Ledger Palsu Beredar: Chip Mata-mata Tersembunyi di Balik Layar, Rp1,4 Triliun Raib
Baca dalam 60 detik
- Mark Karpelès menemukan perangkat Ledger dengan implan sirkuit mata-mata yang mampu mencuri frasa pemulihan 24 kata, meski kemasan masih tersegel rapi.
- Ledger mengakui fitur Genuine Check tidak dapat mendeteksi modifikasi fisik di sekitar chip keamanan, membuka celah bagi perangkat yang lolos verifikasi.
- Investigasi on-chain mencatat kerugian hingga US$92,9 juta dari 311 dompet, sementara Ledger belum mengonfirmasi kaitan langsung dengan perangkat yang dimodifikasi.

Sebuah perangkat keras dompet kripto Ledger yang masih tersegel rapi ternyata menyimpan sirkuit mata-mata di balik layarnya. Temuan ini diungkapkan oleh Mark Karpelès, mantan bos bursa Mt. Gox, yang mengaku menemukan implan tersebut setelah membuka kemasan produk yang ia terima dari Malaysia. Insiden ini mencuatkan pertanyaan serius tentang keamanan rantai pasok perangkat kripto dan efektivitas verifikasi keaslian yang selama ini diandalkan pengguna.
Menurut Karpelès, modul pengintai itu tersembunyi tepat di posisi yang seharusnya diisi bantalan pelindung layar. Perangkat tersebut dilengkapi antena dan SIM kecil yang mampu memancarkan frasa pemulihan 24 kata—kunci utama yang dapat menguras seluruh saldo dompet dari jarak jauh. Dengan kata lain, penyerang tidak perlu lagi menyentuh perangkat korban setelah implan berhasil mengirimkan data.
Yang membuat kasus ini kian pelik, fitur Genuine Check milik Ledger—yang dirancang untuk memverifikasi keaslian chip keamanan—tidak mampu mendeteksi setiap perubahan fisik di sekitar chip tersebut. Ledger sendiri mengakui keterbatasan ini dalam panduan resminya. Artinya, dompet yang telah dimodifikasi masih bisa lolos pemeriksaan keaslian, sementara komponen tersembunyi terus memantau aktivitas layar.
"Perangkat saya berasal dari penjual berbeda, dan kemasannya masih tersegel sempurna. Bahkan setelah dibuka, implan itu tidak langsung terlihat karena tersembunyi cerdik di tempat bantalan layar seharusnya berada," tulis Karpelès dalam cuitannya.
Temuan ini muncul bersamaan dengan penyelidikan Ledger atas laporan dompet kosong yang melibatkan reseller asal Malaysia, CryptoBilis. Ledger telah meminta perusahaan tersebut untuk berhenti menjual dan mengirimkan perangkatnya. Meski demikian, Ledger belum menetapkan bahwa perangkat keras yang dimodifikasi menjadi penyebab langsung kerugian di CryptoBilis. Karpelès sendiri menegaskan bahwa perangkatnya berasal dari penjual yang berbeda.
Seorang pengguna Twitter, Wendy O, menyoroti ironi di balik praktik pembelian dari reseller. "Saya lega ini bukan dari Ledger, tapi juga gila kalau orang masih membeli dari reseller," ujarnya. Komentar ini menggambarkan kekhawatiran yang lebih luas: dompet perangkat keras seharusnya menghilangkan kebutuhan mempercayai pihak ketiga dengan uang Anda, namun membelinya dari perantara justru berarti mempercayakan perangkat pelindung aset kepada orang asing.
Bagi pasar Indonesia, peringatan ini relevan. Ledger memang merekomendasikan pembelian melalui reseller resmi, termasuk toko daring di Amazon, Shopee, dan Lazada. Namun, maraknya penjual tidak resmi di platform e-commerce lokal meningkatkan risiko perangkat telah dimodifikasi sebelum sampai ke tangan konsumen. Pengguna di Indonesia perlu lebih waspada dan memverifikasi keaslian perangkat melalui kanal resmi Ledger, serta mempertimbangkan pembelian langsung dari produsen.
Ke depan, insiden ini dapat mendorong Ledger dan produsen dompet keras lainnya untuk memperkuat mekanisme verifikasi fisik, misalnya dengan segel anti-rusak yang lebih canggih atau pemeriksaan komponen internal. Pertanyaannya, apakah pengguna akan tetap setia pada model distribusi reseller, atau beralih ke pembelian langsung demi keamanan maksimal? Hanya waktu yang akan menjawab, tetapi satu hal yang pasti: kepercayaan pada rantai pasok perangkat kripto kini tengah diuji.



