Tangkapan layar halaman penjelasan EIP-7702 dan izin akun

Intinya: Sebagian besar kerugian NFT bukan karena teknologi rusak, melainkan karena pengguna diarahkan menandatangani transaksi atau approval yang salah.

Rug pull: proyek ramai lalu tim menghilang

Rug pull terjadi ketika tim menjual janji besar, mengumpulkan dana, lalu berhenti membangun atau kabur. Tandanya sering terlihat sejak awal: roadmap terlalu megah, tim tidak bisa diverifikasi, komentar kritis dihapus, dan semua percakapan hanya berputar pada harga.

Tidak semua tim anonim adalah penipu, tetapi anonimitas menaikkan beban pembuktian. Cari jejak kerja, kontrak, pembaruan teknis, dan cara tim menghadapi pertanyaan sulit. Proyek yang sehat tidak takut menjawab pertanyaan tentang risiko.

Sebelum masuk ke jenis-jenisnya, perhatikan yang menyatukan semuanya.

Setiap penipuan di bidang ini butuh satu hal yang sama: membuatmu terburu-buru. Penyerang tidak perlu menembus jaringan atau memecahkan kriptografi; cukup membuatmu menekan tombol saat sedang tergesa. Itu sebabnya tampilannya mirip-mirip: hitungan mundur, «sisa sedikit», «sebelum ramai», pesan yang datang larut malam.

Dan di situ juga letak satu pertahanan yang bekerja untuk semua jenis sekaligus: jangan menandatangani apa pun di hari yang sama saat kamu pertama mendengarnya.

Koleksi palsu meniru nama dan gambar proyek asli

Penipu menyalin gambar, nama, bahkan bio proyek terkenal lalu membuat kontrak baru. Di halaman pasar, tampilan thumbnail bisa sangat mirip. Pembeda utamanya adalah alamat kontrak, tanda verifikasi koleksi, tautan resmi proyek, dan riwayat pemilik.

Jangan membeli hanya dari hasil pencarian marketplace. Buka tautan marketplace dari situs resmi proyek, lalu cocokkan kontrak di explorer. Jika harga terlihat terlalu murah dibanding koleksi asli, anggap itu sinyal untuk berhenti, bukan peluang emas.

Yang tidak bisa dipalsukan cuma satu: domainnya.

Phishing: domain palsu yang terlihat hampir benar

Serangan paling umum adalah situs mint palsu, Discord palsu, atau halaman klaim hadiah. Domain dibuat mirip: satu huruf diganti, subdomain menipu, atau memakai iklan pencarian. Tujuannya membuat kamu menghubungkan wallet dan menandatangani sesuatu.

Buat kebiasaan mengetik domain resmi atau memakai bookmark. Jangan klik tautan dari DM. Moderator proyek yang asli jarang memulai percakapan pribadi untuk menawarkan mint rahasia. Jika seseorang membuatmu terburu-buru, itu sinyal bahaya.

Izin diberikan sekali, dipakai berkali-kali. Baca seperti kontrak, bukan seperti tombol.

Approval berbahaya: izin kecil yang dampaknya besar

Pada NFT, izin seperti setApprovalForAll dapat memberi kontrak hak memindahkan seluruh koleksi tertentu dari wallet. Di marketplace resmi, izin ini dipakai untuk listing. Di situs palsu, izin yang sama dipakai untuk mencuri.

Baca pop-up wallet. Jika kamu hanya ingin klaim hadiah tetapi pop-up meminta izin mengelola semua NFT, batalkan. Setelah selesai memakai marketplace, review izin lama memakai explorer atau alat seperti Revoke.cash.

Hadiah yang tidak kamu minta bukan hadiah.

Airdrop palsu yang tiba-tiba muncul di wallet

Siapa pun dapat mengirim NFT ke alamatmu tanpa izin. Penipu memanfaatkan hal ini dengan mengirim token bergambar hadiah, lalu menyisipkan URL klaim di nama atau gambar. NFT itu bukan bukti kamu menang; sering kali hanya umpan.

Jika menerima NFT asing, jangan buka tautannya, jangan klaim dari domain yang tertulis di gambar, dan sembunyikan saja dari tampilan wallet. Penjelasan rinci ada di panduan airdrop NFT.

Akun terkenal bisa diretas atau ditiru. Nama bukan bukti.

Akun besar dan selebriti bisa dipalsukan

Nama terkenal sering dipakai untuk menciptakan rasa aman. Penipu membuat akun mirip, membeli centang di platform sosial, atau memakai video lama seolah-olah dukungan baru. Jangan jadikan nama tokoh sebagai bukti utama.

Verifikasi dari kanal resmi proyek, situs artis, atau pengumuman yang bisa dicek silang. Endorsement pun tidak menghapus risiko harga, kontrak, dan likuiditas. Banyak promosi hanya iklan, bukan jaminan kualitas.

Volume besar tidak sama dengan permintaan nyata.

Wash trading: volume terlihat ramai padahal diputar sendiri

Wash trading terjadi ketika pihak yang sama membeli dan menjual ke alamat sendiri untuk membuat volume palsu. Angka transaksi naik, media sosial ramai, lalu pembeli baru merasa pasar sehat. Padahal likuiditas asli belum tentu ada.

Lihat apakah pembeli tersebar, apakah harga melonjak tanpa alasan, dan apakah transaksi berputar di alamat yang sama. Floor price dan volume harus dibaca bersama distribusi holder, bukan berdiri sendiri.

Di server resmi sekalipun, yang mengirim DM duluan hampir pasti bukan admin.

Scam komunitas: support palsu di Discord dan Telegram

Penipu sering menunggu di grup publik lalu mengirim DM sebagai admin. Mereka menawarkan bantuan, whitelist, refund, atau link verifikasi. Support resmi tidak membutuhkan seed phrase dan tidak perlu kamu mentransfer aset ke wallet aman.

Matikan DM dari server besar, jangan kirim screenshot yang memuat informasi sensitif, dan selalu bertanya di kanal publik. Jika admin menghindari percakapan publik dan menekanmu ke DM, berhenti.

Phishing tanda tangan: tanpa gas, tanpa jejak

Delapan modus di atas umumnya meminta kamu mengeksekusi transaksi. Yang satu ini tidak, dan justru karena itu paling sulit disadari: setelah kamu tanda tangan, tidak ada yang berubah di wallet.

Sebelum lanjut, pisahkan dulu dua hal yang muncul di wallet, karena risikonya jauh berbeda:

PerbandinganTransaksiTanda tangan
Bayar gasYa, ada estimasi biayanyaTidak, kolomnya memang tidak ada
Tercatat on-chainYa, bisa dicek nantiTidak, tidak meninggalkan jejak
Muncul saat apaBeli, transfer, memberi approvalLogin situs, listing, approval Permit
Bisa disadari belakanganBisa, ada di riwayatHampir tidak bisa

Justru karena tidak bayar dan tidak tercatat, tanda tangan itu yang lebih berbahaya. Kamu diminta tanda tangan untuk «verifikasi kelayakan», padahal yang kamu setujui adalah order jual yang memasang NFT-mu di harga nyaris nol. Penipu tinggal mengajukannya ke marketplace, transaksi terjadi, dan di on-chain tidak ada jejak persetujuanmu.

Cara mengenalinya

Cara menghindarinya

Address poisoning: jebakan terakhir sebelum paste

Modus ini tidak mencuri approval-mu. Yang dijebak adalah tanganmu.

Penipu mengirim transfer bernilai nol atau token palsu ke wallet-mu, dan alamat lawannya persis sama di beberapa karakter awal dan akhir dengan alamat yang biasa kamu pakai, hanya bagian tengahnya berbeda. Tujuannya satu: supaya lain kali kamu menyalinnya dari riwayat karena «kelihatan familiar».

Halaman penjelasan address poisoning yang menunjukkan alamat palsu terselip di riwayat transaksi
Dua bentuk umumnya: transfer token palsu dan transfer bernilai nol. Diambil 2026-09 dari halaman penjelasan Revoke.cash. Baris yang ditandai merah itulah alamat palsu yang diselipkan ke riwayat.

Yang benar-benar berguna

Kalau ragu soal formatnya, ada pemeriksa alamat Ethereum di situs ini. Jalan di perangkatmu, tidak mengirim apa pun. Tapi harus jujur: ia memeriksa format, bukan siapa pemilik alamat itu.

Cek approval lima menit setiap bulan

Dari semua di atas, satu kebiasaan yang paling layak dibangun: bersihkan approval yang pernah kamu berikan, rutin sebulan sekali.

Halaman penjelasan cara melihat dan mencabut approval satu per satu
Halaman penjelasan pencabutan approval, diambil 2026-09. Tampilan alat seperti ini berubah antar versi, jadi ikuti halaman yang kamu buka saat itu.
  1. Pastikan domainnya dulu, huruf per huruf, dan jangan masuk lewat iklan hasil pencarian. Alat semacam ini banyak tiruannya
  2. Sambungkan wallet, lihat saja dulu: semua approval yang masih aktif untuk alamat itu akan terdaftar
  3. Saring dengan satu pertanyaan: masih ingat kenapa dulu memberikannya? Kalau tidak, masukkan ke daftar cabut
  4. Dahulukan setApprovalForAll: cakupannya paling luas, hasil mencabutnya paling terasa
  5. Cabut satu per satu: setiap pencabutan adalah transaksi on-chain dan kena gas, jadi pilih waktu jaringan sedang sepi
  6. Sekalian bersihkan listing lama di marketplace yang biasa kamu pakai
Mencabut approval bukan obat segalanya. Ia menarik kembali izin yang kamu berikan ke orang lain. Tapi kalau yang bocor seed phrase, orang itu sudah menjadi pemilik wallet-nya, dan mencabut approval tidak ada gunanya. Untuk kasus itu hanya ada satu jalan, ada di bagian berikutnya.

Sudah kena? Urutan tiga puluh menit pertama

Bagian tidak enaknya dulu: sebagian besar kasus tidak bisa dikembalikan. Transfer on-chain tidak bisa dibatalkan, alamat penipu anonim, dan yang benar-benar berhasil dikejar biasanya kasus bernilai sangat besar yang ditangani penegak hukum.

Tapi kalau ketahuan cepat, masih ada yang bisa diselamatkan. Urutannya penting, dan banyak orang salah di langkah pertama.

  1. Pindahkan dulu, jangan cabut dulu. Pencabutan harus antre masuk blok, dan skrip lawan bisa lebih cepat. Langkah pertama yang benar adalah memindahkan sisa aset ke wallet yang benar-benar baru: seed phrase baru, alamat baru, bukan alamat lamamu yang lain
  2. Tentukan apa yang sebenarnya bocor. Kalau cuma satu approval jahat, ganti wallet lalu cabut sudah cukup. Tapi kalau seed phrase pernah diketik di mana pun, difoto, atau disimpan di cloud maupun riwayat chat, wallet itu bukan milikmu lagi dan harus ditinggalkan permanen
  3. Setelah aset aman, baru cabut approval dengan tenang
  4. Simpan buktinya: hash transaksi, waktu, dan alamat lawan
  5. Lapor lewat kanal resmi proyek dan marketplace. Sebagian akan menandai koleksi yang dicuri, tapi jangan berharap barangnya kembali
Akan datang gelombang penipu kedua. Begitu kamu bercerita di tempat terbuka bahwa kamu kena, akan ada yang japri menawarkan «bantu kembalikan aset» atau mengaku «tim forensik on-chain», lalu minta biaya di muka atau minta kamu menyambungkan wallet lagi. Itu penipuan yang memang menyasar korban. Jangan dilayani sama sekali. Forensik on-chain yang sungguhan adalah layanan tingkat institusi dan tidak menawarkan jasa lewat japri.

Kalimat yang hampir selalu muncul sebelum kerugian

Modus berganti terus, tetapi kalimatnya jarang berubah. Kalau salah satu dari ini muncul, perlambat, jangan percepat.

Perhatikan bahwa tidak satu pun dari kalimat itu bersifat teknis. Semua menyasar keadaan emosimu, bukan pengetahuanmu, dan itulah sebabnya orang yang paham teknologi pun tetap bisa kena.

Kebiasaan aman yang bisa dilakukan hari ini

Checklist keamanan yang lebih luas bisa kamu buka di checklist NFT. Tidak ada cara yang sempurna, tetapi kebiasaan kecil mengurangi permukaan serangan secara drastis.

Satu kebiasaan lagi yang murah dan sering diabaikan: pisahkan wallet menurut fungsinya.

Satu wallet untuk mencoba hal baru dan menandatangani di situs yang belum kamu kenal, satu lagi untuk menyimpan yang benar-benar kamu pegang lama, dan yang kedua ini tidak pernah dipakai untuk connect ke mana pun. Kalau suatu hari ada yang salah, kerugiannya berhenti di wallet pertama.

Ini tidak menghilangkan risiko, tetapi membatasi ukurannya, dan itu satu-satunya hal yang benar-benar bisa kamu kendalikan.

Pertanyaan lain yang sering muncul

Kalau sudah tertipu, apakah aset bisa kembali?

Dalam banyak kasus sulit atau tidak bisa. Transaksi blockchain tidak dapat dibatalkan. Segera cabut approval, pindahkan aset tersisa ke wallet baru, dan simpan bukti untuk laporan.

Apakah hardware wallet mencegah semua penipuan?

Tidak. Hardware wallet melindungi private key, tetapi tetap bisa menandatangani transaksi jahat jika kamu menyetujuinya. Kebiasaan membaca signature tetap wajib.

Apa tanda cepat proyek palsu?

Domain mencurigakan, kontrak tidak cocok, tim tidak jelas, komentar kritis dihapus, janji keuntungan pasti, dan tekanan untuk segera mint.

Apakah hanya menghubungkan wallet sudah berbahaya?

Connect saja biasanya hanya membagikan alamat publik. Risiko besar muncul saat kamu menandatangani approval, permit, atau transaksi yang memberi izin luas.

Mencabut approval perlu biaya?

Mencabut approval adalah transaksi on-chain, jadi ada gas kecil yang harus dibayar. Tinjau daftar izinmu setiap beberapa bulan, atau setiap kali selesai mencoba banyak situs baru, lalu cabut yang sudah tidak dipakai.

NFT asing di wallet boleh langsung dihapus?

Biasanya tidak bisa benar-benar dihapus, tetapi bisa disembunyikan atau ditandai spam. Jangan mencoba menjual, memindahkan, atau membuka tautan di deskripsinya, karena justru interaksi itu yang memicu jebakannya.

Jalur verifikasi

Sumber berikut dipakai sebagai titik verifikasi mandiri.

Diperbarui: 2026-09-06. Konten ini untuk edukasi, bukan nasihat investasi, hukum, pajak, atau keuangan. NFT dapat kehilangan nilai hingga nol; selalu cek domain resmi, kontrak, biaya, dan risiko sebelum bertransaksi.