Pendahuluan
Laporan penelitian ini diinisiasi oleh Blockchain Security Alliance dan dibuat bersama oleh anggotanya, yaitu Beosin dan Footprint Analytics. Tujuannya adalah untuk memberikan eksplorasi komprehensif tentang lanskap keamanan blockchain global pada tahun 2024. Melalui analisis dan evaluasi terhadap kondisi keamanan blockchain saat ini di seluruh dunia, laporan ini akan mengungkap tantangan dan ancaman keamanan yang dihadapi saat ini, sambil menawarkan solusi dan praktik terbaik. Dengan laporan ini, pembaca akan memperoleh pemahaman yang lebih lengkap tentang evolusi dinamis keamanan blockchain Web3. Hal ini akan membantu pembaca mengevaluasi dan mengatasi tantangan keamanan yang dihadapi dalam ruang blockchain. Selain itu, laporan ini memberikan wawasan berharga tentang langkah-langkah keamanan dan tren perkembangan industri, yang membantu pembaca dalam membuat keputusan dan tindakan yang terinformasi dalam bidang yang sedang berkembang ini. Keamanan dan regulasi blockchain adalah isu kunci dalam perkembangan era Web3. Melalui penelitian dan diskusi mendalam, kita dapat lebih memahami dan mengatasi tantangan ini, memajukan keamanan dan pengembangan berkelanjutan teknologi blockchain.
Menurut pemantauan oleh platform Alert di bawah perusahaan audit keamanan Beosin, kerugian total di ruang Web3 pada tahun 2024 akibat serangan hacker, penipuan phishing, dan rug pull oleh tim proyek mencapai $2,513 miliar. Di antaranya, ada 131 insiden serangan utama, menyebabkan kerugian sekitar $1,792 miliar; 68 insiden rug pull oleh tim proyek, dengan kerugian total sekitar $148 juta; dan penipuan phishing menyebabkan kerugian total sekitar $574 juta.
Pada tahun 2024, serangan hacker dan penipuan phishing mengalami peningkatan signifikan dibandingkan dengan tahun 2023, dengan penipuan phishing meningkat sebesar 140,66%. Kerugian dari insiden rug pull oleh tim proyek secara signifikan menurun, turun sekitar 61,94%.
Pada tahun 2024, jenis-jenis proyek yang terkena serangan termasuk DeFi, CEX, DEX, public chains, cross-chain bridges, wallets, payment platforms, gambling platforms, crypto brokers, infrastruktur, password managers, development tools, MEV bots, TG bots, dan lain-lain. DeFi adalah jenis proyek yang paling sering diserang, dengan 75 serangan pada DeFi menyebabkan kerugian total sekitar $390 juta. CEX memiliki jumlah kerugian total tertinggi, dengan 10 serangan pada CEX menyebabkan kerugian sekitar $724 juta.
Pada tahun 2024, terjadi serangan pada berbagai jenis rantai publik, dengan beberapa insiden keamanan yang melibatkan pencurian melintasi rantai yang berbeda. Ethereum tetap menjadi rantai publik dengan jumlah kerugian tertinggi, dengan 66 serangan pada Ethereum yang mengakibatkan kerugian sekitar $844 juta, atau sekitar 33,57% dari total kerugian selama tahun itu.
Dari sudut pandang metode serangan, 35 insiden kebocoran kunci pribadi menyebabkan kerugian sekitar $1.306 miliar, atau sekitar 51,96% dari total kerugian, menjadikannya metode serangan paling merusak.
Eksploitasi kerentanan kontrak adalah metode serangan paling sering, dengan 76 dari 131 serangan berasal dari kerentanan kontrak, yang mencakup 58,02% dari total insiden.
Sekitar $531 juta dana yang dicuri berhasil dikembalikan, mencakup sekitar 21,13%. Sekitar $109 juta dana yang dicuri ditransfer ke mixer, mencakup sekitar 4,34% dari total dana yang dicuri, sebuah penurunan sekitar 66,97% dibandingkan dengan tahun 2023.
Pada tahun 2024, terdapat 5 insiden serangan utama dengan kerugian melebihi $100 juta: DMM Bitcoin ($304 juta), PlayDapp ($290 juta), WazirX ($235 juta), Gala Games ($216 juta), dan pencurian Chris Larsen ($112 juta). Total kerugian dari 10 insiden keamanan teratas mencapai sekitar $1,417 miliar, atau sekitar 79,07% dari total kerugian serangan tahunan.
Metode Serangan: Bocornya Kunci Pribadi
Pada tanggal 31 Mei 2024, bursa kriptocurrency Jepang DMM Bitcoin diserang, dan lebih dari $304 juta Bitcoin dicuri. Para peretas menyebar dana yang dicuri ke lebih dari 10 alamat dalam upaya untuk mencuci uang.
Kehilangan: $290 juta
Metode Serangan: Bocornya Kunci Pribadi
Pada tanggal 9 Februari 2024, platform permainan blockchain PlayDapp diserang, dengan peretas mencetak 2 miliar token PLA senilai $36,5 juta. Setelah negosiasi yang gagal dengan PlayDapp, pada tanggal 12 Februari, peretas mencetak 15,9 miliar token PLA senilai $253,9 juta dan mengirim sebagian dana ke bursa gate. PlayDapp kemudian menghentikan kontrak PLA dan memindahkan token PLA ke token PDA.
Jumlah kerugian: $235 juta
Metode Serangan: Serangan Jaringan dan Phishing
Pada 18 Juli 2024, dompet tanda tangan ganda bursa kripto India WazirX dicuri, menyebabkan kerugian lebih dari $235 juta. Dompet tanda tangan ganda adalah kontrak pintar Safe wallet. Penyerang memperdaya penandatangan tanda tangan ganda untuk menandatangani transaksi upgrade, dan melalui kontrak yang ditingkatkan, mentransfer aset langsung dari dompet.
Jumlah kerugian: $216 juta
Metode Serangan: Kerentanan Kontrol Akses
Pada tanggal 20 Mei 2024, alamat istimewa Gala Games diretas. Penyerang menggunakan alamat ini untuk memanggil fungsi mint dan langsung mencetak 5 miliar token GALA senilai sekitar $216 juta, mengonversi token yang dicetak menjadi ETH secara bertahap. Tim Gala Games kemudian menggunakan fungsi daftar hitam untuk memblokir peretas dan memulihkan kerugian.
Jumlah kerugian: $112 juta
Metode Serangan: Kebocoran Kunci Pribadi
Pada tanggal 31 Januari 2024, Chris Larsen, salah satu pendiri Ripple, melaporkan bahwa empat dompetnya telah diretas, mengakibatkan kerugian total sekitar $112 juta. Tim Binance berhasil membekukan token XRP yang dicuri senilai $4,2 juta.
Jumlah kerugian: $62.5 juta
Metode Serangan: Serangan Rekayasa Sosial
Pada 26 Maret 2024, platform gaming Web3 Munchables, berbasis Blast, diserang, mengakibatkan kerugian sekitar $62.5 juta. Proyek tersebut diserang karena menggunakan peretas Korea Utara sebagai pengembang. Semua dana yang dicuri akhirnya dikembalikan oleh para peretas.
Jumlah kerugian: $55 juta
Metode Serangan: Bocornya Kunci Pribadi
Pada 22 Juni 2024, bursa kripto Turki BTCTurk diserang, mengakibatkan kerugian sekitar $55 juta. Binance membantu membekukan lebih dari $5,3 juta dana yang dicuri.
Jumlah kerugian: $53 juta
Metode Serangan: Bocornya Kunci Pribadi
Pada 17 Oktober 2024, protokol peminjaman multi-rantai Radiant Capital diserang. Penyerang dengan ilegal mendapatkan izin dari 3 pemilik dompet tanda tangan ganda Radiant Capital. Dompet tanda tangan ganda menggunakan model validasi tanda tangan 3/11, dan penyerang menggunakan 3 kunci privat untuk penandatanganan luring. Penyerang kemudian memulai transaksi on-chain untuk mentransfer kepemilikan kontrak Radiant Capital ke kontrak jahat di bawah kendali penyerang, menyebabkan kerugian lebih dari $53 juta.
Jumlah kerugian: $44,7 juta
Metode Serangan: Kerentanan Kontrak
Pada 19 April 2024, Hedgey Finance diserang beberapa kali oleh seorang penyerang. Penyerang memanfaatkan kerentanan persetujuan token untuk mencuri sejumlah besar token dari kontrak ClaimCampaigns, termasuk token senilai lebih dari $2,1 juta yang dicuri dari rantai Ethereum dan token senilai sekitar $42,6 juta yang dicuri dari rantai Arbitrum.
Jumlah kerugian: $44.7 juta
Metode Serangan: Bocoran Kunci Pribadi
Pada 19 September 2024, dompet panas dari pertukaran BingX diserang. Meskipun BingX mengaktifkan tindakan darurat, termasuk transfer aset dan penangguhan penarikan, statistik Beosin menunjukkan bahwa kerugian total dari aliran keluar aset yang tidak wajar dari dompet panas mencapai $44,7 juta. Aset yang dicuri melibatkan beberapa blockchain, termasuk Ethereum, BNB Chain, Tron, Polygon, Avalanche, dan Base.
Pada tahun 2024, jenis-jenis proyek yang diserang tidak hanya mencakup jenis umum seperti DeFi, CEX, DEX, rantai publik, dan jembatan lintas-rantai, tetapi juga meluas ke platform pembayaran, platform perjudian, pialang kripto, infrastruktur, manajer sandi, alat pengembangan, bot MEV, bot TG, dan berbagai jenis proyek lainnya.
Pada tahun 2024, serangan proyek DeFi terjadi sebanyak 75 kali, menjadikannya jenis proyek yang paling sering diserang (sekitar 50,70%). Total kerugian dari serangan DeFi sekitar $390 juta, atau sekitar 15,50% dari semua kerugian, menjadikannya jenis proyek keempat dengan jumlah kerugian terbesar.
Jenis proyek dengan kerugian tertinggi adalah CEX (pertukaran terpusat). Sepuluh serangan pada CEX menyebabkan kerugian sekitar $724 juta, menjadikannya jenis proyek dengan jumlah kerugian tertinggi. Secara keseluruhan, pertukaran adalah jenis proyek yang paling sering diserang pada tahun 2024, dan keamanan pertukaran tetap menjadi tantangan terbesar dalam ekosistem Web3.
Kerugian terbesar kedua berasal dari dompet pribadi, dengan total kerugian sekitar $445 juta. Dua belas serangan yang menargetkan crypto whales, bersama dengan banyak serangan phishing dan social engineering terhadap pengguna reguler, menyebabkan lonjakan 464,72% dalam kerugian total dari dompet pribadi dibandingkan dengan 2023, menjadikan keamanan dompet pribadi sebagai tantangan terbesar kedua setelah keamanan pertukaran.
Dibandingkan dengan tahun 2023, jenis-jenis rantai publik yang diserang pada tahun 2024 lebih beragam. Lima rantai teratas berdasarkan jumlah kerugian adalah Ethereum, Bitcoin, Arbitrum, Ripple, dan Blast.
Enam rantai teratas berdasarkan jumlah kejadian serangan adalah:
Ethereum, BNB Chain, Arbitrum, Lainnya, Base, dan Solana.
Seperti pada tahun 2023, Ethereum tetap menjadi rantai dengan jumlah kerugian tertinggi. Enam puluh enam serangan terhadap Ethereum menyebabkan kerugian sekitar $844 juta, atau sekitar 33,59% dari total kerugian tahunan.
Catatan: Data kerugian total tidak termasuk kerugian phishing on-chain dan beberapa kerugian dompet panas CEX. Kerugian jaringan Bitcoin menempati peringkat kedua, dengan satu insiden keamanan menyebabkan kerugian sebesar $238 juta. Arbitrum menempati peringkat ketiga, dengan kerugian total sekitar $114 juta.
Metode serangan pada tahun 2024 sangat beragam. Selain serangan kerentanan kontrak umum, beberapa metode lain yang digunakan termasuk serangan rantai pasokan, serangan penyedia layanan pihak ketiga, serangan man-in-the-middle, serangan DNS, dan serangan front-end.
Pada tahun 2024, 35 insiden kebocoran kunci pribadi menyebabkan kerugian total sebesar $1,306 miliar, atau 51,96% dari total kerugian, menjadikannya metode serangan paling merugikan. Beberapa insiden kebocoran kunci pribadi yang mencolok termasuk: DMM Bitcoin ($304 juta), PlayDapp ($290 juta), pendiri Ripple Chris Larsen ($112 juta), BTCTurk ($55 juta), Radiant Capital ($53 juta), BingX ($44,7 juta), dan DEXX ($21 juta).
Eksploitasi kerentanan kontrak adalah metode serangan paling sering. Dari 131 insiden serangan, 76 di antaranya disebabkan oleh kerentanan kontrak, membentuk 58,02% dari total. Kerugian total dari kerentanan kontrak sekitar $321 juta, menempati peringkat ketiga dalam jumlah kerugian.
Dalam hal kerentanan spesifik, insiden paling sering dan paling merugikan disebabkan oleh kerentanan logika bisnis. Sekitar 53,95% dari kerugian akibat kerentanan kontrak disebabkan oleh kekurangan logika bisnis, yang mengakibatkan kerugian sekitar $158 juta.
Pada 17 November 2024, pemantauan Beosin Alert mendeteksi serangan terhadap Polter Finance, protokol peminjaman pada rantai FTM. Penyerang memanipulasi harga token dalam kontrak proyek untuk mendapatkan keuntungan menggunakan pinjaman kilat.
Kontrak LendingPool yang diserang (0xd47ae558623638f676c1e38dad71b53054f54273) menggunakan 0x6808b5ce79d44e89883c5393b487c4296abb69fe sebagai oracle. Oracle ini menggunakan kontrak feed-harga yang baru dideploy (0x80663edff11e99e8e0b34cb9c3e1ff32e82a80fe), yang menghitung harga berdasarkan cadangan token di kontrak uniswapV2_pair (0xEc71), kontrak yang rentan terhadap serangan pinjaman kilat.
Penyerang menggunakan pinjaman kilat untuk secara artifisial memperbesar harga token $BOO dan meminjam aset kripto lainnya. Dana yang dicuri kemudian dikonversi menjadi token FTM dan disilang-kan ke rantai ETH, di mana semua dana disimpan. Di bawah ini adalah diagram alur yang menggambarkan pergerakan dana di rantai ARB dan ETH:
Pada tanggal 20 November, penyerang terus mentransfer lebih dari 2.625 ETH ke Tornado Cash, seperti yang ditunjukkan dalam diagram di bawah ini:
Pada tanggal 23 Februari 2024, peneliti blockchain terkenal ZachXBT mengungkapkan melalui alat analisisnya bahwa dompet panas BitForex mengalami pengeluaran sebesar $56,5 juta, dan platform tersebut menangguhkan layanan penarikan selama proses ini.
Tim keamanan Beosin melakukan pelacakan dan analisis mendalam terhadap insiden BitForex menggunakan Trace:
Ethereum
Pada tanggal 24 Februari 2024, pukul 6:11 pagi (UTC+8), BitForex mulai mentransfer 40.771 USDT, 258.700 USDC, 148,01 ETH, dan 471.405 TRB ke alamat keluar Ethereum (0xdcacd7eb6692b816b6957f8898c1c4b63d1fc01f).
Pada tanggal 9 Agustus, alamat keluar mentransfer semua token, kecuali TRB, kembali ke akun BitForex (0xcce7300829f49b8f2e4aee6123b12da64662a8b8).
Dari tanggal 9 November hingga 10 November, alamat keluar mentransfer 355.000 TRB ke empat alamat pengguna OKX yang berbeda melalui tujuh transaksi:
0x274c481bf400c2abfd2b5e648a0056ef34970b0a
0x45798ca76a589647acc21040c50562dcc33cf6bf
0x712d2fd67fe65510c5fad49d5a9181514d94183d
0xe8ec263ad9ee6947bf773837a2c86dff3a737bba
Selanjutnya, alamat keluar mentransfer sisa 116.414,93 TRB ke alamat perantara (0xbb217bd37c6bf76c6d9a50fefc21caa8e2f2e82e), yang kemudian dibagi menjadi dua transaksi dan dikirim ke dua alamat pengguna Binance yang berbeda:
0x431c916ef45e660dae7cd7184e3226a72fa50c0c
0xe7b1fb77baaa3bba9326af2af3cd5857256519df
Rantai BNB
Pada tanggal 24 Februari, BitForex menarik 166 ETH, 46.905 USDT, dan 57.810 USDC ke alamat BNB Chain (0xdcacd7eb6692b816b6957f8898c1c4b63d1fc01f), di mana tetap berada.
Polygon
Pada 24 Februari, BitForex menarik 99.000 MATIC, 20.300 USDT, dan 1.700 USDC ke alamat rantai Polygon (0xdcacd7eb6692b816b6957f8898c1c4b63d1fc01f).
Dari 99.000 MATIC, sebanyak 8.000 telah ditransfer ke alamat 0xcce7300829f49b8f2e4aee6123b12da64662a8b8 pada tanggal 9 Agustus, di mana mereka tetap berada, dan sisa token USDT dan USDC juga tetap berada.
TRON
Pada tanggal 24 Februari, BitForex menarik 44.000 TRX dan 657.698 USDT ke alamat TRON chain (TQcnqaU4NDTR86eA4FZneeKfJMiQi7i76o).
Pada 9 Agustus, semua token ini dikembalikan ke alamat pengguna BitForex (TGiTEXjqx1C2Y2ywp7gTR8aYGv8rztn9uo).
Bitcoin
Mulai pada tanggal 24 Februari, 16 alamat BitForex mulai mentransfer total 5,7 BTC ke alamat rantai BTC (3DbbF7yxCR7ni94ANrRkfV12rJoxrmo1o2).
Pada tanggal 9 Agustus, 5,7 BTC sepenuhnya dikembalikan ke alamat BitForex (11dxPFQ8K9pJefffHE4HUwb2aprzLUqxz).
Secara ringkas, pada tanggal 24 Februari, BitForex mentransfer 40.771 USDT, 258.700 USDC, 148,01 ETH, dan 471.405 TRB ke rantai Ethereum; 44.000 TRX dan 657.698 USDT ke rantai TRON; 5,7 BTC ke rantai BTC; 166 ETH, 46.905 USDT, dan 57.810 USDC ke rantai BNB; dan 99.000 MATIC, 20.300 USDT, dan 1.700 USDC ke rantai Polygon.
Pada 9 Agustus, semua token di rantai BTC, rantai TRON, dan rantai Ethereum (kecuali TRB) dipindahkan kembali ke BitForex. Pada 9 dan 10 November, seluruh 471.405 TRB dipindahkan ke empat akun OKX dan dua akun Binance.
Oleh karena itu, semua token di rantai ETH, TRON, dan BTC telah ditransfer, dan di BSC, 166 ETH, 46.905 USDT, dan 57.810 USDC masih tersisa, sedangkan di POL, 99.000 MATIC, 20.300 USDT, dan 1.700 USDC masih tersisa.
Alamat Penyetoran TRB yang Terlampir:
Pada tahun 2024, sekitar $1.312 miliar dana yang dicuri masih berada di alamat hacker (termasuk dana yang ditransfer melalui rantai dan tersebar ke berbagai alamat), yang merupakan 52,20% dari total dana yang dicuri. Dibandingkan dengan tahun lalu, para hacker tahun ini lebih cenderung mencuci uang melalui transaksi lintas rantai yang beragam dan menyebarkan aset yang dicuri ke banyak alamat, daripada langsung menggunakan mixer. Peningkatan jumlah alamat dan kompleksitas jalur pencucian tanpa keraguan menambah kesulitan bagi tim proyek dan otoritas regulasi dalam menyelidiki aktivitas-aktivitas ini.
Sebanyak $531 juta dana yang dicuri berhasil ditemukan, sekitar 21,13%. Pada tahun 2023, jumlah dana yang berhasil ditemukan sekitar $295 juta.
Sepanjang tahun, sekitar $109 juta dana yang dicuri ditransfer ke mixer, yang menyumbang sekitar 4,34% dari total dana yang dicuri. Sejak OFAC AS mensanksi Tornado Cash pada Agustus 2022, jumlah dana yang dicuri yang ditransfer ke Tornado Cash telah menurun secara signifikan.
Dari 131 insiden serangan, 42 insiden melibatkan proyek yang belum melalui audit, 78 insiden melibatkan proyek yang telah diaudit, dan 11 insiden memiliki status audit yang tidak jelas.
Dari 42 proyek yang belum diaudit, terdapat 30 insiden (sekitar 71,43%) yang terkait dengan kerentanan kontrak. Hal ini menunjukkan bahwa proyek-proyek tanpa audit lebih mungkin memiliki risiko keamanan potensial. Sebaliknya, dari 78 proyek yang telah diaudit, terdapat 49 insiden (sekitar 62,82%) yang terkait dengan kerentanan kontrak. Hal ini menunjukkan bahwa audit dapat meningkatkan keamanan proyek hingga batas tertentu.
Namun, karena kurangnya standar komprehensif di pasar Web3, kualitas audit tidak merata, dan hasilnya sering kali tidak memenuhi harapan. Untuk melindungi keamanan aset dengan efektif, disarankan agar proyek-proyek mencari perusahaan keamanan profesional untuk melakukan audit sebelum diluncurkan.
Pada tahun 2024, platform Beosin Alert memantau total 68 kejadian Rug Pull utama di ekosistem Web3, dengan total nilai sekitar $148 juta. Ini mewakili penurunan signifikan dibandingkan dengan $388 juta pada tahun 2023.
Dalam hal nilai, di antara 68 insiden Rug Pull, 9 proyek mengalami kerugian melebihi $1 juta. Mereka adalah: Essence Finance ($20 juta), Shido Global ($2,4 juta), ETHTrustFund ($2,2 juta), Nexera ($1,8 juta), Grand Base ($1,7 juta), SAGA Token ($1,6 juta), OrdiZK ($1,4 juta), MangoFarmSOL ($1,29 juta), dan RiskOnBlast ($1,25 juta). Total kerugian untuk 9 insiden ini adalah $33,64 juta, atau 22,73% dari total kerugian dari semua insiden Rug Pull.
Proyek Rug Pull pada Ethereum dan BNB Chain menyumbang 82,35% dari total, dengan 24 insiden pada Ethereum dan 32 pada BNB Chain. Selain itu, satu insiden yang melebihi $20 juta terjadi pada Scroll. Blockchain publik lainnya, termasuk Polygon, BASE, dan Solana, juga mengalami beberapa kejadian Rug Pull yang kecil.
Pada tahun 2024, aktivitas peretasan on-chain dan insiden Rug Pull dalam ekosistem Web3 mengalami penurunan signifikan dibandingkan dengan tahun 2023. Namun, jumlah kerugian terus meningkat, dan serangan phishing menjadi lebih merajalela. Metode serangan yang menyebabkan kerugian tertinggi tetap bocornya kunci pribadi. Alasan utama pergeseran ini termasuk:
Setelah aktivitas hacker yang merajalela tahun lalu, seluruh ekosistem Web3 lebih fokus pada keamanan pada tahun 2024. Upaya dari tim proyek dan perusahaan keamanan telah dilakukan dalam berbagai aspek, seperti pemantauan on-chain real-time, peningkatan perhatian terhadap audit keamanan, dan belajar secara aktif dari eksploitasi kerentanan kontrak masa lalu. Hal ini membuat lebih sulit bagi para hacker untuk mencuri dana melalui kerentanan kontrak dibandingkan tahun lalu. Namun, tim proyek masih perlu memperkuat kesadaran dalam pengelolaan kunci pribadi dan keamanan operasional.
Dengan integrasi pasar kripto dan pasar tradisional, hacker tidak lagi terbatas pada serangan DeFi, jembatan antar-rantai, pertukaran, dll., tetapi telah beralih untuk menargetkan platform pembayaran, platform perjudian, pialang kripto, infrastruktur, manajer kata sandi, alat pengembangan, bot MEV, bot TG, dan target lainnya yang beragam.
Pada tahun 2024-2025, saat pasar kripto memasuki pasar bullish dan dana on-chain menjadi lebih aktif, hal ini akan menarik lebih banyak serangan hacker. Selain itu, regulasi regional tentang aset kripto secara bertahap meningkat untuk memerangi kejahatan yang melibatkan aset kripto. Dalam tren ini, aktivitas hacker diperkirakan akan tetap tinggi pada tahun 2025, dan lembaga penegak hukum dan badan regulasi global masih akan menghadapi tantangan yang serius.
Bagikan
Konten
Pendahuluan
Laporan penelitian ini diinisiasi oleh Blockchain Security Alliance dan dibuat bersama oleh anggotanya, yaitu Beosin dan Footprint Analytics. Tujuannya adalah untuk memberikan eksplorasi komprehensif tentang lanskap keamanan blockchain global pada tahun 2024. Melalui analisis dan evaluasi terhadap kondisi keamanan blockchain saat ini di seluruh dunia, laporan ini akan mengungkap tantangan dan ancaman keamanan yang dihadapi saat ini, sambil menawarkan solusi dan praktik terbaik. Dengan laporan ini, pembaca akan memperoleh pemahaman yang lebih lengkap tentang evolusi dinamis keamanan blockchain Web3. Hal ini akan membantu pembaca mengevaluasi dan mengatasi tantangan keamanan yang dihadapi dalam ruang blockchain. Selain itu, laporan ini memberikan wawasan berharga tentang langkah-langkah keamanan dan tren perkembangan industri, yang membantu pembaca dalam membuat keputusan dan tindakan yang terinformasi dalam bidang yang sedang berkembang ini. Keamanan dan regulasi blockchain adalah isu kunci dalam perkembangan era Web3. Melalui penelitian dan diskusi mendalam, kita dapat lebih memahami dan mengatasi tantangan ini, memajukan keamanan dan pengembangan berkelanjutan teknologi blockchain.
Menurut pemantauan oleh platform Alert di bawah perusahaan audit keamanan Beosin, kerugian total di ruang Web3 pada tahun 2024 akibat serangan hacker, penipuan phishing, dan rug pull oleh tim proyek mencapai $2,513 miliar. Di antaranya, ada 131 insiden serangan utama, menyebabkan kerugian sekitar $1,792 miliar; 68 insiden rug pull oleh tim proyek, dengan kerugian total sekitar $148 juta; dan penipuan phishing menyebabkan kerugian total sekitar $574 juta.
Pada tahun 2024, serangan hacker dan penipuan phishing mengalami peningkatan signifikan dibandingkan dengan tahun 2023, dengan penipuan phishing meningkat sebesar 140,66%. Kerugian dari insiden rug pull oleh tim proyek secara signifikan menurun, turun sekitar 61,94%.
Pada tahun 2024, jenis-jenis proyek yang terkena serangan termasuk DeFi, CEX, DEX, public chains, cross-chain bridges, wallets, payment platforms, gambling platforms, crypto brokers, infrastruktur, password managers, development tools, MEV bots, TG bots, dan lain-lain. DeFi adalah jenis proyek yang paling sering diserang, dengan 75 serangan pada DeFi menyebabkan kerugian total sekitar $390 juta. CEX memiliki jumlah kerugian total tertinggi, dengan 10 serangan pada CEX menyebabkan kerugian sekitar $724 juta.
Pada tahun 2024, terjadi serangan pada berbagai jenis rantai publik, dengan beberapa insiden keamanan yang melibatkan pencurian melintasi rantai yang berbeda. Ethereum tetap menjadi rantai publik dengan jumlah kerugian tertinggi, dengan 66 serangan pada Ethereum yang mengakibatkan kerugian sekitar $844 juta, atau sekitar 33,57% dari total kerugian selama tahun itu.
Dari sudut pandang metode serangan, 35 insiden kebocoran kunci pribadi menyebabkan kerugian sekitar $1.306 miliar, atau sekitar 51,96% dari total kerugian, menjadikannya metode serangan paling merusak.
Eksploitasi kerentanan kontrak adalah metode serangan paling sering, dengan 76 dari 131 serangan berasal dari kerentanan kontrak, yang mencakup 58,02% dari total insiden.
Sekitar $531 juta dana yang dicuri berhasil dikembalikan, mencakup sekitar 21,13%. Sekitar $109 juta dana yang dicuri ditransfer ke mixer, mencakup sekitar 4,34% dari total dana yang dicuri, sebuah penurunan sekitar 66,97% dibandingkan dengan tahun 2023.
Pada tahun 2024, terdapat 5 insiden serangan utama dengan kerugian melebihi $100 juta: DMM Bitcoin ($304 juta), PlayDapp ($290 juta), WazirX ($235 juta), Gala Games ($216 juta), dan pencurian Chris Larsen ($112 juta). Total kerugian dari 10 insiden keamanan teratas mencapai sekitar $1,417 miliar, atau sekitar 79,07% dari total kerugian serangan tahunan.
Metode Serangan: Bocornya Kunci Pribadi
Pada tanggal 31 Mei 2024, bursa kriptocurrency Jepang DMM Bitcoin diserang, dan lebih dari $304 juta Bitcoin dicuri. Para peretas menyebar dana yang dicuri ke lebih dari 10 alamat dalam upaya untuk mencuci uang.
Kehilangan: $290 juta
Metode Serangan: Bocornya Kunci Pribadi
Pada tanggal 9 Februari 2024, platform permainan blockchain PlayDapp diserang, dengan peretas mencetak 2 miliar token PLA senilai $36,5 juta. Setelah negosiasi yang gagal dengan PlayDapp, pada tanggal 12 Februari, peretas mencetak 15,9 miliar token PLA senilai $253,9 juta dan mengirim sebagian dana ke bursa gate. PlayDapp kemudian menghentikan kontrak PLA dan memindahkan token PLA ke token PDA.
Jumlah kerugian: $235 juta
Metode Serangan: Serangan Jaringan dan Phishing
Pada 18 Juli 2024, dompet tanda tangan ganda bursa kripto India WazirX dicuri, menyebabkan kerugian lebih dari $235 juta. Dompet tanda tangan ganda adalah kontrak pintar Safe wallet. Penyerang memperdaya penandatangan tanda tangan ganda untuk menandatangani transaksi upgrade, dan melalui kontrak yang ditingkatkan, mentransfer aset langsung dari dompet.
Jumlah kerugian: $216 juta
Metode Serangan: Kerentanan Kontrol Akses
Pada tanggal 20 Mei 2024, alamat istimewa Gala Games diretas. Penyerang menggunakan alamat ini untuk memanggil fungsi mint dan langsung mencetak 5 miliar token GALA senilai sekitar $216 juta, mengonversi token yang dicetak menjadi ETH secara bertahap. Tim Gala Games kemudian menggunakan fungsi daftar hitam untuk memblokir peretas dan memulihkan kerugian.
Jumlah kerugian: $112 juta
Metode Serangan: Kebocoran Kunci Pribadi
Pada tanggal 31 Januari 2024, Chris Larsen, salah satu pendiri Ripple, melaporkan bahwa empat dompetnya telah diretas, mengakibatkan kerugian total sekitar $112 juta. Tim Binance berhasil membekukan token XRP yang dicuri senilai $4,2 juta.
Jumlah kerugian: $62.5 juta
Metode Serangan: Serangan Rekayasa Sosial
Pada 26 Maret 2024, platform gaming Web3 Munchables, berbasis Blast, diserang, mengakibatkan kerugian sekitar $62.5 juta. Proyek tersebut diserang karena menggunakan peretas Korea Utara sebagai pengembang. Semua dana yang dicuri akhirnya dikembalikan oleh para peretas.
Jumlah kerugian: $55 juta
Metode Serangan: Bocornya Kunci Pribadi
Pada 22 Juni 2024, bursa kripto Turki BTCTurk diserang, mengakibatkan kerugian sekitar $55 juta. Binance membantu membekukan lebih dari $5,3 juta dana yang dicuri.
Jumlah kerugian: $53 juta
Metode Serangan: Bocornya Kunci Pribadi
Pada 17 Oktober 2024, protokol peminjaman multi-rantai Radiant Capital diserang. Penyerang dengan ilegal mendapatkan izin dari 3 pemilik dompet tanda tangan ganda Radiant Capital. Dompet tanda tangan ganda menggunakan model validasi tanda tangan 3/11, dan penyerang menggunakan 3 kunci privat untuk penandatanganan luring. Penyerang kemudian memulai transaksi on-chain untuk mentransfer kepemilikan kontrak Radiant Capital ke kontrak jahat di bawah kendali penyerang, menyebabkan kerugian lebih dari $53 juta.
Jumlah kerugian: $44,7 juta
Metode Serangan: Kerentanan Kontrak
Pada 19 April 2024, Hedgey Finance diserang beberapa kali oleh seorang penyerang. Penyerang memanfaatkan kerentanan persetujuan token untuk mencuri sejumlah besar token dari kontrak ClaimCampaigns, termasuk token senilai lebih dari $2,1 juta yang dicuri dari rantai Ethereum dan token senilai sekitar $42,6 juta yang dicuri dari rantai Arbitrum.
Jumlah kerugian: $44.7 juta
Metode Serangan: Bocoran Kunci Pribadi
Pada 19 September 2024, dompet panas dari pertukaran BingX diserang. Meskipun BingX mengaktifkan tindakan darurat, termasuk transfer aset dan penangguhan penarikan, statistik Beosin menunjukkan bahwa kerugian total dari aliran keluar aset yang tidak wajar dari dompet panas mencapai $44,7 juta. Aset yang dicuri melibatkan beberapa blockchain, termasuk Ethereum, BNB Chain, Tron, Polygon, Avalanche, dan Base.
Pada tahun 2024, jenis-jenis proyek yang diserang tidak hanya mencakup jenis umum seperti DeFi, CEX, DEX, rantai publik, dan jembatan lintas-rantai, tetapi juga meluas ke platform pembayaran, platform perjudian, pialang kripto, infrastruktur, manajer sandi, alat pengembangan, bot MEV, bot TG, dan berbagai jenis proyek lainnya.
Pada tahun 2024, serangan proyek DeFi terjadi sebanyak 75 kali, menjadikannya jenis proyek yang paling sering diserang (sekitar 50,70%). Total kerugian dari serangan DeFi sekitar $390 juta, atau sekitar 15,50% dari semua kerugian, menjadikannya jenis proyek keempat dengan jumlah kerugian terbesar.
Jenis proyek dengan kerugian tertinggi adalah CEX (pertukaran terpusat). Sepuluh serangan pada CEX menyebabkan kerugian sekitar $724 juta, menjadikannya jenis proyek dengan jumlah kerugian tertinggi. Secara keseluruhan, pertukaran adalah jenis proyek yang paling sering diserang pada tahun 2024, dan keamanan pertukaran tetap menjadi tantangan terbesar dalam ekosistem Web3.
Kerugian terbesar kedua berasal dari dompet pribadi, dengan total kerugian sekitar $445 juta. Dua belas serangan yang menargetkan crypto whales, bersama dengan banyak serangan phishing dan social engineering terhadap pengguna reguler, menyebabkan lonjakan 464,72% dalam kerugian total dari dompet pribadi dibandingkan dengan 2023, menjadikan keamanan dompet pribadi sebagai tantangan terbesar kedua setelah keamanan pertukaran.
Dibandingkan dengan tahun 2023, jenis-jenis rantai publik yang diserang pada tahun 2024 lebih beragam. Lima rantai teratas berdasarkan jumlah kerugian adalah Ethereum, Bitcoin, Arbitrum, Ripple, dan Blast.
Enam rantai teratas berdasarkan jumlah kejadian serangan adalah:
Ethereum, BNB Chain, Arbitrum, Lainnya, Base, dan Solana.
Seperti pada tahun 2023, Ethereum tetap menjadi rantai dengan jumlah kerugian tertinggi. Enam puluh enam serangan terhadap Ethereum menyebabkan kerugian sekitar $844 juta, atau sekitar 33,59% dari total kerugian tahunan.
Catatan: Data kerugian total tidak termasuk kerugian phishing on-chain dan beberapa kerugian dompet panas CEX. Kerugian jaringan Bitcoin menempati peringkat kedua, dengan satu insiden keamanan menyebabkan kerugian sebesar $238 juta. Arbitrum menempati peringkat ketiga, dengan kerugian total sekitar $114 juta.
Metode serangan pada tahun 2024 sangat beragam. Selain serangan kerentanan kontrak umum, beberapa metode lain yang digunakan termasuk serangan rantai pasokan, serangan penyedia layanan pihak ketiga, serangan man-in-the-middle, serangan DNS, dan serangan front-end.
Pada tahun 2024, 35 insiden kebocoran kunci pribadi menyebabkan kerugian total sebesar $1,306 miliar, atau 51,96% dari total kerugian, menjadikannya metode serangan paling merugikan. Beberapa insiden kebocoran kunci pribadi yang mencolok termasuk: DMM Bitcoin ($304 juta), PlayDapp ($290 juta), pendiri Ripple Chris Larsen ($112 juta), BTCTurk ($55 juta), Radiant Capital ($53 juta), BingX ($44,7 juta), dan DEXX ($21 juta).
Eksploitasi kerentanan kontrak adalah metode serangan paling sering. Dari 131 insiden serangan, 76 di antaranya disebabkan oleh kerentanan kontrak, membentuk 58,02% dari total. Kerugian total dari kerentanan kontrak sekitar $321 juta, menempati peringkat ketiga dalam jumlah kerugian.
Dalam hal kerentanan spesifik, insiden paling sering dan paling merugikan disebabkan oleh kerentanan logika bisnis. Sekitar 53,95% dari kerugian akibat kerentanan kontrak disebabkan oleh kekurangan logika bisnis, yang mengakibatkan kerugian sekitar $158 juta.
Pada 17 November 2024, pemantauan Beosin Alert mendeteksi serangan terhadap Polter Finance, protokol peminjaman pada rantai FTM. Penyerang memanipulasi harga token dalam kontrak proyek untuk mendapatkan keuntungan menggunakan pinjaman kilat.
Kontrak LendingPool yang diserang (0xd47ae558623638f676c1e38dad71b53054f54273) menggunakan 0x6808b5ce79d44e89883c5393b487c4296abb69fe sebagai oracle. Oracle ini menggunakan kontrak feed-harga yang baru dideploy (0x80663edff11e99e8e0b34cb9c3e1ff32e82a80fe), yang menghitung harga berdasarkan cadangan token di kontrak uniswapV2_pair (0xEc71), kontrak yang rentan terhadap serangan pinjaman kilat.
Penyerang menggunakan pinjaman kilat untuk secara artifisial memperbesar harga token $BOO dan meminjam aset kripto lainnya. Dana yang dicuri kemudian dikonversi menjadi token FTM dan disilang-kan ke rantai ETH, di mana semua dana disimpan. Di bawah ini adalah diagram alur yang menggambarkan pergerakan dana di rantai ARB dan ETH:
Pada tanggal 20 November, penyerang terus mentransfer lebih dari 2.625 ETH ke Tornado Cash, seperti yang ditunjukkan dalam diagram di bawah ini:
Pada tanggal 23 Februari 2024, peneliti blockchain terkenal ZachXBT mengungkapkan melalui alat analisisnya bahwa dompet panas BitForex mengalami pengeluaran sebesar $56,5 juta, dan platform tersebut menangguhkan layanan penarikan selama proses ini.
Tim keamanan Beosin melakukan pelacakan dan analisis mendalam terhadap insiden BitForex menggunakan Trace:
Ethereum
Pada tanggal 24 Februari 2024, pukul 6:11 pagi (UTC+8), BitForex mulai mentransfer 40.771 USDT, 258.700 USDC, 148,01 ETH, dan 471.405 TRB ke alamat keluar Ethereum (0xdcacd7eb6692b816b6957f8898c1c4b63d1fc01f).
Pada tanggal 9 Agustus, alamat keluar mentransfer semua token, kecuali TRB, kembali ke akun BitForex (0xcce7300829f49b8f2e4aee6123b12da64662a8b8).
Dari tanggal 9 November hingga 10 November, alamat keluar mentransfer 355.000 TRB ke empat alamat pengguna OKX yang berbeda melalui tujuh transaksi:
0x274c481bf400c2abfd2b5e648a0056ef34970b0a
0x45798ca76a589647acc21040c50562dcc33cf6bf
0x712d2fd67fe65510c5fad49d5a9181514d94183d
0xe8ec263ad9ee6947bf773837a2c86dff3a737bba
Selanjutnya, alamat keluar mentransfer sisa 116.414,93 TRB ke alamat perantara (0xbb217bd37c6bf76c6d9a50fefc21caa8e2f2e82e), yang kemudian dibagi menjadi dua transaksi dan dikirim ke dua alamat pengguna Binance yang berbeda:
0x431c916ef45e660dae7cd7184e3226a72fa50c0c
0xe7b1fb77baaa3bba9326af2af3cd5857256519df
Rantai BNB
Pada tanggal 24 Februari, BitForex menarik 166 ETH, 46.905 USDT, dan 57.810 USDC ke alamat BNB Chain (0xdcacd7eb6692b816b6957f8898c1c4b63d1fc01f), di mana tetap berada.
Polygon
Pada 24 Februari, BitForex menarik 99.000 MATIC, 20.300 USDT, dan 1.700 USDC ke alamat rantai Polygon (0xdcacd7eb6692b816b6957f8898c1c4b63d1fc01f).
Dari 99.000 MATIC, sebanyak 8.000 telah ditransfer ke alamat 0xcce7300829f49b8f2e4aee6123b12da64662a8b8 pada tanggal 9 Agustus, di mana mereka tetap berada, dan sisa token USDT dan USDC juga tetap berada.
TRON
Pada tanggal 24 Februari, BitForex menarik 44.000 TRX dan 657.698 USDT ke alamat TRON chain (TQcnqaU4NDTR86eA4FZneeKfJMiQi7i76o).
Pada 9 Agustus, semua token ini dikembalikan ke alamat pengguna BitForex (TGiTEXjqx1C2Y2ywp7gTR8aYGv8rztn9uo).
Bitcoin
Mulai pada tanggal 24 Februari, 16 alamat BitForex mulai mentransfer total 5,7 BTC ke alamat rantai BTC (3DbbF7yxCR7ni94ANrRkfV12rJoxrmo1o2).
Pada tanggal 9 Agustus, 5,7 BTC sepenuhnya dikembalikan ke alamat BitForex (11dxPFQ8K9pJefffHE4HUwb2aprzLUqxz).
Secara ringkas, pada tanggal 24 Februari, BitForex mentransfer 40.771 USDT, 258.700 USDC, 148,01 ETH, dan 471.405 TRB ke rantai Ethereum; 44.000 TRX dan 657.698 USDT ke rantai TRON; 5,7 BTC ke rantai BTC; 166 ETH, 46.905 USDT, dan 57.810 USDC ke rantai BNB; dan 99.000 MATIC, 20.300 USDT, dan 1.700 USDC ke rantai Polygon.
Pada 9 Agustus, semua token di rantai BTC, rantai TRON, dan rantai Ethereum (kecuali TRB) dipindahkan kembali ke BitForex. Pada 9 dan 10 November, seluruh 471.405 TRB dipindahkan ke empat akun OKX dan dua akun Binance.
Oleh karena itu, semua token di rantai ETH, TRON, dan BTC telah ditransfer, dan di BSC, 166 ETH, 46.905 USDT, dan 57.810 USDC masih tersisa, sedangkan di POL, 99.000 MATIC, 20.300 USDT, dan 1.700 USDC masih tersisa.
Alamat Penyetoran TRB yang Terlampir:
Pada tahun 2024, sekitar $1.312 miliar dana yang dicuri masih berada di alamat hacker (termasuk dana yang ditransfer melalui rantai dan tersebar ke berbagai alamat), yang merupakan 52,20% dari total dana yang dicuri. Dibandingkan dengan tahun lalu, para hacker tahun ini lebih cenderung mencuci uang melalui transaksi lintas rantai yang beragam dan menyebarkan aset yang dicuri ke banyak alamat, daripada langsung menggunakan mixer. Peningkatan jumlah alamat dan kompleksitas jalur pencucian tanpa keraguan menambah kesulitan bagi tim proyek dan otoritas regulasi dalam menyelidiki aktivitas-aktivitas ini.
Sebanyak $531 juta dana yang dicuri berhasil ditemukan, sekitar 21,13%. Pada tahun 2023, jumlah dana yang berhasil ditemukan sekitar $295 juta.
Sepanjang tahun, sekitar $109 juta dana yang dicuri ditransfer ke mixer, yang menyumbang sekitar 4,34% dari total dana yang dicuri. Sejak OFAC AS mensanksi Tornado Cash pada Agustus 2022, jumlah dana yang dicuri yang ditransfer ke Tornado Cash telah menurun secara signifikan.
Dari 131 insiden serangan, 42 insiden melibatkan proyek yang belum melalui audit, 78 insiden melibatkan proyek yang telah diaudit, dan 11 insiden memiliki status audit yang tidak jelas.
Dari 42 proyek yang belum diaudit, terdapat 30 insiden (sekitar 71,43%) yang terkait dengan kerentanan kontrak. Hal ini menunjukkan bahwa proyek-proyek tanpa audit lebih mungkin memiliki risiko keamanan potensial. Sebaliknya, dari 78 proyek yang telah diaudit, terdapat 49 insiden (sekitar 62,82%) yang terkait dengan kerentanan kontrak. Hal ini menunjukkan bahwa audit dapat meningkatkan keamanan proyek hingga batas tertentu.
Namun, karena kurangnya standar komprehensif di pasar Web3, kualitas audit tidak merata, dan hasilnya sering kali tidak memenuhi harapan. Untuk melindungi keamanan aset dengan efektif, disarankan agar proyek-proyek mencari perusahaan keamanan profesional untuk melakukan audit sebelum diluncurkan.
Pada tahun 2024, platform Beosin Alert memantau total 68 kejadian Rug Pull utama di ekosistem Web3, dengan total nilai sekitar $148 juta. Ini mewakili penurunan signifikan dibandingkan dengan $388 juta pada tahun 2023.
Dalam hal nilai, di antara 68 insiden Rug Pull, 9 proyek mengalami kerugian melebihi $1 juta. Mereka adalah: Essence Finance ($20 juta), Shido Global ($2,4 juta), ETHTrustFund ($2,2 juta), Nexera ($1,8 juta), Grand Base ($1,7 juta), SAGA Token ($1,6 juta), OrdiZK ($1,4 juta), MangoFarmSOL ($1,29 juta), dan RiskOnBlast ($1,25 juta). Total kerugian untuk 9 insiden ini adalah $33,64 juta, atau 22,73% dari total kerugian dari semua insiden Rug Pull.
Proyek Rug Pull pada Ethereum dan BNB Chain menyumbang 82,35% dari total, dengan 24 insiden pada Ethereum dan 32 pada BNB Chain. Selain itu, satu insiden yang melebihi $20 juta terjadi pada Scroll. Blockchain publik lainnya, termasuk Polygon, BASE, dan Solana, juga mengalami beberapa kejadian Rug Pull yang kecil.
Pada tahun 2024, aktivitas peretasan on-chain dan insiden Rug Pull dalam ekosistem Web3 mengalami penurunan signifikan dibandingkan dengan tahun 2023. Namun, jumlah kerugian terus meningkat, dan serangan phishing menjadi lebih merajalela. Metode serangan yang menyebabkan kerugian tertinggi tetap bocornya kunci pribadi. Alasan utama pergeseran ini termasuk:
Setelah aktivitas hacker yang merajalela tahun lalu, seluruh ekosistem Web3 lebih fokus pada keamanan pada tahun 2024. Upaya dari tim proyek dan perusahaan keamanan telah dilakukan dalam berbagai aspek, seperti pemantauan on-chain real-time, peningkatan perhatian terhadap audit keamanan, dan belajar secara aktif dari eksploitasi kerentanan kontrak masa lalu. Hal ini membuat lebih sulit bagi para hacker untuk mencuri dana melalui kerentanan kontrak dibandingkan tahun lalu. Namun, tim proyek masih perlu memperkuat kesadaran dalam pengelolaan kunci pribadi dan keamanan operasional.
Dengan integrasi pasar kripto dan pasar tradisional, hacker tidak lagi terbatas pada serangan DeFi, jembatan antar-rantai, pertukaran, dll., tetapi telah beralih untuk menargetkan platform pembayaran, platform perjudian, pialang kripto, infrastruktur, manajer kata sandi, alat pengembangan, bot MEV, bot TG, dan target lainnya yang beragam.
Pada tahun 2024-2025, saat pasar kripto memasuki pasar bullish dan dana on-chain menjadi lebih aktif, hal ini akan menarik lebih banyak serangan hacker. Selain itu, regulasi regional tentang aset kripto secara bertahap meningkat untuk memerangi kejahatan yang melibatkan aset kripto. Dalam tren ini, aktivitas hacker diperkirakan akan tetap tinggi pada tahun 2025, dan lembaga penegak hukum dan badan regulasi global masih akan menghadapi tantangan yang serius.