
Insiden Oktober 2025 mengungkap kelemahan kritis dalam arsitektur smart contract, menyebabkan CAKE anjlok hingga 62% setelah dieksploitasi senilai $10 juta. Serangan ini memanfaatkan celah reentrancy—jenis kerentanan yang telah lama dikenal namun tetap sering muncul—yang memungkinkan penyerang memanggil fungsi rentan secara berulang sebelum variabel status diperbarui.
Kasus ini memperlihatkan bahwa urutan transfer dana yang tidak tepat bisa membuka peluang serangan. Saat eksploitasi berlangsung, penyerang menarik dana berulang kali karena pengecekan saldo kontrak belum rampung, sehingga mereka dapat mengambil aset jauh melebihi jumlah setoran awal. Kelemahan spesifik ini sudah tercatat dalam standar keamanan, tetapi tetap lolos ke kode produksi tanpa perbaikan.
| Jenis Kerentanan | Kerugian | Vektor Serangan |
|---|---|---|
| Celah Reentrancy | $10 Juta | Pemanggilan Fungsi Rekursif |
| Masalah Smart Contract Terkait | $1,42 Miliar (Total 2024) | Beragam Metode |
Kegagalan kontrol akses menjadi kategori kerentanan terbesar tahun 2024, menyebabkan kerugian hingga $953,2 juta di ekosistem blockchain. Kasus CAKE menegaskan bahwa serangan reentrancy tetap marak karena implementasi yang mengabaikan protokol keamanan standar seperti checks-effects-interactions dan mutex lock.
Kejadian ini menegaskan masih lebarnya jurang antara pengetahuan keamanan yang tersedia dan praktik penerapan di lingkungan produksi.
Akun X yang diretas kini menjadi jalur utama promosi token penipuan, memanfaatkan kepercayaan publik pada status akun terverifikasi. Begitu peretas mengambil alih profil media sosial yang sudah mapan, mereka memperoleh kredibilitas instan yang tidak bisa didapat penipu lewat akun baru, sehingga jangkauan dan keberhasilan aksi mereka meningkat drastis.
Metode serangan ini menampilkan teknik rekayasa sosial tingkat tinggi. Pelaku ancaman menjalankan phishing dengan mengincar kredensial akun penting melalui email rekayasa dan laman autentikasi palsu. Setelah akun diretas, akun tersebut digunakan untuk menyebarkan pesan langsung dan iklan berbahaya demi mempromosikan token palsu—dengan status terverifikasi menjadi penjamin kepercayaan utama.
Kasus nyata menunjukkan parahnya ancaman ini. Ketika akun X milik bursa kripto besar diretas pada April 2023, pelaku memposting giveaway token











