2026-08-17 · Pengamatan seputar self-custody dan keamanan kunci

Kunci tidak bocor, tidak berarti risikonya tidak meningkat. Menurut pengungkapan SafePal pada 16 Agustus, plugin pelacakan pesanan memiliki kekurangan otorisasi yang, dalam kondisi tertentu, dapat memungkinkan pihak yang tidak berwenang mengakses informasi pesanan pelanggan lain; data yang terdampak meliputi nama, email, alamat pengiriman, nomor telepon, dan detail pembelian, yang melibatkan sekitar 39.798 pelanggan.

SafePal menunjukkan bahwa kejadian ini tidak melibatkan frasa pemulihan, private key, kata sandi dompet, informasi kartu bank, atau dokumen identitas resmi yang diterbitkan pemerintah, dan tidak ada bukti yang menunjukkan bahwa dompet atau dana telah diretas karenanya. Namun, data pesanan mengubah “seseorang memiliki dompet perangkat keras” menjadi profil yang dapat digunakan untuk penipuan phishing yang ditargetkan: penyerang tahu cara menghubungi, kemungkinan mengirim ke mana, serta mengetahui cara menyamar menggunakan kanal layanan purna jual, penukaran, atau pengingat firmware.

Menurut laporan BleepingComputer, dalam insiden yang diungkap oleh penyedia layanan logistik pada minggu ini, Trezor mengungkap sepenuhnya nama, email, nomor telepon, dan alamat penerima untuk 11.742 pelanggan; sementara 1.947 pelanggan lainnya hanya mengalami paparan sebagian informasi. Setelah itu, ada peringatan agar pihak yang terdampak waspada terhadap upaya phishing yang lebih kompleks. Dua insiden tersebut memiliki akar teknis yang berbeda, namun keduanya mengingatkan kita bahwa keamanan perangkat, sistem pemesanan, logistik, dan komunikasi layanan pelanggan bersama-sama membentuk batas keamanan.

Tindakan lanjutan yang paling bermanfaat bukan menunggu email perbaikan yang tampak resmi. Jangan kirimkan seed phrase, private key, atau kata sandi apa pun dalam email, SMS, telepon, atau surat yang belum diverifikasi secara independen; jika Anda sudah memasukkan seed phrase atau private key akibat kontak yang mencurigakan, anggap dompet tersebut telah terkompromi dan pindahkan sisa aset ke tempat lain.

Sumber informasi: pengumuman keamanan SafePal, CoinDesk, dan BleepingComputer.

Pengungkapan: disusun oleh tim CoWallet. Kami mengembangkan dompet MPC dengan threshold ECDSA, sehingga kami memiliki pandangan dalam isu self-custody dan keamanan kunci.https://cowallet.ai/en?pid=jingle

#AI #Web3 #MPC #SelfCustody #Phishing