Ada masalah besar dengan transaksi Bitcoin dari perspektif bisnis yang jarang dibicarakan. Misalnya, sebuah bisnis membayar pemasoknya dalam BTC dari alamat wallet yang digunakan kembali. Mereka sebenarnya bisa melihat lebih jauh daripada faktur.

Saat Anda membaca ini, seorang pesaing dapat membuka block explorer dan melihat kepada siapa Anda membayar Bitcoin untuk transaksi terakhir Anda—berapa jumlahnya, kapan, dan kepada counterparty yang mana. Pelacakan transaksi bukan masalah bagi orang yang punya sesuatu untuk disembunyikan. Ini adalah risiko bisnis yang sudah berjalan: pergerakan treasury, hubungan dengan mitra, dan arus transaksi terbuka untuk siapa pun yang bersedia meluangkan waktu satu sore untuk mengikuti jejaknya.

Refleksnya adalah mengasumsikan paparan ini dimulai di on-chain, pada saat Anda menandatangani sebuah transaksi. Tidak. Pada Juli 2026, peneliti dari grup DistriNet milik KU Leuven menguji 85 dompet ekstensi browser paling populer dan menemukan bahwa dompet itu sendiri membocorkan cukup informasi untuk membuat sidik jari dan mengikuti penggunanya—bahkan sebelum satu transaksi pun pernah ditandatangani.

Dompet itu melakukan ping ke server eksternal untuk menampilkan saldo, dan permintaan itu sudah membawa alamat secara jelas. Tidak ada exploit yang terlibat; ekstensi berperilaku persis seperti yang memang dirancang. Dari seluruh 85, kelemahan fingerprinting saja sudah menjangkau 36 dompet, yang mencakup sekitar 82% dari pemasangan yang diteliti—kelompok yang menjadi dasar pengukuran untuk setiap angka selanjutnya di bagian ini.

Dan ini tetap berlaku bahkan untuk yang jujur. Andy Greenberg menghabiskan satu dekade sebagai pencatat kejahatan kripto yang paling teliti, melaporkan para peretas, pedagang, dan pencuci uang yang memperlakukan blockchain sebagai tempat bersembunyi—dan menyaksikan penyelidik menarik mereka keluar satu per satu. Butuh sepuluh tahun baginya untuk melihat sejauh mana Bitcoin yang dianggap tak terlacak ternyata jauh dari kenyataan. Buku besar yang seharusnya melindungi mereka adalah catatan yang justru menghukum mereka.

Kepercayaan palsu berjalan satu arah—orang-orang yang mengira mereka sudah melakukan cukup banyak untuk tetap pribadi sebagian besar adalah mereka yang sebenarnya tidak punya apa pun untuk disembunyikan: seorang donor yang seluruh riwayat bantuannya kini menjadi publik, seorang jurnalis yang sumbernya dapat disimpulkan dari jejak pembayaran, pihak lawan B2B di atas.

Hampir setiap lapisan dari ini terjadi pada Anda, bukan oleh Anda. Bagian lainnya memetakan paparan tersebut secara lengkap—dan menandai satu tautan yang pernah benar-benar milik Anda untuk dituliskan.

Apa yang Bocor dari Dompet Selain Transaksi Itu Sendiri

Sebuah dompet kripto bisa mengungkap informasi bahkan sebelum Anda membuat transaksi. Untuk menampilkan saldo Anda, dompet browser biasanya menghubungi server eksternal dan mengirimkan alamat dompet Anda ke server tersebut. Peneliti dari KU Leuven menguji 85 dompet ekstensi browser populer, mewakili sekitar 35 juta pemasangan dari Chrome Web Store. Mereka menemukan 36 dompet—mencakup sekitar 82% dari pemasangan yang diteliti—dapat diidentifikasi dan diikuti dengan cara ini.

Tujuh belas dompet, mencakup sekitar 23 juta pemasangan, juga bisa mengekspos tautan antar alamat berbeda yang dimiliki oleh pengguna yang sama. Pada 22 dari 36 dompet yang terdampak, situs web masih bisa membaca sebuah alamat bahkan setelah pengguna mencabut akses dan memulai ulang browser.

Ada masalah lain. Situs web sering kali dapat mendeteksi ekstensi dompet mana yang terpasang pada seseorang tanpa pengguna menghubungkan dompet sama sekali. Peneliti juga menemukan bahwa 23 dari 36 dompet yang terdampak bisa membocorkan sebuah alamat melalui konten yang dimuat dari situs web lain, tanpa pengguna mengklik apa pun.

Kebanyakan penyedia dompet yang dihubungi peneliti tidak menganggap ini sebagai bug serius. Coinbase Wallet, Coin98, dan Hana melakukan perubahan, sementara yang lain termasuk MetaMask, Rabby, dan OKX tidak. Peneliti juga menguji 30 aplikasi terdesentralisasi dan menemukan hanya 11 yang benar-benar mencabut akses dompet ketika pengguna mengklik “disconnect” atau logout.

Begitu sebuah alamat menjadi terlihat, blockchain publik memberikan sisanya.

Perusahaan analisis blockchain mencari pola transaksi yang mengindikasikan beberapa alamat milik orang atau organisasi yang sama.

Misalnya, jika beberapa dompet berulang kali mengirim dana satu sama lain atau berinteraksi dengan cara yang mirip, perangkat lunak dapat mengelompokkannya. Jadi, satu alamat yang diketahui bisa menuntun analis ke beberapa alamat lainnya.

Ini terjadi dalam skala yang sangat besar. Pada pertengahan 2026, Chainalysis mengatakan mereka telah mengelompokkan lebih dari 1 miliar alamat blockchain menjadi lebih dari 134.000 entitas yang teridentifikasi.

Memindahkan dana antar blockchain juga tidak selalu memutus jejak. Analis bisa mengikuti aset melalui jembatan antar jaringan. Menggunakan decentralized exchange tidak otomatis menyembunyikan transaksi, karena swap tetap dicatat secara publik di blockchain.

Hasilnya cukup sederhana: sebuah alamat dompet mungkin terlihat seperti rangkaian acak karakter, tetapi setelah cukup banyak aktivitas di sekelilingnya terhubung, alamat itu bisa berubah menjadi profil keuangan yang detail.

Ada contoh nyata bahwa ini berhasil. Setelah serangan ransomware Colonial Pipeline pada 2021, penyelidik AS melacak Bitcoin melalui beberapa dompet dan memulihkan sekitar $2,3 juta dari pembayaran tebusan senilai $4,4 juta.

Helix: Mekanisme yang Tidak Bisa Anda Tipu dengan Mencoba Menyembunyikan

Pada tahun-tahun awal Bitcoin, Helix sangat populer di pasar darknet. Helix dibangun untuk melakukan satu hal: membuat Bitcoin tidak terlacak. Larry Dean Harmon menjalankannya sebagai mesin pencampur dari 2014 hingga 2017, mencampur koin pelanggan untuk mengaburkan dari mana dana mereka berasal, dan dia memasarkan hasilnya sebagai “bitcoin bersih”. Seluruh modelnya adalah penyamaran. Tidak ada apa pun dari layanan itu selain memutus tautan antara asal koin dan tujuannya.

Sekitar 354.468 BTC, senilai sekitar $311 juta pada saat itu, melewatinya. Pencampuran mengubah seperti apa jejaknya terlihat; tidak menghapus jejak. Setiap koin tetap meninggalkan jejak permanen di blockchain—jejak yang tidak bisa diubah atau dihapus setelah kejadian.

Harmon mengambil komisi 2,5% pada setiap swap, dan komisi itu mengalir ke tempat yang sama seperti koin-koin lainnya: ke atas rantai, secara permanen. Potongan yang dia curi untuk menjalankan layanan penyamaran menjadi catatan yang mengarah kembali ke operatornya. Satu layanan yang sejak awal dirancang untuk menghapus jejak justru menuliskan pemiliknya ke dalam jejak yang tidak bisa dihapusnya.

Bagaimana Jejak Dompet Terikat ke Orang Nyata

Helix menunjukkan bahwa memindahkan Bitcoin tidak selalu menghapus jejak. Tapi mengikuti uang hanyalah setengah pekerjaan. Analis masih perlu menghubungkan alamat dompet itu ke orang atau bisnis yang nyata.

Itu biasanya terjadi ketika dana menyentuh bursa yang teregulasi. Bursa mengetahui alamat setoran mana yang milik pelanggan mereka dan menyimpan catatan identitas melalui pemeriksaan KYC. Jika penyelidik melacak Bitcoin ke salah satu alamat tersebut, mereka dapat meminta rincian akun melalui proses hukum.

Satu koneksi saja itu bisa mengungkap jauh lebih dari satu transaksi. Jika analisis blockchain sudah mengaitkan beberapa alamat sebagai kemungkinan milik pemilik yang sama, mengidentifikasi salah satunya dapat menempelkan sebuah nama pada seluruh kelompok. Bursa mungkin hanya mengetahui alamat yang menyentuh platform mereka, tetapi analisis sebelumnya bisa menghubungkannya ke yang lain.

Kadang tidak perlu ada permintaan hukum. Orang dan bisnis secara rutin mempublikasikan alamat dompet mereka sendiri—di situs web, halaman donasi, obrolan Telegram, atau profil publik. Begitu sebuah alamat secara terang-terangan dikaitkan dengan nama, transaksi-transaksi masa lalunya juga terlihat.

Bagi bisnis, ini menimbulkan masalah privasi dasar. Pembayaran kepada pemasok bisa mengungkap pembayaran-pembayaran sebelumnya, pergerakan treasury, dan pihak lawan lainnya. Karena transaksi blockchain bersifat permanen dan diberi tanda waktu, satu dompet yang teridentifikasi dapat membuat bertahun-tahun aktivitas lebih mudah untuk direkonstruksi.

Di Mana Pelacakan Blockchain Bisa Keliru

Itu tidak berarti analisis blockchain selalu benar.

Sistem yang digunakan untuk menghubungkan dompet sangat bergantung pada pola dan probabilitas. Sistem itu bisa menghasilkan positif palsu dan negatif palsu: aktivitas yang tidak bersalah bisa ditandai, sementara aktivitas mencurigakan bisa terlewat.

Salah satu masalahnya adalah riwayat transaksi. Bitcoin bisa berpindah tangan ke banyak pemilik. Jika koin sebelumnya melewati mixer atau dompet yang dianggap berisiko, pemilik berikutnya dapat mewarisi kecurigaan itu meskipun tidak ada kaitan dengan aktivitas awal tersebut.

Satu pembeli P2P yang terdokumentasi akunnya dibekukan karena Bitcoin yang dia terima telah melewati mixer sebelum dia memilikinya.

Untuk bursa dan bisnis lain yang teregulasi, kesalahan ini memiliki biaya praktis. Pernyataan peringatan yang keliru dapat membekukan dana pelanggan yang sah dan menimbulkan masalah kepatuhan serta dukungan.

Ada juga batasan pada apa yang bisa dilihat perusahaan pelacak. Kripto yang berfokus pada privasi seperti Monero jauh lebih sulit untuk diikuti. Investigasi juga bisa berhenti ketika dana mencapai bursa di yurisdiksi yang menolak untuk bekerja sama.

Bahkan perusahaan analitik blockchain terbesar pun telah melakukan koreksi besar. Pada awal 2025, Chainalysis menurunkan estimasinya tentang kripto yang dicuri Korea Utara pada tahun sebelumnya dari $1 miliar menjadi $660,5 juta—koreksi lebih dari $300 juta setelah beberapa peretasan dinilai ulang.

Keandalan sistem-sistem ini juga dipertanyakan di pengadilan. Tim pembela dalam kasus termasuk Bitcoin Fog dan Tornado Cash mempertanyakan seberapa besar bobot yang harus diberikan pada analisis yang dihasilkan perangkat lunak milik sendiri yang tidak dapat diperiksa sepenuhnya oleh pihak luar.

Pengawasan itu penting karena Chainalysis juga merupakan kontraktor besar pemerintah AS. Pelaporan independen berdasarkan catatan federal menemukan bahwa perusahaan itu menerima lebih dari $93,2 juta dalam penghargaan pemerintah.

Risiko terbesar dari hasil yang keliru jatuh pada pengguna yang tidak bersalah. Tautan yang keliru dapat membekukan sebuah akun. Di negara dengan perlindungan yang lebih lemah, alat pelacakan yang sama bisa mengekspos donor, jurnalis, atau orang yang membiayai oposisi politik. Pelacakan blockchain bisa mengungkap banyak hal, tetapi hasilnya tidak boleh dianggap otomatis benar.

Satu Bagian Jejak yang Masih Bisa Dikendalikan Pengguna

Sebagian besar paparan yang dijelaskan di atas terjadi di luar kendali pengguna. Dompet bisa membocorkan alamat sebelum transaksi dibuat. Analisis blockchain dapat menghubungkan banyak alamat, dan bursa yang teregulasi dapat mengaitkan dompet-dompet itu dengan identitas nyata melalui catatan KYC.

Bagian yang masih bisa dikendalikan pengguna adalah tautan langsung antara pengirim dan penerima. Ketika satu dompet membayar dompet lain, koneksi itu dicatat secara permanen di on-chain dan kemudian dapat mengungkap pihak lawan, pergerakan treasury, dan hubungan bisnis.

ChangeNOW memperkenalkan Private Transfers untuk menghapus koneksi langsung itu. Fitur ini menyalurkan pembayaran melalui alamat sekali pakai yang terpisah, sehingga penerima tidak menerima dana secara langsung dari pengirim. Ini memutus jalur pengirim-ke-penerima yang terlihat tanpa mengklaim membuat transaksi yang lebih luas menjadi anonim.

Risiko lainnya tetap ada. Metadata dompet masih bisa bocor, analisis blockchain masih bisa mengikuti aktivitas di sekitarnya, dan pengecekan AML tetap berlaku pada tahap setoran, transfer, dan pencairan.

Untuk mitra API, Private Transfers adalah fitur opsional dalam infrastruktur transfer yang sudah ada. Fitur ini menggunakan kunci API dan model biaya yang sama serta tidak memerlukan produk atau integrasi terpisah. Tujuan utamanya lebih sempit: menghilangkan satu tautan yang terlihat yang sebenarnya bisa dipilih pengguna untuk tidak dibuat.

Kesimpulan

Kembali ke tempat semuanya dimulai. Andy Greenberg bertahun-tahun meyakini blockchain menyembunyikan orang-orang yang menggunakannya dan akhirnya sampai pada kesimpulan yang berlawanan: “butuh waktu satu dekade bagi saya untuk menyadari seberapa jauh Bitcoin yang tak terlacak ternyata.” Ketidak-terlacakan, sebagai sifat total, tidak ada. Kebocoran dompet, catatan rantai, dan kluster yang mengerucut pada sebuah nama.

Itu posisi yang layak dipegang untuk seorang mitra. Bukan anonimitas—yang ditunjukkan oleh satu dekade koin yang dilacak sebagai cerita, bukan sifat—melainkan gambaran yang jelas tentang lapisan mana yang menutup dan mana yang tetap terbuka. Private Transfers menghapus satu tautan yang sebelumnya bisa dibuat pengguna.