Langsung ke konten utama

Wajib Dipahami Skema Penipuan ADDRESS POISONING Sebelum Connect Wallet


Address poisoning adalah modus penipuan yang meracuni riwayat transaksi dompet kamu. Penyerang membuat alamat baru yang karakter depan dan belakangnya mirip alamat yang biasa kamu pakai. Alamat kembar itu diselipkan ke daftar riwayat kamu, lalu menunggu sampai suatu saat kamu menyalinnya dari sana.

Kenapa Modus Ini Sering Berhasil

Alamat dompet kripto panjang dan tidak dirancang untuk dibaca manusia. Alamat di jaringan Ethereum terdiri dari 42 karakter, termasuk awalan 0x. 

Karena sepanjang itu, hampir tidak ada orang yang mengecek seluruh karakter. Kebiasaan umumnya: lihat empat karakter depan, empat karakter belakang, lalu anggap cocok. Dompet dan block explorer juga menampilkan alamat dalam bentuk terpotong seperti 0xd9A1...53a91. Kebiasaan inilah yang jadi sasaran, bukan kunci privat kamu.

Untuk membuat alamat kembar, penyerang memakai generator vanity address. Alat itu mencoba jutaan pasangan kunci sampai dapat alamat dengan awalan dan akhiran yang diinginkan. Bagian tengahnya berbeda total. Tapi tampilan terpotongnya sama persis dengan alamat aslimu.

Setelah alamat kembar siap, penyerang mengirim transaksi ke dompet kamu. Nilainya nol, atau berupa token buatan sendiri yang tidak ada harganya. Tujuannya bukan mencuri lewat transaksi itu. Tujuannya cuma satu: menempel di daftar riwayat kamu.

Alur Address Poisoning - x0woi

Langkah terakhirnya justru dikerjakan korban sendiri. Saat mau mengirim dana lagi, banyak orang membuka riwayat, mencari transaksi sebelumnya, lalu menyalin alamat dari situ. Kalau yang tersalin alamat kembar, dana langsung pindah ke penyerang. Transaksi blockchain bersifat final, jadi tidak ada tombol batal.

SIMULASI . PENCOCOKAN POLA
Dua alamat, satu benar
Ketuk yang menurutmu alamat aslimu. Lalu lihat jawabannya.
Riwayat baris 10x7a3Fb29c4e81d5A9cE2
Riwayat baris 20x7a3Fd81e6b03fC79cE2
Keduanya berawal 0x7a3F dan berakhir 9cE2. Yang berbeda cuma bagian tengahnya, dan bagian itu yang paling jarang dibaca orang.
Pelaku mengirim transaksi bernilai nol dari alamat serupa, supaya alamat itu muncul di riwayatmu dan tersalin saat kamu buru-buru.
x0woix0woi.com . t.me/x0woi

Varian yang Sering Muncul

  • Zero-value transfer. Penyerang memanggil fungsi transfer token ERC-20 dengan nilai nol. Transfer bernilai nol tetap tercatat sebagai peristiwa di blockchain, jadi tetap muncul di riwayat kamu. Pemilik dompet tidak pernah memberi izin apa pun untuk ini.
  • Token palsu. Penyerang menerbitkan token dengan nama dan simbol meniru token populer, lalu mengirim sedikit dari alamat kembar. Di daftar riwayat, transaksi ini terlihat seperti penerimaan yang wajar.
  • Dust dari alamat kembar. Kadang penyerang mengirim dana asli dalam jumlah sangat kecil. Tujuannya supaya transaksi itu lolos dari filter spam bawaan dompet dan tetap tampil di riwayat.

Contoh Nyata

Kasus paling besar yang terdokumentasi publik terjadi pada 3 Mei 2024 di jaringan Ethereum. Seorang pemilik dompet besar mengirim 1.155 WBTC ke alamat yang salah setelah menyalinnya dari riwayat transaksi. Alamat tujuan yang benar dan alamat kembar milik penyerang punya enam karakter awal dan enam karakter akhir yang identik. Dana sempat berpindah sebelum akhirnya dikembalikan lewat negosiasi on-chain beberapa hari kemudian. Sumber: WBTC.

Yang perlu digarisbawahi: korban di kasus itu bahkan sempat melakukan transaksi uji lebih dulu ke alamat yang benar. Kesalahannya terjadi di transaksi berikutnya, saat menyalin alamat dari riwayat. Jadi ini bukan soal ceroboh atau tidak paham kripto.

Cara Mengenali dan Memeriksa

Tanda-tandanya bisa kamu cek sendiri tanpa alat berbayar. Yang perlu diperhatikan:

  • Ada transaksi masuk bernilai nol dari alamat yang mirip alamat langgananmu.
  • Muncul token asing yang tidak pernah kamu beli atau klaim.
  • Di riwayat, dua alamat berbeda tampil dengan potongan awal dan akhir yang sama.
  • Transaksi umpan biasanya datang beberapa menit setelah kamu melakukan transfer nyata.

Cara memeriksanya: buka alamat pengirim transaksi mencurigakan itu di block explorer. Lihat umur alamatnya dan berapa banyak transaksi keluar yang dia buat. Alamat kembar biasanya baru dibuat dan sudah mengirim ratusan transaksi nol ke banyak dompet berbeda. Pola massal itu yang membedakannya dari transaksi salah kirim biasa.

Setelah itu, bandingkan alamat kembar dengan alamat aslimu karakter per karakter, bukan cuma ujung-ujungnya. Tempel keduanya berdampingan di aplikasi catatan kalau perlu.

Kaitan dengan Metodologi x0woi

Pemeriksaan pola ini masuk di beberapa lapisan Metodologi Verifikasi x0woi. Lapisan 15 (Forensik Aliran Dana On-Chain) dipakai untuk menelusuri asal transaksi masuk ke dompet uji, termasuk transaksi umpan bernilai nol. Lapisan 20 (Uji Transparansi Saat Diminta Bukti) dipakai untuk meminta alamat pembayaran resmi langsung dari pengelola situs, bukan mengambilnya dari riwayat. Lapisan 23 (Konfirmasi Independen Bukti Transaksi) memastikan alamat pengirim yang diklaim benar-benar cocok di lebih dari satu block explorer.

Rincian seluruh tahapan bisa dibaca di halaman Metodologi Verifikasi x0woi.

Langkah Perlindungan

Tidak ada perangkat lunak yang bisa mencegah modus ini sepenuhnya, karena yang diserang adalah kebiasaan, bukan sistem. Yang bisa dipertimbangkan:

  • Salin alamat dari sumber aslinya (buku alamat dompet, halaman penarikan bursa, pesan resmi), bukan dari riwayat transaksi.
  • Simpan alamat yang sering dipakai sebagai kontak tersimpan di dompet, lalu pakai itu terus.
  • Aktifkan fitur daftar putih alamat penarikan kalau bursa yang kamu pakai menyediakannya.
  • Untuk transfer besar, lebih aman kalau kamu kirim nominal kecil dulu sebagai uji coba, lalu konfirmasi penerimaannya lewat jalur lain.
  • Cocokkan minimal delapan karakter depan dan delapan karakter belakang, ditambah beberapa karakter di tengah.
  • Jangan berinteraksi dengan token asing yang tiba-tiba muncul. Sembunyikan saja, jangan dijual atau ditukar.
  • Pakai dompet terpisah untuk aktivitas faucet dan airdrop, terpisah dari dompet penyimpanan utama.

Pertanyaan yang Sering Dicari

Apakah address poisoning sama dengan ARP poisoning atau DNS poisoning di jaringan Wi-Fi?

Tidak sama, walaupun namanya mirip. ARP poisoning dan DNS poisoning adalah serangan di lapisan jaringan, biasanya di jaringan lokal, dan ditangani lewat pengaturan router serta perangkat lunak keamanan jaringan. Address poisoning di kripto tidak menyentuh jaringan kamu sama sekali. Semuanya terjadi di blockchain publik dan di layar dompetmu, jadi antivirus mana pun tidak bisa mencegahnya.

Apa bedanya address poisoning dengan penipuan phishing kripto lainnya?

Phishing biasa memancing kamu memasukkan seed phrase atau menandatangani izin di situs palsu. Address poisoning tidak meminta apa pun darimu. Penyerang cukup menunggu kamu menyalin alamat yang salah, lalu kamu sendiri yang menekan tombol kirim. Karena itu, dompet tidak menampilkan peringatan apa pun, sebab transaksinya memang sah secara teknis.

Apakah dompet saya sudah diretas kalau ada transaksi asing masuk?

Belum tentu, dan biasanya tidak. Siapa pun bisa mengirim transaksi ke alamat publik kamu tanpa izin. Menerima token asing atau transfer nol tidak memberi akses apa pun ke dana kamu. Yang perlu diwaspadai justru kalau ada dana keluar yang tidak kamu buat, atau ada izin kontrak yang tidak kamu ingat pernah kamu setujui.

Bagaimana cara memastikan alamat tujuan benar sebelum mengirim?

Cara paling aman adalah tidak pernah menyalin dari riwayat. Ambil alamat dari sumber pertamanya, lalu simpan sebagai kontak di dompet. Sebelum menekan kirim, cocokkan karakter tengahnya juga, bukan hanya ujung depan dan belakang. Untuk jumlah besar, transaksi uji kecil lebih murah daripada kehilangan seluruhnya.

Kalau sudah terlanjur kirim ke alamat kembar, dana bisa kembali?

Secara teknis tidak, karena transaksi blockchain tidak bisa dibatalkan. Pengembalian di kasus besar tahun 2024 terjadi karena penyerangnya memilih mengembalikan, bukan karena ada mekanisme pemulihan. Yang bisa dipertimbangkan: catat hash transaksinya, laporkan alamat penyerang ke block explorer agar ditandai, dan simpan seluruh bukti. Kalau dana sempat masuk ke bursa terpusat, laporan cepat ke bursa terkait kadang masih membuka peluang pembekuan.

Istilah Terkait

  • Clipper Malware Alamat yang disalin diganti diam-diam di papan klip.
  • Dusting Attack Debu kripto masuk dompet sebagai penanda, bukan hadiah.
  • Wallet Drainer Skrip yang menguras dompet setelah izin disetujui.
  • Phishing Korban menyerahkan sendiri datanya ke pihak yang menyamar.
  • Ice Phishing Yang diambil bukan kunci, melainkan izin akses token.

Kembali ke Glosarium

Lihat seluruh istilah lain di Glosarium x0woi.

✏️ Diedit dan diperbaharui: [01 September 2026].

Postingan populer dari blog ini

26-Layer Scan

Prinsip Dasar x0woi x0woi memberikan informasi faktual mandiri yang dapat dijadikan bahan edukasi. x0woi tidak pernah mengklaim. Status maksimal yang diberikan adalah "Belum Ditemukan Indikasi Bermasalah", bukan "aman", bukan "legit". Kepastian yang tidak bisa dijamin tidak akan pernah dinyatakan. x0woi tidak pernah mengajak. Tidak ada ajakan mendaftar, membeli, menyetor dana, atau bertindak cepat dalam bentuk apa pun. Di luar tiga hal di atas adalah keputusan pembaca. Seluruh keputusan finansial sepenuhnya menjadi kewenangan dan tanggung jawab pembaca. Keempat poin ini berlaku untuk seluruh keluaran x0woi tanpa pengecualian. x0woi hanya berperan sebagai penyedia informasi edukatif. Platform ini bukan lembaga keuangan, bukan penasihat investasi, dan tidak terdaftar sebagai Penyelenggara Jasa Keuangan. x0woi 26-Layer Scan Matrix Di ekosistem Web3, DeFi, dan kripto secara umum, risiko eksploitasi kode (smart contract) serta rekayasa sosial ...