USD 1.6 ล้านหายวับ ผู้ใช้เล่าประสบการณ์ Coldcard Wallet ถูกแฮ็ก

  • ผู้ประกอบการชาวแคนาดาสูญเงินกว่า USD 1.6 ล้านใน Bitcoin ภายในเจ็ดนาที
  • Galaxy Research ชี้โยงการโจมตี 3 ระลอกกับ 4,585 ที่อยู่ต้นทางและสูญเสีย BTC 1,367.05
  • ข้อบกพร่องนี้ย้อนกลับไปถึงปี 2021 และส่งผลต่อ seed phrase ที่สร้างโดย Coldcard บางรุ่น
Promo

ผู้ประกอบการชาวแคนาดาสูญเสีย Bitcoin (BTC) มากกว่า 1.6 ล้าน USD จากกระเป๋าฮาร์ดแวร์ Coldcard ในเวลาไม่ถึงเจ็ดนาที ซึ่งเป็นส่วนหนึ่งของการโจมตีที่อาจรวมเป็น 1,367.05 BTC

กรณีนี้เผยให้เห็นความจริงที่น่ากังวลเกี่ยวกับการดูแลสินทรัพย์ด้วยตนเอง: แม้ว่าจะทำถูกต้องทุกอย่างก็อาจยังไม่เพียงพอ

ผู้สนับสนุน
ผู้สนับสนุน

เจ้าของรายหนึ่งสูญเสีย 18 BTC ภายในเจ็ดนาทีได้อย่างไร

การเก็บรักษาแบบ cold storage คือการเก็บ private key ไว้ในอุปกรณ์ที่ไม่เชื่อมต่ออินเทอร์เน็ตเลย Jonathan Goodman ปฏิบัติตามหลักการนี้อย่างระมัดระวัง โดยเก็บ Coldcard ไว้ในตู้เช่าเซฟของธนาคาร

เขามี 18.25 BTC ในกระเป๋าสตางค์ซึ่งเก็บรักษาไว้ในเซฟหลากหลายจุด เขาไม่เคยเปิดเผย seed phrase ของตัวเองและทำให้อุปกรณ์ทุกชิ้นแยกออกจากกัน ป้องกันการเชื่อมโยงกับออนไลน์

แต่ทุกอย่างไร้ความหมายในวันที่ 29 กรกฎาคม 2026 ระหว่างเวลา 9:36 ถึง 9:43 ของคืนนั้น กระเป๋าเงินทุกใบที่เขาควบคุมถูกถอนจนหมด

ติดตามเราได้ที่ X เพื่อรับข่าวสารล่าสุดแบบเรียลไทม์

Goodman เพิ่งทราบเกี่ยวกับปัญหาที่ใหญ่ขึ้นในขณะที่เขาอยู่ที่บ้านพักตากอากาศ

เขาคิดว่าเหตุการณ์นี้จะไม่กระทบกับเขา จึงเข้าไปตรวจสอบยอดเงินในซอฟต์แวร์กระเป๋า Wasabi และพบธุรกรรมถอนเงินติดลบจำนวนมาก

ผู้สนับสนุน
ผู้สนับสนุน

ช่องโหว่นี้สืบย้อนกลับไปถึงปี 2021 ข้อผิดพลาดในโค้ดสำหรับสร้าง seed phrase ทำให้อุปกรณ์บางเครื่องตกอยู่ในความเสี่ยง และผู้โจมตีใช้ปัญญาประดิษฐ์เพื่อแกะ seed phrase เหล่านี้ด้วยวิธี brute-force

เขากำลัง แจ้งความกับตำรวจ และหน่วยงานกำกับดูแลหลักทรัพย์ออนแทรีโอ แม้โอกาสได้คืนเงินจะน้อยมาก แต่เขาเขียนว่าสิ่งที่แย่ที่สุดคือการที่ตนเองทำทุกอย่างถูกต้องทั้งหมด

ปัญหานี้กว้างใหญ่เกินกว่าแค่เหยื่อรายเดียว Galaxy Research ตรวจพบการโจมตีอย่างน้อยสามระลอก โดยเฉพาะกับที่อยู่ที่สร้างโดยอุปกรณ์ Coldcard

การโจมตีเหล่านี้เกี่ยวข้องกับที่อยู่ต้นทาง 4,585 รายการ และถูกถอนไปทั้งสิ้น 1,367.05 BTC ซึ่งมีมูลค่าประมาณ 88.6 ล้าน USD ในขณะรายงาน

Galaxy Research ประเมินขนาดของการแฮ็ก Coldcard ที่พบในขณะนี้เป็น 1,367.05 BTC ทั่ว 4,585 ที่อยู่
Galaxy Research ประเมินขนาดของการแฮ็ก Coldcard ที่พบในขณะนี้เป็น 1,367.05 BTC ทั่ว 4,585 ที่อยู่ ที่มา: X/@glxyresearch

Galaxy Research พบอะไรในข้อมูลการโจมตี

Alex Thorn หัวหน้าของ Galaxy Research ระบุว่าการโจมตียังคงเกิดขึ้นอย่างต่อเนื่อง เขาได้เร่งให้ผู้ใช้งานที่ยังไม่ได้ย้ายเงินจากการตั้งค่าที่อาจมีความเสี่ยงให้ดำเนินการทันที

การโจมตีสองระลอกแรก แสดงรูปแบบธุรกรรมที่คล้ายคลึงกันและอาจมีผู้ปฏิบัติการรายเดียวกัน แต่เรื่องนี้ยังไม่ถูกยืนยันอย่างแน่ชัด ระลอกที่สามแตกต่างออกไปอย่างมาก ชี้ให้เห็นถึงการใช้เครื่องมือที่พัฒนาแล้วหรือเป็นผู้โจมตีอีกรายที่หากินกับ key space เดียวกัน

Bitcoin ที่ถูกขโมยไปยังคงอยู่ในที่อยู่ที่ผู้โจมตียังควบคุมอยู่โดยไม่มีความเคลื่อนไหวเพิ่มเติม จำนวนสินทรัพย์ที่ถูกดูดออกมานั้นโดยเฉลี่ยนอนนิ่งเป็นเวลา 3.18 ปี ซึ่งบ่งบอกได้ว่าผู้เสียหายส่วนใหญ่คือผู้ถือระยะยาวมากกว่าบรรดาสถาบัน

Galaxy ได้เน้นย้ำข้อควรระวังที่สำคัญ ผลการวิเคราะห์นี้อาศัยเฉพาะข้อมูลออนเชนและยังไม่สามารถยืนยันได้แน่ชัดว่าการสร้างที่อยู่นั้นขาดความสุ่มเพียงพอ

…นี่เป็นผลเสียต่อการดูแล bitcoin ด้วยตนเองและเราควรปรับปรุงให้ดีขึ้นในฐานะชุมชน ทั้งด้านความปลอดภัย การให้ความรู้ ตลอดจนการมองความซับซ้อน ความคาดหวัง และคำแนะนำที่เรามอบให้กับเพื่อน ครอบครัว และประชาชนทั่วไป… Alex Thorn กล่าว

นักวิเคราะห์ Shanaka Anslem Perera เน้นย้ำความย้อนแย้งในเอกสารของ Coldcard ด้วย คู่มือของอุปกรณ์นี้ได้อธิบายว่าฟีเจอร์สร้างซีดตามค่าเริ่มต้นเป็นวิธีที่เชื่อถือได้มากที่สุด ขณะเดียวกันก็ระบุว่ามีความเสี่ยงต่ำกับผู้ใช้

สมัครรับข้อมูลช่อง YouTube ของเรา เพื่อรับชมผู้นำและนักข่าวให้ข้อมูลเชิงลึกจากผู้เชี่ยวชาญ

ยังมีทางเลือกอื่นในอุปกรณ์เดียวกัน ผู้ใช้สามารถผสมผสานผลลัพธ์จากตัวฮาร์ดแวร์กับการทอยลูกเต๋า หรือพึ่งพาเพียงลูกเต๋าอย่างเดียว ซึ่งในคู่มือระบุว่าทำให้ไม่ต้องไว้วางใจในฮาร์ดแวร์เลย ผู้ใช้ส่วนใหญ่น่าจะเลือกวิธีตั้งต้นนี้ และนี่คือวิธีที่ Galaxy Research เชื่อมโยงกับการสูญเสียในครั้งนี้

ประเด็นความขัดแย้งในทางแนวคิดยังลึกซึ้งกว่านั้น ความสามารถในการทำซ้ำ ซึ่งมีค่าสำหรับการยืนยันเฟิร์มแวร์ กลับกลายเป็นจุดอ่อนในการสร้างรหัสลับ เพราะทั้งซีดที่แข็งแกร่งและอ่อนแอนั้นจะสร้างวลี 24 คำที่ดูเหมือนกันได้

อุปกรณ์ที่ออกแบบภายใต้แนวคิด อย่าเชื่อ ให้ตรวจสอบ อาจยังมีจุดบกพร่องด้าน entropy ที่ไม่ทิ้งร่องรอยใดไว้ ผู้ใช้ที่ได้รับผลกระทบควรประเมินการตั้งค่าของตนและย้ายเงินหากจำเป็น

ข้อมูลเพิ่มเติมเกี่ยวกับ ข่าวตลาดสกุลเงินดิจิทัล?
รับชมบน YouTube

ข้อจำกัดความรับผิดชอบ

BeInCrypto มุ่งมั่นในการรายงานที่เป็นกลางและโปร่งใส บทความข่าวนี้มีจุดมุ่งหมายเพื่อนำเสนอข้อมูลที่ถูกต้องและทันต่อเหตุการณ์ อย่างไรก็ตาม ขอแนะนำให้ผู้อ่านตรวจสอบข้อเท็จจริงด้วยตนเองและปรึกษาผู้เชี่ยวชาญก่อนตัดสินใจใด ๆ โดยอาศัยเนื้อหานี้ โปรดทราบว่าข้อกำหนดและเงื่อนไข นโยบายความเป็นส่วนตัว และข้อจำกัดความรับผิดชอบของเราได้รับการปรับปรุงแล้ว

ผู้สนับสนุน
ผู้สนับสนุน