2026-07-31 21:33:31ช่องโหว่ Coldcard เปิดทางขโมย 594 BTC จากการสร้าง Seed ที่คาดเดาได้ สรุปภาพรวมตลาดด้วย AIช่องโหว่ร้ายแรงในการสร้าง seed ของ Coldcard ทำให้สามารถขโมยได้อย่างรวดเร็วราว 594 BTC จากกระเป๋าเงินประมาณ 500 ใบ ส่งผลบั่นทอนความเชื่อมั่นต่อความปลอดภัยของฮาร์ดแวร์วอลเล็ตและแนวปฏิบัติด้านการดำเนินงานเกี่ยวกับการสร้าง seed แม้จะมีการอัปเดตเฟิร์มแวร์ฉุกเฉินให้ใช้งาน แต่ seed ที่ถูกเจาะแล้วไม่สามารถแก้ไขได้ในที่เดิม ทำให้ผู้ใช้ต้องย้ายเงินทุน และอาจก่อให้เกิดความเคลื่อนไหวบนเชนในระยะใกล้ เหตุการณ์นี้ยังขยายขอบเขตการตรวจสอบไปยังวัสดุกุญแจที่เกี่ยวข้อง เพิ่มการตระหนักรู้ด้านความเสี่ยงคู่สัญญาและความเสี่ยงด้านการดูแลทรัพย์สินทั่วทั้งตลาดคริปโตระดับผลกระทบ ● สูงสินทรัพย์ที่ได้รับผลกระทบBTC/USDT-2.74%ข้อมูลเชิงลึกจาก AI · BTC/USDTข้อมูลเชิงลึกจาก AI▼ ขาลงเทรดตอนนี้เทรดตอนนี้ →⚠️ ข้อความเชิงลึกนี้สร้างขึ้นโดย AI โดยอ้างอิงจากเนื้อหาข่าวเพื่อใช้เป็นข้อมูลอ้างอิงเท่านั้น ไม่ถือเป็นคำแนะนำในการลงทุนหรือสะท้อนทัศนะของ BingX การลงทุนมีความเสี่ยง โปรดซื้อขายด้วยความระมัดระวังสรุปย่อ: ผู้โจมตีดูดเหรียญรวมราว 594 BTC มูลค่าประมาณ 38 ล้านดอลลาร์สหรัฐจากกระเป๋า Coldcard ราว 500 ใบ ภายในการกวาดรอบเดียวกินเวลาเพียง 25 นาทีช่วงเช้าวันศุกร์ จุดบกพร่องทำให้ระบบข้ามความสุ่มจากฮาร์ดแวร์และไปสร้าง seed จากข้อมูลชิปที่คาดเดาได้ ส่งผลให้พื้นที่ความลับที่ควรทำให้คีย์ส่วนตัวแทบเดาไม่ได้ถูกบีบให้แคบลง Coinkite ออกเฟิร์มแวร์ฉุกเฉินแล้ว แต่ seed ที่อ่อนแอซึ่งถูกสร้างไปก่อนหน้ายังคงเสี่ยงและต้องเปลี่ยนใหม่ บริษัทตั้งข้อสันนิษฐานว่า AI อาจมีส่วนช่วยในการค้นหาบั๊กในวงกว้าง เหตุการณ์โจมตีเกิดขึ้นในวันศุกร์ช่วงเวลา 01:31–01:56 UTC โดยมีการโอนออกประมาณ 500 ธุรกรรมภายในหน้าต่างเพียง 3 บล็อกด้วยความเร็วและความแม่นยำสูง เป้าหมายเป็นกระเป๋าแบบ single-signature ราว 500 ใบ แม้อุปกรณ์ถูกออกแบบมาเพื่อเก็บคีย์ออฟไลน์ แต่กลับสร้าง seed ที่สามารถจำกัดขอบเขตและเดาได้ นักสืบติดตามพบว่า 562 BTC ถูกรวมไปอยู่ที่ที่อยู่เดียวและยังไม่ถูกเคลื่อนไหว ขณะที่หลักฐานชี้ว่ากระเป๋าที่ได้รับผลกระทบจำนวนมากนิ่งเงียบมาหลายปีก่อนเริ่มการขโมยแบบประสานพร้อมกัน Coinkite แจ้งเตือนว่า หากผู้ใช้สร้าง seed บน COLDCARD Mk3 หลังอัปเดตเฟิร์มแวร์เวอร์ชัน 4.0.1 เงินทุนอาจมีความเสี่ยง ส่วน Mk4, Q และ Mk5 “ยังไม่พบว่าได้รับผลกระทบ” จากการวิเคราะห์เบื้องต้น และแนะนำให้อ่านคำแนะนำด้านความปลอดภัยและย้ายสินทรัพย์อย่างระมัดระวัง ต้นตอของปัญหามาจากเฟิร์มแวร์ที่นำเข้ามาตั้งแต่เดือนมีนาคม 2021 โดยค่าการตั้งค่าระหว่างการ build ทำให้อุปกรณ์ข้ามตัวสร้างความสุ่มของฮาร์ดแวร์ (hardware randomness generator) ขณะที่การตรวจสอบในไลบรารีที่เกี่ยวข้องตรวจเพียงว่ามีค่าตั้งค่านั้นอยู่หรือไม่ ไม่ได้ตรวจว่าถูกเปิดใช้งานจริงหรือเปล่า กระบวนการสร้างคีย์จึงถอยไปใช้ซอฟต์แวร์ที่ตั้งต้นจากหมายเลขซีเรียลของชิปและรีจิสเตอร์นาฬิกา ซึ่งไม่ใช่ความลับและไม่ใช่ข้อมูลที่คาดเดาไม่ได้สำหรับผู้โจมตี ส่งผลให้พื้นที่การค้นหาขนาดมหาศาลที่ควรปกป้องแต่ละกระเป๋าถูกลดทอนลงด้วยข้อมูลที่คาดการณ์ได้จากตัวอุปกรณ์ ระดับความเสี่ยงขึ้นกับเฟิร์มแวร์ที่ใช้งานในวันที่ “สร้างกระเป๋า/สร้าง seed” ไม่ใช่วันที่ซื้อฮาร์ดแวร์ Coinkite ออกอัปเดตฉุกเฉินสำหรับ Mk4, Mk5 และ Q แต่ย้ำว่าการติดตั้งเฟิร์มแวร์ที่แพตช์แล้วไม่สามารถทำให้ seed ที่เคยถูกสร้างภายใต้เงื่อนไขเปราะบางแข็งแรงขึ้นได้ เจ้าของจึงต้องสร้าง seed ใหม่และโอนย้ายเงิน เพราะซอฟต์แวร์อัปเดตไม่สามารถย้อนแก้ความสุ่มที่ถูกบั่นทอนแล้วได้ แนวทางป้องกันที่แนะนำ ได้แก่ ใช้ BIP39 passphrase ที่แข็งแรง ทอยลูกเต๋าอย่างน้อย 99 ครั้ง หรือทำทั้งสองอย่าง ส่วนผู้ใช้ Mk3 ที่ไม่ได้รับการซัพพอร์ตอาจต้องผ่านกระบวนการย้ายข้อมูลแยกต่างหากซึ่งซับซ้อนกว่า เพื่อคุ้มครองยอดคงเหลือที่อาจยังเหลืออยู่ให้ปลอดภัย ผู้ผลิตเชื่อว่าผู้โจมตีอาจใช้ปัญญาประดิษฐ์ตรวจไล่โค้ดเฟิร์มแวร์โอเพนซอร์สเวอร์ชันเก่าและพบช่องโหว่ดังกล่าวในระดับสเกลใหญ่ อย่างไรก็ดี นี่เป็นเพียงข้อสันนิษฐาน ไม่ใช่การระบุผู้กระทำที่ยืนยันแล้ว และยิ่งสะท้อนความย้อนแย้งเมื่อ Coinkite ระบุว่าการทบทวนแบบใช้ AI ช่วยของบริษัทเองเมื่อไม่กี่สัปดาห์ก่อนหน้านี้ไม่พบประเด็นร้ายแรง เหตุการณ์นี้ตอกย้ำว่าเครื่องมือวิเคราะห์แบบเดียวกันสามารถช่วยฝ่ายป้องกันได้ หรือเร่งการโจมตีได้เช่นกัน นอกเหนือจาก seed ของวอลเล็ต ตัวสร้างความสุ่มที่มีปัญหาอาจกระทบถึงคีย์ paper wallet, หน้ากากสำหรับการแบ่ง seed (seed-splitting masks), คีย์สำหรับการโคลน, และการโอนแบบ Key Teleport ทำให้การตรวจสอบด้านความปลอดภัยยังขยายขอบเขตเกินกว่าความเสียหาย 594 BTC ที่ถูกขโมยจากเหยื่อหลายร้อยรายไปแล้ว ที่มาข้อจำกัดความรับผิดชอบ: เนื้อหาข้างต้นเป็นเพียงความคิดเห็นของผู้เขียนเท่านั้น และไม่ถือเป็นจุดยืนของ BingX และไม่ถือเป็นคำแนะนำการลงทุนจาก BingX ดูรายละเอียดเพิ่มเติมได้ที่ ข้อกำหนดและเงื่อนไข