RM12.47 juta. Itulah nilai aset kripto yang dilaporkan hilang oleh seorang lelaki di Teluk Intan selepas mengesan pemindahan tanpa kebenarannya.

Jumlahnya besar, tetapi soalan yang timbul dekat dengan sesiapa yang menyimpan aset digital: kalau kata laluan masih dalam tangan kita, bagaimana aset boleh bergerak?

Jawapannya bergantung pada cara dompet disediakan. Kata laluan aplikasi, kunci peribadi dan frasa pemulihan memainkan peranan berbeza. Memahami beza itu lebih berguna daripada terus meneka mangsa tersalah tekan pautan.

Polis sedang menjejaki aliran aset

Menurut laporan Bernama yang disiarkan Utusan Borneo pada 10 Oktober, lelaki berusia 38 tahun itu menyedari pemindahan berkenaan sekitar pukul 1 petang pada 9 Oktober. Ketua Polis Perak Datuk Mohd Alwi Zainal Abidin memaklumkan bahawa siasatan awal melibatkan transaksi melalui rangkaian blockchain.

Unit Kripto Jabatan Siasatan Jenayah Komersial Bukit Aman membantu menjejaki aliran aset tersebut. Kes disiasat mengikut Seksyen 420 Kanun Keseksaan.

Setakat laporan itu, punca sebenar akses tanpa izin belum diumumkan. Tiada asas untuk mendakwa mangsa menyerahkan frasa pemulihan, memasang aplikasi tertentu atau menggunakan dompet daripada jenama tertentu.

Polis turut mengingatkan orang ramai tentang pautan mencurigakan dan penipuan phishing. Amaran umum itu perlu dibezakan daripada dapatan khusus siasatan kes ini.

Aplikasi dompet bukan tempat syiling disimpan

Penerangan di Ethereum.org membantu menjelaskan perkara yang mudah mengelirukan ini. Aplikasi dompet membolehkan pengguna berinteraksi dengan akaun di rangkaian blockchain, melihat baki dan meluluskan transaksi.

Bayangkan aplikasi itu sebagai alat untuk mengurus akses. Memadam aplikasinya tidak semestinya memadam aset, sama seperti memasang aplikasi baharu tidak mewujudkan semula wang yang sudah dipindahkan ke alamat lain.

Alamat awam boleh digunakan untuk menerima aset. Kunci peribadi pula memberikan kuasa untuk mengawal akaun. Kedua-duanya tidak patut dilayan seperti maklumat yang sama.

Sebab itu arahan meminta alamat penerima berbeza sama sekali daripada permintaan supaya pengguna menghantar kunci peribadi. Satu membolehkan orang menghantar aset kepada kita; satu lagi boleh membuka jalan untuk mengawal aset kita.

Kata laluan boleh berubah, frasa pemulihan masih sama

MetaMask menerangkan bahawa bagi dompet yang menggunakan Secret Recovery Phrase, kata laluan digunakan untuk membuka akses setempat dalam aplikasi. Frasa pemulihan memberikan akses yang jauh lebih luas kepada dompet tersebut.

Menukar kata laluan aplikasi tidak menukar frasa pemulihan asal. Jika frasa itu sudah diketahui orang lain, sekadar memilih kata laluan lebih panjang tidak menyelesaikan kebocoran tersebut. Sandaran membantu kita mendapatkan semula akses apabila peranti hilang, tetapi sandaran yang terdedah boleh memberi akses yang sama kepada pihak lain.

Frasa pemulihan lazimnya berupa susunan perkataan. Bilangan perkataan boleh berbeza mengikut dompet, jadi jangan anggap semua aplikasi mempunyai kaedah pemulihan yang serupa.

Ada juga pilihan penyediaan dompet baharu melalui akaun sosial yang menggunakan mekanisme berlainan. Semak panduan rasmi bagi cara log masuk yang benar-benar digunakan, bukannya mengikuti nasihat rawak yang menganggap semua dompet sama.

Yang penting, seseorang boleh mengetahui kata laluan telefon kita tanpa memiliki frasa pemulihan. Sebaliknya, orang yang memperoleh frasa pemulihan mungkin tidak perlu memegang telefon kita langsung. Dua risiko itu memerlukan perhatian yang berbeza.

Jangan jadikan tangkap layar sebagai jalan pintas

Ethereum.org mengingatkan pengguna supaya melindungi frasa pemulihan daripada capaian dalam talian. Menyimpannya sebagai gambar atau memuat naiknya ke storan awan boleh menambah tempat maklumat sensitif itu terdedah.

Salinan fizikal yang disimpan dengan selamat juga perlu disemak susunan perkataannya. Sandaran yang salah hanya akan menyukarkan pemulihan apabila benar-benar diperlukan.

Peranti dompet perkakasan boleh membantu memastikan kunci tidak berada dalam komputer yang digunakan setiap hari. Namun, memiliki alat itu tidak menjadikan setiap permintaan tandatangan selamat secara automatik.

Jika skrin meminta kelulusan transaksi, baca perkara yang diluluskan. Perlindungan kunci dan keputusan meluluskan transaksi ialah dua lapisan berasingan; kedua-duanya masih perlu dijaga.

Ada kebenaran yang melangkaui satu bayaran

Panduan keselamatan Ethereum turut menerangkan risiko memberikan kebenaran perbelanjaan kepada kontrak pintar. Sesetengah permintaan boleh melibatkan had yang sangat besar atau tidak terhad.

Maksudnya, pengguna perlu melihat skop kelulusan, bukan sekadar sama ada nama laman itu kelihatan biasa. Membenarkan satu aplikasi berinteraksi dengan aset boleh membawa kesan berbeza daripada menghantar jumlah tertentu sekali sahaja.

Semak alamat laman dengan teliti dan gunakan saluran rasmi untuk mendapatkan bantuan. Hadiah percuma, akaun sokongan palsu dan permintaan segera boleh digunakan untuk membuat pengguna terburu-buru.

Tiada kakitangan sokongan yang perlu diberikan frasa pemulihan untuk membaca masalah kita. Jika seseorang meminta rahsia itu melalui mesej peribadi, hentikan perbualan dan semak sendiri saluran bantuan penyedia dompet.

Jika nampak transaksi pelik, simpan bukti dahulu

Catat masa transaksi dikesan, alamat yang terlibat dan ID transaksi yang dipaparkan. Maklumat itu lebih berguna untuk menerangkan kejadian berbanding sekadar menyebut baki sudah berkurang.

Dapatkan bantuan melalui saluran rasmi penyedia dompet dan buat laporan kepada pihak berkuasa. Cyber999, perkhidmatan CyberSecurity Malaysia, menerima laporan insiden siber termasuk phishing, pencerobohan dan penipuan; peranan itu tidak sama dengan menjamin aset akan dipulangkan.

Panduan MetaMask bagi akaun yang terjejas menekankan penggunaan peranti atau persekitaran yang selamat serta dompet baharu apabila rahsia dompet lama telah bocor. Jangan terus menggunakan frasa pemulihan yang diketahui sudah terdedah.

Ada satu amaran yang wajar diberi perhatian: jika disyaki wujud program yang memindahkan aset secara automatik, jangan menambah dana gas ke dompet lama secara membuta tuli. Dana baharu itu juga mungkin dipindahkan keluar. Rujuk bantuan rasmi berdasarkan keadaan sebenar sebelum bertindak.

Platform berdaftar dan dompet selamat ialah dua perkara berbeza

Suruhanjaya Sekuriti Malaysia menyediakan maklumat tentang pengendali aset digital yang dikawal selia, termasuk bursa dan penjaga aset. Semak nama pengendali melalui laman rasmi SC, bukan berdasarkan logo pada iklan.

Akaun di bursa yang menjaga aset bagi pihak pengguna mempunyai susunan akses yang berbeza daripada dompet kendiri. Kenal pasti dahulu siapa memegang kunci dan siapa boleh membantu memulihkan akaun.

Pendaftaran pengendali juga tidak patut ditafsirkan sebagai janji pulangan atau jaminan bahawa transaksi tanpa izin boleh diterbalikkan. Ethereum.org menjelaskan bahawa pemindahan blockchain lazimnya tidak boleh dibatalkan seperti menekan butang undo.

Bagi kes Teluk Intan, kerja menjejaki aset masih berjalan. Bagi pemilik dompet lain, semakan yang boleh dibuat sekarang cukup khusus: kenal pasti cara dompet dipulihkan, periksa siapa mempunyai akses kepada sandaran dan baca kebenaran transaksi sebelum meluluskannya.

Prepared with AI assistance from linked reporting. The cover is an AI-generated editorial illustration. Spotted something we should correct?

Stay curious. s.