Intinya: Sebagian besar kerugian NFT bukan karena teknologi rusak, melainkan karena pengguna diarahkan menandatangani transaksi atau approval yang salah.
Rug pull: proyek ramai lalu tim menghilang
Rug pull terjadi ketika tim menjual janji besar, mengumpulkan dana, lalu berhenti membangun atau kabur. Tandanya sering terlihat sejak awal: roadmap terlalu megah, tim tidak bisa diverifikasi, komentar kritis dihapus, dan semua percakapan hanya berputar pada harga.
Tidak semua tim anonim adalah penipu, tetapi anonimitas menaikkan beban pembuktian. Cari jejak kerja, kontrak, pembaruan teknis, dan cara tim menghadapi pertanyaan sulit. Proyek yang sehat tidak takut menjawab pertanyaan tentang risiko.
Sebelum masuk ke jenis-jenisnya, perhatikan yang menyatukan semuanya.
Setiap penipuan di bidang ini butuh satu hal yang sama: membuatmu terburu-buru. Penyerang tidak perlu menembus jaringan atau memecahkan kriptografi; cukup membuatmu menekan tombol saat sedang tergesa. Itu sebabnya tampilannya mirip-mirip: hitungan mundur, «sisa sedikit», «sebelum ramai», pesan yang datang larut malam.
Dan di situ juga letak satu pertahanan yang bekerja untuk semua jenis sekaligus: jangan menandatangani apa pun di hari yang sama saat kamu pertama mendengarnya.
Koleksi palsu meniru nama dan gambar proyek asli
Penipu menyalin gambar, nama, bahkan bio proyek terkenal lalu membuat kontrak baru. Di halaman pasar, tampilan thumbnail bisa sangat mirip. Pembeda utamanya adalah alamat kontrak, tanda verifikasi koleksi, tautan resmi proyek, dan riwayat pemilik.
Jangan membeli hanya dari hasil pencarian marketplace. Buka tautan marketplace dari situs resmi proyek, lalu cocokkan kontrak di explorer. Jika harga terlihat terlalu murah dibanding koleksi asli, anggap itu sinyal untuk berhenti, bukan peluang emas.
Yang tidak bisa dipalsukan cuma satu: domainnya.
Phishing: domain palsu yang terlihat hampir benar
Serangan paling umum adalah situs mint palsu, Discord palsu, atau halaman klaim hadiah. Domain dibuat mirip: satu huruf diganti, subdomain menipu, atau memakai iklan pencarian. Tujuannya membuat kamu menghubungkan wallet dan menandatangani sesuatu.
Buat kebiasaan mengetik domain resmi atau memakai bookmark. Jangan klik tautan dari DM. Moderator proyek yang asli jarang memulai percakapan pribadi untuk menawarkan mint rahasia. Jika seseorang membuatmu terburu-buru, itu sinyal bahaya.
Izin diberikan sekali, dipakai berkali-kali. Baca seperti kontrak, bukan seperti tombol.
Approval berbahaya: izin kecil yang dampaknya besar
Pada NFT, izin seperti setApprovalForAll dapat memberi kontrak hak memindahkan seluruh koleksi tertentu dari wallet. Di marketplace resmi, izin ini dipakai untuk listing. Di situs palsu, izin yang sama dipakai untuk mencuri.
Baca pop-up wallet. Jika kamu hanya ingin klaim hadiah tetapi pop-up meminta izin mengelola semua NFT, batalkan. Setelah selesai memakai marketplace, review izin lama memakai explorer atau alat seperti Revoke.cash.
Hadiah yang tidak kamu minta bukan hadiah.
Airdrop palsu yang tiba-tiba muncul di wallet
Siapa pun dapat mengirim NFT ke alamatmu tanpa izin. Penipu memanfaatkan hal ini dengan mengirim token bergambar hadiah, lalu menyisipkan URL klaim di nama atau gambar. NFT itu bukan bukti kamu menang; sering kali hanya umpan.
Jika menerima NFT asing, jangan buka tautannya, jangan klaim dari domain yang tertulis di gambar, dan sembunyikan saja dari tampilan wallet. Penjelasan rinci ada di panduan airdrop NFT.
Akun terkenal bisa diretas atau ditiru. Nama bukan bukti.
Akun besar dan selebriti bisa dipalsukan
Nama terkenal sering dipakai untuk menciptakan rasa aman. Penipu membuat akun mirip, membeli centang di platform sosial, atau memakai video lama seolah-olah dukungan baru. Jangan jadikan nama tokoh sebagai bukti utama.
Verifikasi dari kanal resmi proyek, situs artis, atau pengumuman yang bisa dicek silang. Endorsement pun tidak menghapus risiko harga, kontrak, dan likuiditas. Banyak promosi hanya iklan, bukan jaminan kualitas.
Volume besar tidak sama dengan permintaan nyata.
Wash trading: volume terlihat ramai padahal diputar sendiri
Wash trading terjadi ketika pihak yang sama membeli dan menjual ke alamat sendiri untuk membuat volume palsu. Angka transaksi naik, media sosial ramai, lalu pembeli baru merasa pasar sehat. Padahal likuiditas asli belum tentu ada.
Lihat apakah pembeli tersebar, apakah harga melonjak tanpa alasan, dan apakah transaksi berputar di alamat yang sama. Floor price dan volume harus dibaca bersama distribusi holder, bukan berdiri sendiri.
Di server resmi sekalipun, yang mengirim DM duluan hampir pasti bukan admin.
Scam komunitas: support palsu di Discord dan Telegram
Penipu sering menunggu di grup publik lalu mengirim DM sebagai admin. Mereka menawarkan bantuan, whitelist, refund, atau link verifikasi. Support resmi tidak membutuhkan seed phrase dan tidak perlu kamu mentransfer aset ke wallet aman.
Matikan DM dari server besar, jangan kirim screenshot yang memuat informasi sensitif, dan selalu bertanya di kanal publik. Jika admin menghindari percakapan publik dan menekanmu ke DM, berhenti.
Phishing tanda tangan: tanpa gas, tanpa jejak
Delapan modus di atas umumnya meminta kamu mengeksekusi transaksi. Yang satu ini tidak, dan justru karena itu paling sulit disadari: setelah kamu tanda tangan, tidak ada yang berubah di wallet.
Sebelum lanjut, pisahkan dulu dua hal yang muncul di wallet, karena risikonya jauh berbeda:
| Perbandingan | Transaksi | Tanda tangan |
|---|---|---|
| Bayar gas | Ya, ada estimasi biayanya | Tidak, kolomnya memang tidak ada |
| Tercatat on-chain | Ya, bisa dicek nanti | Tidak, tidak meninggalkan jejak |
| Muncul saat apa | Beli, transfer, memberi approval | Login situs, listing, approval Permit |
| Bisa disadari belakangan | Bisa, ada di riwayat | Hampir tidak bisa |
Justru karena tidak bayar dan tidak tercatat, tanda tangan itu yang lebih berbahaya. Kamu diminta tanda tangan untuk «verifikasi kelayakan», padahal yang kamu setujui adalah order jual yang memasang NFT-mu di harga nyaris nol. Penipu tinggal mengajukannya ke marketplace, transaksi terjadi, dan di on-chain tidak ada jejak persetujuanmu.
Cara mengenalinya
- Tidak ada estimasi gas: sinyal paling langsung, lihat tabel di atas
- Muncul field seperti
offer,consideration,endTime: itu order jual, bukan login - Angka harganya keterlaluan kecil: tidak ada yang menjual serius di harga mendekati nol
- Ada kalimat «gratis, jadi aman»: tidak bayar dan aman itu dua hal berbeda
Cara menghindarinya
- Listing hanya lewat situs marketplace-nya sendiri, bukan halaman event pihak ketiga
- Pakai wallet atau ekstensi yang menerjemahkan isi tanda tangan ke bahasa manusia
- Batalkan listing lama: listing itu tanda tangan, tapi membatalkannya adalah transaksi on-chain yang kena gas. Karena malas, banyak order murah dari berbulan-bulan lalu masih berlaku
- Jangan simpan yang bernilai di wallet harian
Address poisoning: jebakan terakhir sebelum paste
Modus ini tidak mencuri approval-mu. Yang dijebak adalah tanganmu.
Penipu mengirim transfer bernilai nol atau token palsu ke wallet-mu, dan alamat lawannya persis sama di beberapa karakter awal dan akhir dengan alamat yang biasa kamu pakai, hanya bagian tengahnya berbeda. Tujuannya satu: supaya lain kali kamu menyalinnya dari riwayat karena «kelihatan familiar».

Yang benar-benar berguna
- Jangan pernah menyalin alamat tujuan dari riwayat transaksi. Ambil dari address book milikmu sendiri atau dari sumber aslinya
- Jangan cuma cocokkan empat karakter depan-belakang: alamat racun memang dibuat untuk lolos tes itu
- Sebelum nominal besar, kirim tes kecil dulu
- Simpan alamat rutin di address book wallet, sekali saja
Kalau ragu soal formatnya, ada pemeriksa alamat Ethereum di situs ini. Jalan di perangkatmu, tidak mengirim apa pun. Tapi harus jujur: ia memeriksa format, bukan siapa pemilik alamat itu.
Cek approval lima menit setiap bulan
Dari semua di atas, satu kebiasaan yang paling layak dibangun: bersihkan approval yang pernah kamu berikan, rutin sebulan sekali.

- Pastikan domainnya dulu, huruf per huruf, dan jangan masuk lewat iklan hasil pencarian. Alat semacam ini banyak tiruannya
- Sambungkan wallet, lihat saja dulu: semua approval yang masih aktif untuk alamat itu akan terdaftar
- Saring dengan satu pertanyaan: masih ingat kenapa dulu memberikannya? Kalau tidak, masukkan ke daftar cabut
- Dahulukan
setApprovalForAll: cakupannya paling luas, hasil mencabutnya paling terasa - Cabut satu per satu: setiap pencabutan adalah transaksi on-chain dan kena gas, jadi pilih waktu jaringan sedang sepi
- Sekalian bersihkan listing lama di marketplace yang biasa kamu pakai
Sudah kena? Urutan tiga puluh menit pertama
Bagian tidak enaknya dulu: sebagian besar kasus tidak bisa dikembalikan. Transfer on-chain tidak bisa dibatalkan, alamat penipu anonim, dan yang benar-benar berhasil dikejar biasanya kasus bernilai sangat besar yang ditangani penegak hukum.
Tapi kalau ketahuan cepat, masih ada yang bisa diselamatkan. Urutannya penting, dan banyak orang salah di langkah pertama.
- Pindahkan dulu, jangan cabut dulu. Pencabutan harus antre masuk blok, dan skrip lawan bisa lebih cepat. Langkah pertama yang benar adalah memindahkan sisa aset ke wallet yang benar-benar baru: seed phrase baru, alamat baru, bukan alamat lamamu yang lain
- Tentukan apa yang sebenarnya bocor. Kalau cuma satu approval jahat, ganti wallet lalu cabut sudah cukup. Tapi kalau seed phrase pernah diketik di mana pun, difoto, atau disimpan di cloud maupun riwayat chat, wallet itu bukan milikmu lagi dan harus ditinggalkan permanen
- Setelah aset aman, baru cabut approval dengan tenang
- Simpan buktinya: hash transaksi, waktu, dan alamat lawan
- Lapor lewat kanal resmi proyek dan marketplace. Sebagian akan menandai koleksi yang dicuri, tapi jangan berharap barangnya kembali
Kalimat yang hampir selalu muncul sebelum kerugian
Modus berganti terus, tetapi kalimatnya jarang berubah. Kalau salah satu dari ini muncul, perlambat, jangan percepat.
- «Verifikasi wallet kamu untuk melanjutkan.» Tidak ada proses sah yang menyebut dirinya verifikasi wallet. Yang diminta biasanya tanda tangan atau approval.
- «Tim support akan bantu lewat DM.» Support resmi tidak memulai percakapan pribadi. Yang menghubungi duluan hampir selalu bukan mereka.
- «Aset kamu berisiko, pindahkan ke wallet aman ini.» Tidak ada wallet aman milik orang lain. Kalimat ini hanya punya satu tujuan.
- «Slot terakhir, tinggal beberapa menit.» Tekanan waktu bukan informasi tentang proyek; itu informasi tentang orang yang menulisnya.
- «Saya bisa bantu kembalikan aset yang hilang, bayar biaya di awal.» Ini penipuan kedua terhadap korban penipuan pertama, dan sangat sering berhasil.
Perhatikan bahwa tidak satu pun dari kalimat itu bersifat teknis. Semua menyasar keadaan emosimu, bukan pengetahuanmu, dan itulah sebabnya orang yang paham teknologi pun tetap bisa kena.
Kebiasaan aman yang bisa dilakukan hari ini
- Pisahkan wallet minting, trading, dan penyimpanan.
- Bookmark domain resmi marketplace dan proyek.
- Baca jenis signature sebelum menyetujui.
- Cabut approval lama setelah selesai.
- Jangan pakai dana besar untuk eksperimen pertama.
Checklist keamanan yang lebih luas bisa kamu buka di checklist NFT. Tidak ada cara yang sempurna, tetapi kebiasaan kecil mengurangi permukaan serangan secara drastis.
Satu kebiasaan lagi yang murah dan sering diabaikan: pisahkan wallet menurut fungsinya.
Satu wallet untuk mencoba hal baru dan menandatangani di situs yang belum kamu kenal, satu lagi untuk menyimpan yang benar-benar kamu pegang lama, dan yang kedua ini tidak pernah dipakai untuk connect ke mana pun. Kalau suatu hari ada yang salah, kerugiannya berhenti di wallet pertama.
Ini tidak menghilangkan risiko, tetapi membatasi ukurannya, dan itu satu-satunya hal yang benar-benar bisa kamu kendalikan.
Pertanyaan lain yang sering muncul
Kalau sudah tertipu, apakah aset bisa kembali?
Dalam banyak kasus sulit atau tidak bisa. Transaksi blockchain tidak dapat dibatalkan. Segera cabut approval, pindahkan aset tersisa ke wallet baru, dan simpan bukti untuk laporan.
Apakah hardware wallet mencegah semua penipuan?
Tidak. Hardware wallet melindungi private key, tetapi tetap bisa menandatangani transaksi jahat jika kamu menyetujuinya. Kebiasaan membaca signature tetap wajib.
Apa tanda cepat proyek palsu?
Domain mencurigakan, kontrak tidak cocok, tim tidak jelas, komentar kritis dihapus, janji keuntungan pasti, dan tekanan untuk segera mint.
Apakah hanya menghubungkan wallet sudah berbahaya?
Connect saja biasanya hanya membagikan alamat publik. Risiko besar muncul saat kamu menandatangani approval, permit, atau transaksi yang memberi izin luas.
Mencabut approval perlu biaya?
Mencabut approval adalah transaksi on-chain, jadi ada gas kecil yang harus dibayar. Tinjau daftar izinmu setiap beberapa bulan, atau setiap kali selesai mencoba banyak situs baru, lalu cabut yang sudah tidak dipakai.
NFT asing di wallet boleh langsung dihapus?
Biasanya tidak bisa benar-benar dihapus, tetapi bisa disembunyikan atau ditandai spam. Jangan mencoba menjual, memindahkan, atau membuka tautan di deskripsinya, karena justru interaksi itu yang memicu jebakannya.
Jalur verifikasi
Sumber berikut dipakai sebagai titik verifikasi mandiri.
