Bitcoin.com News
สนับสนุนโดย

บัญชี Coldcard X ถูกโจมตีฟิชชิ่ง หลังเหตุผิดพลาดมูลค่า 100 ล้านดอลลาร์

Coldcard กำลังเผชิญกับข้อถกเถียงด้านความปลอดภัยอีกครั้ง หลังจากบัญชี X อย่างเป็นทางการของบริษัทได้เผยแพร่ลิงก์ฟิชชิ่งเมื่อวันที่ 11 ตุลาคม 2026 โดยให้คำเตือนที่ผิดพลาดแก่ลูกค้าเกี่ยวกับช่องโหว่สำคัญในเฟิร์มแวร์ บริษัทได้ลบโพสต์ดังกล่าวและยืนยันว่ารหัสผ่านและระบบการยืนยันตัวตนสองขั้นตอนยังคงปลอดภัย เหตุการณ์นี้เกิดขึ้นต่อจากความล้มเหลวในการสร้าง seed ที่สร้างความเสียหายอย่างรุนแรงเมื่อเดือนกรกฎาคม ซึ่งตามรายงานได้ทำให้กระเป๋าเงินดิจิทัลหลายพันใบถูกเปิดเผย และส่งผลให้เกิดความสูญเสียที่คาดการณ์ไว้เกิน 100 ล้านดอลลาร์

เขียนโดย
แชร์
บัญชี Coldcard X ถูกโจมตีฟิชชิ่ง หลังเหตุผิดพลาดมูลค่า 100 ล้านดอลลาร์

จุดสำคัญ

  • บัญชี X อย่างเป็นทางการของ Coldcard ได้เผยแพร่ลิงก์ฟิชชิ่งเมื่อวันที่ 11 ตุลาคม ซึ่งนำไปสู่การสอบสวน
  • แม้จะมีโพสต์หลอกลวงดังกล่าว Coldcard ยืนยันว่าข้อมูลรับรองและการยืนยันตัวตนสองขั้นตอนแบบออฟไลน์ยังคงปลอดภัย
  • เหตุการณ์นี้เกิดขึ้นหลังจากความล้มเหลวของเฟิร์มแวร์ของ Coldcard ในเดือนกรกฎาคม ซึ่งรายงานว่าก่อให้เกิดความสูญเสียมากกว่า 100 ล้านดอลลาร์

ฝันร้ายด้านความปลอดภัยของ Coldcard ยิ่งทวีความรุนแรงขึ้น เมื่อโพสต์ฟิชชิ่งปรากฏบนบัญชี X อย่างเป็นทางการ

Coldcard ต้องเผชิญกับปัญหาด้านความปลอดภัยอีกครั้ง และครั้งนี้เกิดขึ้นผ่านบัญชีโซเชียลมีเดียของตัวเอง เมื่อเช้าวันอาทิตย์ที่ 11 ตุลาคม มีโพสต์หลอกลวงปรากฏขึ้นบนบัญชี X อย่างเป็นทางการของผู้ผลิตกระเป๋าเงินฮาร์ดแวร์นี้ โดยเตือนลูกค้าเกี่ยวกับช่องโหว่ที่อ้างว่าเกี่ยวข้องกับการสร้าง seed และนำพวกเขาไปยังเว็บไซต์ฟิชชิ่ง

ข้อความดังกล่าวถูกลบไปในที่สุด แต่เหตุการณ์นี้ก่อให้เกิดคำถามที่น่ากังวลว่าผู้โจมตีสามารถเผยแพร่ข้อความนั้นได้อย่างไรตั้งแต่แรก Coldcard ยืนยันว่าข้อมูลการเข้าสู่ระบบและระบบยืนยันตัวตนสองขั้นตอนแบบออฟไลน์ยังคงปลอดภัย ขณะที่การสอบสวนภายในยังไม่พบการเข้าสู่ระบบหรือเซสชันที่ไม่ได้รับอนุญาตที่เกี่ยวข้อง

คำเตือนที่น่าเชื่อถือ แต่มีปลายทางที่อันตราย

ข้อความหลอกลวงดังกล่าวปรากฏขึ้นเมื่อเวลาประมาณ 2 น. UTC และแสดงตัวเป็นการอัปเดตความปลอดภัยของ Coldcard ที่เร่งด่วน โดยอ้างว่าเฟิร์มแวร์ล่าสุดมีช่องโหว่สำคัญที่ส่งผลต่อการสร้าง seed และสั่งให้ลูกค้าย้ายกระเป๋าเงินของตนทันที

โพสต์ดังกล่าวอ้างอิงถึงหลายรุ่นของอุปกรณ์ฮาร์ดแวร์ Coldcard และนำผู้ใช้ไปยังเว็บไซต์หลอกลวงที่ใช้ชื่อ Coldcard คำพูดในข้อความนั้นก่อให้เกิดความกังวลเป็นพิเศษ เนื่องจากมันยืมความน่าเชื่อถือจากเหตุการณ์ภัยคุกคามด้านความปลอดภัยที่แท้จริง ซึ่งเกิดขึ้นกับบริษัทเมื่อต้นปีนี้

X screenshot.
ที่มาของภาพ: X

สมาชิกในชุมชนได้แจ้งเตือนอย่างรวดเร็ว และ Coldcard ได้ลบข้อความดังกล่าวในที่สุด เมื่อเวลาประมาณ 5:46 น. UTC บริษัทได้ยอมรับเหตุการณ์นี้และเตือนลูกค้าให้หลีกเลี่ยงการคลิกลิงก์ที่น่าสงสัย Coldcard ระบุว่า:

"เรากำลังสอบสวนว่าโพสต์ที่มีลิงก์ฟิชชิ่งถูกเผยแพร่จากบัญชีนี้ได้อย่างไร โพสต์ดังกล่าวได้ถูกลบไปแล้ว"

บริษัทเน้นย้ำว่า coldcard.com เป็นเว็บไซต์อย่างเป็นทางการเพียงแห่งเดียว และระบุว่าบัญชีดังกล่าวได้ดำเนินการด้วยระบบยืนยันตัวตนสองขั้นตอนแบบออฟไลน์ (offline two-factor authentication) และมีการจำกัดการเข้าถึงอย่างเข้มงวดตั้งแต่ปี 2017

Coldcard เรียกร้อง X ให้ชี้แจง

เรื่องยิ่งซับซ้อนขึ้นประมาณ 20 นาทีต่อมา เมื่อ Coldcard ขอให้ทีมสนับสนุน X ดำเนินการสอบสวนอย่างเร่งด่วนอย่างเปิดเผย ผู้ผลิตยืนยันว่าผลการตรวจสอบความปลอดภัยไม่พบหลักฐานใดที่แสดงถึงการเข้าถึงบัญชีโดยไม่ได้รับอนุญาต

"มีโพสต์ฟิชชิ่งปรากฏบนบัญชีของเรา แต่เราไม่พบข้อมูลการเข้าสู่ระบบ เซสชัน หรือบันทึกการเข้าถึงที่สอดคล้องกัน" บริษัทอธิบาย

Coldcard แสดงความกังวลเกี่ยวกับความเป็นไปได้ของการเข้าถึงระดับแพลตฟอร์มหรือระดับผู้ดูแลระบบ แม้ว่าคำอธิบายดังกล่าวยังไม่ได้รับการยืนยัน ผู้ผลิตกระเป๋าเงินฮาร์ดแวร์ที่กำลังประสบปัญหานี้ยังอ้างถึงรายงานเกี่ยวกับข้อมูลรับรองผู้ดูแลระบบของ X ที่ถูกเสนอขายในตลาดดาร์กเน็ต แต่ยอมรับว่ายังไม่มีการยืนยันความเชื่อมโยงกับเหตุการณ์ของบริษัท

X screenshot.
แหล่งที่มาของภาพ: X

ในขณะนี้ ความลึกลับยังคงอยู่ที่ว่าข้อความหลอกลวงนั้นเข้าถึงบัญชีได้อย่างไร ทั้งที่เจ้าของบัญชียืนยันว่ามาตรการรักษาความปลอดภัยปกติของพวกเขาไม่เคยถูกละเมิด ไม่มีการยืนยันความสูญเสียทางการเงินใด ๆ ที่เกี่ยวข้องโดยตรงกับการพยายามฟิชชิ่งเมื่อวันอาทิตย์

ภัยพิบัติมูลค่า 100 ล้านดอลลาร์ในเดือนกรกฎาคมกลับมาหลอกหลอน Coldcard

ช่วงเวลาที่เลวร้ายกว่านี้คงไม่มีอีกแล้ว ในเดือนกรกฎาคม Coldcard ต้องเผชิญกับข้อบกพร่องในเฟิร์มแวร์ที่ร้ายแรง ซึ่งรายงานว่าทำให้ผู้โจมตีสามารถสร้างเมล็ดกระเป๋าเงินที่เปราะบางขึ้นใหม่และขโมยบิตคอยน์ประมาณ 1,600 ถึง 1,800 เหรียญ ซึ่งมีมูลค่าประมาณ $100 ล้าน ถึง $130 ล้าน ณ เวลานั้น

ปัญหาพื้นฐานนี้รายงานว่ามีต้นกำเนิดตั้งแต่เดือนมีนาคม 2021 และเกี่ยวข้องกับกระบวนการสร้าง seed ที่มีข้อบกพร่อง ซึ่งสร้างความสุ่มได้น้อยกว่าที่ตั้งใจไว้อย่างมาก ผู้โจมตีได้ใช้จุดอ่อนนี้โดยการทดสอบวลีการกู้คืนที่อาจเกิดขึ้นแบบออฟไลน์ แทนที่จะบุกรุกอุปกรณ์ทางกายภาพ

Coldcard ได้ออกการแก้ไขเฟิร์มแวร์ในเวลาต่อมา และแนะนำให้ลูกค้าที่ได้รับผลกระทบย้ายเงินไปยังกระเป๋าเงินที่สร้างขึ้นใหม่ การพยายามฟิชชิ่งเมื่อวันอาทิตย์ได้ใช้ประโยชน์จากความกังวลดังกล่าวโดยตรง โดยสร้างเว็บไซต์อันตรายให้ดูเหมือนคำแนะนำด้านความปลอดภัยที่ถูกต้อง

เคสโปร่งใสและลูกค้าที่โกรธ

เหตุการณ์ล่าสุดนี้ยังเกิดขึ้นหลังจากโพสต์บนโซเชียลมีเดียเมื่อวันที่ 9 ตุลาคม ที่ก่อให้เกิดความขัดแย้ง ซึ่งโปรโมตเคสฮาร์ดแวร์แบบโปร่งใสของ Coldcard เพื่อป้องกันการแทรกแซงทางกายภาพ โดยบังเอิญ โพสต์ดังกล่าวถูกเผยแพร่หลังจากมีการค้นพบว่าอุปกรณ์ Ledger อาจถูกแทรกแซงโดยผู้จัดหาภายนอกหรือในจุดใดจุดหนึ่งตามห่วงโซ่อุปทาน

X screenshot.
แหล่งภาพ: X

ผู้วิจารณ์ได้วิพากษ์วิจารณ์ช่วงเวลาการโพสต์ดังกล่าวอย่างรุนแรง โดยอ้างว่าบรรจุภัณฑ์พลาสติกใสและบรรจุภัณฑ์ที่แสดงร่องรอยการแทรกแซงนั้นให้การป้องกันน้อยมากต่อข้อบกพร่องของซอฟต์แวร์ที่เป็นสาเหตุของความสูญเสียในเดือนกรกฎาคม สมาชิกหลายคนในชุมชนคริปโตมองว่าโพสต์ดังกล่าวไม่มีรสนิยม ไม่เข้าใจสถานการณ์ และทำไปโดยไม่มีความละอาย ลูกค้าและผู้สังเกตการณ์บางรายยังกล่าวหา Coldcard และผู้ร่วมก่อตั้ง Rodolfo Novak ว่าได้บล็อกผู้วิจารณ์และผู้ที่อ้างว่าเป็นเหยื่อบน X.

ขณะนี้ บริษัทต้องเผชิญกับการตรวจสอบอีกครั้ง คราวนี้เกี่ยวกับความน่าเชื่อถือของการสื่อสารอย่างเป็นทางการ Coldcard ยังคงแนะนำลูกค้าให้ใช้เว็บไซต์อย่างเป็นทางการของบริษัทเท่านั้น สำหรับการอัปเดตเฟิร์มแวร์และคำแนะนำในการย้ายกระเป๋าเงิน

เหตุการณ์ล่าสุดนี้ก่อให้เกิดความขัดแย้งที่อึดอัดเป็นพิเศษต่อผู้ผลิต บริษัทที่ก่อตั้งขึ้นเพื่อเก็บรักษาคีย์ส่วนตัวให้พ้นจากมือผู้โจมตีออนไลน์ กลับต้องสอบสวนว่าช่องทางการสื่อสารที่เชื่อถือได้ของตนเองกลายเป็นเครื่องมือสำหรับการหลอกลวงแบบฟิชชิ่งได้อย่างไร

Coldcard ระบุว่า AI อาจมีส่วนช่วยเปิดโปงช่องโหว่ของกระเป๋าเงินที่มีมานานห้าปี ซึ่งเชื่อมโยงกับการกวาดบิตคอยน์มูลค่าหลายล้านดอลลาร์

อ่านตอนนี้: AI มีส่วนรับผิดชอบในการค้นพบช่องโหว่ด้านความปลอดภัยของ Coldcard หรือไม่?

บทความนี้แปลจากภาษาอังกฤษโดยใช้ AI เวอร์ชันภาษาอังกฤษต้นฉบับเป็นแหล่งข้อมูลที่เชื่อถือได้ การแปลอัตโนมัติอาจมีความไม่ถูกต้อง โดยเฉพาะอย่างยิ่งในคำศัพท์ทางกฎหมายและข้อบังคับ