Bayangkan akun resmi @Microsoft — centang emas, 13 juta+ pengikut — tiba-tiba mempromosikan token kripto. Itulah yang benar-benar terjadi pada 1 Oktober 2026.
Akun X resmi Microsoft dibajak dan dipakai untuk mempromosikan token kripto palsu bernama $Clippy, lengkap dengan klaim bahwa likuiditasnya dipasangkan dengan saham $MSFT. Dalam sekitar 30 menit postingan itu dihapus dan akun diamankan — tapi jeda singkat itu cukup menunjukkan satu hal: di dunia kripto, bahkan akun paling tepercaya pun bisa jadi senjata penipu.
Kronologi: 30 Menit yang Menggemparkan
Berdasarkan laporan beberapa media, rangkaian kejadiannya seperti ini:
- Akun @Microsoft mulai bertingkah aneh. Akun resmi Microsoft tiba-tiba mem-follow akun @clippymsftcto yang menyamar sebagai Clippy — asisten paperclip legendaris dari Microsoft Office versi lama.
- Repost dan ganti foto profil. Akun Microsoft me-repost salah satu postingan akun peniru tersebut, lalu mengganti foto profilnya menjadi gambar Clippy.
- Promosi token $Clippy. Postingan-postingan itu mempromosikan token yang diperdagangkan dengan nama CLIPPY. Para promotornya mengklaim liquidity pool token tersebut bernilai lebih dari $200.000 dan — klaim yang lebih berani — dipasangkan atau didukung oleh saham asli Microsoft ($MSFT).
- 30 menit kemudian semuanya hilang. Postingan promosi dihapus; muncul pernyataan bernada permintaan maaf yang juga cepat dihapus.
- Microsoft mengonfirmasi insiden. Microsoft menyatakan ada akses tanpa izin, akun sudah diamankan, postingan peretas dihapus, investigasi berlanjut, dan perusahaan akan menempuh jalur hukum terhadap token serta materi promosi yang tidak sah itu.
Catatan jujur: soal pernyataan "permintaan maaf" itu, antar sumber versinya sedikit berbeda — sebagian memperlakukannya sebagai pernyataan resmi Microsoft yang lalu dihapus, sementara HackMag melaporkan bahwa Microsoft menyebut pesan tersebut juga diposting oleh peretas. Yang pasti: cara peretas membobol akun itu sampai sekarang belum diungkap.
Bukan Kejadian Pertama: Pola yang Berulang
Ini bukan kasus tunggal — polanya terus berulang dengan target yang makin besar:
- 2024 — Microsoft India dibajak. Akun X Microsoft India (211.000+ pengikut) dibajak untuk menyamar sebagai trader Keith "Roaring Kitty" Gill dan mempromosikan presale token GameStop palsu yang dirancang untuk menguras wallet korban.
- Januari 2024 — akun SEC dibajak. Akun X milik Komisi Sekuritas dan Bursa AS (SEC) dibobol lewat serangan SIM-swapping untuk memposting pengumuman palsu persetujuan ETF Bitcoin spot — sampai sempat menggerakkan harga Bitcoin.
- Juli 2026 — CEO Robinhood dibajak. Akun X Vlad Tenev dipakai mempromosikan token palsu "Vladhood". Sepuluh hari sebelumnya, akun yang dikaitkan dengan SpaceX mempromosikan meme coin yang lalu dibagikan akun Starlink yang juga dibobol — token itu sempat menyentuh kapitalisasi pasar $2 juta sebelum anjlok ke nol.
Polanya selalu sama dan punya nama: trust hijacking. Peretas tidak perlu meyakinkanmu bahwa token mereka bagus — mereka cukup meminjam kepercayaan yang sudah dimiliki akun besar. Otak kita diprogram untuk menurunkan kewaspadaan saat informasi datang dari sumber otoritatif. Itulah yang dieksploitasi.
Cara Kerja Wallet Drainer: Senjata di Balik Scam Sejenis
Lalu bagaimana sebenarnya korban bisa kehilangan uangnya dalam skema seperti ini? Berikut cara kerja umum wallet drainer — mekanisme yang dipakai dalam banyak scam token palsu, termasuk insiden pembajakan akun Microsoft India pada 2024:
Wallet drainer adalah skrip jahat di situs phishing yang aktif saat kamu menghubungkan wallet kripto dan menyetujui sebuah "transaksi". Yang kamu kira sekadar verifikasi atau klaim airdrop, sebenarnya adalah perintah setApprovalForAll — izin yang memberikan kendali penuh atas seluruh isi wallet-mu kepada alamat milik peretas. Sekali disetujui, asetmu bisa dikuras habis dalam hitungan detik, dan transaksi blockchain tidak bisa dibatalkan.
Triknya licik karena semuanya terlihat normal: situsnya rapi dan permintaan tanda tangan muncul persis seperti transaksi kripto biasa. Korban tidak sadar bahwa satu klik "Approve" yang terburu-buru sama dengan menyerahkan kunci brankas.
Checklist: Verifikasi Sebelum Ikut Airdrop atau Token Baru
Jadikan daftar ini kebiasaan setiap kali ada token baru, airdrop, atau "kesempatan terbatas" yang mampir ke timeline-mu — terlebih jika dipromosikan akun besar sekalipun:
- Cek kanal resmi di luar X. Klaim besar harus muncul juga di situs resmi perusahaan, blog resmi, atau akun media sosial terverifikasi lainnya. Kalau token "resmi Microsoft" tidak ada di microsoft.com, itu jawabannya.
- Waspadai akun yang baru berubah perilaku. Akun yang tiba-tiba mem-follow akun asing, me-repost postingan tidak biasa, atau mengganti foto profil dalam semalam adalah tanda klasik pembajakan — persis seperti yang terjadi pada akun Microsoft.
- Jangan percaya klaim "didukung saham/aset nyata". Klaim token dipasangkan dengan saham MSFT tidak pernah terverifikasi dan dibantah Microsoft. Token yang benar-benar didukung aset punya dokumentasi kustodian yang bisa diaudit — bukan sekadar tulisan di postingan.
- Periksa kontrak token sebelum menyentuh. Cari alamat kontrak di explorer blockchain (Etherscan, Solscan) dan lihat umurnya, jumlah holder, serta apakah likuiditasnya dikunci. Token scam biasanya berumur hitungan jam dengan holder yang sedikit.
- Jangan pernah memasukkan seed phrase di situs mana pun. Tidak ada airdrop, verifikasi, atau "koneksi wallet" yang butuh 12/24 kata seed phrase-mu. Situs yang memintanya 100% penipuan.
- Baca dulu permintaan tanda tangan. Sebelum menekan "Approve" atau "Sign", periksa apa yang sebenarnya kamu setujui. Kalau ada tulisan setApprovalForAll atau izin tanpa batas (unlimited allowance), batalkan.
- Gunakan wallet terpisah untuk eksperimen. Punya satu wallet "bersih" untuk aset utama dan satu wallet kecil untuk mencoba hal baru. Kalau wallet eksperimen kena drain, kerugiannya terbatas.
Sudah Terlanjur Menghubungkan Wallet? Lakukan Ini Sekarang
Panik tidak membantu, kecepatan membantu. Kalau kamu sudah menghubungkan wallet ke situs yang mencurigakan:
- Cabut izin (revoke) segera. Buka layanan revoke allowance seperti revoke.cash, hubungkan wallet-mu, dan cabut semua persetujuan token yang tidak kamu kenal — terutama yang bertuliskan unlimited.
- Pindahkan aset yang tersisa ke wallet baru. Buat wallet baru dengan seed phrase yang benar-benar baru, lalu pindahkan semua aset berharga ke sana. Anggap wallet lama sudah "terbakar".
- Jangan kirim aset lagi ke wallet lama. Selama izin jahatnya belum dicabut, dana baru yang masuk bisa ikut terkuras otomatis oleh bot peretas.
- Laporkan. Laporkan akun X penipu dan situs phishing (misalnya via Chainabuse); kalau kerugiannya besar, buat laporan ke kepolisian.
FAQ
Apakah Microsoft benar-benar merilis token $Clippy?
Tidak. Microsoft menegaskan tidak pernah mengotorisasi pembuatan, promosi, atau penggunaan token kripto apa pun yang mengatasnamakan Clippy, Microsoft, atau $MSFT, dan tidak mendukung token tersebut.
Benarkah token $Clippy didukung oleh saham Microsoft?
Klaim likuiditas lebih dari $200.000 dan dukungan saham MSFT datang dari para promotor dan tidak terverifikasi. Microsoft secara eksplisit membantah adanya kaitan antara token tersebut dan kepemilikan saham Microsoft.
Bagaimana peretas bisa membobol akun X resmi Microsoft?
Belum diungkap. Microsoft menyatakan masih menginvestigasi insidennya dan tidak menjelaskan metodenya — apakah lewat phishing, SIM-swapping (seperti kasus SEC), kredensial bocor, atau celah lain. Jangan percaya pihak yang mengklaim tahu "cara pastinya" tanpa bukti.
Saya sempat menghubungkan wallet ke situs token semacam ini. Apakah dana saya pasti hilang?
Belum tentu — dana terkuras saat kamu menyetujui transaksi/izin jahat, bukan saat menghubungkan wallet. Segera cabut allowance yang mencurigakan dan pindahkan aset ke wallet baru seperti langkah di atas.
Bagaimana cara membedakan promosi resmi dan akun yang sedang dibajak?
Perhatikan tiga sinyal: (1) perilaku akun yang tiba-tiba berubah, (2) klaim hanya muncul di satu platform tanpa konfirmasi di situs resmi, dan (3) ajakan yang mendesak ("klaim sekarang, slot terbatas"). Satu sinyal saja muncul, anggap scam sampai terbukti sebaliknya.
Kesimpulan
Insiden $Clippy adalah pengingat bahwa kepercayaan adalah hal yang paling sering dipalsukan di dunia kripto. Peretas tidak meretas blockchain — mereka meretas persepsi, dengan meminjam kredibilitas akun seperti @Microsoft selama 30 menit yang cukup untuk memancing korban.
Kabar baiknya, pertahanan terhadap scam semacam ini tidak butuh keahlian teknis tinggi. Tiga kebiasaan sudah cukup menyelamatkanmu dalam mayoritas kasus: verifikasi klaim di kanal resmi, jangan pernah membagikan seed phrase, dan baca baik-baik setiap permintaan tanda tangan sebelum menyetujui. Kalau sebuah "kesempatan emas" datang dari akun yang bahkan tidak kamu duga — justru di situlah kamu harus paling curiga.