Intinya: Sebagian besar kerugian NFT bukan karena teknologi rusak, melainkan karena pengguna diarahkan menandatangani transaksi atau approval yang salah.
Rug pull: proyek ramai lalu tim menghilang
Rug pull terjadi ketika tim menjual janji besar, mengumpulkan dana, lalu berhenti membangun atau kabur. Tandanya sering terlihat sejak awal: roadmap terlalu megah, tim tidak bisa diverifikasi, komentar kritis dihapus, dan semua percakapan hanya berputar pada harga.
Tidak semua tim anonim adalah penipu, tetapi anonimitas menaikkan beban pembuktian. Cari jejak kerja, kontrak, pembaruan teknis, dan cara tim menghadapi pertanyaan sulit. Proyek yang sehat tidak takut menjawab pertanyaan tentang risiko.
Koleksi palsu meniru nama dan gambar proyek asli
Penipu menyalin gambar, nama, bahkan bio proyek terkenal lalu membuat kontrak baru. Di halaman pasar, tampilan thumbnail bisa sangat mirip. Pembeda utamanya adalah alamat kontrak, tanda verifikasi koleksi, tautan resmi proyek, dan riwayat pemilik.
Jangan membeli hanya dari hasil pencarian marketplace. Buka tautan marketplace dari situs resmi proyek, lalu cocokkan kontrak di explorer. Jika harga terlihat terlalu murah dibanding koleksi asli, anggap itu sinyal untuk berhenti, bukan peluang emas.
Phishing: domain palsu yang terlihat hampir benar
Serangan paling umum adalah situs mint palsu, Discord palsu, atau halaman klaim hadiah. Domain dibuat mirip: satu huruf diganti, subdomain menipu, atau memakai iklan pencarian. Tujuannya membuat kamu menghubungkan wallet dan menandatangani sesuatu.
Buat kebiasaan mengetik domain resmi atau memakai bookmark. Jangan klik tautan dari DM. Moderator proyek yang asli jarang memulai percakapan pribadi untuk menawarkan mint rahasia. Jika seseorang membuatmu terburu-buru, itu sinyal bahaya.
Approval berbahaya: izin kecil yang dampaknya besar
Pada NFT, izin seperti setApprovalForAll dapat memberi kontrak hak memindahkan seluruh koleksi tertentu dari wallet. Di marketplace resmi, izin ini dipakai untuk listing. Di situs palsu, izin yang sama dipakai untuk mencuri.
Baca pop-up wallet. Jika kamu hanya ingin klaim hadiah tetapi pop-up meminta izin mengelola semua NFT, batalkan. Setelah selesai memakai marketplace, review izin lama memakai explorer atau alat seperti Revoke.cash.
Airdrop palsu yang tiba-tiba muncul di wallet
Siapa pun dapat mengirim NFT ke alamatmu tanpa izin. Penipu memanfaatkan hal ini dengan mengirim token bergambar hadiah, lalu menyisipkan URL klaim di nama atau gambar. NFT itu bukan bukti kamu menang; sering kali hanya umpan.
Jika menerima NFT asing, jangan buka tautannya, jangan klaim dari domain yang tertulis di gambar, dan sembunyikan saja dari tampilan wallet. Penjelasan rinci ada di panduan airdrop NFT.
Akun besar dan selebriti bisa dipalsukan
Nama terkenal sering dipakai untuk menciptakan rasa aman. Penipu membuat akun mirip, membeli centang di platform sosial, atau memakai video lama seolah-olah dukungan baru. Jangan jadikan nama tokoh sebagai bukti utama.
Verifikasi dari kanal resmi proyek, situs artis, atau pengumuman yang bisa dicek silang. Endorsement pun tidak menghapus risiko harga, kontrak, dan likuiditas. Banyak promosi hanya iklan, bukan jaminan kualitas.
Wash trading: volume terlihat ramai padahal diputar sendiri
Wash trading terjadi ketika pihak yang sama membeli dan menjual ke alamat sendiri untuk membuat volume palsu. Angka transaksi naik, media sosial ramai, lalu pembeli baru merasa pasar sehat. Padahal likuiditas asli belum tentu ada.
Lihat apakah pembeli tersebar, apakah harga melonjak tanpa alasan, dan apakah transaksi berputar di alamat yang sama. Floor price dan volume harus dibaca bersama distribusi holder, bukan berdiri sendiri.
Scam komunitas: support palsu di Discord dan Telegram
Penipu sering menunggu di grup publik lalu mengirim DM sebagai admin. Mereka menawarkan bantuan, whitelist, refund, atau link verifikasi. Support resmi tidak membutuhkan seed phrase dan tidak perlu kamu mentransfer aset ke wallet aman.
Matikan DM dari server besar, jangan kirim screenshot yang memuat informasi sensitif, dan selalu bertanya di kanal publik. Jika admin menghindari percakapan publik dan menekanmu ke DM, berhenti.
Kebiasaan aman yang bisa dilakukan hari ini
- Pisahkan wallet minting, trading, dan penyimpanan.
- Bookmark domain resmi marketplace dan proyek.
- Baca jenis signature sebelum menyetujui.
- Cabut approval lama setelah selesai.
- Jangan pakai dana besar untuk eksperimen pertama.
Checklist keamanan yang lebih luas bisa kamu buka di checklist NFT. Tidak ada cara yang sempurna, tetapi kebiasaan kecil mengurangi permukaan serangan secara drastis.
FAQ tentang Penipuan NFT
Kalau sudah tertipu, apakah aset bisa kembali?
Dalam banyak kasus sulit atau tidak bisa. Transaksi blockchain tidak dapat dibatalkan. Segera cabut approval, pindahkan aset tersisa ke wallet baru, dan simpan bukti untuk laporan.
Apakah hardware wallet mencegah semua penipuan?
Tidak. Hardware wallet melindungi private key, tetapi tetap bisa menandatangani transaksi jahat jika kamu menyetujuinya. Kebiasaan membaca signature tetap wajib.
Apa tanda cepat proyek palsu?
Domain mencurigakan, kontrak tidak cocok, tim tidak jelas, komentar kritis dihapus, janji keuntungan pasti, dan tekanan untuk segera mint.
Apakah hanya menghubungkan wallet sudah berbahaya?
Connect saja biasanya hanya membagikan alamat publik. Risiko besar muncul saat kamu menandatangani approval, permit, atau transaksi yang memberi izin luas.
Rujukan keamanan wallet dan approval
Sumber berikut dipakai sebagai titik verifikasi mandiri.
