
Aplikasi dompet palsu: cara memastikan Anda memasang yang asli
Cara paling mudah untuk mencuri kripto seseorang bukanlah membobol dompetnya. Melainkan memberinya dompet palsu. Aplikasi atau ekstensi browser tiruan yang terlihat persis seperti aslinya dapat mengambil frasa pemulihan Anda saat Anda mengetikkannya, atau diam-diam menukar alamat tujuan pengiriman Anda.
Dompet palsu muncul di toko aplikasi, toko ekstensi browser, iklan pencarian, dan tautan di media sosial. Sering kali tampilannya rapi, ulasannya bagus, dan sulit dibedakan dari yang asli. Kabar baiknya: beberapa kebiasaan sederhana membuat Anda mudah menghindarinya.
Bagaimana dompet palsu sampai ke orang-orang
- Iklan pencarian. Mencari nama sebuah dompet bisa memunculkan iklan berbayar di atas situs aslinya, yang mengarah ke halaman unduhan tiruan. Penyerang membeli iklan tepat pada kata kunci yang dicari orang ketika hendak memasang aplikasi.
- Halaman di toko. Aplikasi dan ekstensi palsu memang bisa lolos dari peninjauan toko aplikasi dan toko ekstensi, kadang dengan tangkapan layar hasil salinan, rating yang digelembungkan, dan nama yang nyaris identik.
- Tautan dalam pesan. "Perbarui dompet Anda", "klaim airdrop Anda", atau "tim dukungan meminta Anda memasang ulang" — semuanya mengarah ke unduhan yang biasanya tidak akan pernah Anda sentuh.
- Domain yang mirip. Satu huruf yang diubah, satu kata tambahan, atau akhiran yang berbeda (
.appalih-alih.io) sudah cukup untuk menipu pandangan sekilas. - Berkas yang dipasang manual. APK dan paket ekstensi yang dibagikan langsung, di luar toko mana pun, melewati semua pemeriksaan yang semestinya dilakukan toko.
Apa yang dilakukan dompet palsu
Sebagian besar dompet palsu melakukan salah satu dari dua hal:
- Mengumpulkan frasa pemulihan Anda. Aplikasi palsu meminta Anda untuk "mengimpor" atau "memulihkan" dompet. Saat Anda mengetik frasa, frasa itu dikirim ke penyerang, yang lalu mengosongkan dompet dari perangkatnya sendiri — kadang beberapa hari kemudian, agar Anda tidak mengaitkan pencurian itu dengan pemasangan aplikasi.
- Mengendalikan apa yang Anda lihat. Aplikasi palsu yang Anda siapkan dari awal dapat membuat alamat yang dikendalikan penyerang, atau mengubah penerima saat Anda mengirim.
Apa pun caranya, kerugian sudah terjadi saat ada sesuatu yang mulai terlihat janggal.
Lima kebiasaan yang mencegahnya
- Mulailah dari situs web resmi. Ketik alamatnya sendiri atau gunakan bookmark, lalu ikuti tautan ke toko dari sana. Untuk SSP, alamatnya adalah sspwallet.io, yang menautkan ke halaman SSP Wallet di toko browser dan halaman SSP Key di toko aplikasi.
- Periksa penerbitnya, bukan hanya namanya. Di toko mana pun, lihat siapa yang menerbitkan aplikasi atau ekstensi tersebut dan apakah cocok dengan pengembang resmi. Nama penerbit yang berbeda adalah tanda bahaya paling jelas yang ada.
- Curigai desakan. Dompet asli tidak akan mengirimi Anda pesan untuk memasang ulang, memigrasikan, atau "memvalidasi" dompet Anda. Siapa pun yang mendesak Anda melakukannya sedang menjalankan skenario dukungan palsu.
- Jangan pernah mengetik frasa pemulihan Anda ke dalam sesuatu yang baru saja Anda pasang, kecuali Anda memang sengaja memulihkan dompet dan sudah memverifikasi aplikasinya terlebih dahulu. Permintaan frasa saat pertama kali dibuka, dari aplikasi yang ingin Anda siapkan dari awal, adalah rambu berhenti.
- Batasi ekstensi: sedikit dan yang Anda kenal. Setiap ekstensi adalah perangkat lunak yang memiliki akses ke browser Anda. Kebersihan ekstensi yang baik mengurangi peluang memasang ekstensi palsu sekaligus kerugian yang bisa ditimbulkan oleh ekstensi yang disusupi.
Langkah lebih jauh: memverifikasi build
Halaman toko dan situs web memberi tahu Anda dari mana sebuah aplikasi berasal. Bagi yang menginginkan jaminan lebih kuat, beberapa dompet memungkinkan Anda memeriksa bahwa aplikasi dibangun dari kode yang mereka publikasikan.
SSP bersifat open source, dan rilis SSP Wallet dibangun secara reproducible: kode sumber yang sama selalu menghasilkan keluaran yang sama, sehingga siapa pun dapat membangun ulang sebuah rilis dan memastikan hasilnya cocok dengan yang didistribusikan. Rilis-rilis itu juga ditandatangani dengan GPG, sehingga Anda dapat memeriksa bahwa rilis tersebut berasal dari tim SSP. Ini langkah yang tidak akan pernah perlu dilakukan kebanyakan orang — tetapi inilah yang mengubah "percayai saja tokonya" menjadi sesuatu yang bisa Anda verifikasi. Serangan rantai pasokan dan build deterministik menjelaskan mengapa hal itu penting.
Mengapa dua perangkat membantu — dan kapan tidak
Desain 2-dari-2 SSP menambah lapisan pengaman di sini. SSP Wallet palsu saja tidak dapat memindahkan dana di pengaturan asli Anda, karena setiap transaksi juga memerlukan SSP Key di ponsel Anda. Begitu pula, SSP Key palsu saja tidak dapat membelanjakan dana tanpa kunci dari dompet.
Namun ada batasnya, dan ini penting. Jika Anda mengetik kedua frasa pemulihan ke aplikasi palsu, penyerang memiliki kedua kunci dan multisig tidak dapat membantu. Perangkat kedua melindungi Anda dari satu aplikasi yang disusupi; perangkat itu tidak bisa melindungi Anda jika Anda menyerahkan semuanya. Tidak ada bagian asli SSP yang akan pernah meminta Anda memasukkan frasa pemulihan, kecuali ketika Anda sendiri memilih untuk memulihkan dompet.
Jika Anda merasa telah memasang aplikasi palsu
- Jangan memasukkan apa pun lagi ke dalamnya, dan copot pemasangannya.
- Jika Anda sempat mengetik frasa pemulihan, anggap dompet itu sudah disusupi. Siapkan dompet baru dari sumber resmi di perangkat yang bersih dan pindahkan dana Anda segera — kecepatan lebih penting dari apa pun.
- Laporkan halaman tersebut ke toko, agar bisa diturunkan sebelum menjerat orang lain.
Ringkasan jujurnya
Dompet palsu menang dengan menjadi hasil pertama yang Anda temukan. Mulailah dari situs resmi, periksa penerbitnya, abaikan pesan "pembaruan" yang mendesak, dan jangan pernah memberikan frasa pemulihan kepada sesuatu yang baru saja Anda pasang.
Pengaturan dua perangkat membuat satu aplikasi palsu jauh lebih tidak berbahaya — tetapi perlindungan terkuat adalah tidak pernah memasangnya sama sekali.


