Blink Wallet berdepan insiden keselamatan apabila dana daripada puluhan akaun kustodian dipindahkan oleh penyerang. Insiden ini melibatkan akaun yang asetnya diuruskan oleh platform, manakala jumlah kerugian, masa serangan dan kaedah teknikal yang digunakan masih belum didedahkan sepenuhnya.
Bagi pengguna dompet kripto, akaun kustodian berbeza daripada dompet yang kunci peribadinya dikawal sendiri oleh pengguna. Dalam model kustodian, platform lazimnya mengurus kunci akaun atau aset, sementara pengguna menggunakan sistem platform untuk membuat deposit, pemindahan dan pengeluaran. Jika akses akaun, sistem dalaman atau perkhidmatan berkaitan diceroboh, kesannya mungkin meliputi lebih daripada seorang pengguna, bergantung pada tahap kebenaran komponen yang terjejas.
Puluhan akaun kustodian terjejas
Maklumat yang tersedia setakat ini menunjukkan bahawa “beberapa puluh” akaun kustodian Blink Wallet terjejas dan dana daripada akaun berkenaan telah dipindahkan. Bagaimanapun, jumlah akaun yang tepat belum dinyatakan. Komposisi aset yang dipindahkan, nilai transaksi dalam rantaian blok dan destinasi akhir dana juga belum didedahkan.
Jumlah puluhan akaun tidak bermakna semua pengguna platform terjejas. Skop sebenar insiden masih bergantung pada siasatan teknikal susulan Blink Wallet, penjejakan alamat dalam rantaian blok serta pengesahan akaun yang terlibat. Jumlah akaun semata-mata juga tidak mencukupi untuk menganggarkan kerugian kewangan keseluruhan kerana baki setiap akaun mungkin berbeza dengan ketara.
Jumlah kerugian dan laluan serangan belum diketahui
Antara persoalan utama yang masih belum terjawab ialah bagaimana penyerang memperoleh akses kepada akaun, sama ada aset yang dipindahkan tertumpu pada satu rantaian blok, sama ada platform telah menggantung operasi berkaitan dan sama ada pengguna terjejas akan menerima pampasan. Jawapan kepada perkara ini akan mempengaruhi penilaian pengguna terhadap kemungkinan aset dipulihkan serta langkah susulan platform.
Bahan yang tersedia kepada umum tidak menjelaskan sama ada serangan berpunca daripada kelemahan kontrak pintar, kegagalan pengesahan identiti, penyalahgunaan akses dalaman atau pencerobohan terhadap penyedia perkhidmatan pihak ketiga. Sebelum hasil siasatan diumumkan, insiden ini tidak boleh dikaitkan dengan satu punca teknikal tertentu. Rekod pemindahan dalam rantaian blok mungkin membantu mengesan aliran dana, tetapi kebolehkesanan transaksi tidak bermakna aset tersebut pasti dapat dipulihkan.
Pengurusan aset dan kawalan akses jadi tumpuan
Insiden Blink Wallet kembali menumpukan perhatian kepada pengasingan aset, kawalan akses dan tindak balas keselamatan dalam perkhidmatan dompet kustodian. Dalam dompet bukan kustodian, pengguna biasanya menyimpan sendiri kunci peribadi dan platform tidak mempunyai kawalan langsung terhadap aset. Dompet kustodian pula memerlukan platform mengurus sistem akaun, proses penyimpanan kunci dan mekanisme kelulusan transaksi secara berterusan. Perbezaan ini meletakkan tanggungjawab dan risiko operasi pada pihak yang berbeza.
Bagi pengguna yang terjejas, perkara yang perlu disahkan termasuk sama ada akaun mereka berada dalam skop siasatan, sama ada aset berkaitan telah dibekukan atau sedang dijejaki, serta sama ada fungsi pengeluaran, pemindahan dan akses akaun dikenakan sekatan sementara. Platform juga perlu menjelaskan cara akaun terjejas dikenal pasti, garis masa insiden dan rancangan pemulihan atau pampasan seterusnya.
Insiden ini berlaku pada September 2026, dan Blink Wallet masih perlu menerbitkan hasil siasatan teknikal serta pengesahan dana. Sebelum jumlah kerugian, laluan serangan dan langkah terhadap pengguna dijelaskan, fakta yang dapat disahkan hanyalah penyerang telah memindahkan dana daripada puluhan akaun kustodian, manakala kesan keseluruhan insiden masih belum ditentukan.