Aset digital
Kebocoran API 3Commas Menyoroti Cara Lain untuk Kehilangan Uang Anda

Dalam era digital saat ini, menjadi lebih penting daripada sebelumnya untuk menyadari potensi risiko pelanggaran keamanan online seperti kebocoran API, karena dapat menyebabkan hilangnya informasi pribadi dan data keuangan.
Kebocoran API terjadi ketika pihak ketiga mengakses API (Application Programming Interface) sebuah perusahaan tanpa izin. Hal ini dapat terjadi ketika API perusahaan tidak diamankan dengan baik, atau ketika peretas dapat memanfaatkan kerentanan dalam sistem. Dan begitu pihak ketiga memiliki akses ke API perusahaan, mereka berpotensi mengakses data sensitif, seperti informasi kartu kredit pelanggan atau saldo akun.
Kebocoran API dapat memiliki konsekuensi serius bagi perusahaan maupun konsumen. Perusahaan dapat menghadapi denda besar dan ganti rugi jika data pelanggan terkompromi, sementara konsumen dapat mengalami penipuan keuangan atau pencurian identitas. Jadi, mari kita selami lebih dalam untuk memahaminya lebih baik!
Memahami Kunci API
Kunci API adalah pengidentifikasi unik yang digunakan untuk mengautentikasi permintaan ke sebuah API (Application Programming Interface). Ini merupakan cara bagi API untuk mengidentifikasi pengembang atau sistem yang membuat permintaan dan memastikan bahwa hanya permintaan yang berwenang yang diproses.
Kunci API sering digunakan untuk melacak dan mengontrol penggunaan sebuah API, serta memastikan bahwa API tidak disalahgunakan atau terlalu banyak digunakan. Kunci tersebut biasanya dihasilkan oleh penyedia API, dan sering disertai dengan kunci rahasia untuk mengautentikasi kunci API dan memastikan bahwa kunci tersebut digunakan oleh sumber yang berwenang.
Untuk menggunakan API yang memerlukan kunci API, sistem harus menyertakan kunci tersebut dalam permintaan yang dibuat ke API. Hal ini biasanya dilakukan dengan menambahkan kunci ke header permintaan atau sebagai parameter kueri dalam URL permintaan.
Ada dua jenis kunci API: pribadi dan publik. API pribadi biasanya hanya dapat diakses oleh kelompok pengguna atau sistem tertentu, dan sering digunakan untuk mengakses data atau fungsionalitas yang sensitif atau proprietari. API publik, di sisi lain, sering digunakan untuk mengakses data atau fungsionalitas yang tersedia bagi publik umum. Kunci API publik biasanya diberikan kepada pengembang atau sistem mana pun yang ingin menggunakan API.
Bagaimana mereka digunakan dalam perdagangan?
Kunci API sering digunakan dalam perdagangan untuk mengakses platform perdagangan keuangan, seperti bursa saham atau bursa cryptocurrency.
Mereka memungkinkan pengembang membangun aplikasi yang dapat berinteraksi dengan bursa kripto dan mengeksekusi perdagangan atas nama pengguna. Selanjutnya, mereka dapat digunakan untuk melihat informasi akun, mengambil data pasar secara real-time, menempatkan order, dan mengelola posisi, antara lain.
Gagasannya adalah manusia tidak perlu melakukan pekerjaan berat dalam memikirkan atau mengeksekusi perdagangan mereka. Sebaliknya, semuanya dilakukan secara instan dan otomatis melalui kode. Namun hal ini berubah ketika orang yang salah mendapatkan akses ke API, karena itu saja yang mereka butuhkan untuk menimbulkan kekacauan.
Bagaimanapun, kunci API biasanya dihasilkan oleh bursa, dan pengguna harus memberikan kunci tersebut kepada perangkat lunak perdagangan untuk mengakses API.
Bahaya Menggunakan Kunci API dalam Perdagangan
Meskipun kunci API sangat praktis, mereka juga dapat menimbulkan risiko keamanan. Misalnya, jika sebuah kunci API dikompromikan, dapat digunakan untuk memperoleh akses tidak sah ke sebuah akun atau mengeksekusi perdagangan atas nama pengguna dan menyedot dana.
Selain itu, jika kunci tersebut digunakan untuk mengakses informasi keuangan sensitif, seperti saldo akun atau riwayat perdagangan, dapat digunakan untuk menipu Anda atau melakukan kejahatan lainnya.
Selain itu, kebocoran API seringkali sulit dideteksi, karena biasanya terjadi dalam kode aplikasi atau layanan, bukan di basis data atau server. Oleh karena itu, mereka dapat tidak terdeteksi untuk waktu yang cukup lama.
Kebocoran API 3Commas
Baru pekan lalu, diperkirakan bahwa jutaan dolar nilai kripto telah dicuri melalui kunci API yang dikompromikan dari platform perdagangan berbasis Estonia, 3Commas, yang didukung oleh Alameda Research milik Sam Bankman-Fried. Pekan ini, perusahaan mengakui bahwa mereka adalah sumber kebocoran API tersebut.
Pengumuman 3Commas muncul setelah seorang pengguna Twitter anonim memperoleh sekitar 100.000 kunci API milik pengguna penyedia perangkat lunak perdagangan tersebut dan mempublikasikan lebih dari 10.000 kunci secara online serta menyatakan sisanya “akan dipublikasikan secara penuh [sic] secara acak dalam beberapa hari mendatang.”
Sejak saat itu, 3Commas telah meminta bursa kripto yang mendukung seperti Binance, Kucoin, dan lainnya untuk mencabut semua kunci API yang terhubung ke platform perdagangan tersebut.
Kebocoran ini terjadi setelah puluhan pengguna 3Commas mengklaim bahwa kunci API mereka digunakan untuk mengeksekusi perdagangan di bursa seperti KuCoin dan Coinbase tanpa persetujuan mereka. Platform tersebut mengonfirmasi bahwa pengguna kehilangan setidaknya $6 juta kepada penyerang sejak Oktober, namun jumlah tersebut telah berlipat ganda dalam beberapa minggu terakhir.
Pada awalnya, 3Commas bersikeras bahwa tidak ada masalah keamanan di pihak mereka dan bahwa serangan phishing menyebabkan pengguna menyerahkan data mereka. Namun, dump data menunjukkan bahwa kredensial pengguna bocor, bukan dipancing.
3Commas adalah bot perdagangan cryptocurrency populer yang memungkinkan pengguna mengotomatisasi perdagangan mereka di bursa pihak ketiga. Aplikasi ini menggunakan kunci API untuk mengakses akun pengguna di bursa, dan tampaknya kunci API yang termasuk dalam kebocoran minggu ini dihasilkan di Binance dan KuCoin.
Menurut penyelidik blockchain @ZachXBT, sekelompok 44 korban telah kehilangan total $14,8 juta melalui kunci API yang dicuri dari 3Commas. Pada saat itu, CEO 3Commas Yuri Sorokin berargumen bahwa jika kunci API yang bocor berasal dari 3Commas, “Anda akan melihat jutaan kasus, bukan ratusan.”
Ada lebih dari 1 juta kunci yang terhubung ke 3Commas namun hanya sekitar 100 pengguna yang melaporkan masalah dengan akun mereka, tambah Sorokin. Pekan ini, pengguna mengkritik 3Commas karena menyalahkan penggunanya sendiri alih-alih mengambil tanggung jawab dan fokus pada pencegahan eksploitasi lebih lanjut.
Sebelum pernyataan 3Commas minggu ini, CEO Binance Changpeng Zhao memperingatkan pengguna, menyatakan: “Saya cukup yakin ada kebocoran kunci API yang meluas dari 3Commas. Jika Anda pernah menaruh kunci API di 3Commas (dari bursa mana pun), harap nonaktifkan segera.”
3Commas kini mendorong pengguna untuk membuat kode API baru sebagai tindakan pencegahan. Selain itu, mereka juga telah memperbarui aplikasi untuk membuat penipuan phishing di masa depan lebih sulit dilakukan.
Sementara itu, tim hukum 3Commas menyatakan dalam sebuah pernyataan bahwa perusahaan sedang dalam proses merekrut pakar eksternal untuk meninjau kode mereka dan menyelesaikan masalah secara definitif bagi pengguna.
“Hanya sebagian kecil pengguna yang melaporkan aktivitas abnormal ke 3Commas. 99,9% kunci API yang disimpan dalam basis data 3Commas tidak terpengaruh oleh serangan,” tambah tim hukum.
Langkah-Langkah Perlindungan
Di dunia saat ini, melindungi API Anda lebih penting daripada sebelumnya, karena akses langsung yang diberikan ke aplikasi dan data. Anda tidak dapat sekadar mengatakan API Anda aman hari ini. Keamanan API kini lebih dibutuhkan daripada sebelumnya.
Jika API tidak diamankan dengan benar, Anda dapat menghadapi banyak masalah. Jadi, pastikan hanya berbisnis dengan perusahaan yang terpercaya, dan jangan pernah membagikan data sensitif Anda kepada siapa pun kecuali Anda benar-benar yakin itu aman.
Cara lain untuk melindungi dari kebocoran API adalah dengan menjaga aplikasi dan layanan Anda tetap terbaru serta memiliki rencana pembaruan secara rutin. Dengan cara ini, Anda dapat memastikan bahwa setiap kerentanan baru ditambal sesegera mungkin. Selain itu, Anda sebaiknya mempertimbangkan penggunaan firewall aplikasi web (WAF) untuk membantu memblokir permintaan berbahaya.
Selalu jaga Kunci API Anda tetap aman dan terjamin, dan jangan pernah menyimpannya di tempat yang mudah terkompromi. Penting untuk mengganti kunci API Anda secara berkala dan tidak membagikannya kepada siapa pun, bahkan kepada orang yang Anda percayai. Jika Anda harus membagikannya, pastikan melakukannya dengan metode aman seperti file yang dilindungi kata sandi.
Jika Anda pernah curiga bahwa Kunci API Anda telah dikompromikan, segera ganti dan beri tahu bursa Anda. Untuk melindungi diri lebih lanjut dari risiko ini, penting untuk mengganti kata sandi Anda secara rutin dan tidak pernah menggunakan kata sandi yang sama untuk beberapa akun. Dengan mengambil langkah pencegahan ini, Anda dapat membantu menjaga akun Anda tetap aman dan terjamin.
Kata Penutup
Kebocoran API bukan hal baru. Bahkan, mereka telah ada cukup lama. Dan meskipun bukan bentuk kebocoran data yang paling umum, mereka tetap dapat sangat merusak. Hal ini karena, tidak seperti jenis kebocoran data lainnya, kebocoran API dapat memberi penyerang akses langsung ke data paling sensitif Anda.
Meskipun bukan satu-satunya cara untuk kehilangan uang, hal ini tentu menjadi perhatian utama. Jadi, penting untuk menggunakan kunci API dalam perdagangan secara bertanggung jawab, menyadari potensi risiko dan keterbatasan penggunaannya, serta memastikan mengambil langkah pencegahan yang diperlukan untuk melindungi uang dan informasi Anda.












