarket merekrut Palantir dan TWG AI untuk mengawasi perdagangan kontrak olahraga

Polymarket sedang merekrut Palantir Technologies dan TWG AI untuk memperkuat pengawasan terhadap perdagangan kontrak olahraga mereka, bertujuan untuk mengidentifikasi dan mencegah aktivitas mencurigakan. Langkah ini dilakukan di tengah pengawasan yang lebih ketat terhadap pasar prediksi, dengan fokus pada penyaringan peserta dan pencocokan daftar larangan.

GateNews2jam yang lalu

IRS ASIK R cryptocurrency audit new form requires reporting all exchange and wallet histories, involving over 100 platforms

Internal Revenue Service (IRS) Amerika Serikat mengaktifkan formulir investigasi baru, yang mengharuskan wajib pajak mengungkapkan semua riwayat penggunaan bursa dan dompet kripto. Formulir ini mencakup lebih dari 100 platform, dan harus ditandatangani oleh wajib pajak untuk memastikan tidak ada yang terlewatkan, guna mencegah audit. Disarankan untuk berkonsultasi dengan pengacara pajak. Fokus audit adalah pada pelapor dengan deklarasi rendah dan trader dengan frekuensi tinggi.

GateNews2jam yang lalu
Komentar
0/400
Tidak ada komentar