---
TITLE: Keamanan Web3
DESCRIPTION: Lindungi diri dan dompet kamu dari penipuan yang paling umum di web3.
LANGUAGE: Bahasa Indonesia
EDITORS: Claude (Anthropic AI, 2026 review)
WRITERS:
TRANSLATORS: Claude (Anthropic AI)
LINK: https://app.banklessacademy.com/lessons/web3-security
FORMAT: LESSON
---

```
__________________________________________________________________________________________________________________________________________________________

$$$$$$$\                      $$\       $$\                                      $$$$$$\                           $$\
$$  __$$\                     $$ |      $$ |                                    $$  __$$\                          $$ |
$$ |  $$ | $$$$$$\  $$$$$$$\  $$ |  $$\ $$ | $$$$$$\   $$$$$$$\  $$$$$$$\       $$ /  $$ | $$$$$$$\ $$$$$$\   $$$$$$$ | $$$$$$\  $$$$$$\$$$$\  $$\   $$\
$$$$$$$\ | \____$$\ $$  __$$\ $$ | $$  |$$ |$$  __$$\ $$  _____|$$  _____|      $$$$$$$$ |$$  _____|\____$$\ $$  __$$ |$$  __$$\ $$  _$$  _$$\ $$ |  $$ |
$$  __$$\  $$$$$$$ |$$ |  $$ |$$$$$$  / $$ |$$$$$$$$ |\$$$$$$\  \$$$$$$\        $$  __$$ |$$ /      $$$$$$$ |$$ /  $$ |$$$$$$$$ |$$ / $$ / $$ |$$ |  $$ |
$$ |  $$ |$$  __$$ |$$ |  $$ |$$  _$$<  $$ |$$   ____| \____$$\  \____$$\       $$ |  $$ |$$ |     $$  __$$ |$$ |  $$ |$$   ____|$$ | $$ | $$ |$$ |  $$ |
$$$$$$$  |\$$$$$$$ |$$ |  $$ |$$ | \$$\ $$ |\$$$$$$$\ $$$$$$$  |$$$$$$$  |      $$ |  $$ |\$$$$$$$\\$$$$$$$ |\$$$$$$$ |\$$$$$$$\ $$ | $$ | $$ |\$$$$$$$ |
\_______/  \_______|\__|  \__|\__|  \__|\__| \_______|\_______/ \_______/       \__|  \__| \_______|\_______| \_______| \_______|\__| \__| \__| \____$$ |
                                                                                                                                               $$\   $$ |
PORTABLE LESSON DATADISK COLLECTION                                                                                                            \$$$$$$  |
                                                                                                                                                \______/
__________________________________________________________________________________________________________________________________________________________
```

---

# Pendahuluan

Kepemilikan digital adalah fitur baru dari web3. Lewat blockchain, mata uang kripto, dan NFT, web3 mengembalikan kepemilikan dan kendali kepada pengguna. Memiliki produk keuangan digital secara online masih baru bagi banyak orang, dan minimnya pengalaman itu membuka peluang bagi penipu untuk mencuri aset orang lain. Penipuan ini berhasil justru karena kebanyakan orang tidak tahu cara kerjanya.

Tapi bukan hanya web3 yang penuh penipuan: layanan web2 seperti email dan media sosial juga. Banyak alat web3 masih terhubung ke layanan web2 seperti rekening bank atau bursa terpusat, jadi melindungi keduanya sama pentingnya. Selamat, Penjelajah Academy, kamu sudah meluangkan waktu untuk membekali diri dengan pengetahuan yang akan melindungi kamu saat menjelajah `web3`!

Pelajaran ini akan membahas:

- Keamanan web2 dan web3.
- Cara paling umum orang kehilangan dana dan cara melindungi diri.
- Strategi umum untuk keamanan dompet.
- Cara pulih kalau kamu menjadi korban penipuan.

# Uang di Web2

Di web2, lembaga keuangan menyimpan uang atas nama orang. Pengguna harus membuktikan identitasnya kepada lembaga itu untuk bisa mengakses dan memakai uangnya. Sama seperti rekening bank atau `bursa terpusat` (CEX): kamu butuh ID login dan kata sandi.

Untuk masuk ke uang kamu, penipu butuh kombinasi ID dan kata sandi itu. Karena lembaga tersebut bertugas melindungi uang kamu, transaksi penipuan bisa dibatalkan, seperti sengketa transaksi kartu kredit.

![](https://app.banklessacademy.com/images/web3-security/money-in-web2-7e1a5fd1.svg)

# Uang di Web3

Di web3, uang bekerja berbeda. Lebih mirip dompet tunai berkunci: begitu uang keluar, uang itu hilang. Deretan kata rahasia yang disebut `seed phrase` membuka `kunci privat` kamu, jadi siapa pun yang memegangnya menguasai dompet kamu. _**Jangan pernah**_ berikan kepada siapa pun, dan jangan simpan secara digital: foto dan aplikasi catatan bisa dibobol.

Tapi seed phrase bukan satu-satunya sasaran: satu tanda tangan berbahaya (transaksi atau pesan yang kamu setujui) bisa membuat penipu menguras token kamu tanpa pernah melihat seed phrase kamu. Lindungi **seed phrase** _dan_ **tanda tangan** kamu.

![](https://app.banklessacademy.com/images/web3-security/money-in-web3-f575b0f6.svg)

# Knowledge Check 1

Benar atau salah? Penipu bisa menguras token dari dompet kamu dengan menjebak kamu menandatangani transaksi atau persetujuan berbahaya, tanpa pernah tahu seed phrase kamu.

- [x] Benar

> ℹ️ Tepat! Satu tanda tangan atau persetujuan berbahaya saja bisa menyerahkan dana kamu. Jaga apa yang kamu tanda tangani seketat seed phrase.

- [ ] Salah

> ℹ️ Coba lagi! Seed phrase bukan satu-satunya sasaran: satu persetujuan atau tanda tangan berbahaya juga bisa menguras token kamu.

# Menyimpan Seed Phrase dengan Aman

Ada banyak cara menyimpan seed phrase dengan aman, tapi awal yang baik adalah menuliskannya di media fisik (kertas berlaminasi atau sejenisnya) lalu menaruhnya di brankas tahan air dan tahan api di rumah kamu sendiri. **Jangan** menyimpan `seed phrase` sebagai foto atau bentuk digital lain, bahkan di pengelola kata sandi.

Tempat yang buruk untuk menyimpan seed phrase:

- Lemari arsip
- Aplikasi catatan digital
- Tempat kerja kamu
- Foto digital

Di mana pun kamu menyimpannya, pastikan hanya kamu yang bisa mengaksesnya dan pastikan terlindung dari hilang atau rusak. Kamu tidak pernah tahu apa yang terjadi di masa depan!

# Lindungi Kata Sandi Kamu

Memakai dan mengelola kata sandi dengan sehat adalah bagian penting dari penjelajahan internet sehari-hari.

Kata sandi harus berbeda untuk setiap layanan web2 yang kamu pakai, termasuk email, bursa terpusat, dan akun layanan lain. Repot kalau seseorang mendapat ID dan kata sandi satu akun, tapi jauh lebih parah kalau kombinasi itu membuka semua akun kamu!

Aplikasi `pengelola kata sandi` seperti 1Password, Bitwarden, dan KeePass menyimpan serta mengenkripsi banyak kata sandi dengan aman. Aplikasi ini bahkan bisa membuat kata sandi baru berkeamanan tinggi dan menyimpannya otomatis. Kamu hanya perlu mengingat satu kata sandi utama.

**Jangan** menyimpan `seed phrase` web3 di pengelola kata sandi: satu kebocoran saja cukup untuk mengambil semua aset web3 kamu, dan tidak ada siapa pun yang bisa mengembalikannya.

# Knowledge Check 2

Kenapa pengelola kata sandi berguna?

- [ ] Kamu hanya perlu mengingat satu kata sandi utama.

> ℹ️ Coba lagi! Itu benar, tapi bukan satu-satunya manfaatnya.

- [ ] Membuat dan menyimpan kata sandi yang kuat dan unik.

> ℹ️ Coba lagi! Itu benar, tapi bukan satu-satunya manfaatnya.

- [ ] Mengenkripsi kata sandi agar tetap aman.

> ℹ️ Coba lagi! Itu benar, tapi bukan satu-satunya manfaatnya.

- [x] Semua jawaban di atas

> ℹ️ Tepat! Pengelola kata sandi membuat, mengenkripsi, dan menyimpan kata sandi unik untuk setiap akun. Kamu cukup ingat kata sandi utama.

# Autentikasi Dua Faktor

Lapisan keamanan kedua di web2 disebut `autentikasi dua faktor`, atau 2FA.

Banyak orang tetap diretas meski kata sandinya kuat. Situs web2 (bahkan `pengelola kata sandi`) sering mendukung 2FA: bukti dari perangkat atau aplikasi lain, di samping kata sandi kamu.

Tidak semua 2FA sama kuatnya:

🥉 **Kode SMS** paling lemah: lewat `rekayasa sosial`, penipu memindahkan nomor kamu ke ponsel mereka ("SIM swap") dan menerima kode kamu. Tetap lebih baik daripada tanpa 2FA.

🥈 **Aplikasi autentikator** (seperti Google Authenticator, 2FAS, atau Aegis) membuat kode di perangkat kamu, pilihan solid untuk kebanyakan akun.

🥇 **Passkey dan kunci keamanan fisik** (seperti YubiKey) adalah standar emas tahan `phishing`: terikat ke situs asli, jadi tidak mau login di situs tiruan.

![](https://app.banklessacademy.com/images/web3-security/two-factor-authentication-7fa9bfdf.svg)

# Knowledge Check 3

Kenapa autentikasi dua faktor sangat dianjurkan?

- [ ] Akun dengan 2FA mustahil diretas.

> ℹ️ Coba lagi! 2FA sangat meningkatkan keamanan, tapi tidak ada metode yang membuat akun mustahil diretas. SIM swap bisa mengalahkan kode SMS.

- [x] Menambah satu lapisan keamanan untuk akun web2.

> ℹ️ Tepat! 2FA meminta bukti dari perangkat atau aplikasi lain selain kata sandi, jadi kata sandi curian saja tidak cukup.

- [ ] Membuat kata sandi jadi lebih kuat.

> ℹ️ Coba lagi! 2FA tidak mengubah kata sandi kamu. 2FA menambah lapisan bukti kedua di atasnya.

- [ ] Semua jawaban di atas

> ℹ️ Coba lagi! Hanya satu pernyataan di atas yang benar.

# Penipuan Rekayasa Sosial

Di web2 maupun web3, penipu memakai taktik `phishing` untuk membuat orang menyerahkan kata sandi dan seed phrase, atau menandatangani transaksi berbahaya. Mereka sering berpura-pura jadi staf dukungan produk, "Halo, ini dukungan MetaMask", atau admin komunitas, "Mint NFT baru, khusus untuk komunitas kami".

Mereka memakai `rekayasa sosial` untuk menekan orang. Contohnya:

- "Waktunya hampir habis!" untuk membuat kamu terburu-buru.
- "Selamat, kamu memenangkan giveaway kami!" agar terasa eksklusif.
- "Dapatkan akses awal ke pre-mint kami!" untuk memicu `FOMO` pada korban.

![](https://app.banklessacademy.com/images/web3-security/social-engineering-scams-73c69132.svg)

# Takut Ketinggalan

`FOMO` adalah singkatan dari "Fear Of Missing Out", rasa takut ketinggalan: perasaan tertekan bahwa kamu akan kehilangan keuntungan atau peluang besar kecuali kamu bertindak **sekarang juga**.

Pertahanan terbaik melawan FOMO adalah menjauh sebentar dari komputer dan beristirahat. Orang tidak berpikir jernih saat tertekan, dan itulah sebabnya FOMO jadi alat penipuan yang ampuh. Dengan mengambil jarak dari situasinya, jauh lebih mudah mengenali penipuan apa adanya.

# Knowledge Check 4

Bagaimana penipu memakai rekayasa sosial?

- [ ] Berpura-pura jadi otoritas di sebuah komunitas.

> ℹ️ Coba lagi! Itu salah satu taktiknya, tapi bukan satu-satunya.

- [ ] Menekan orang dengan batas waktu yang singkat.

> ℹ️ Coba lagi! Itu salah satu taktiknya, tapi bukan satu-satunya.

- [ ] Menawarkan giveaway atau NFT gratis untuk memicu FOMO.

> ℹ️ Coba lagi! Itu salah satu taktiknya, tapi bukan satu-satunya.

- [x] Semua jawaban di atas

> ℹ️ Tepat! Penipu meniru figur berwenang, menciptakan tekanan waktu, dan memicu FOMO, semuanya agar kamu berhenti berpikir jernih.

# Keamanan di Media Sosial

Penipu suka berinteraksi di media sosial dan server Discord proyek kripto, biasanya menarik obrolan ke pesan pribadi agar tidak terlihat anggota berpengalaman. Bicaralah di ruang publik, _**jangan pernah**_ berikan `seed phrase` kamu kepada siapa pun, dan jangan tanda tangani apa pun dari tautan di DM.

Beberapa `tanda bahaya` di media sosial:

🚩 **Kesalahan bahasa dan ejaan**: kalimat janggal atau salah ketik.

🚩 **FOMO**: "Jangan sampai ketinggalan!"

🚩 **Peniruan identitas**: admin, tim dukungan, Vitalik Buterin, Elon Musk.

🚩 **Imbal hasil dijamin**: tidak ada jaminan di kripto.

🚩 **Tautan dan tawaran tak diminta**, _terutama lewat pesan pribadi_.

![](https://app.banklessacademy.com/images/web3-security/social-media-safety-a76a39f4.svg)

# Praktik Terbaik di Media Sosial

Cara agar tetap aman:

✅ Kalau mereka harus mengirim DM untuk menjual produknya, kemungkinan besar kamu tidak membutuhkannya.

✅ Periksa jumlah pengikut dan anggota proyek, meski angka itu tidak menjamin keabsahan, kualitas, atau kestabilan proyek.

✅ Verifikasi semuanya lewat sumber lain, misalnya akun resmi proyek yang berbeda.

✅ Kalau ragu, tanyakan kepada anggota tepercaya dari komunitas besar yang kamu percaya, dan tanyakan di ruang publik.

![](https://app.banklessacademy.com/images/web3-security/social-media-best-practices-48ad350f.svg)

# Token Penipuan & Peracunan Alamat

Ada token atau NFT asing muncul di dompet kamu? Itu bisa jadi `token penipuan`, yang dikirim ke ribuan dompet sekaligus, berharap ada yang mencoba memindahkan atau menjualnya, sehingga memicu kode berbahaya di kontrak pintar token itu, atau memancing korban ke situs `phishing` yang meminta `seed phrase` atau tanda tangan berbahaya. Respons terbaik: jangan berinteraksi sama sekali, biarkan saja atau sembunyikan di dompet kamu.

Trik serupa adalah **peracunan alamat**: penipu mengirim transfer sangat kecil dari alamat yang dibuat mirip dengan alamat yang kamu pakai, sama di karakter awal dan akhirnya. Kalau nanti kamu menyalin alamat dari riwayat transaksi, kamu bisa mengambil alamat tiruan penipu itu.

Lindungi diri kamu:

- Jangan menyalin alamat dari riwayat transaksi kamu.
- Periksa lebih dari beberapa karakter awal dan akhir.
- Kirim uji coba jumlah kecil sebelum transfer besar.

![](https://app.banklessacademy.com/images/web3-security/scam-tokens-761d5f63.svg)

# Persetujuan Berbahaya & Blind Signing

Saat ini, dana lebih banyak hilang bukan karena seed phrase dicuri, tapi karena tanda tangan yang diberikan begitu saja. Perangkat phishing "wallet drainer" menampilkan transaksi atau pesan yang terlihat biasa, padahal tidak:

- **Persetujuan berbahaya**: satu transaksi persetujuan bisa memberi kontrak penipu `izin token` tanpa batas untuk memakai token atau NFT kamu.
- **Phishing tanda tangan**: persetujuan lewat tanda tangan tanpa gas (seperti Permit2) bisa mengizinkan transfer token, tanpa perlu transaksi.
- **Pengurasan lewat delegasi**: fitur dompet yang lebih baru (EIP-7702) membuat satu tanda tangan bisa memasang kode di akun kamu, dan penguras memakainya untuk menyapu dompet otomatis.

Menandatangani sesuatu yang tidak kamu pahami disebut **blind signing**, dan profesional pun kena: pada Februari 2025, bursa Bybit kehilangan sekitar $1,5 miliar setelah menyetujui transaksi yang tampilannya sudah dimanipulasi.

Pertahanan kamu: pelan-pelan, baca setiap permintaan tanda tangan, anggap permintaan "verifikasi dompet kamu" sebagai serangan, dan pakai dompet yang mensimulasikan transaksi sebelum kamu tanda tangan.

# Knowledge Check 5

Kamu menerima DM: "Dompet kamu perlu dimigrasikan: hubungkan di metamask-upgrade.app dan tanda tangani untuk memverifikasi aset kamu." Situs itu meminta kamu menandatangani persetujuan tanpa gas. Apa yang salah di sini?

- [ ] Tidak ada: tanda tangan gratis dan tidak memindahkan dana.

> ℹ️ Coba lagi! Tanda tangan persetujuan tanpa gas bisa mengizinkan transfer token dengan sendirinya.

- [ ] Baru berbahaya kalau kamu ikut mengetik seed phrase.

> ℹ️ Coba lagi! Seed phrase tidak dibutuhkan. Tanda tangannya sendiri bisa memberi kuasa membelanjakan token kamu.

- [ ] Aman, karena tim dukungan memang menghubungi lewat DM.

> ℹ️ Coba lagi! Dukungan resmi tidak pernah mengirim DM lebih dulu. Itu tanda bahaya klasik.

- [x] Ini phishing tanda tangan: token kamu bisa terkuras.

> ℹ️ Tepat! DM tak diminta, desakan waktu, URL tiruan, dan permintaan tanda tangan: ini wallet drainer.

# Dompet Perangkat Keras

Seperti di pelajaran [Dasar-Dasar Dompet](https://app.banklessacademy.com/lessons/wallet-basics), `dompet perangkat keras` menyimpan `kunci privat` kamu di perangkat khusus, jauh dari komputer yang terhubung internet. Dana kamu jadi jauh lebih aman: malware tidak bisa membaca kunci kamu, dan pencuri harus mengambil perangkatnya secara fisik lalu membobolnya. Pilihan populer termasuk Ledger, Trezor, dan Keystone. Selalu beli langsung dari produsennya.

Kamu bahkan bisa memakai dompet perangkat keras lewat dompet ekstensi peramban seperti MetaMask, menggabungkan kemudahan dengan keamanan perangkat keras. Ledger sudah [menulis panduannya sendiri](https://www.ledger.com/academy/security/the-safest-way-to-use-metamask) untuk mengaturnya.

Satu batasnya: dompet perangkat keras menandatangani apa pun yang kamu setujui, jadi blind signing transaksi berbahaya tetap menghabiskan dana kamu. Selalu periksa detailnya di layar perangkat sebelum konfirmasi.

![](https://app.banklessacademy.com/images/web3-security/hardware-wallets-22a096d4.svg)

# Knowledge Check 6

Benar atau salah? Dompet perangkat keras hanya menjaga dana kamu kalau kamu memeriksa setiap transaksi sebelum menyetujuinya.

- [x] Benar

> ℹ️ Tepat! Dompet perangkat keras melindungi kunci kamu, tapi yang melindungi dana kamu adalah memeriksa apa yang kamu tanda tangani.

- [ ] Salah

> ℹ️ Coba lagi! Dompet perangkat keras menandatangani apa pun yang kamu setujui. Blind signing tetap bisa mengurasnya.

# Strategi Dompet

Setelah menambahkan dompet perangkat keras, salah satu cara terbaik mengamankan dana adalah menyebarnya ke beberapa `dompet`. Berikut strategi pemisahan dengan tiga dompet terpisah:

1. **Dompet Sosial**: `dompet panas` dengan dana sedikit atau nol, untuk login, melakukan mint, dan mencoba dApp baru. Anggap isinya bisa hilang.
2. **Dompet Trading**: `dompet panas` untuk trading dan dana yang sewaktu-waktu perlu dipindahkan.
3. **Dompet HODL**: `dompet perangkat keras` untuk `HODL` jangka panjang. _**Jangan pernah**_ pakai dompet ini untuk kontrak pintar atau situs asing.

👍 **KELEBIHAN**: pemisahan membuat penipuan hanya mengancam dana di _dompet itu saja_, bukan _semuanya_.

👎 **KEKURANGAN**: lebih repot dipantau, tapi banyak aplikasi dompet mengizinkan kamu memberi nama tiap dompet.

![](https://app.banklessacademy.com/images/web3-security/wallet-strategies-2b743061.svg)

# Knowledge Check 7

Kami menyarankan kamu menyimpan dana _______________ agar lebih aman.

- [ ] tersimpan di beberapa airdrop

> ℹ️ Coba lagi! Airdrop adalah pembagian token gratis, bukan tempat menyimpan dana.

- [ ] terkunci di beberapa NFT

> ℹ️ Coba lagi! NFT adalah aset itu sendiri, bukan strategi keamanan untuk dana kamu.

- [x] terpisah di beberapa dompet

> ℹ️ Tepat! Memisahkan dana ke beberapa dompet membuat penipuan hanya mengancam dana di dompet itu saja.

- [ ] likuid di beberapa alamat

> ℹ️ Coba lagi! Ini bukan soal likuiditas. Memisahkan dana ke dompet yang berbeda itulah yang membatasi kerusakan akibat penipuan.

# Pulih dari Penipuan Web2

Semoga kamu belum pernah jadi korban penipu. Kalau sudah, ada beberapa langkah untuk mengamankan akun kamu kembali.

Untuk penipuan yang melibatkan layanan web2 seperti Gmail atau Discord:

- Ganti kata sandi di akun yang terdampak.
- Kalau tersedia, pakai tombol "sign out everywhere else" (keluar dari semua perangkat lain) untuk menendang penipu dari akun kamu.
- Aktifkan `2FA`: idealnya passkey atau kunci keamanan fisik, kalau tidak ada, aplikasi autentikator.
- Laporkan penipuan itu ke layanan terkait.
- Pastikan akun email kamu juga aman.
- Bahas penipuan itu dengan teman atau anggota komunitas yang tepercaya.

# Pulih dari Penipuan Web3

Kontrak harus diberi izin eksplisit untuk membelanjakan token di Ethereum. Besarnya `izin` token menentukan seberapa banyak yang boleh dibelanjakan sebuah kontrak. Menjaga izin tetap kecil mengurangi risiko pada aset kamu.

Di web3 tidak ada pengelola protokol untuk menerima laporan penipu, tapi kamu tetap bisa bertindak:

- Segera pindahkan dana yang masih ada di dompet yang terkompromi ke alamat dompet lain, dan **pastikan alamat baru itu memakai seed phrase yang berbeda**.
- Tinjau dan cabut `izin` token kamu lewat [revoke.cash](https://revoke.cash) (mendukung banyak jaringan) atau [etherscan.io/tokenapprovalchecker](https://etherscan.io/tokenapprovalchecker). Mencabut izin butuh biaya gas; revoke.cash punya [panduan langkah demi langkah](https://revoke.cash/learn/approvals/how-to-revoke-token-approvals).
- Cek juga tab "Delegations" di revoke.cash untuk delegasi dompet yang tidak kamu kenali, lalu hapus dari dalam aplikasi dompet kamu.
- Ke depan, pakai `dompet perangkat keras` dan periksa semua yang kamu tanda tangani.
- Peringatkan orang lain dengan melaporkan penipuan ke komunitas yang terdampak.
- Bahas prosesnya dengan teman atau anggota komunitas tepercaya untuk melihat cara melindungi diri dan orang lain di masa depan.
