บล็อก

การโจมตีกระเป๋าเงินเดือนตุลาคม 2026: อุปกรณ์ถูกดัดแปลง ฟิชชิง และแอปปลอม

Bitquery นับเงิน 92.9 ล้านดอลลาร์ที่ไหลออกจาก Ledger ผ่านตัวแทนจำหน่าย Brevo และส่วนขยายปลอมโจมตีช่องทางที่ผู้ใช้เชื่อถือ

WalletLab

ช่วงต้นเดือนตุลาคม ผู้โจมตีใช้ประโยชน์จากหลายช่องทางที่ผู้คนใช้เลือก ตั้งค่า และจัดการกระเป๋าเงิน Bitquery นับเงิน 92.9 ล้านดอลลาร์ที่ถูกถอนจากกระเป๋า 311 ใบซึ่งเกี่ยวข้องกับอุปกรณ์ Ledger ที่ซื้อผ่าน CryptoBilis ตัวแทนจำหน่ายในเอเชียตะวันออกเฉียงใต้ Ledger แจ้งว่าพบฮาร์ดแวร์แทรกแซงที่ไม่ได้รับอนุญาตใน Nano X ที่ได้รับผลกระทบหนึ่งเครื่อง บัญชี X ของ Coldcard ที่ถูกยึดโพสต์คำเตือนปลอมให้ย้ายเงิน และส่วนขยาย Firefox 16 รายการปลอมเป็นกระเป๋า Rabby และ OKX เพื่อขโมยวลีกู้คืน

จุดร่วมคือช่องทางความเชื่อถือรอบกระเป๋า หลักฐานที่มีไม่ได้แสดงว่า secure element ถูกเจาะ แต่แสดงให้เห็นว่าแหล่งที่มาของอุปกรณ์ ผู้ส่งข้อความ และซอฟต์แวร์ที่เกี่ยวข้องล้วนสำคัญ

เงินที่ไหลออกผ่าน CryptoBilis

วันที่ 9 ตุลาคม Ledger ระบุว่ากำลังตรวจสอบรายงานการสูญเสียจากลูกค้าในอินโดนีเซีย มาเลเซีย และฟิลิปปินส์ที่ซื้ออุปกรณ์ผ่าน CryptoBilis Ledger ขอให้ตัวแทนจำหน่ายหยุดขายและจัดส่งระหว่างการตรวจสอบ การสูญเสียยังอยู่ระหว่างการตรวจสอบ

การวิเคราะห์บนเชนของ Bitquery นับเงิน 92.9 ล้านดอลลาร์จากกระเป๋า 311 ใบบน 5 เครือข่าย ตัวเลขนี้เป็นยอดที่ Bitquery วัดได้ ไม่ใช่ตัวเลขที่ Ledger ยืนยัน Bitquery ยังรายงานว่า Tether อายัด USDT มูลค่า 10 ล้านดอลลาร์ที่เชื่อมโยงกับเหตุการณ์และติดตามเงินบางส่วนไปถึง Tornado Cash การอายัดไม่ได้คืนเงินให้ผู้เสียหาย

วันที่ 10 ตุลาคม Ledger รายงานว่า Nano X ของผู้ใช้ที่ได้รับผลกระทบมีฮาร์ดแวร์แทรกแซงที่ไม่ได้รับอนุญาต กลไกการทำงานที่แน่ชัดและความเกี่ยวข้องกับความเสียหายทั้งหมดกำลังอยู่ระหว่างการตรวจสอบ รายงานเกี่ยวกับเครื่องที่ตรวจพบว่าอุปกรณ์ดังกล่าวอาจบันทึกคำกู้คืนขณะที่แสดงบนหน้าจอ นี่ไม่ได้พิสูจน์ว่ากระเป๋าที่ถูกถอนทั้งหมดใช้เครื่องที่ถูกดัดแปลง Ledger แนะนำผู้ซื้อ CryptoBilis เมื่อไม่นานมานี้ว่าอย่าตั้งค่าเครื่องที่ยังไม่ได้ใช้ ส่วนผู้ที่ตั้งค่าแล้วควรพิจารณาย้ายสินทรัพย์ไปยังอุปกรณ์ลงนามใหม่ด้วยวลีกู้คืนที่สร้างขึ้นใหม่

ช่องทางที่เชื่อถือได้ก็ส่งกลลวงได้

เหตุการณ์ Brevo เกิดวันที่ 9 กันยายน ก่อนเงินไหลออกในเดือนตุลาคม Trezor ระบุว่าผู้โจมตีใช้ผู้ให้บริการอีเมลภายนอกเพื่อส่งฟิชชิงผ่านระบบส่งอีเมลจริงของ Trezor ต่อมา Trezor ยืนยันว่ารายชื่อผู้ติดต่อการตลาด 347,149 ราย ถูกส่งออก อีเมลใช้หัวข้อ “Critical Security Alert: STM32 Entropy Vulnerability” และขอให้ผู้รับกรอกข้อมูลสำรองกระเป๋าในแอป Trezor แจ้งว่าปิดช่องทางส่งอีเมลและลบโดเมนฟิชชิงแล้ว เหตุการณ์กระทบข้อมูลผู้ติดต่อและการส่งอีเมล แต่ Trezor ระบุว่าไม่มีการเข้าถึงระบบกระเป๋าหรือบัญชี ดูข้อมูลอัปเดตได้จากประกาศเหตุการณ์ของ Trezor

วันที่ 11 ตุลาคม มีรายงานว่าบัญชี X ของ Coldcard ถูกยึดเพื่อโพสต์คำเตือนช่องโหว่เฟิร์มแวร์ปลอมที่บอกให้ย้ายเงินทันที โพสต์ระบุเวอร์ชันเฟิร์มแวร์จริงที่แก้ไขแล้ว ทำให้ดูน่าเชื่อถือ ให้ถือว่าการยึดบัญชีเป็นเหตุการณ์ที่มีรายงาน ยังไม่มีการยืนยันช่องโหว่เฟิร์มแวร์ Coldcard ใหม่ เหตุการณ์เอนโทรปีเดือนกรกฎาคมเป็นคนละเรื่อง ซึ่งเรากล่าวถึงในรายงานเอนโทรปี Coldcardและคู่มือย้ายอย่างปลอดภัย

บทเรียนชัดเจน: ชื่อผู้ส่งอย่างเดียวไม่ใช่การยืนยันตัวตน โดเมนอีเมลจริงหรือบัญชีแบรนด์อาจถูกผู้โจมตีควบคุมได้ อย่ากดลิงก์กู้คืนหรือย้ายเงินเพียงเพราะข้อความเร่งให้ทำทันที เปิดช่องทางทางการอีกช่องทางด้วยตัวเองและตรวจสอบประกาศ

ส่วนขยายกระเป๋าปลอม

Socket รายงาน ส่วนขยาย Firefox ที่เป็นอันตราย 16 รายการ: สี่รายการเลียนแบบ Rabby และ 12 รายการเลียนแบบ OKX หน้านำเข้ากระเป๋าเก็บวลีกู้คืนหรือกุญแจส่วนตัว แล้วส่งไปยัง Cloudflare Workers ที่ผู้โจมตีควบคุม Socket เชื่อมโยงปฏิบัติการนี้กับแคมเปญ “Offside Wallet Theft Factory” ที่เคยรายงาน ตามข้อมูลของ Socket Mozilla ถอนส่วนขยายเหล่านี้ออกภายในวันที่ 5 ตุลาคม ส่วนขยายมุ่งขโมยข้อมูลลับที่ผู้ใช้กรอก รายงานไม่ได้ระบุว่าดึงข้อมูลลับจากอุปกรณ์ฮาร์ดแวร์ อ่านการวิเคราะห์ทางเทคนิคของ Socket

รายการในร้านส่วนขยายและหน้าตาที่คุ้นเคยไม่ได้พิสูจน์ว่าส่วนขยายนั้นเป็นของจริง ติดตั้งกระเป๋าผ่านลิงก์จากเว็บไซต์ทางการของโครงการ และอย่ากรอกวลีกู้คืนของกระเป๋าฮาร์ดแวร์ลงในส่วนขยาย

สิ่งที่ควรทำ

  • ซื้อผ่านช่องทางทางการเท่านั้น ซื้อโดยตรงจากผู้ผลิตหรือใช้ตัวค้นหาร้านค้าทางการ ดูร้านทางการของ Ledgerและร้านทางการของ Trezor หากซื้ออุปกรณ์จากตัวแทนจำหน่ายที่อยู่ระหว่างการตรวจสอบ ให้ทำตามคำแนะนำล่าสุดของผู้ผลิตก่อนตั้งค่าหรือใช้งาน
  • อย่าพิมพ์วลีกู้คืนลงในเว็บไซต์ แอป อีเมล หรือส่วนขยาย การตั้งค่าที่ถูกต้องให้คุณจดคำและยืนยันบนอุปกรณ์ ไม่ได้ให้วางคำลงในแบบฟอร์มเว็บ
  • ถือว่าข้อความเร่งด่วน “ย้ายเงินเดี๋ยวนี้” เป็นฟิชชิงจนกว่าจะตรวจสอบแยกต่างหาก อย่าใช้ลิงก์หรือช่องทางติดต่อในข้อความ
  • ตรวจสอบผ่านช่องทางทางการที่สอง พิมพ์โดเมนที่รู้จักเอง เปิดแอปของผู้ให้บริการ หรือเข้าบัญชีทางการผ่านอีกเส้นทาง ที่อยู่อีเมลที่คุ้นเคยหรือบัญชีโซเชียลที่ยืนยันแล้วก็ถูกยึดได้
  • ตรวจสอบรายละเอียดธุรกรรมบนหน้าจอฮาร์ดแวร์ การตรวจบนอุปกรณ์ช่วยรับมือคอมพิวเตอร์ที่ถูกเจาะ แต่ไม่ทำให้ห่วงโซ่จัดจำหน่ายที่ถูกแก้ไขหรือวลีกู้คืนที่ถูกขโมยปลอดภัยขึ้น คู่มือ Trezor Clear Signingอธิบายว่าข้อมูลที่อ่านได้ช่วยตรวจอะไร

บริบทผลิตภัณฑ์เดือนตุลาคม

  • OneKey Pro 2: OneKey ประกาศเมื่อวันที่ 8 ตุลาคม ราคา 299 ดอลลาร์ ตามข้อมูลเปิดตัว เป็นเพียงบริบทข่าวผลิตภัณฑ์
  • Ledger ยังประกาศฟีเจอร์ Wallet รวมถึง Crypto Loan ผ่าน Morpho และ Telegram เปิดกระเป๋า Money ข่าวเปิดตัวเหล่านี้ไม่เปลี่ยนแนวทางข้างต้น

มุมมอง WalletLab

เหตุการณ์เหล่านี้เกี่ยวข้องกับการกระจายอุปกรณ์ อีเมลการตลาด โซเชียลมีเดีย และส่วนขยายเบราว์เซอร์ ไม่ได้แสดงว่า secure element ถูกเจาะ กรณี Ledger มีรายงานฮาร์ดแวร์แทรกแซงในอุปกรณ์ที่ตรวจหนึ่งเครื่อง ซึ่งยังอยู่ระหว่างการตรวจสอบ ส่วนยอด 92.9 ล้านดอลลาร์ของ Bitquery คือการสูญเสียบนเชน ไม่ใช่สาเหตุที่ยืนยันแล้วสำหรับกระเป๋าทุกใบ

กระเป๋าฮาร์ดแวร์ปกป้องกุญแจได้เมื่อขั้นตอนตั้งค่าและกู้คืนยังเชื่อถือได้ ซื้อผ่านช่องทางทางการ เก็บวลีกู้คืนแบบออฟไลน์ และมองข้อความเร่งให้ย้ายเป็นอันตรายจนกว่าจะตรวจสอบแยกต่างหาก หากกำลังเลือกกระเป๋าซอฟต์แวร์ เริ่มจากคู่มือกระเป๋าซอฟต์แวร์ของเรา