สแกนเพื่อดาวน์โหลด
แพลตฟอร์มตรวจสอบ # และยืนยันการกำกับดูแลของตลาดการเงินทั่วโลก

USD 1.6 ล้านหายวับ ผู้ใช้เล่าประสบการณ์ Coldcard Wallet ถูกแฮ็ก

บทคัดย่อ:ผู้ประกอบการแคนาดาสูญเสีย 18.25 BTC จาก Coldcard ใน 7 นาที มูลค่ากว่า 1.6 ล้านดอลลาร์ รวมการโจมตี 1,367.05 BTC จาก 4,585 ที่อยู่ ช่องโหว่จากโค้ดสร้าง seed ปี 2021 ถูกถอดด้วย AI แบบ brute-force Galaxy Research พบ 3 ระลอก เตือนอัปเดตอุปกรณ์และสร้าง seed ใหม่ ขณะที่ Coldcard ระบุว่าวิธีตั้งต้นต้อง "เชื่อถือมากที่สุด"

ผู้ประกอบการชาวแคนาดาสูญเสีย Bitcoin (BTC) มากกว่า 1.6 ล้าน USD จากกระเป๋าฮาร์ดแวร์ Coldcard ในเวลาไม่ถึงเจ็ดนาที ซึ่งเป็นส่วนหนึ่งของการโจมตีที่อาจรวมเป็น 1,367.05 BTC

กรณีนี้เผยให้เห็นความจริงที่น่ากังวลเกี่ยวกับการดูแลสินทรัพย์ด้วยตนเอง: แม้ว่าจะทำถูกต้องทุกอย่างก็อาจยังไม่เพียงพอ

ผู้สนับสนุน

ผู้สนับสนุน

เจ้าของรายหนึ่งสูญเสีย 18 BTC ภายในเจ็ดนาทีได้อย่างไร

การเก็บรักษาแบบ cold storage คือการเก็บ private key ไว้ในอุปกรณ์ที่ไม่เชื่อมต่ออินเทอร์เน็ตเลย Jonathan Goodman ปฏิบัติตามหลักการนี้อย่างระมัดระวัง โดยเก็บ Coldcard ไว้ในตู้เช่าเซฟของธนาคาร

เขามี 18.25 BTC ในกระเป๋าสตางค์ซึ่งเก็บรักษาไว้ในเซฟหลากหลายจุด เขาไม่เคยเปิดเผย seed phrase ของตัวเองและทำให้อุปกรณ์ทุกชิ้นแยกออกจากกัน ป้องกันการเชื่อมโยงกับออนไลน์

แต่ทุกอย่างไร้ความหมายในวันที่ 29 กรกฎาคม 2026 ระหว่างเวลา 9:36 ถึง 9:43 ของคืนนั้น กระเป๋าเงินทุกใบที่เขาควบคุมถูกถอนจนหมด

ติดตามเราได้ที่ X เพื่อรับข่าวสารล่าสุดแบบเรียลไทม์

Goodman เพิ่งทราบเกี่ยวกับปัญหาที่ใหญ่ขึ้นในขณะที่เขาอยู่ที่บ้านพักตากอากาศ

เขาคิดว่าเหตุการณ์นี้จะไม่กระทบกับเขา จึงเข้าไปตรวจสอบยอดเงินในซอฟต์แวร์กระเป๋า Wasabi และพบธุรกรรมถอนเงินติดลบจำนวนมาก

ผู้สนับสนุน

ผู้สนับสนุน

ช่องโหว่นี้สืบย้อนกลับไปถึงปี 2021 ข้อผิดพลาดในโค้ดสำหรับสร้าง seed phrase ทำให้อุปกรณ์บางเครื่องตกอยู่ในความเสี่ยง และผู้โจมตีใช้ปัญญาประดิษฐ์เพื่อแกะ seed phrase เหล่านี้ด้วยวิธี brute-force

เขากำลัง แจ้งความกับตำรวจ และหน่วยงานกำกับดูแลหลักทรัพย์ออนแทรีโอ แม้โอกาสได้คืนเงินจะน้อยมาก แต่เขาเขียนว่าสิ่งที่แย่ที่สุดคือการที่ตนเองทำทุกอย่างถูกต้องทั้งหมด

ปัญหานี้กว้างใหญ่เกินกว่าแค่เหยื่อรายเดียว Galaxy Research ตรวจพบการโจมตีอย่างน้อยสามระลอก โดยเฉพาะกับที่อยู่ที่สร้างโดยอุปกรณ์ Coldcard

การโจมตีเหล่านี้เกี่ยวข้องกับที่อยู่ต้นทาง 4,585 รายการ และถูกถอนไปทั้งสิ้น 1,367.05 BTC ซึ่งมีมูลค่าประมาณ 88.6 ล้าน USD ในขณะรายงาน

Galaxy Research ประเมินขนาดของการแฮ็ก Coldcard ที่พบในขณะนี้เป็น 1,367.05 BTC ทั่ว 4,585 ที่อยู่ ที่มา: X/@glxyresearchGalaxy Research พบอะไรในข้อมูลการโจมตี

Alex Thorn หัวหน้าของ Galaxy Research ระบุว่าการโจมตียังคงเกิดขึ้นอย่างต่อเนื่อง เขาได้เร่งให้ผู้ใช้งานที่ยังไม่ได้ย้ายเงินจากการตั้งค่าที่อาจมีความเสี่ยงให้ดำเนินการทันที

การโจมตีสองระลอกแรก แสดงรูปแบบธุรกรรมที่คล้ายคลึงกันและอาจมีผู้ปฏิบัติการรายเดียวกัน แต่เรื่องนี้ยังไม่ถูกยืนยันอย่างแน่ชัด ระลอกที่สามแตกต่างออกไปอย่างมาก ชี้ให้เห็นถึงการใช้เครื่องมือที่พัฒนาแล้วหรือเป็นผู้โจมตีอีกรายที่หากินกับ key space เดียวกัน

Bitcoin ที่ถูกขโมยไปยังคงอยู่ในที่อยู่ที่ผู้โจมตียังควบคุมอยู่โดยไม่มีความเคลื่อนไหวเพิ่มเติม จำนวนสินทรัพย์ที่ถูกดูดออกมานั้นโดยเฉลี่ยนอนนิ่งเป็นเวลา 3.18 ปี ซึ่งบ่งบอกได้ว่าผู้เสียหายส่วนใหญ่คือผู้ถือระยะยาวมากกว่าบรรดาสถาบัน

Galaxy ได้เน้นย้ำข้อควรระวังที่สำคัญ ผลการวิเคราะห์นี้อาศัยเฉพาะข้อมูลออนเชนและยังไม่สามารถยืนยันได้แน่ชัดว่าการสร้างที่อยู่นั้นขาดความสุ่มเพียงพอ

…นี่เป็นผลเสียต่อการดูแล bitcoin ด้วยตนเองและเราควรปรับปรุงให้ดีขึ้นในฐานะชุมชน ทั้งด้านความปลอดภัย การให้ความรู้ ตลอดจนการมองความซับซ้อน ความคาดหวัง และคำแนะนำที่เรามอบให้กับเพื่อน ครอบครัว และประชาชนทั่วไป… Alex Thorn กล่าว

นักวิเคราะห์ Shanaka Anslem Perera เน้นย้ำความย้อนแย้งในเอกสารของ Coldcard ด้วย คู่มือของอุปกรณ์นี้ได้อธิบายว่าฟีเจอร์สร้างซีดตามค่าเริ่มต้นเป็นวิธีที่เชื่อถือได้มากที่สุด ขณะเดียวกันก็ระบุว่ามีความเสี่ยงต่ำกับผู้ใช้

สมัครรับข้อมูลช่อง YouTube ของเรา เพื่อรับชมผู้นำและนักข่าวให้ข้อมูลเชิงลึกจากผู้เชี่ยวชาญ

ยังมีทางเลือกอื่นในอุปกรณ์เดียวกัน ผู้ใช้สามารถผสมผสานผลลัพธ์จากตัวฮาร์ดแวร์กับการทอยลูกเต๋า หรือพึ่งพาเพียงลูกเต๋าอย่างเดียว ซึ่งในคู่มือระบุว่าทำให้ไม่ต้องไว้วางใจในฮาร์ดแวร์เลย ผู้ใช้ส่วนใหญ่น่าจะเลือกวิธีตั้งต้นนี้ และนี่คือวิธีที่ Galaxy Research เชื่อมโยงกับการสูญเสียในครั้งนี้

ประเด็นความขัดแย้งในทางแนวคิดยังลึกซึ้งกว่านั้น ความสามารถในการทำซ้ำ ซึ่งมีค่าสำหรับการยืนยันเฟิร์มแวร์ กลับกลายเป็นจุดอ่อนในการสร้างรหัสลับ เพราะทั้งซีดที่แข็งแกร่งและอ่อนแอนั้นจะสร้างวลี 24 คำที่ดูเหมือนกันได้

อุปกรณ์ที่ออกแบบภายใต้แนวคิด อย่าเชื่อ ให้ตรวจสอบ อาจยังมีจุดบกพร่องด้าน entropy ที่ไม่ทิ้งร่องรอยใดไว้ ผู้ใช้ที่ได้รับผลกระทบควรประเมินการตั้งค่าของตนและย้ายเงินหากจำเป็น

ข้อจำกัดความรับผิดชอบ

มุมมองในบทความนี้แสดงถึงมุมมองส่วนตัวของผู้เขียนเท่านั้นและไม่ถือเป็นคำแนะนำในการลงทุน สำหรับแพลตฟอร์มนี้ไม่รับประกันความถูกต้องครบถ้วนและทันเวลาของข้อมูลบทความ และไม่รับผิดชอบต่อการสูญเสียใด ๆ ที่เกิดจากการใช้ข้อมูลในบทความ
บทความก่อนหน้า

การปลดพนักงานของ Pump.fun จุดกระแสเดือดหลังพลาดรับโทเคนมูลค่าเกือบล้าน USD

ถัดไป

อิหร่านปฏิเสธข้อตกลง Hormuz ของ Trump น้ำมันพุ่งสูง ส่วน Bitcoin เฝ้ารอดู