2026-07-31 15:55:44แฮกเกอร์ขโมย 594 BTC จาก 500 วอลเล็ต อาศัย seed phrase ที่อ่อนแอAtlas21 รายงานว่า เหตุโจมตีครั้งนี้ผู้ไม่หวังดีถอน UTXO (unspent transaction outputs หรือยอดบิตคอยน์คงเหลือในวอลเล็ตหลังทำธุรกรรม) รวม 1,324 รายการ ขณะนี้เหรียญที่ถูกขโมยยังไม่ถูกย้ายเข้าเว็บเทรดหรือบริการปั่นเหรียญ โดย 562 BTC ถูกเก็บไว้ที่แอดเดรสใหม่ และอีก 32 BTC อยู่ที่แอดเดรสพักระหว่างทาง รูปแบบการโอนของผู้โจมตีเป็นการล้างยอดออกจากแอดเดรสของเหยื่อทีละหนึ่งแอดเดรส ในจำนวนแอดเดรสที่ได้รับผลกระทบ 419 แอดเดรสมี UTXO เพียงรายการเดียว แต่บางแอดเดรสสะสม UTXO มากถึง 105 หรือ 200 รายการ ความเสียหายมัธยฐานต่อรายอยู่ที่ 0.41 BTC (ราว 26,500 ดอลลาร์) มีเหยื่อ 110 รายสูญเสียมากกว่า 1 BTC และมูลค่าสูงสุดแตะ 29.9 BTC (เกือบ 2 ล้านดอลลาร์) ไม่มีผู้เสียหายรายใดสูญเสียน้อยกว่า 0.15 BTC ผู้เชี่ยวชาญด้านความปลอดภัยเชื่อว่าผู้โจมตีคัดกรองวอลเล็ตโดยตั้งเกณฑ์ยอดขั้นต่ำ การสืบสวนเริ่มขึ้นหลังบล็อกเกอร์บน Reddit รายหนึ่งโพสต์ว่าโดนคริปโตถูกขโมย เจ้าตัวระบุว่าเคยซื้อวอลเล็ต Coldcard ในปี 2021 โดยให้เครื่องสร้าง seed phrase แบบ 24 คำบนอุปกรณ์โดยตรง จากนั้นโอนเงินเข้าวอลเล็ตและไม่ได้ใช้งานเป็นเวลาหลายปี กระทั่งเดือนมกราคมของปีก่อน เขาซื้อ Coldcard เครื่องที่สองและกรอก seed phrase เดิมอีกครั้ง "เพื่อยืนยันว่าคำถูกต้อง" พร้อมย้ำว่าไม่เคยแชร์ seed phrase ให้ใคร และใช้เฉพาะบน Coldcard เท่านั้น Coinkite ยอมรับว่ามีประเด็นด้านความปลอดภัยที่กระทบ seed phrase ที่สร้างบนอุปกรณ์ Coldcard Mk3 โดยผู้ผลิตแนะนำให้ผู้ใช้ทุกคนที่สร้าง seed phrase บน Mk3 ซึ่งใช้เฟิร์มแวร์เวอร์ชัน 4.0.1 (ปล่อยเดือนมีนาคม 2021) หรือเวอร์ชันที่ใหม่กว่า ให้ถือว่าเงินทุนมีความเสี่ยง บริษัทระบุว่า Mk4, Q และ Mk5 ไม่ได้รับผลกระทบ พร้อมแนะนำให้เจ้าของ Mk3 สร้าง BIP39 passphrase แบบเฉพาะตัวบนอุปกรณ์ และย้ายเงินไปยังวอลเล็ตใหม่ ทั้งนี้ Coinkite ระบุว่ายังไม่พบสาเหตุที่แท้จริงของช่องโหว่ และยืนยันว่าวอลเล็ตที่ได้รับผลกระทบทั้งหมดไม่ได้ใช้ระบบ multisignature นักวิเคราะห์บล็อกเชนจาก Atlas21 ประเมินว่าปัญหาอาจไม่ได้อยู่ที่ฮาร์ดแวร์วอลเล็ต แต่เป็น seed phrase ที่อ่อนแอ ผู้ใช้ที่ได้รับผลกระทบอาจนำชุดคำที่ถูกเจาะมาก่อนหรือคาดเดาได้ง่ายเข้าไปใช้บนอุปกรณ์ จาก "ความสุ่มไม่เพียงพอ" ในการสร้าง seed phrase ทำให้คีย์ส่วนตัวของ UTXO บางรายการสามารถถูก brute force ได้ง่าย ซึ่งเป็นวิธีที่ผู้โจมตีใช้ตามคำอธิบายของผู้เชี่ยวชาญด้านความปลอดภัย ก่อนหน้านี้ TripleA บริษัทสัญชาติสิงคโปร์ที่ให้โครงสร้างพื้นฐานแก่ธุรกิจสำหรับการชำระเงินด้วยสเตเบิลคอยน์และคริปโตอื่นๆ ก็เผชิญเหตุโจมตีทางไซเบอร์เช่นกัน โดยประเมินความเสียหายไว้ที่ 11.8 ล้านดอลลาร์ ที่มาข้อจำกัดความรับผิดชอบ: เนื้อหาข้างต้นเป็นเพียงความคิดเห็นของผู้เขียนเท่านั้น และไม่ถือเป็นจุดยืนของ BingX และไม่ถือเป็นคำแนะนำการลงทุนจาก BingX ดูรายละเอียดเพิ่มเติมได้ที่ ข้อกำหนดและเงื่อนไข