Langsung ke konten utama

Ice Phishing Tidak Perlu Seed Phrase Kamu, Hanya Signature Approval


Ice phishing, yang juga disebut approval phishing, adalah penipuan yang mengincar tanda tanganmu. Pelaku tidak meminta seed phrase. Mereka membuatmu menyetujui izin akses token lewat transaksi yang terlihat wajar. Setelah izin itu tercatat di blockchain, mereka bisa memindahkan asetmu kapan saja.

Penjelasan Lengkap

Di blockchain seperti Ethereum atau BNB Chain, sebuah kontrak pintar tidak bisa mengambil tokenmu begitu saja. Ada satu langkah izin lebih dulu. Fungsi approve pada standar ERC-20 memberi satu alamat hak memindahkan sejumlah token dari dompetmu. Untuk NFT, fungsi setApprovalForAll memberi izin atas seluruh koleksi sekaligus. Sumber : Etherium(dot)org

Diagram alur x0woi menjelaskan empat tahap ice phishing, dari permintaan tanda tangan sampai penarikan yang dilakukan kemudian, beserta empat bentuk yang sering muncul.

Izin semacam ini sebenarnya dibuat untuk keperluan wajar. Setiap kali kamu menukar token di DEX, kamu memberi izin ke kontrak bursa itu. Banyak antarmuka meminta izin dalam jumlah tak terbatas, supaya kamu tidak perlu menyetujui ulang tiap transaksi. Kebiasaan itulah yang ditumpangi pelaku.

Pelaku membuat halaman klaim airdrop palsu, faucet tiruan, atau situs mint NFT. Kamu klik tombol Claim, lalu dompet memunculkan permintaan tanda tangan. Yang kamu setujui bukan pengambilan hadiah, melainkan izin akses token ke alamat milik pelaku. Setelah kamu menekan Confirm, pekerjaan mereka selesai.

Bagian yang membuat modus ini sulit dideteksi ada di sini: transaksinya sah secara teknis. Kamu menandatanganinya sendiri, dengan sadar. Tidak ada kunci yang bocor dan tidak ada dompet yang diretas. Banyak korban baru sadar berhari-hari kemudian, karena pelaku sering menunggu saldo bertambah sebelum menguras.

SIMULASI . DUA JALUR BERBEDA
Satu keputusan, dua akhir
Dua dompet dengan isi sama. Bedanya cuma satu ketukan.
Menolak
utuh
tidak ada izin diberikan
Menyetujui
utuh
tidak ada izin diberikan
Keduanya membuka halaman klaim yang sama. Sampai titik ini belum ada yang berbeda.
BukaDimintaDiputuskanSeminggu
Ice phishing tidak meminta seed phrase. Yang diambil cuma izin, dan izin itu tetap berlaku sampai dicabut sendiri.
x0woix0woi.com . t.me/x0woi

Istilah ice phishing sendiri populer setelah dipakai dalam publikasi keamanan Web3 milik Microsoft.

Jenis Ice Phishing yang Sering Muncul

Polanya satu, tapi bentuk permintaannya berbeda-beda. Empat varian berikut paling sering muncul di halaman klaim palsu.

  • Approval tak terbatas. Izin diberikan tanpa batas jumlah, jadi pelaku bisa mengambil token itu berapa pun saldomu nanti.
  • setApprovalForAll untuk NFT. Satu tanda tangan menyerahkan seluruh koleksi NFT dalam satu kontrak sekaligus.
  • Tanda tangan gasless (Permit dan Permit2). Kamu hanya menandatangani pesan, tanpa biaya gas dan tanpa transaksi yang terlihat. Karena tidak ada gas yang keluar, banyak orang mengira itu aman.
  • Increase allowance. Izin lama yang jumlahnya kecil dinaikkan diam-diam lewat permintaan susulan.

Contoh Nyata

Sampai di sini polanya sudah jelas. Sekarang lihat bagaimana pola itu bekerja pada kasus yang datanya terbuka untuk publik.

Kasus yang paling sering dirujuk terjadi pada Badger DAO di akhir 2021. Halaman depan situsnya disusupi script berbahaya. Pengguna yang membuka alamat resmi tetap melihat tampilan normal dan sertifikat SSL yang valid. Yang berubah hanya isi permintaan tanda tangan yang muncul di dompet mereka. Sumber : Vice(dot)com

x0woi tidak memeriksa langsung kasus tersebut, karena proyek ini baru berjalan sejak Agustus 2026. Kasus itu dipakai sebagai rujukan publik yang bisa kamu cek sendiri. Pelajarannya tetap berlaku sampai sekarang: domain yang benar tidak menjamin isi permintaan tanda tangan di dalamnya ikut benar.

Cara Mengenali dan Memeriksa

kotak konfirmasi dompet dan menandai baris yang perlu dibaca sebelum menyetujui izin token.

Pertahanan utama melawan ice phishing ada di layar dompetmu, bukan di antivirus. Berikut yang bisa kamu periksa sebelum menekan Confirm.

  • Baca jenis aksinya. Cari kata Approve, Set Approval For All, atau Give permission to access. Kata-kata itu berarti kamu memberi hak, bukan menerima sesuatu.
  • Lihat jumlah izinnya. Tulisan Unlimited atau angka yang jauh lebih besar dari saldomu patut dicurigai.
  • Periksa alamat penerima izin. Salin alamatnya, buka di block explorer, lihat umur dan riwayatnya. Kontrak yang baru dibuat beberapa jam lalu tanpa kode terverifikasi layak kamu tinggalkan.
  • Bandingkan dengan janji halamannya. Hadiah yang belum kamu miliki tidak membutuhkan izin atas token yang sudah ada di dompetmu.
  • Audit izin lama secara berkala. Alat pemeriksa approval menampilkan semua izin aktif dari satu alamat. Revoke.cash atau Token Approval Checker di Etherscan.

Kaitan dengan Metodologi x0woi

Pemeriksaan terkait istilah ini masuk di Lapisan 13 Metodologi Verifikasi x0woi, yaitu Pemindaian Kerentanan Situs dan Phishing Tertanam. Di lapisan itu, x0woi memeriksa apakah ada script tersembunyi atau popup yang memaksa koneksi dompet otomatis. Lapisan 8 juga berkaitan, karena semua pengujian memakai dompet uji yang terpisah dari aset pribadi. Pemisahan itu yang membuat pengujian situs berisiko tidak menyeret dana sungguhan.

Langkah Perlindungan

Tidak ada satu alat pun yang sanggup menghentikan ice phishing sendirian. Yang bisa kamu atur adalah seberapa besar kerugiannya kalau satu tanda tangan terlanjur lolos.

  • Kamu bisa pertimbangkan memakai dompet terpisah khusus klaim faucet dan airdrop, dengan saldo seadanya.
  • Kalau antarmukanya mengizinkan, mengubah jumlah approval sebesar kebutuhan lebih aman daripada memilih Unlimited.
  • Mencabut izin lama bisa jadi kebiasaan bulanan, sama seperti mengganti kata sandi.
  • Dompet perangkat keras tidak membuatmu kebal. Kamu tetap yang menandatangani, jadi izin yang salah tetap sah.
  • Kalau kamu merasa sudah terlanjur menyetujui, mencabut izinnya lebih dulu bisa dipertimbangkan. Setelah itu, memindahkan sisa aset ke dompet yang belum pernah menandatangani apa pun juga layak dipikirkan.

Pertanyaan yang Sering Dicari

Apakah ice phishing bisa datang lewat Telegram?

Bisa, dan jalur itu sering dipakai. Bot palsu, admin gadungan, dan pesan di grup airdrop menyebarkan tautan klaim. Telegram hanya berfungsi sebagai pengantar. Serangannya tetap terjadi di halaman web dan di layar permintaan tanda tangan dompetmu.

Bagaimana kalau tautannya datang lewat email?

Polanya sama persis. Email pengumuman airdrop atau peringatan palsu soal akun mengarahkanmu ke halaman klaim. Jalur pengantarnya berbeda, tapi penentunya tetap satu: isi permintaan tanda tangan yang kamu setujui. Memeriksa isi permintaan itu lebih berguna daripada menebak keaslian pengirim email.

Apakah phishing selalu berupa email palsu?

Tidak. Email palsu cuma satu bentuk dari sekian banyak. Ice phishing sering berjalan tanpa email sama sekali, cukup lewat iklan pencarian, tautan grup, atau situs tiruan. Bedanya dengan phishing klasik: kamu tidak diminta mengetik kata sandi apa pun.

Bagaimana cara tahu kalau aku sudah kena?

Buka alat pemeriksa approval, masukkan alamat dompetmu, lalu lihat daftar izin yang masih aktif. Izin ke alamat yang tidak kamu kenali atau berjumlah Unlimited adalah tanda yang jelas. Riwayat transaksi di block explorer juga bisa kamu telusuri untuk mencari transaksi Approve yang tidak kamu ingat. Kalau saldo hilang lewat transaksi yang bukan kamu buat, izin lama biasanya jadi penyebabnya.

Istilah Terkait

  • Phishing Korban menyerahkan sendiri datanya ke pihak yang menyamar.
  • Wallet Drainer Skrip yang menguras dompet setelah izin disetujui.
  • Address Poisoning Alamat mirip disisipkan ke riwayat agar tersalin keliru.
  • Dusting Attack Debu kripto masuk dompet sebagai penanda, bukan hadiah.
  • Infostealer Mencari seed phrase dan kunci yang tersimpan di perangkat.

Kembali ke Glosarium

Lihat seluruh istilah lain di Glosarium x0woi.

✏️ Diedit dan diperbaharui: [01 September 2026].

Postingan populer dari blog ini

26-Layer Scan

Prinsip Dasar x0woi x0woi memberikan informasi faktual mandiri yang dapat dijadikan bahan edukasi. x0woi tidak pernah mengklaim. Status maksimal yang diberikan adalah "Belum Ditemukan Indikasi Bermasalah", bukan "aman", bukan "legit". Kepastian yang tidak bisa dijamin tidak akan pernah dinyatakan. x0woi tidak pernah mengajak. Tidak ada ajakan mendaftar, membeli, menyetor dana, atau bertindak cepat dalam bentuk apa pun. Di luar tiga hal di atas adalah keputusan pembaca. Seluruh keputusan finansial sepenuhnya menjadi kewenangan dan tanggung jawab pembaca. Keempat poin ini berlaku untuk seluruh keluaran x0woi tanpa pengecualian. x0woi hanya berperan sebagai penyedia informasi edukatif. Platform ini bukan lembaga keuangan, bukan penasihat investasi, dan tidak terdaftar sebagai Penyelenggara Jasa Keuangan. x0woi 26-Layer Scan Matrix Di ekosistem Web3, DeFi, dan kripto secara umum, risiko eksploitasi kode (smart contract) serta rekayasa sosial ...