Dasar
Spot
Perdagangkan kripto dengan bebas
Perdagangan Margin
Perbesar keuntungan Anda dengan leverage
Konversi & Investasi Otomatis
0 Fees
Perdagangkan dalam ukuran berapa pun tanpa biaya dan tanpa slippage
ETF
Dapatkan eksposur ke posisi leverage dengan mudah
Perdagangan Pre-Market
Perdagangkan token baru sebelum listing
Futures
Akses ribuan kontrak perpetual
CFD
Emas
Satu platform aset tradisional global
Opsi
Hot
Perdagangkan Opsi Vanilla ala Eropa
Akun Terpadu
Memaksimalkan efisiensi modal Anda
Perdagangan Demo
Pengantar tentang Perdagangan Futures
Bersiap untuk perdagangan futures Anda
Acara Futures
Gabung acara & dapatkan hadiah
Perdagangan Demo
Gunakan dana virtual untuk merasakan perdagangan bebas risiko
CFD
Derivatif Kontrak Selisih Saham
Saham AS
Akses saham AS dan ETF yang nyata
Saham HK
Perdagangkan saham berkualitas yang terdaftar di Hong Kong
Saham Korea
SK Hynix
Perdagangkan Saham Korea Nyata dan Berinvestasi pada Aset Populer
Saham Futures
Leverage tinggi, perdagangan 24/7
Tokenized Stocks
Didukung oleh aset saham nyata
IPO Access
Buka akses penuh ke IPO saham global
GUSD
3.8%
Mint GUSD untuk Imbal Hasil Treasury RWA
Aktivitas Saham
Perdagangkan Saham Populer dan Dapatkan Airdrop yang Melimpah
Peluncuran
CandyDrop
Koleksi permen untuk mendapatkan airdrop
Launchpool
Staking cepat, dapatkan token baru yang potensial
HODLer Airdrop
Pegang GT dan dapatkan airdrop besar secara gratis
Pre-IPOs
Buka akses penuh ke IPO saham global
Poin Alpha
Perdagangkan aset on-chain, raih airdrop
Poin Futures
Dapatkan poin futures dan klaim hadiah airdrop
Investasi
Simple Earn
Dapatkan bunga dengan token yang menganggur
Investasi Otomatis
Investasi otomatis secara teratur
Investasi Ganda
Keuntungan dari volatilitas pasar
Soft Staking
Dapatkan hadiah dengan staking fleksibel
Pinjaman Kripto
0 Fees
Menjaminkan satu kripto untuk meminjam kripto lainnya
Pusat Peminjaman
Hub Peminjaman Terpadu
Promosi
AI
Gate AI
Partner AI serbaguna untuk Anda
Gate AI Bot
Gunakan Gate AI langsung di aplikasi sosial Anda
GateClaw
Gate Blue Lobster, langsung pakai
Gate for AI Agent
Infrastruktur AI, Gate MCP, Skills, dan CLI
Gate Skills Hub
10RB+ Skills
Dari kantor hingga trading, satu platform keterampilan membuat AI jadi lebih mudah digunakan
Kontraktor terkait Korea Utara menyusup ke MetaMask selama sebulan, celah nyata proyek kripto bukan ada di kode
Penulis: Liam 'Akiba' Wright
Terjemahan: TechFlow
Ringkasan TechFlow: Seorang kontraktor yang terkait Korea Utara masuk ke repositori kode MetaMask lewat vendor pihak ketiga, bekerja dari 9 Maret hingga akhirnya diusir pada April. Meski Consensys mengatakan tidak ada aset yang dicuri atau kode berbahaya yang ditemukan, insiden ini mengungkap celah fatal dalam manajemen outsourcing proyek kripto—76% dana DeFi yang dicuri berasal dari kegagalan kontrol akses di level operasional, bukan dari celah kode.
Consensys menyebut seorang kontraktor yang diperkenalkan melalui vendor pihak ketiga mulai terlibat dalam pekerjaan kode MetaMask pada 9 Maret, sebelum aksesnya diputus pada April. Consensys kemudian menggambarkan individu tersebut memiliki keterkaitan dengan Korea Utara.
Consensys mengatakan hasil penyelidikan tidak menemukan adanya aset atau data yang disalahgunakan, tidak menemukan penerapan kode berbahaya, dan tidak ada dampak terhadap keamanan pengguna. Chief Legal Officer Matt Corva menyatakan perusahaan segera mengidentifikasi ancaman, mencabut akses, memulai investigasi menyeluruh, serta memberi tahu aparat penegak hukum.
Laporan Drop Site menyebutkan, pada April, peringatan internal meminta penghentian semua rilis produk untuk mendukung investigasi, dan menginstruksikan karyawan agar tidak berinteraksi dengan penasihat tersebut. Corva menyatakan hubungan perusahaan itu dengan penyedia layanan tersebut baik, dan sejak saat itu Consensys telah meninjau praktik layanan pihak ketiga; standar ketat yang diberlakukan untuk karyawan kemudian diperluas ke relasi eksternal yang lebih kompleks.
Pemeriksaan kontraktor perlu pembatasan akses repositori
Tidak ada indikasi bahwa akun pengguna atau aset dompet mengalami kerusakan. Hubungan yang sudah ada antara Consensys dan vendor tetap menyisakan celah: setiap kontraktor dan akun memerlukan langkah pengamanan mereka sendiri.
Panduan keamanan umum MetaMask memperingatkan bahwa aktor jahat bisa mendapatkan posisi jarak jauh dengan identitas palsu dan dokumen palsu. Panduan itu menyarankan penggunaan dokumen asli untuk verifikasi, beberapa sesi wawancara, sertifikasi perangkat keras, verifikasi IP dan lokasi, pemeriksaan latar belakang, serta pembatasan akses ke sistem-sistem penting.
FBI juga memperingatkan bahwa pekerja TI Korea Utara memanfaatkan hak akses jaringan perusahaan untuk menyalin repositori kode. Panduannya mengharuskan verifikasi identitas selama wawancara, saat onboarding, dan sepanjang masa kerja; audit berkala terhadap perusahaan tenaga kerja pihak ketiga; akses dengan prinsip hak minimum; serta pemantauan koneksi jarak jauh yang tidak biasa atau kebocoran repositori kode.
Akses repositori dan peninjauan adalah langkah pengaman inti
Setelah onboarding, pembatasan akses repositori dan proses peninjauan menjadi langkah pengaman inti. Panduan National Cyber Security Centre Inggris menyarankan agar aktivitas repositori dapat ditelusuri, meninjau setiap perubahan pada lingkungan produksi, melakukan pemeriksaan tambahan terhadap kontribusi eksternal, serta mencabut akses dengan cepat ketika tidak lagi diperlukan. Kredensial yang didukung perangkat keras dapat melindungi akun dari kredensial yang dicuri, sementara pembatasan hak yang ketat dan peninjauan independen dapat membatasi perubahan yang bisa dilakukan oleh akun-akun yang memiliki otorisasi.
CryptoSlate pada 5 Juli melaporkan bahwa pada paruh pertama 2026, serangan pada level operasional terhadap sistem terkait kunci, kustodian, penandatanganan, dan persetujuan menyumbang sekitar 76% dana yang dicuri, meski celah pada smart contract lebih sering terjadi. Kesenjangan ini menjelaskan mengapa kontrol akses dan kontrol operasional penting, bahkan jika jumlah insiden yang ditimbulkannya lebih sedikit.
Tim dompet dan protokol seharusnya memperlakukan akses kontraktor sebagai hak yang bersifat berkelanjutan dan bersyarat. Pemeriksaan identitas harus berlangsung sepanjang masa kerja, perusahaan pihak ketiga harus siap diaudit, akses repositori harus tetap sempit dan dapat diawasi, setiap perubahan pada lingkungan produksi harus menjalani peninjauan independen, dan akses harus segera dicabut begitu tidak lagi dibutuhkan.
Pemberhentian rilis oleh Consensys pada April juga menunjukkan nilai menjaga cara yang sudah ditetapkan sebelumnya untuk menghentikan perubahan, agar bisa digunakan saat investigasi menemukan akses yang mencurigakan.