Penjelasan Lengkap
Serangan ini menumpang satu kebiasaan yang hampir semua pengguna kripto punya: menyalin alamat dompet, bukan mengetiknya. Alamat kripto panjang, acak, dan tidak mungkin dihafal. Justru karena tidak ada yang membaca ulang alamat sepanjang itu, penukaran diam-diam bisa lolos.
| Clipper Malware / Clipboard Hijacker - Diagram by x0woi |
Cara kerjanya sederhana. Setelah masuk ke perangkat, malware berjalan di latar belakang dan memantau clipboard setiap kali isinya berubah. Kalau isi barunya cocok dengan pola alamat kripto, isinya langsung ditimpa alamat pelaku. Polanya dikenali dari bentuk teks, misalnya awalan 0x untuk jaringan Ethereum atau bc1 untuk Bitcoin.
Yang membuatnya sulit ditangkap adalah sifatnya yang pasif. Banyak varian tidak perlu mengirim apa pun ke internet, karena daftar alamat penggantinya sudah dibawa sejak awal. Malware jenis ini bisa diam berbulan-bulan tanpa aktivitas jaringan yang mencurigakan. Kamu baru sadar setelah dana tidak sampai ke tujuan.
Varian yang lebih rapi menyimpan ribuan alamat sekaligus, satu untuk setiap jaringan. Sebagian bahkan memilih alamat pengganti yang karakter awal dan akhirnya menyerupai alamat aslimu. Kebiasaan memeriksa "empat huruf depan dan empat huruf belakang" jadi tidak berguna melawan varian seperti ini.
Pengguna faucet dan airdrop termasuk sasaran yang paling terbuka. Dalam sehari kamu bisa menempelkan alamat dompet ke puluhan situs berbeda. Semakin sering menempel, semakin besar peluang satu di antaranya sudah ditukar tanpa kamu sadari.
Varian yang Pernah Didokumentasikan Publik
- ClipBanker: nama keluarga deteksi yang dipakai sejumlah vendor antivirus untuk clipper di Windows.
- Keona Clipper: dilaporkan Cyble pada Juni 2022, memakai Telegram sebagai jalur kendali agar operatornya sulit ditelusuri.
- Laplas Clipper: dilaporkan Cyble pada Oktober 2022, dijual sebagai layanan berlangganan lengkap dengan panel web untuk mengatur alamat pengganti.
- Keyzetsu: dilaporkan BleepingComputer pada April 2024, disebar lewat proyek Visual Studio palsu yang didorong naik di hasil pencarian GitHub.
Contoh Nyata
x0woi belum punya kasus internal yang berkaitan langsung dengan istilah ini. Dua contoh di bawah diambil dari laporan publik, dan sumbernya bisa kamu buka sendiri.
Pada Februari 2019, peneliti ESET menemukan aplikasi berisi clipper di Google Play. Aplikasi itu menyamar sebagai MetaMask dan menukar alamat Bitcoin serta Ethereum di clipboard korban. Kasus ini penting karena mematahkan anggapan bahwa toko aplikasi resmi otomatis bersih. Laporan lengkapnya bisa dibaca di WeLiveSecurity milik ESET.
Contoh kedua menunjukkan skala kerugiannya. Pada Maret 2023, Kaspersky melaporkan clipper yang disebar lewat Tor Browser palsu dari sumber unduhan pihak ketiga. Kaspersky mencatat sekitar 400.000 dolar AS raib dari lebih dari 15.000 pengguna di 52 negara. Pola penyebarannya patut diperhatikan pembaca Indonesia: korban mengunduh dari luar sumber resmi, persis seperti kebiasaan memasang APK modifikasi dan aplikasi bajakan. Laporannya ada di siaran pers Kaspersky.
Cara Mengenali dan Memeriksa
Kabar baiknya, uji dasarnya cepat dan bisa kamu lakukan sendiri sekarang juga.
- Uji salin-tempel. Salin alamat dompetmu sendiri, tempel ke aplikasi catatan, lalu bandingkan seluruh karakternya dengan aslinya.
- Tunggu beberapa detik sebelum menempel. Sebagian clipper sengaja menunda penukaran supaya lolos dari uji cepat.
- Bandingkan seluruh alamat, bukan ujungnya saja. Perbesar tampilan teks jika perlu, lalu periksa bagian tengahnya.
- Periksa izin aplikasi di Android. Curigai aplikasi yang meminta izin Aksesibilitas atau akses clipboard tanpa alasan yang masuk akal.
- Telusuri riwayat pemasangan. Ingat-ingat APK di luar toko resmi, software bajakan, alat "crack", dan ekstensi browser yang baru kamu pasang.
- Cek proses yang berjalan otomatis di Windows. Lihat daftar startup dan Task Scheduler, cari nama yang tidak kamu kenali.
- Kirim uji nominal kecil. Untuk transfer besar, kirim jumlah kecil dulu dan pastikan masuk ke alamat yang benar.
Kaitan dengan Metodologi x0woi
Penukaran alamat tidak selalu berasal dari perangkatmu. Situs juga bisa menanam skrip yang menukar alamat saat kamu menyalinnya dari halaman mereka, dan perangkatmu tetap bersih.
Karena itu pemeriksaan istilah ini masuk ke Poin 13 Tingkat 2 pada Metodologi Verifikasi x0woi. Nama tahapannya: Pemindaian Kerentanan Situs dan Phishing Tertanam. Di tahap itu, halaman situs diperiksa untuk mencari skrip tersembunyi yang mengganti alamat dompet di clipboard. Temuan semacam ini langsung menaikkan status risiko situs yang sedang ditinjau.
Langkah Perlindungan
Tidak ada satu langkah yang menutup semua celah, tapi beberapa kebiasaan berikut bisa kamu pertimbangkan.
- Pakai dompet terpisah khusus klaim faucet dan airdrop, dengan saldo yang kamu anggap boleh hilang.
- Manfaatkan fitur buku alamat atau daftar putih penarikan di bursa, supaya alamat tujuan tidak perlu ditempel berulang kali.
- Pindai kode QR jika tersedia, karena alurnya tidak melewati clipboard sama sekali.
- Untuk nominal besar, kirim uji kecil lebih dulu dan tunggu konfirmasinya.
- Hindari APK di luar toko resmi dan software bajakan, dua jalur masuk yang paling sering dilaporkan.
- Dompet perangkat keras memberi lapisan tambahan, karena alamat tujuan ditampilkan di layar perangkat itu sendiri.
- Kalau kamu menduga sudah terinfeksi, perangkat itu lebih aman dianggap tidak lagi tepercaya. Pemindahan aset sebaiknya dilakukan dari perangkat lain yang bersih, bukan dari perangkat yang dicurigai.
Pertanyaan yang Sering Dicari
Apakah antivirus biasa bisa mendeteksi Clipper Malware?
Bisa, tapi tidak selalu. Varian yang sudah lama beredar umumnya sudah masuk basis data vendor besar. Varian baru sering lolos pada minggu-minggu awal karena perilakunya minim: hanya membaca dan menulis clipboard, tanpa aktivitas jaringan mencolok. Antivirus sebaiknya diperlakukan sebagai satu lapisan, bukan jaminan.
Bisakah Clipper Malware mencuri private key atau seed phrase?
Clipper murni hanya menukar isi clipboard, jadi fungsinya bukan mencuri kunci. Masalahnya, clipper jarang datang sendirian. Ia biasanya dibundel bersama infostealer atau keylogger dalam satu paket muatan. Kalau kamu pernah menyalin seed phrase ke clipboard di perangkat yang terinfeksi, frasa itu wajar dianggap sudah bocor.
Apakah 2FA bisa menghentikan Clipper Malware?
Tidak. 2FA melindungi akses masuk ke akun, sementara clipper bekerja pada transaksi yang kamu setujui sendiri. Kamu tetap memasukkan kode 2FA dengan benar, hanya saja alamat tujuannya sudah bukan milikmu. Dari sisi sistem, transaksi itu terlihat sah sepenuhnya.
Apa bedanya Clipper Malware dan keylogger?
Keylogger merekam apa yang kamu ketik, jadi sifatnya mengintip. Clipper mengubah data yang kamu salin, jadi sifatnya memanipulasi. Keylogger butuh mengirim hasil rekaman ke pelaku, sedangkan clipper bisa bekerja tanpa mengirim apa pun. Perbedaan inilah yang membuat clipper lebih sulit terdeteksi lewat pemantauan jaringan.
Bisakah dana kembali setelah terkena Clipper Malware?
Transaksi blockchain bersifat final, jadi tidak ada tombol pembatalan. Peluang tersisa hanya jika dana masuk ke bursa terpusat dan kamu melaporkannya sangat cepat, itupun tanpa jaminan. Hati-hati dengan pihak yang menawarkan jasa pemulihan dana berbayar, karena pola itu sendiri sudah dikenal sebagai modus lanjutan.
Istilah Terkait
- Infostealer Mencari seed phrase dan kunci yang tersimpan di perangkat.
- Address Poisoning Alamat mirip disisipkan ke riwayat agar tersalin keliru.
- Wallet Drainer Skrip yang menguras dompet setelah izin disetujui.
- Phishing Korban menyerahkan sendiri datanya ke pihak yang menyamar.
- Ice Phishing Yang diambil bukan kunci, melainkan izin akses token.
Kembali ke Glosarium
Lihat seluruh istilah lain di Glosarium x0woi.
✏️ Diedit dan diperbaharui: [02 September 2026].