Penjelasan Lengkap
Di blockchain seperti Ethereum atau BNB Chain, sebuah kontrak pintar tidak bisa mengambil tokenmu begitu saja. Ada satu langkah izin lebih dulu. Fungsi approve pada standar ERC-20 memberi satu alamat hak memindahkan sejumlah token dari dompetmu. Untuk NFT, fungsi setApprovalForAll memberi izin atas seluruh koleksi sekaligus. Sumber : Etherium(dot)org
| Diagram alur x0woi menjelaskan empat tahap ice phishing, dari permintaan tanda tangan sampai penarikan yang dilakukan kemudian, beserta empat bentuk yang sering muncul. |
Izin semacam ini sebenarnya dibuat untuk keperluan wajar. Setiap kali kamu menukar token di DEX, kamu memberi izin ke kontrak bursa itu. Banyak antarmuka meminta izin dalam jumlah tak terbatas, supaya kamu tidak perlu menyetujui ulang tiap transaksi. Kebiasaan itulah yang ditumpangi pelaku.
Pelaku membuat halaman klaim airdrop palsu, faucet tiruan, atau situs mint NFT. Kamu klik tombol Claim, lalu dompet memunculkan permintaan tanda tangan. Yang kamu setujui bukan pengambilan hadiah, melainkan izin akses token ke alamat milik pelaku. Setelah kamu menekan Confirm, pekerjaan mereka selesai.
Bagian yang membuat modus ini sulit dideteksi ada di sini: transaksinya sah secara teknis. Kamu menandatanganinya sendiri, dengan sadar. Tidak ada kunci yang bocor dan tidak ada dompet yang diretas. Banyak korban baru sadar berhari-hari kemudian, karena pelaku sering menunggu saldo bertambah sebelum menguras.
Istilah ice phishing sendiri populer setelah dipakai dalam publikasi keamanan Web3 milik Microsoft.
Jenis Ice Phishing yang Sering Muncul
Polanya satu, tapi bentuk permintaannya berbeda-beda. Empat varian berikut paling sering muncul di halaman klaim palsu.
- Approval tak terbatas. Izin diberikan tanpa batas jumlah, jadi pelaku bisa mengambil token itu berapa pun saldomu nanti.
- setApprovalForAll untuk NFT. Satu tanda tangan menyerahkan seluruh koleksi NFT dalam satu kontrak sekaligus.
- Tanda tangan gasless (Permit dan Permit2). Kamu hanya menandatangani pesan, tanpa biaya gas dan tanpa transaksi yang terlihat. Karena tidak ada gas yang keluar, banyak orang mengira itu aman.
- Increase allowance. Izin lama yang jumlahnya kecil dinaikkan diam-diam lewat permintaan susulan.
Contoh Nyata
Sampai di sini polanya sudah jelas. Sekarang lihat bagaimana pola itu bekerja pada kasus yang datanya terbuka untuk publik.
Kasus yang paling sering dirujuk terjadi pada Badger DAO di akhir 2021. Halaman depan situsnya disusupi script berbahaya. Pengguna yang membuka alamat resmi tetap melihat tampilan normal dan sertifikat SSL yang valid. Yang berubah hanya isi permintaan tanda tangan yang muncul di dompet mereka. Sumber : Vice(dot)com
x0woi tidak memeriksa langsung kasus tersebut, karena proyek ini baru berjalan sejak Agustus 2026. Kasus itu dipakai sebagai rujukan publik yang bisa kamu cek sendiri. Pelajarannya tetap berlaku sampai sekarang: domain yang benar tidak menjamin isi permintaan tanda tangan di dalamnya ikut benar.
Cara Mengenali dan Memeriksa
| kotak konfirmasi dompet dan menandai baris yang perlu dibaca sebelum menyetujui izin token. |
Pertahanan utama melawan ice phishing ada di layar dompetmu, bukan di antivirus. Berikut yang bisa kamu periksa sebelum menekan Confirm.
- Baca jenis aksinya. Cari kata Approve, Set Approval For All, atau Give permission to access. Kata-kata itu berarti kamu memberi hak, bukan menerima sesuatu.
- Lihat jumlah izinnya. Tulisan Unlimited atau angka yang jauh lebih besar dari saldomu patut dicurigai.
- Periksa alamat penerima izin. Salin alamatnya, buka di block explorer, lihat umur dan riwayatnya. Kontrak yang baru dibuat beberapa jam lalu tanpa kode terverifikasi layak kamu tinggalkan.
- Bandingkan dengan janji halamannya. Hadiah yang belum kamu miliki tidak membutuhkan izin atas token yang sudah ada di dompetmu.
- Audit izin lama secara berkala. Alat pemeriksa approval menampilkan semua izin aktif dari satu alamat. Revoke.cash atau Token Approval Checker di Etherscan.
Kaitan dengan Metodologi x0woi
Pemeriksaan terkait istilah ini masuk di Lapisan 13 Metodologi Verifikasi x0woi, yaitu Pemindaian Kerentanan Situs dan Phishing Tertanam. Di lapisan itu, x0woi memeriksa apakah ada script tersembunyi atau popup yang memaksa koneksi dompet otomatis. Lapisan 8 juga berkaitan, karena semua pengujian memakai dompet uji yang terpisah dari aset pribadi. Pemisahan itu yang membuat pengujian situs berisiko tidak menyeret dana sungguhan.
Langkah Perlindungan
Tidak ada satu alat pun yang sanggup menghentikan ice phishing sendirian. Yang bisa kamu atur adalah seberapa besar kerugiannya kalau satu tanda tangan terlanjur lolos.
- Kamu bisa pertimbangkan memakai dompet terpisah khusus klaim faucet dan airdrop, dengan saldo seadanya.
- Kalau antarmukanya mengizinkan, mengubah jumlah approval sebesar kebutuhan lebih aman daripada memilih Unlimited.
- Mencabut izin lama bisa jadi kebiasaan bulanan, sama seperti mengganti kata sandi.
- Dompet perangkat keras tidak membuatmu kebal. Kamu tetap yang menandatangani, jadi izin yang salah tetap sah.
- Kalau kamu merasa sudah terlanjur menyetujui, mencabut izinnya lebih dulu bisa dipertimbangkan. Setelah itu, memindahkan sisa aset ke dompet yang belum pernah menandatangani apa pun juga layak dipikirkan.
Pertanyaan yang Sering Dicari
Apakah ice phishing bisa datang lewat Telegram?
Bisa, dan jalur itu sering dipakai. Bot palsu, admin gadungan, dan pesan di grup airdrop menyebarkan tautan klaim. Telegram hanya berfungsi sebagai pengantar. Serangannya tetap terjadi di halaman web dan di layar permintaan tanda tangan dompetmu.
Bagaimana kalau tautannya datang lewat email?
Polanya sama persis. Email pengumuman airdrop atau peringatan palsu soal akun mengarahkanmu ke halaman klaim. Jalur pengantarnya berbeda, tapi penentunya tetap satu: isi permintaan tanda tangan yang kamu setujui. Memeriksa isi permintaan itu lebih berguna daripada menebak keaslian pengirim email.
Apakah phishing selalu berupa email palsu?
Tidak. Email palsu cuma satu bentuk dari sekian banyak. Ice phishing sering berjalan tanpa email sama sekali, cukup lewat iklan pencarian, tautan grup, atau situs tiruan. Bedanya dengan phishing klasik: kamu tidak diminta mengetik kata sandi apa pun.
Bagaimana cara tahu kalau aku sudah kena?
Buka alat pemeriksa approval, masukkan alamat dompetmu, lalu lihat daftar izin yang masih aktif. Izin ke alamat yang tidak kamu kenali atau berjumlah Unlimited adalah tanda yang jelas. Riwayat transaksi di block explorer juga bisa kamu telusuri untuk mencari transaksi Approve yang tidak kamu ingat. Kalau saldo hilang lewat transaksi yang bukan kamu buat, izin lama biasanya jadi penyebabnya.
Istilah Terkait
- Phishing Korban menyerahkan sendiri datanya ke pihak yang menyamar.
- Wallet Drainer Skrip yang menguras dompet setelah izin disetujui.
- Address Poisoning Alamat mirip disisipkan ke riwayat agar tersalin keliru.
- Dusting Attack Debu kripto masuk dompet sebagai penanda, bukan hadiah.
- Infostealer Mencari seed phrase dan kunci yang tersimpan di perangkat.
Kembali ke Glosarium
Lihat seluruh istilah lain di Glosarium x0woi.
✏️ Diedit dan diperbaharui: [01 September 2026].