#Web3SecurityGuide


Panduan Keamanan Web3, pembahasan mendalam lengkap dengan semua lapisan inti dan kasus nyata terbaik

Lapisan satu: penyiapan dompet
Gunakan dompet perangkat keras untuk brankas dan dompet panas untuk penggunaan harian, serta pastikan labelnya jelas
Gunakan aturan dua perangkat: satu perangkat bersih untuk brankas dan satu perangkat harian untuk Web3
Aktifkan PIN dan frasa sandi, blokir penandatanganan buta, serta tambahkan daftar izin untuk penarikan dan penguncian 24h pada alamat baru
Jangan pernah menggunakan kembali dompet yang sama untuk brankas, airdrop, pengujian, dan aktivitas degen
Contoh kasus terbaik: pengguna menyimpan 90 persen di brankas perangkat keras dan 10 persen di dompet panas; dompet panas terkuras tetapi brankas tetap aman
Kasus lain: pengguna memakai satu dompet untuk semuanya dan kehilangan semua aset dalam satu serangan phishing

Lapisan dua: seed dan kunci
Simpan seed secara offline di logam dan jangan pernah menyimpannya di cloud, email, catatan ponsel, browser, atau chat
Pisahkan seed menggunakan Shamir jika nilainya besar, lakukan pengujian pemulihan melalui simulasi, dan simpan bagian-bagiannya di dua brankas yang terpisah secara geografis
Jangan pernah mengetik seed ke situs, formulir, atau aplikasi, dan jangan pernah menampilkannya melalui berbagi layar atau foto
Jangan pernah menyimpan berkas kunci privat di desktop atau folder unduhan
Contoh kasus terbaik: pengguna menyimpan seed di catatan cloud, lalu cloud diretas melalui phishing dan semua dana hilang dalam hitungan menit
Kasus kedua: pengguna menulis seed di kertas, kertas tersebut basah dan hilang, serta tidak memiliki cadangan sehingga dana terkunci selamanya

Lapisan tiga: phishing dan tautan palsu
Klaim palsu, airdrop palsu, dan DM dukungan palsu merupakan sumber utama pengurasan dana
Selalu tandai domain resmi dan jangan pernah mengeklik tautan dari DM, email, atau spanduk iklan
Periksa URL huruf demi huruf dan cari homograf, tanda hubung tambahan, serta TLD palsu
Gunakan profil browser terpisah untuk Web3, blokir pop-up, nonaktifkan koneksi otomatis, dan gunakan simulasi
Contoh kasus terbaik: situs peluncuran token palsu yang terlihat sama seperti situs asli dan meminta persetujuan tanpa batas, lalu menguras dompet saat diklik
Kasus kedua: pembaruan dompet palsu yang menyisipkan kode berbahaya dan mengganti penerima melalui papan klip
Kasus ketiga: meja bantuan palsu yang meminta alat kendali jarak jauh dan mencuri berkas brankas ekstensi

Lapisan empat: persetujuan dan permit
Persetujuan tanpa batas tetap terbuka sampai dicabut dan dapat digunakan penyerang di kemudian hari
Gunakan batas terbatas dan penggunaan satu kali, lalu cabut setiap minggu melalui alat pencabutan
Periksa apakah target persetujuan adalah kontrak, bukan EOA, serta periksa usia, jumlah transaksi, dan sumber terverifikasinya
Hindari menandatangani permit dan transaksi meta yang memungkinkan pembelanja memindahkan token tanpa gas
Hindari menandatangani data bertipe yang tidak dapat Anda baca dan jangan menandatangani hash buta
Contoh kasus terbaik: pengguna menyetujui USDT tanpa batas untuk farming, lalu platform farming diretas dan penyerang menggunakan persetujuan terbuka tersebut untuk menguras USDT beberapa bulan kemudian
Kasus kedua: pengguna menandatangani permit untuk NFT gratis, lalu permit tersebut memberikan hak pembelanjaan USDC penuh kepada penyerang

Lapisan lima: risiko kontrak dan kode
Audit tidak berarti aman, tetapi tidak adanya audit berarti risikonya tinggi
Periksa TVL, usia, rekam jejak tim, program bug bounty, multisig, timelock, proxy, dan kunci pemilik
Hindari fork berimbal hasil tinggi dengan likuiditas rendah, tim anonim, kunci pemilik tunggal, dan fungsi pencetakan
Gunakan alat simulasi untuk melihat perubahan saldo dan aliran token sebelum menandatangani
Contoh kasus terbaik: fork yang menyalin kode tetapi menambahkan fungsi pencetakan tersembunyi, lalu pengembang mencetak token dan menjualnya
Kasus kedua: brankas yang menggunakan sumber harga dengan likuiditas rendah, lalu terkena pinjaman kilat dan manipulasi harga

Lapisan enam: bridge dan lintas chain
Bridge menyimpan pool besar, menjadi target utama, serta memiliki logika relayer dan pembuktian yang kompleks
Gunakan transaksi uji kecil terlebih dahulu, verifikasi ID chain dan format alamat, lalu tunggu finalitas
Hindari bridge baru dengan audit minim, TVL rendah, dan validator tunggal
Contoh kasus terbaik: bridge diretas melalui bukti palsu, lalu penyerang mencetak token terbungkus palsu dan menukarnya dengan aset asli
Kasus kedua: pengguna mengirim ke ID chain yang salah dan mengirim ke alamat yang sama di chain lain, lalu kehilangan dana karena tidak ada pemulihan

Lapisan tujuh: keamanan operasional perangkat dan akun
Gunakan email unik dan kata sandi kuat, 2FA berbasis aplikasi, serta kunci perangkat keras untuk login bernilai tinggi
Rotasikan kunci API, batasi IP, kunci daftar penarikan, dan nonaktifkan margin serta fitur masa depan jika tidak digunakan
Kunci perangkat, hapus cache, keluar setelah digunakan, pindai malware, dan hindari alat bajakan serta bot ilegal
Contoh kasus terbaik: trader menggunakan kembali kata sandi yang sama di forum dan platform pasar, lalu forum diretas dan kunci API digunakan untuk menguras dana
Kasus kedua: trader memasang bot bajakan dan bot tersebut mencuri berkas kunci

Lapisan delapan: risiko sosial dan manusia
Jangan pernah membagikan PnL, jumlah aset di dompet, seed, dan lokasi di ruang publik
Verifikasi identitas manusia melalui saluran kedua sebelum mengirim dana dan selalu lakukan uji kecil terlebih dahulu
Gunakan multisig untuk perbendaharaan tim dan tetapkan ambang batas, timelock, serta akses berbasis peran
Contoh kasus terbaik: perbendaharaan tim menggunakan satu kunci, pemegang kunci tersebut pergi, dan dana terkunci

Lapisan sembilan: rencana pemulihan
Siapkan dompet cadangan dengan dana gas kecil di setiap chain
Jika terjadi pengurasan, segera pindahkan sisa dana ke dompet bersih melalui RPC privat untuk menghindari front-run
Cabut persetujuan dari perangkat bersih dan dokumentasikan hash transaksi, aliran dana, laporkan kepada tim, serta beri label di explorer
Simpan catatan offline tentang dompet, kontak, dan alamat aman

Daftar periksa harian trader profesional

Satu, periksa domain dan alamat kontrak dari dokumen resmi serta explorer
Dua, simulasikan transaksi dan baca perubahan saldo serta perubahan persetujuan
Tiga, tetapkan batas rendah dan persetujuan satu kali
Empat, uji jumlah kecil terlebih dahulu
Lima, catat semua tindakan, tinjau setiap minggu, dan hentikan penggunaan alat yang lemah serta kebiasaan buruk

Pola pikir
Keamanan adalah kebiasaan, bukan pekerjaan satu kali
Kebersihan harian yang konsisten ditambah perangkat keras, persetujuan terbatas, verifikasi, tingkat kepercayaan rendah, dan pencabutan cepat akan menjaga dana tetap aman
Fokus pada proses, bukan keberuntungan, dan upayakan alur aman yang dapat diulang
Lihat Asli
Venüs_
#Web3SecurityGuide

# Panduan Keamanan Web3

Panduan mendalam dan lengkap yang mencakup semua lapisan inti serta kasus nyata terbaik.

## Lapisan 1: Pengaturan wallet

- Gunakan hardware wallet untuk penyimpanan dan hot wallet untuk aktivitas harian. Pastikan labelnya jelas.
- Terapkan aturan dua perangkat: satu perangkat bersih untuk penyimpanan dan satu perangkat harian untuk aktivitas Web3.
- Aktifkan PIN dan passphrase, blokir blind signing, serta tambahkan allowlist penarikan dan penguncian 24 jam untuk alamat baru.
- Jangan pernah menggunakan kembali wallet yang sama untuk penyimpanan, airdrop, pengujian, dan aktivitas degen.
- Contoh kasus terbaik: pengguna menyimpan 90% dana di hardware wallet dan 10% di hot wallet. Hot wallet terkuras, tetapi dana yang tersimpan tetap aman.
- Kasus lain: pengguna menggunakan satu wallet untuk semua aktivitas dan kehilangan seluruh dana dalam satu serangan phishing.

## Lapisan 2: Seed phrase dan kunci

- Simpan seed phrase secara offline di media logam. Jangan pernah menyimpannya di cloud, email, catatan ponsel, browser, atau chat.
- Jika nilainya besar, pisahkan seed phrase menggunakan Shamir Secret Sharing, uji pemulihan melalui simulasi, dan simpan bagian-bagiannya di dua brankas yang terpisah secara geografis.
- Jangan pernah mengetik seed phrase di situs, formulir, atau aplikasi, dan jangan pernah menampilkannya dalam screen sharing atau foto.
- Jangan pernah menyimpan file private key di desktop atau folder unduhan.
- Contoh kasus terbaik: pengguna menyimpan seed phrase di catatan cloud. Cloud tersebut terkena phishing, dan seluruh dana hilang dalam hitungan menit.
- Kasus kedua: pengguna menulis seed phrase di kertas, tetapi kertas tersebut basah dan hilang. Karena tidak memiliki cadangan, dana terkunci selamanya.

## Lapisan 3: Phishing dan tautan palsu

- Klaim palsu, airdrop palsu, dan DM dukungan palsu merupakan sumber utama pengurasan dana.
- Selalu bookmark domain resmi dan jangan pernah mengeklik tautan dari DM, email, atau banner iklan.
- Periksa URL huruf demi huruf. Cari homograf, tanda hubung tambahan, dan TLD palsu.
- Gunakan profil browser terpisah untuk Web3, blokir pop-up, nonaktifkan koneksi otomatis, dan gunakan alat simulasi.
- Contoh kasus terbaik: situs peluncuran token palsu tampak identik dengan situs asli dan meminta persetujuan tanpa batas, lalu menguras wallet setelah diklik.
- Kasus kedua: pembaruan wallet palsu menyuntikkan kode berbahaya dan mengganti alamat penerima melalui clipboard.
- Kasus ketiga: meja bantuan palsu meminta akses melalui alat kendali jarak jauh dan mencuri file vault ekstensi.

## Lapisan 4: Persetujuan dan permit

- Persetujuan tanpa batas tetap aktif sampai Anda mencabutnya, sehingga penyerang dapat menggunakannya di kemudian hari.
- Gunakan batas yang rendah dan persetujuan satu kali. Cabut persetujuan setiap minggu melalui alat pencabutan.
- Pastikan target persetujuan adalah kontrak, bukan EOA. Periksa juga usia kontrak, jumlah transaksi, dan sumber kodenya yang telah diverifikasi.
- Hindari menandatangani permit dan meta-transaction yang memungkinkan spender memindahkan token tanpa gas.
- Hindari menandatangani data terstruktur yang tidak dapat Anda baca dan jangan pernah menandatangani hash secara buta.
- Contoh kasus terbaik: pengguna memberikan persetujuan USDT tanpa batas untuk sebuah farm. Farm tersebut kemudian dieksploitasi, dan penyerang menggunakan persetujuan yang masih terbuka untuk menguras USDT beberapa bulan kemudian.
- Kasus kedua: pengguna menandatangani permit untuk NFT gratis, tetapi permit tersebut memberikan hak penuh kepada penyerang untuk membelanjakan USDC.

## Lapisan 5: Risiko kontrak dan kode

- Audit tidak menjamin keamanan, tetapi kontrak tanpa audit memiliki risiko tinggi.
- Periksa TVL, usia proyek, rekam jejak tim, bug bounty, multisig, timelock, proxy, dan kunci pemilik.
- Hindari fork dengan imbal hasil tinggi yang memiliki likuiditas rendah, tim anonim, satu kunci pemilik, dan fungsi mint.
- Gunakan alat simulasi untuk melihat perubahan saldo dan aliran token sebelum menandatangani transaksi.
- Contoh kasus terbaik: sebuah fork menyalin kode proyek lain, tetapi menambahkan fungsi mint tersembunyi. Developer kemudian melakukan mint dan menjual token tersebut.
- Kasus kedua: sebuah vault menggunakan sumber harga dengan likuiditas rendah, lalu dieksploitasi melalui flash loan dan manipulasi harga.

## Lapisan 6: Bridge dan lintas-chain

- Bridge menyimpan pool besar sehingga menjadi target utama. Bridge juga memiliki logika relayer dan proof yang kompleks.
- Lakukan transaksi uji coba dengan jumlah kecil terlebih dahulu, lalu verifikasi chain ID dan format alamat.
- Hindari bridge baru dengan audit terbatas, TVL rendah, dan validator tunggal.
- Contoh kasus terbaik: sebuah bridge dieksploitasi melalui proof palsu. Penyerang kemudian mencetak token wrapped palsu dan menukarkannya dengan aset asli.
- Kasus kedua: pengguna mengirim dana ke chain ID yang salah. Dana terkirim ke alamat yang sama di chain lain dan hilang karena tidak dapat dipulihkan.

## Lapisan 7: Keamanan perangkat dan akun

- Gunakan email unik, kata sandi yang kuat, 2FA berbasis aplikasi, dan hardware key untuk login bernilai tinggi.
- Rotasikan API key, batasi akses berdasarkan IP, aktifkan allowlist penarikan, serta nonaktifkan margin dan futures jika tidak digunakan.
- Kunci perangkat, hapus cache, dan logout setelah digunakan. Pindai malware serta hindari alat crack dan bot bajakan.
- Contoh kasus terbaik: seorang trader menggunakan kembali kata sandi yang sama di forum dan platform perdagangan. Forum tersebut diretas, lalu API key digunakan untuk menguras dana.
- Kasus kedua: seorang trader memasang bot crack, dan bot tersebut mencuri file kunci.

## Lapisan 8: Risiko sosial dan manusia

- Jangan pernah membagikan PnL, jumlah wallet, seed phrase, atau lokasi Anda di ruang publik.
- Verifikasi identitas melalui saluran kedua sebelum mengirim dana, dan lakukan uji coba dengan jumlah kecil terlebih dahulu.
- Gunakan multisig untuk treasury tim dan tetapkan ambang batas, timelock, serta akses berbasis peran.
- Contoh kasus terbaik: treasury tim menggunakan satu kunci. Pemegang kunci tersebut menghilang, sehingga dana terkunci.

## Lapisan 9: Rencana pemulihan

- Siapkan wallet cadangan dengan sejumlah kecil dana untuk biaya gas di setiap chain.
- Jika terjadi pengurasan, segera pindahkan sisa dana ke wallet bersih melalui RPC privat untuk menghindari front-running.
- Cabut persetujuan dari perangkat bersih dan dokumentasikan hash transaksi beserta alirannya. Laporkan kejadian tersebut kepada tim dan beri label pada explorer.
- Simpan catatan offline mengenai wallet, kontak, dan alamat aman.

# Daftar periksa harian trader profesional

1. Periksa domain dan alamat kontrak melalui dokumentasi resmi dan explorer.
2. Simulasikan transaksi, lalu baca perubahan saldo dan perubahan persetujuan.
3. Tetapkan batas yang rendah dan gunakan persetujuan satu kali.
4. Lakukan uji coba dengan jumlah kecil terlebih dahulu.
5. Catat semua tindakan dan tinjau setiap minggu. Hentikan penggunaan alat yang lemah dan kebiasaan buruk.

# Pola pikir

Keamanan adalah kebiasaan, bukan pekerjaan yang dilakukan sekali.

Kebersihan harian yang sederhana, ditambah penggunaan hardware wallet, persetujuan terbatas, verifikasi, prinsip zero trust, dan pencabutan yang cepat, akan membantu menjaga dana tetap aman.

Fokuslah pada proses, bukan keberuntungan, dan upayakan alur aman yang dapat diulang.
repost-content-media
Halaman ini mungkin berisi konten pihak ketiga, yang disediakan untuk tujuan informasi saja (bukan pernyataan/jaminan) dan tidak boleh dianggap sebagai dukungan terhadap pandangannya oleh Gate, atau sebagai nasihat keuangan atau profesional. Lihat Penafian untuk detailnya.
579 tayangan
  • Hadiah
  • Komentar
  • Posting ulang
  • Bagikan
Komentar
Tambahkan komentar
Tambahkan komentar
Tidak ada komentar
  • Disematkan