Penjelasan Lengkap
Bentuk paling tua dari modus ini memakai satu kalimat yang hampir tidak berubah sejak 2018: kirim 0,1, terima 0,2. Kalimatnya sederhana, dan justru itu kekuatannya. Tidak ada istilah teknis yang perlu dipahami korban lebih dulu.
Yang membuatnya berhasil bukan janjinya, melainkan pembungkusnya. Ada tiga lapis pembungkus yang hampir selalu ada.
Lapis pertama adalah nama yang dikenal. Akun tokoh, akun perusahaan, atau siaran ulang video lama yang dipotong supaya terlihat seperti siaran langsung. Lapis kedua adalah tekanan waktu, biasanya berupa hitung mundur atau kuota yang katanya tinggal sedikit. Lapis ketiga adalah bukti palsu: kolom komentar yang penuh ucapan terima kasih, semuanya dari akun yang baru dibuat.
Varian yang Paling Banyak Ditemui Sekarang
- Kirim dulu. Bentuk klasik. Kamu mengirim ke alamat yang ditentukan, lalu tidak terjadi apa-apa.
- Hubungkan dompet. Tidak diminta mengirim apa pun. Kamu diminta menghubungkan dompet ke situs klaim, lalu menandatangani satu permintaan. Tanda tangan itulah yang memindahkan aset, lewat jalur wallet drainer.
- Verifikasi hadiah. Kamu diminta memasukkan seed phrase untuk "memverifikasi kepemilikan dompet penerima". Ini yang paling merusak, karena seed phrase membuka seluruh isi dompet sekaligus.
Perhatikan bahwa dua varian terakhir tidak meminta uang sama sekali. Banyak orang merasa aman karena merasa tidak mengirim apa-apa. Padahal di dua varian itu, yang diserahkan justru lebih besar daripada nominal yang diminta di varian pertama.
Contoh Nyata
Pada 15 Juli 2020, sekitar 130 akun Twitter milik tokoh terkenal dibajak serentak. Semua akun itu memuat pesan yang sama: kirim bitcoin, dan jumlahnya akan dikembalikan dua kali lipat.
| Sumber: TheHackerNews on X. |
Menurut siaran pers Departemen Kehakiman Amerika Serikat, alamat yang dipakai menerima lebih dari 400 transfer masuk dengan nilai lebih dari 100.000 dolar. Kejadiannya berlangsung dalam hitungan jam sebelum akun-akun itu dipulihkan.
Kasus ini berguna sebagai patokan karena menunjukkan satu hal: keaslian akun pengirim tidak menjamin isi pesannya. Akun-akun itu memang asli dan memang terverifikasi. Yang tidak asli adalah orang yang sedang memegang kendalinya. Sumber: siaran pers DOJ.
Cara Mengenali
- Ada permintaan mengirim lebih dulu. Ini tanda tunggal yang paling kuat. Pembagian yang sah tidak pernah meminta setoran sebagai syarat menerima.
- Nominal pengembaliannya tetap dan pasti. Janji "pasti dua kali lipat" tidak punya sumber pendapatan yang bisa dijelaskan.
- Alamat situsnya beda tipis dari yang asli. Bandingkan huruf per huruf, terutama huruf yang mirip seperti l dan I, atau rn yang menyerupai m.
- Umur domainnya baru. Cek di WHOIS. Situs kampanye resmi jarang dibuat beberapa hari sebelum kampanyenya jalan.
- Kolom komentarnya seragam. Buka tiga akun yang berkomentar. Kalau ketiganya baru dibuat dan tidak punya riwayat lain, itu bukan komentar orang.
- Ada hitung mundur. Tekanan waktu dipasang supaya kamu tidak sempat memeriksa lima poin di atas.
Kaitan dengan Metodologi x0woi
Modus ini tersaring paling awal di Metodologi Verifikasi x0woi. Lapisan 1 (penyaringan bahaya tingkat tinggi) langsung menghentikan pemeriksaan begitu ditemukan syarat menyetor lebih dulu.
Dua lapisan lain yang dipakai adalah Lapisan 2 (usia dan riwayat domain) dan Lapisan 7 (keaslian akun komunitas). Lapisan 7 yang biasanya membongkar kolom komentar buatan.
Langkah Perlindungan
- Aturan yang paling sederhana untuk dipegang: kamu bisa pertimbangkan menolak semua pembagian hadiah yang mensyaratkan pengiriman lebih dulu, tanpa perlu memeriksa lebih jauh.
- Untuk kampanye yang mengaku resmi, alamat situsnya lebih aman dicari sendiri lewat situs utama, bukan lewat tautan di pesan atau kolom komentar.
- Seed phrase tidak pernah dibutuhkan untuk menerima apa pun. Tidak ada pengecualian untuk aturan ini.
- Kalau sudah terlanjur menghubungkan dompet ke situs klaim, izin yang aktif bisa dicek dan dicabut lewat Revoke.cash.
- Halaman phishing bisa dilaporkan ke formulir laporan phishing Google, dan situsnya ke Aduan Konten Komdigi.
Istilah Terkait
- Fake Support Admin gadungan yang menyapa duluan lewat pesan pribadi.
- Phishing Korban menyerahkan sendiri datanya ke pihak yang menyamar.
- Wallet Drainer Skrip yang menguras dompet setelah izin disetujui.
- Ice Phishing Yang diambil bukan kunci, melainkan izin akses token.
- Recovery Scam Tawaran memulihkan dana korban, penipuan lapis kedua.
Kembali ke Glosarium
Lihat seluruh istilah lain di Glosarium x0woi.