Keamanan Aset

Bahaya Support Palsu yang Meminta Seed Phrase Anda

Akun support palsu di Twitter, Telegram, atau Discord meminta seed phrase dengan alasan verifikasi. Kenali kenapa ini selalu scam dan cara menghindarinya.

PhishingSeed PhraseSocial Engineering

Anda posting keluhan teknis di Twitter tentang wallet yang bermasalah, dan dalam hitungan menit muncul DM dari akun bernama mirip “MetaMask_Support” atau “Trust_Wallet_Help” yang menawarkan bantuan — lalu meminta seed phrase Anda “untuk verifikasi”. Ini selalu scam, tanpa pengecualian: tidak ada support resmi mana pun yang membutuhkan seed phrase untuk alasan apa pun.

Pola ini efektif karena memanfaatkan momen ketika Anda sedang frustrasi dan butuh solusi cepat — kondisi yang membuat kewaspadaan biasanya menurun.

Bagaimana Support Palsu Bekerja

Penyerang memantau media sosial (Twitter/X, Telegram, Discord) untuk mencari pengguna yang sedang mengeluhkan masalah teknis dengan wallet, exchange, atau protokol tertentu. Begitu menemukan target, mereka membuat atau menggunakan akun dengan nama dan foto profil yang meniru akun support resmi — seringkali hanya berbeda satu karakter dari username asli.

Mereka mengirim DM menawarkan bantuan, membangun kepercayaan dengan bahasa yang terdengar profesional dan empatik terhadap masalah Anda. Setelah percakapan berjalan, mereka meminta seed phrase atau private key dengan berbagai alasan yang dibuat masuk akal — “untuk verifikasi kepemilikan wallet”, “supaya tim teknis bisa cek dari sisi mereka”, atau “untuk memproses refund/klaim”.

Begitu Anda memberikan seed phrase, penyerang punya akses penuh ke wallet Anda dan bisa memindahkan seluruh aset di dalamnya dalam hitungan detik — tanpa perlu approve, tanpa perlu connect wallet, karena seed phrase memberi kendali penuh, bukan sekadar izin terbatas seperti approval token. Bedanya dengan sebagian besar serangan wallet lain: begitu seed phrase diberikan, tidak ada langkah “cabut izin” yang bisa dilakukan, karena secara teknis penyerang sekarang punya kendali yang setara dengan pemilik asli.

Lihat penjelasan lebih lengkap tentang seed phrase dan kenapa ia tidak boleh dibagikan ke siapa pun di kamus seed phrase, serta pola phishing yang lebih luas di kamus phishing crypto.

Kenapa Momen Frustrasi Jadi Target Empuk

Serangan ini secara khusus menyasar pengguna yang sedang dalam kondisi butuh bantuan — baru kehilangan akses ke wallet, bingung dengan transaksi yang gagal, atau frustrasi karena dana tertahan. Kondisi emosional seperti ini secara alami menurunkan kewaspadaan seseorang terhadap detail kecil yang biasanya mudah dicurigai, seperti username yang sedikit berbeda atau nada bicara yang terlalu meyakinkan.

Penyerang juga sering menyiapkan skrip percakapan yang dirancang meniru gaya komunikasi support resmi — sopan, sabar, dan terkesan sangat memahami masalah teknis Anda. Beberapa bahkan berpura-pura “menyelesaikan” masalah kecil terlebih dahulu (misalnya memberi saran troubleshooting yang benar-benar membantu) untuk membangun kepercayaan sebelum akhirnya meminta seed phrase di titik kritis percakapan.

Pola serupa juga menyasar korban yang aktif di grup komunitas Telegram atau Discord terkait proyek crypto tertentu — begitu seseorang bertanya masalah teknis di grup publik, “admin” atau “moderator” palsu dengan cepat masuk lewat DM menawarkan bantuan personal.

Red Flag yang Bisa Anda Cek Hari Ini

  • Ada akun yang DM Anda duluan menawarkan bantuan, padahal Anda tidak menghubungi support resmi terlebih dahulu.
  • Permintaan untuk memberikan seed phrase, private key, atau membuka layar berbagi (screen share) dengan alasan verifikasi atau troubleshooting apa pun.
  • Username akun mirip tapi tidak identik dengan akun resmi — perbedaan huruf, angka tambahan, atau format yang sedikit berbeda.
  • Percakapan berpindah dari platform publik (kolom komentar) ke DM pribadi dengan cepat.
  • Ada tekanan waktu (“selesaikan sekarang atau akun Anda akan dibekukan”) yang mendorong Anda buru-buru menuruti permintaan.

Langkah Mitigasi

  1. Ingat aturan mutlak: tidak ada support resmi yang pernah meminta seed phrase atau private key, dalam kondisi apa pun. Kalau ada yang meminta, itu scam — tanpa pengecualian.
  2. Jangan percaya DM yang masuk duluan. Support resmi hampir selalu menunggu Anda menghubungi lewat kanal resmi (website, aplikasi, tiket support), bukan mengirim DM ke pengguna yang mengeluh di publik.
  3. Verifikasi akun lewat link resmi di website perusahaan, bukan dari username yang tampil di kolom komentar atau DM.
  4. Hubungi support lewat kanal resmi kalau memang butuh bantuan — website resmi atau aplikasi, bukan lewat link atau kontak yang diberikan pihak yang menghubungi Anda duluan.
  5. Waspadai tekanan waktu dan nada mendesak dalam percakapan — ini teknik social engineering yang umum dipakai untuk mempercepat keputusan Anda tanpa berpikir jernih.
  6. Simpan seed phrase secara offline dan jangan pernah ketik di layar apa pun yang bisa direkam atau di-screen-share — lihat praktik penyimpanan yang lebih aman di lindungi private key dari kehilangan.
  7. Laporkan dan blokir akun yang mencoba modus ini, baik lewat fitur report di platform maupun peringatan ke komunitas resmi proyek terkait, supaya pengguna lain tidak jadi korban berikutnya.
  8. Jangan mengandalkan “admin” grup komunitas untuk masalah teknis personal. Diskusikan masalah di kanal publik grup, bukan lewat DM, supaya komunitas lain bisa ikut mengawasi kalau ada pola mencurigakan.

Tidak ada cara membuat diri Anda kebal sepenuhnya dari upaya social engineering — yang bisa Anda kendalikan adalah komitmen untuk tidak pernah membagikan seed phrase, apa pun alasannya dan siapa pun yang memintanya.

Kalau Sudah Terlanjur

Kalau Anda sudah terlanjur membagikan seed phrase ke pihak yang mengaku support, anggap wallet tersebut sudah tidak aman sepenuhnya dan segera pindahkan sisa aset ke wallet baru yang belum pernah terekspos — jangan menunggu untuk memastikan apakah penyerang benar-benar akan memakainya, karena begitu seed phrase bocor, wallet itu tidak lagi sepenuhnya berada di bawah kendali Anda seorang diri. Langkah lengkapnya ada di situasi baru kena phishing, apa yang harus dilakukan.

⚠️ Disclaimer: Artikel ini bersifat edukatif, bukan saran keuangan atau investasi personal.

Mau Masuk Web3 Tanpa Rekening Bank?

Elite Vault WhaleX: join membership via USDC di Base Network — akses penuh tanpa proses bank tradisional.

Lihat Elite Vault →

Pertanyaan Umum

Apakah support resmi pernah meminta seed phrase pengguna?

Tidak pernah. Tidak ada tim support resmi dari wallet, exchange, atau protokol mana pun yang membutuhkan seed phrase atau private key Anda untuk alasan verifikasi, troubleshooting, atau bantuan teknis apa pun.

Bagaimana cara mengenali akun support palsu di media sosial?

Akun support asli hampir tidak pernah mengirim DM lebih dulu ke pengguna yang belum menghubungi mereka, dan username-nya bisa dicek langsung lewat link resmi di website perusahaan — bukan dari akun yang membalas cepat di kolom komentar.