บล็อก

หลัง Coldcard: ฟิชชิงพุ่งสูงและวิธีย้ายอย่างปลอดภัย

หลังช่องโหว่ entropy ของ Coldcard ในกรกฎาคม 2026 มิจฉาชีพขยายการตรวจสอบปลอมและแชทสนับสนุนปลอม นี่คือวิธีย้าย seed ที่เสี่ยงอย่างปลอดภัยและจับสัญญาณฟิชชิ่ง

WalletLab

ต้นเดือนสิงหาคม 2026 เรื่อง entropy ของ Coldcard มีบทที่สอง: ฟิชชิ่ง Trezor Foundation และอื่น ๆ เตือนว่าผู้โจมตีโคลนเว็บแบรนด์ ปลอมอีเมลสนับสนุน และชักชวนให้ผ่าน “การตรวจสอบฮาร์ดแวร์” ที่ติดมัลแวร์ remote access หรือขโมย seed phrase

หากคุณกำลังย้ายหลังคำเตือนของ Coldcard — หรือถือกระเป๋าฮาร์ดแวร์และเห็นข่าว — บทความนี้เป็นคู่มือปฏิบัติเสริมการวิเคราะห์เหตุการณ์ของเรา

ฟิชชิ่งมีหน้าตาแบบไหน

รูปแบบที่รายงานหลังการเปิดเผย:

  • อีเมลจากที่อยู่ Coldcard/ผู้ผลิตปลอมเร่งให้ทำ “การตรวจสอบฮาร์ดแวร์ร่วมกัน”
  • เว็บที่โคลนพร้อมแชทสด โดยมนุษย์แนะนำให้ติดตั้งเครื่องมือ remote access
  • ข้อความแอบอ้างทีมความปลอดภัย Trezor Foundation Ledger หรือ Jade
  • สคริปต์เร่งด่วน: “ย้ายเงินภายใน 24 ชั่วโมง หรือจะถูกถอน”

ผู้ผลิตที่ถูกต้องจะไม่ขอ recovery phrase 12/24 คำ seed QR หรือ PIN ในแชท อีเมล หรือ DM พวกเขาไม่ส่งเฟิร์มแวร์เป็นไฟล์แนบทางอีเมล

เช็กลิสต์ย้ายอย่างปลอดภัย

ใช้เมื่อ seed Coldcard ของคุณอาจอยู่ในช่วงการสร้างที่อ่อนแอ:

  1. คำเตือน официกเท่านั้น — บุ๊กมาร์กหน้าความปลอดภัยของ Coinkite ไม่สน PDF ที่ถูกส่งต่อ
  2. อัปเดตเฟิร์มแวร์จากเว็บ официกของผู้ผลิตหรือช่อง GitHub release ที่ระบุ
  3. seed ใหม่บนฮาร์ดแวร์ที่แก้แล้ว — อย่าใช้ phrase เก่าบนเครื่อง “แพตช์แล้ว” แล้วคิดว่าจบ
  4. ตรวจบนหน้าจอเครื่อง — ที่อยู่รับและ fingerprint กระเป๋าใหม่ก่อนเชื่อแอปคู่
  5. ทดสอบก่อน — จำนวนเล็ก ยืนยันการรับ แล้วย้ายส่วนที่เหลือเป็นชุด
  6. แยกกระบวนการจากเครือข่าย — อย่าพิมพ์ seed ในเว็บ Excel password manager ที่ซิงก์คลาวด์ หรือ “ตัวช่วยกู้คืน”
  7. ดูค่าธรรมเนียม — การย้ายเร่งด่วนในช่วงข่าวอาจแพง แบ่งเป็นชุดหากจำเป็น แต่ไม่ผัดวันประกันพรกับ seed ที่รู้ว่าอ่อนแอ

หากคุณออกจาก Coldcard ไปยังการตั้งค่าบิตคอยน์เท่านั้นหรือหลายผู้ผลิต เปรียบเทียบตัวเลือกในColdcard vs Jade Plusและคำแนะนำบิตคอยน์เท่านั้น

หมายเหตุ “ไม่ได้รับผลกระทบ” ของผู้ผลิต (บริบท ไม่ใช่การตลาด)

หลังเหตุการณ์ Ledger Trezor Blockstream Jade และ Foundation เผยแพร่บันทึกทางเทคนิคอธิบายว่าเส้นทางสร้าง seed ของพวกเขาไม่แชร์ RNG fallback ของ Coldcard คำกล่าวเหล่านี้ช่วยลดความตื่นตระหนก — แต่ไม่ใช่เหตุผลให้คลิกลิงก์ใน DM ที่บอก “ตรวจสอบ Ledger หลัง Coldcard”

ตรวจสอบทุกคำกล่าวกับโดเมนของผู้ผลิตเอง เมื่อสงสัยให้พิมพ์ URL เอง อย่าตามลิงก์ในอีเมล

นิสัยที่อยู่รอดคำเตือนครั้งต่อไป

  • อัปเดตเฟิร์มแวร์จากช่องทาง официก
  • ใช้ clear signing / ตรวจบนเครื่องทุกครั้งที่ใช้เงิน
  • แบ่งยอดใหญ่ (multisig หรือ seed แยกสำหรับเก็บ vs ใช้)
  • ฝึกกู้คืนทดลองก่อนต้องย้ายฉุกเฉิน
  • ใช้เช็กลิสต์ความปลอดภัยกระเป๋าฮาร์ดแวร์เป็นประจำ

ไม่แน่ใจว่าเครื่องไหนเหมาะหลังสัปดาห์ที่น่ากลัว? ลองแบบทดสอบหากระเป๋าหรือดูกระเป๋าฮาร์ดแวร์ที่ดีที่สุด

มุมมอง WalletLab

เหตุการณ์ความปลอดภัยสร้างสองความเสี่ยง: ช่องโหว่เดิม และคลื่นหลังของ social engineering แก้ seed มองข้ามการตรวจสอบปลอม ย้ายเงินเฉพาะผ่านกระบวนการที่คุณควบคุมบนฮาร์ดแวร์ที่เชื่อถือ