gate Riset: Ringkasan Kejadian Keamanan untuk Januari 2025

2/11/2025, 9:31:07 AM
Laporan penelitian gate menunjukkan bahwa pada Januari 2025, industri Web3 mengalami 40 insiden keamanan, mengakibatkan kerugian sekitar $87,94 juta, peningkatan signifikan dibandingkan dengan bulan sebelumnya. Pelanggaran akun adalah ancaman utama, menyumbang 52% dari total kerugian. Insiden utama termasuk serangan hacker terhadap pertukaran Phemex, kerentanan keamanan yang signifikan yang mempengaruhi NoOnes, dan kebocoran kunci pribadi di Moby. Insiden-insiden ini mengekspos risiko kunci dalam kontrak pintar dan protokol lintas-rantai, menyoroti perlunya audit kontrak yang lebih kuat, pengenalan pemantauan real-time, dan mekanisme pertahanan berlapis untuk meningkatkan keamanan platform dan meningkatkan kepercayaan pengguna.

Menurut laporan keamanan industri Web3 terbaru dari Gate Research, total 40 kejadian keamanan terjadi pada bulan Januari, mengakibatkan kerugian sekitar $87,94 juta. Kejadian-kejadian tersebut bervariasi, dengan pelanggaran akun menjadi ancaman utama, menyebabkan 52% dari total kerugian. Laporan tersebut menganalisis secara mendalam kejadian-kejadian keamanan kunci, termasuk serangan hacker terhadap pertukaran Phemex, kerentanan keamanan utama yang mempengaruhi NoOnes, dan kebocoran kunci pribadi yang memengaruhi Moby. Retas akun dan kerentanan kontrak pintar diidentifikasi sebagai risiko keamanan paling signifikan dalam bulan tersebut, menegaskan perlunya langkah-langkah keamanan yang ditingkatkan dalam industri ini.

Ringkasan Eksekutif

  • Pada Januari 2025, industri Web3 mengalami 40 insiden keamanan, menyebabkan kerugian sekitar $87.94 juta, menandai peningkatan signifikan dari bulan sebelumnya.
  • Metode serangan utama bulan ini melibatkan kerentanan kontrak pintar dan pelanggaran akun.
  • Hacks akun tetap menjadi ancaman utama, menyumbang 52% dari total kerugian dalam industri kripto.
  • Kerugian terbesar terjadi pada blockchain publik utama, termasuk BSC, Ethereum, dan Solana.
  • Insiden kunci bulan ini termasuk serangan hacker pada pertukaran Phemex, yang mengakibatkan kerugian $70 juta, kerentanan keamanan utama yang mempengaruhi NoOnes, menyebabkan kerugian $7,2 juta, dan kebocoran kunci pribadi di Moby, menyebabkan kerugian $2,5 juta.

Ikhtisar Insiden Keamanan

Menurut data Slowmist, terdapat 40 kejadian keamanan yang tercatat pada Januari 2025, dengan total kerugian mencapai $87,94 juta. Serangan tersebut terutama melibatkan kerentanan kontrak pintar, pelanggaran akun, dan metode lainnya. Dibandingkan dengan Desember 2024, total kerugian meningkat 20 kali lipat dari bulan ke bulan. Pelanggaran akun menjadi penyebab utama serangan, dengan 21 kejadian yang dilaporkan menyumbang 52% dari total. Akun dan situs web resmi X tetap menjadi target utama untuk para peretas.[1]

Distribusi insiden keamanan bulan ini di sepanjang ekosistem public chain menunjukkan bahwa enam proyek yang terkena dampak - AST, BUIDL, FortuneWheel, HORS, IPC, dan Mosca - semuanya merupakan bagian dari ekosistem BSC (Binance Smart Chain), dengan total kerugian melebihi $600,000. Sementara itu, lima proyek yang terkena dampak - Moonray, UniLend, SuperVerse, Sorra, dan LAURA - termasuk dalam ekosistem Ethereum (ETH), dengan kerugian gabungan lebih dari $280,000. Holoworld AI dan DAWN adalah proyek-proyek dalam ekosistem Solana yang mengalami insiden keamanan. Insiden-insiden ini menyoroti perlunya meningkatkan keamanan di seluruh proyek ekosistem public chain. Mengingat serangan dan kerentanan yang sering terjadi, BSC harus menekankan audit kontrak pintar, mekanisme pengendalian risiko, dan alat pemantauan on-chain untuk meningkatkan standar keamanan secara keseluruhan.

Beberapa proyek blockchain mengalami insiden keamanan besar-besaran bulan ini, yang mengakibatkan kerugian finansial yang signifikan. Kasus-kasus terkemuka termasuk peretasan pertukaran Phemex, menyebabkan kerugian $70 juta; kerentanan keamanan NoOnes, yang menyebabkan kerugian $7,2 juta; kebocoran kunci privat Moby, yang mengakibatkan kerugian $2,5 juta.

Insiden Keamanan Besar pada Bulan Januari

Menurut pengungkapan resmi, proyek-proyek berikut mengalami kerugian melebihi $79.7 juta pada bulan Januari. Kejadian-kejadian ini menyoroti bahwa pelanggaran akun dan kerentanan kontrak pintar adalah ancaman utama.

  • Dalam insiden peretasan Phemex, pelaku secara bersamaan mengekstraksi sejumlah besar aset dari berbagai rantai, memprioritaskan konversi stablecoin yang dapat dibekukan (seperti USDC dan USDT). Setelah itu, token lain dilikuidasi berdasarkan nilai. Tindakan ini tidak terskrip tetapi dilakukan secara manual, dengan aset secara manual dikirim ke alamat baru untuk konversi. Setelah selesai, dana tersebut ditransfer ke alamat baru lainnya.
  • Dompet panas NoOnes mengalami ratusan transaksi mencurigakan, masing-masing melibatkan kurang dari $7,000. CEO NoOnes Ray Youssef mengonfirmasi di saluran Telegram bahwa peretasan terjadi pada 1 Januari karena kerentanan di jembatan lintas rantai Solana mereka.
  • Moby mengalami kebocoran kunci pribadi yang diduga. Peretas memodifikasi dan menjalankan kontrak, menggunakan fungsi emergencyWithdrawERC20 untuk menarik 207 ETH, 3,7 BTC, dan 1.470.191 USDC, dengan total nilai sekitar $2,5 juta.

Phemex

Ikhtisar Proyek: Phemex adalah bursa derivatif cryptocurrency yang berbasis di Singapura. Didirikan pada tahun 2019 oleh mantan eksekutif Morgan Stanley. Bursa ini dikenal karena biaya rendah, likuiditas tinggi, dan pertumbuhan yang cepat, menawarkan grafik yang mudah digunakan dan antarmuka dompet.

Gambaran Kejadian: Phemex diserang pada 23 Januari, kehilangan lebih dari $70 juta cryptocurrency. Serangan ini tampaknya mengikuti pola yang mirip dengan eksploitasi kerentanan di bursa kripto terkemuka lainnya. Peneliti Keamanan Utama MetaMask, Taylor Monahan, menyatakan, "Penyerang mengekstraksi sejumlah besar aset dari beberapa rantai secara bersamaan, memprioritaskan konversi stablecoin yang dapat dibekukan (seperti USDC dan USDT). Setelah itu, token lain dilikuidasi berdasarkan nilai. Tindakan ini tidak di-script namun dilakukan secara manual. Aset-aset itu kemudian dikirim secara manual ke alamat baru untuk dikonversi. Setelah selesai, mereka ditransfer ke alamat baru lainnya. Aset-aset tersebut kemudian disimpan hingga tim pencucian uang yang tepat akan menariknya dalam beberapa minggu atau bulan mendatang."[2]

Rekomendasi Pasca-Insiden:

  • Pemantauan lintas-rantai dan Pengenalan Pola Anomali: Implementasikan sistem pemantauan real-time yang mendukung aliran aset lintas rantai, mengintegrasikan analisis perilaku berbasis AI untuk mengidentifikasi fitur aneh dari operasi manual non-scripted (seperti transfer aset besar di seluruh rantai dalam waktu singkat, perubahan alamat yang sering, dll.). Alert ambang dinamis harus diatur untuk mendeteksi ketidakberaturan ini.
  • Membangun Jaringan Peringatan Risiko Tingkat Industri: Membangun saluran komunikasi instan dengan penerbit stablecoin utama seperti USDT dan USDC. Menandatangani perjanjian pre-otorisasi yang memungkinkan pertukaran untuk memicu permintaan pembekuan aset melalui antarmuka API begitu serangan dikonfirmasi, sehingga mempersingkat waktu tanggap.
  • Manajemen Hybrid Dompet Panas dan Dingin Terdistribusi: Gunakan dompet dingin multi-tanda tangan untuk menyimpan lebih dari 90% aset sambil mengalokasikan batas dompet panas secara dinamis sesuai kebutuhan. Gunakan teknologi sharding kunci untuk mendistribusikan penyimpanan kunci, mencegah titik-titik kegagalan tunggal yang dapat menyebabkan kerugian global.

Tidak ada

Gambaran Proyek: NoOnes adalah super aplikasi komunikasi keuangan yang memberdayakan orang dengan menghubungkan mereka ke percakapan global (obrolan) dan sistem keuangan dunia (pembayaran). Orang-orang di negara berkembang sekarang akan dapat mengirim pesan kepada siapa pun dengan bebas, berdagang dengan sekitar 250 metode pembayaran di pasar lokal mereka, dan melakukan pembayaran antar individu - semuanya dapat dilakukan menggunakan dompet Bitcoin yang berfungsi sebagai penyimpan nilai.

Ikhtisar Kejadian: Pada 1 Januari 2025, NoOnes diserang di Ethereum, Tron, Solana, dan BSC, mengakibatkan kerugian sekitar $7,2 juta. Dompet panas NoOnes mengalami ratusan transaksi mencurigakan, masing-masing melibatkan jumlah di bawah $7.000. CEO NoOnes Ray Youssef mengonfirmasi di saluran Telegram mereka bahwa peretasan terjadi pada 1 Januari karena kerentanan di jembatan lintas Solana mereka. Platform tersebut sejak itu menutup jembatan Solana yang terpengaruh dan menyatakan bahwa tidak akan memulihkan dukungan Solana sampai tes penetrasi komprehensif selesai dilakukan.[3]

Rekomendasi Pasca-Insiden:

  • Perkuat Audit Keamanan Jembatan Cross-Chain: Disarankan untuk melakukan audit keamanan komprehensif pada semua jembatan cross-chain, terutama berfokus pada kerentanan dalam kontrak pintar dan protokol cross-chain. Sewa perusahaan keamanan pihak ketiga untuk pengujian penetrasi dan tinjauan kode guna memastikan keamanan jembatan.
  • Menerapkan Mekanisme Tanda Tangan Multi dan Penyimpanan Dompet Dingin: Untuk mengurangi risiko serangan dompet panas, mengadopsi mekanisme tanda tangan multi (Multi-Sig) memerlukan persetujuan dari beberapa pihak sebelum menyelesaikan transfer besar. Selain itu, sebagian besar dana disimpan di dompet dingin, hanya menyisakan sebagian kecil di dompet panas untuk transaksi harian.
  • Memperkenalkan Sistem Pemantauan Real-Time dan Sistem Peringatan Transaksi Anomali: Menerapkan sistem pemantauan transaksi real-time untuk melacak dan menganalisis aktivitas dompet panas. Menyiapkan peringatan untuk transaksi yang anomali, seperti transfer melebihi ambang batas tertentu atau sejumlah besar transaksi kecil yang terjadi dengan cepat. Peringatan ini harus secara otomatis memicu dan menghentikan fungsi transaksi.

Moby

Gambaran Proyek: Moby adalah protokol opsi on-chain yang didukung oleh model SLE (Synchronized Liquidity Engine), menawarkan spread terkecil, likuiditas tertinggi, dan UI/UX tingkat Robinhood.

Gambaran Kejadian: Protokol opsi on-chain Moby mengalami kebocoran kunci pribadi yang diduga, memungkinkan penyerang untuk memodifikasi dan mengeksekusi kontrak, menggunakan fungsi emergencyWithdrawERC20 untuk menarik 207 ETH, 3,7 BTC, dan 1.470.191 USDC, dengan total nilai sekitar $2,5 juta. Moby memposting di platform X menyatakan bahwa, untuk melindungi aset pengguna dalam situasi saat ini lebih lanjut, merekomendasikan mencabut transaksi persetujuan yang valid terkait dengan alamat-alamat berikut: PositionManager, SettleManager, sRewardRouterV2, dan mRewardRouterV2. Moby menyebutkan bahwa langkah-langkah ini adalah langkah pencegahan untuk memastikan keamanan dompet dan upaya sedang dilakukan untuk mengembalikan dan memelihara lingkungan yang stabil dan aman[4].

Rekomendasi Pasca-Insiden:

  • Mendirikan Manajemen Izin Tanda Tangan Multi-Lapisan: Tingkatkan penyimpanan kunci pribadi menjadi dompet dingin tingkat perangkat keras + solusi tanda tangan multi, memisahkan izin pengembangan dari kontrol dana. Tambahkan kunci waktu dan validasi ganda tata kelola DAO ke fungsi kritis dari kontrak inti (seperti emergencyWithdrawERC20) , menetapkan penundaan eksekusi selama 72 jam untuk operasi penting, dengan konfirmasi komunitas tanda tangan ganda yang diperlukan.
  • Bangun Sistem Pemantauan Otorisasi Dinamis: Mengembangkan dasbor pelacakan waktu nyata otorisasi on-chain yang terintegrasi ke dalam antarmuka pengguna, menampilkan semua izin interaksi kontrak dan tingkat risiko. Menerapkan bot pencabutan otorisasi otomatis yang akan memicu pencabutan otomatis tingkat kontrak pintar ketika transfer besar yang abnormal atau anomali kontrak terdeteksi.
  • Mendirikan Sistem Respon Pemutus Darurat Keamanan: Menerapkan modul deteksi transaksi anomali berbasis pembelajaran mesin dan menetapkan aturan kontrol risiko multi-dimensi (ambang batas waktu/frekuensi/jumlah) untuk fungsi sensitif seperti emergencyWithdrawKembangkan tombol jeda darurat, yang secara otomatis membekukan kontrak dan memulai proses validasi node penuh ketika dipicu oleh anomali.

Kesimpulan

Pada Januari 2025, beberapa proyek DeFi mengalami serangan kerentanan keamanan, yang mengakibatkan kerugian jutaan dolar dalam aset. Kejadian-kejadian ini termasuk serangan hacker pada pertukaran Phemex, kerentanan keamanan utama yang mempengaruhi NoOnes, dan kebocoran kunci pribadi di Moby. Peristiwa-peristiwa ini mengekspos risiko-risiko kritis terkait keamanan kontrak cerdas, komposabilitas protokol lintas rantai, dan manajemen kolam likuiditas. Industri dengan mendesak perlu memperkuat audit kontrak cerdas, memperkenalkan pemantauan real-time, dan menerapkan mekanisme pertahanan multi-lapisan untuk meningkatkan keamanan platform dan memperkuat kepercayaan pengguna. Gate.io mengingatkan pengguna untuk tetap terkini mengenai perkembangan keamanan, memilih platform-platform yang dapat dipercaya, dan memperkuat perlindungan aset pribadi.


Referensi:

  1. Slowmist,https://hacked.slowmist.io/id/statistics
  2. X,https://x.com/wublockchain12/status/1882605904761340362
  3. X,https://x.com/wublockchain12/status/1883310710132035999
  4. X,https://x.com/BeosinAlert/status/1877180521710596452



Penelitian Gate
Gate Research adalah platform riset blockchain dan kripto yang komprehensif, menyediakan pembaca dengan konten yang mendalam, termasuk analisis teknis, wawasan terbaru, ulasan pasar, riset industri, ramalan tren, dan analisis kebijakan makroekonomi.

Klik tombol Tautanuntuk belajar lebih lanjut

Penyangkalan
Investasi di pasar cryptocurrency melibatkan risiko tinggi, dan disarankan agar pengguna melakukan penelitian independen dan sepenuhnya memahami sifat aset dan produk yang merekapembeliansebelum membuat keputusan investasi apa pun.Gate.iotidak bertanggung jawab atas kerugian atau kerusakan yang disebabkan oleh keputusan investasi tersebut.

Penulis: Mark
Penerjemah: Piper
Pengulas: Addie、Ember、Evelyn
Peninjau Terjemahan: Ashley、Joyce
* Informasi ini tidak bermaksud untuk menjadi dan bukan merupakan nasihat keuangan atau rekomendasi lain apa pun yang ditawarkan atau didukung oleh Gate.
* Artikel ini tidak boleh di reproduksi, di kirim, atau disalin tanpa referensi Gate. Pelanggaran adalah pelanggaran Undang-Undang Hak Cipta dan dapat dikenakan tindakan hukum.

Bagikan

Kalender Kripto

Pembaruan Proyek
Etherex akan meluncurkan token REX pada 6 Agustus.
REX
22.27%
2025-08-06
Hari Rare Dev & Governance di Las Vegas
Cardano akan mengadakan Rare Dev & Governance Day di Las Vegas, dari 6 hingga 7 Agustus, menampilkan lokakarya, hackathon, dan diskusi panel yang berfokus pada pengembangan teknis dan topik tata kelola.
ADA
-3.44%
2025-08-06
Blockchain.Rio di Rio De Janeiro
Stellar akan berpartisipasi dalam konferensi Blockchain.Rio, yang dijadwalkan berlangsung di Rio de Janeiro, dari 5 hingga 7 Agustus. Program ini akan mencakup pidato kunci dan diskusi panel yang menampilkan perwakilan ekosistem Stellar bekerja sama dengan mitra Cheesecake Labs dan NearX.
XLM
-3.18%
2025-08-06
Webinar
Circle telah mengumumkan webinar Executive Insights langsung berjudul "Era GENIUS Act Dimulai", yang dijadwalkan pada 7 Agustus 2025, pukul 14:00 UTC. Sesi ini akan mengeksplorasi implikasi dari GENIUS Act yang baru saja disahkan—kerangka regulasi federal pertama untuk stablecoin pembayaran di Amerika Serikat. Dante Disparte dan Corey Then dari Circle akan memimpin diskusi tentang bagaimana legislasi ini mempengaruhi inovasi aset digital, kejelasan regulasi, dan kepemimpinan AS dalam infrastruktur keuangan global.
USDC
-0.03%
2025-08-06
AMA di X
Ankr akan mengadakan AMA di X pada 7 Agustus pukul 16:00 UTC, yang berfokus pada pekerjaan DogeOS dalam membangun lapisan aplikasi untuk DOGE.
ANKR
-3.23%
2025-08-06

Artikel Terkait

Panduan Pencegahan Penipuan Airdrop
Pemula

Panduan Pencegahan Penipuan Airdrop

Artikel ini membahas airdrop Web3, jenis-jenis umumnya, dan potensi penipuan yang dapat terlibat. Ini juga membahas bagaimana penipu memanfaatkan kegembiraan seputar airdrop untuk memerangkap pengguna. Dengan menganalisis kasus airdrop Jupiter, kami mengekspos bagaimana penipuan kripto beroperasi dan seberapa berbahayanya. Artikel ini memberikan tips yang dapat dilakukan untuk membantu pengguna mengidentifikasi risiko, melindungi aset mereka, dan berpartisipasi dalam airdrop dengan aman.
10/24/2024, 2:33:05 PM
Mata Uang Kripto vs. komputasi kuantum
Pemula

Mata Uang Kripto vs. komputasi kuantum

Dampak penuh dari komputasi kuantum terhadap mata uang kripto adalah kekhawatiran besar bagi industri ini. Begitu komputasi kuantum sepenuhnya dikembangkan, itu bisa membobol kriptografi di balik mata uang digital dalam hitungan menit. Jika Anda memiliki kripto, lanjutkan membaca untuk mempelajari tentang ancaman mata uang kripto vs. komputasi kuantum, masa depan mata uang kripto dan komputasi kuantum, dan apa yang bisa Anda lakukan untuk melindungi diri.
11/10/2024, 11:56:10 AM
Riset gate: Tinjauan Pasar Cryptocurrency 2024 dan Ramalan Trend 2025
Lanjutan

Riset gate: Tinjauan Pasar Cryptocurrency 2024 dan Ramalan Trend 2025

Laporan ini memberikan analisis komprehensif tentang kinerja pasar tahun lalu dan tren pengembangan masa depan dari empat perspektif kunci: gambaran pasar, ekosistem populer, sektor tren, dan prediksi tren masa depan. Pada tahun 2024, kapitalisasi pasar cryptocurrency mencapai rekor tertinggi, dengan Bitcoin melebihi $100.000 untuk pertama kalinya. Aset Dunia Nyata On-chain (RWA) dan sektor kecerdasan buatan mengalami pertumbuhan pesat, menjadi penggerak utama ekspansi pasar. Selain itu, lanskap regulasi global secara bertahap menjadi lebih jelas, membentuk dasar yang kokoh untuk pengembangan pasar pada tahun 2025.
1/24/2025, 6:41:24 AM
Kebenaran tentang koin Pi: Bisakah itu menjadi Bitcoin berikutnya?
Pemula

Kebenaran tentang koin Pi: Bisakah itu menjadi Bitcoin berikutnya?

Menjelajahi Model Penambangan Seluler Jaringan Pi, Kritik yang Dihadapinya, dan Perbedaannya dari Bitcoin, Menilai Apakah Ia Memiliki Potensi Menjadi Generasi Berikutnya dari Kriptocurrency.
2/7/2025, 2:15:33 AM
Riset gate: Laporan Pendanaan Industri Web3 - November 2024
Lanjutan

Riset gate: Laporan Pendanaan Industri Web3 - November 2024

Laporan ini merangkum aktivitas pendanaan industri Web3 pada bulan November 2024. Industri ini menyelesaikan 121 kesepakatan pendanaan dengan total $1,76 miliar—menurun 28,45% dari bulan sebelumnya. Pendekatan pendanaan menunjukkan keragaman yang lebih besar, ditandai oleh penerbitan obligasi konversi MARA dan kombinasi inovatif OG Labs antara pendanaan putaran awal dan komitmen pembelian token. Layanan blockchain dan sektor rantai publik menarik perhatian investasi paling banyak. Laporan ini mengeksplorasi pencapaian pendanaan kunci dari proyek-proyek terkemuka, termasuk 0G Labs, StakeStone, KGeN, Noble, dan Deblock.
12/11/2024, 6:13:46 AM
Memahami Serangan Tata Kelola: Studi Kasus Compound
Pemula

Memahami Serangan Tata Kelola: Studi Kasus Compound

Serangan tata kelola menimbulkan risiko keamanan yang signifikan dalam tata kelola blockchain terdesentralisasi. Artikel ini menelaah serangan tata kelola pada Compound, mendetailkan metodenya, risiko jangka pendek dan jangka panjang yang terlibat, dan bagaimana perbaikan teknis dan upaya komunitas dapat membantu mengatasi tantangan ini. Ini juga membahas strategi pencegahan dan menyoroti dampak yang berkelanjutan dari serangan tata kelola terhadap protokol DeFi dan ekosistem lebih luas, memungkinkan industri untuk lebih siap menghadapi ancaman tata kelola di masa depan.
9/25/2024, 6:59:18 AM
Mulai Sekarang
Daftar dan dapatkan Voucher
$100
!