Ekosistem cryptocurrency baru-baru ini diguncang oleh salah satu penipuan on-chain terbesar dalam beberapa tahun terakhir. Hampir $50 juta USDT milik seorang pengguna dikirim ke dompet yang salah dalam hitungan detik melalui metode serangan yang dikenal sebagai “address poisoning.” Insiden ini tidak hanya menyoroti kesalahan individu, tetapi juga memperlihatkan bagaimana arsitektur blockchain dan perilaku pengguna dapat berpotensi berbahaya jika berinteraksi.
Bagaimana Serangan Address Poisoning Terjadi
Inti dari insiden ini adalah sebuah dompet yang telah aktif hampir dua tahun dan terutama digunakan untuk transfer USDT. Setelah menarik dana dari Binance, pengguna menerima sekitar $50 juta USDT. Mengira ini adalah metode yang aman, pengguna terlebih dahulu melakukan transfer uji coba dalam jumlah kecil. Beberapa menit kemudian, transfer utama dilakukan, namun tanpa disadari, pengguna menggunakan alamat yang salah.
Sebelum sampai pada titik ini, pelaku penipuan sudah menyiapkan serangan “address poisoning.” Sebuah dompet yang sangat mirip dengan alamat yang sering digunakan korban telah dibuat, dan sejumlah kecil USDT dikirimkan ke sana, menambah riwayat transaksi. Karena alamat di antarmuka dompet muncul sebagai rangkaian panjang dan rumit, pengguna tanpa sengaja menyalin alamat palsu ini dari riwayat transaksi saat ingin mentransfer dana, sehingga hampir $50 juta berpindah ke dompet pelaku hanya dengan satu klik.
Kontroversi Model UTXO dan Perspektif Charles Hoskinson
Charles Hoskinson, pendiri Cardano, turut berkomentar mengenai insiden ini, dengan berargumen bahwa kerugian seperti ini jauh lebih sulit terjadi pada arsitektur blockchain tertentu. Ia menyoroti bahwa model berbasis akun yang digunakan oleh Ethereum dan jaringan berbasis EVM secara struktural memungkinkan terjadinya penipuan seperti address poisoning. Dalam model ini, alamat disimpan sebagai akun permanen, dan dompet sering meminta pengguna untuk menyalin alamat dari transaksi sebelumnya, kebiasaan yang dimanfaatkan oleh pelaku penipuan.
Menurut Hoskinson, jaringan yang menggunakan model UTXO, seperti Bitcoin dan Cardano, lebih tangguh dalam aspek ini. Dalam model UTXO, setiap transaksi menghasilkan output baru sambil mengonsumsi output lama, sehingga menghilangkan konsep “saldo akun” permanen. Akibatnya, tidak ada riwayat alamat yang terus-menerus yang dapat diracuni secara visual. Ia menekankan bahwa insiden ini bukanlah cacat protokol atau kesalahan smart contract, melainkan interaksi berbahaya antara desain dan perilaku manusia.
Risiko serupa juga telah disorot oleh laporan lain baru-baru ini. Dalam beberapa minggu terakhir, penyedia dompet utama merilis pembaruan keamanan untuk memperingatkan pengguna terhadap kebiasaan menyalin alamat dan memperbarui layar verifikasi alamat mereka. Perkembangan ini menegaskan pentingnya desain dompet di samping kehati-hatian individu.

