การโจรกรรม Bitcoin ครั้งใหญ่: สูญเงิน 38 ล้านดอลลาร์สหรัฐฯ จากวอลเล็ตภายในเวลาเพียง 25 นาที

การโจมตีที่ประสานงานกันต่อวอลเล็ตฮาร์ดแวร์เกือบ 500 เครื่อง ส่งผลให้สูญเสีย BTC 594 รายการ นักสืบสงสัยว่าอาจมีข้อบกพร่องในเฟิร์มแวร์ของอุปกรณ์ Coldcard Mk3.
ชุมชนคริปโตเคอเรนซีกำลังปั่นป่วนจากการโจรกรรมที่ซับซ้อนซึ่งทำให้เงินหลายสิบล้านดอลลาร์หายไปในเวลาเพียงไม่กี่นาที ในปฏิบัติการที่รวดเร็วซึ่งกินเวลาเพียงประมาณ 25 นาที ผู้โจมตีที่ไม่ระบุชื่อสามารถดูด Bitcoin (BTC) ประมาณ 594 BTC ออกจากบัญชีที่แยกจากกันหลายร้อยบัญชี ด้วยราคาตลาดปัจจุบัน สินทรัพย์ที่ถูกขโมยมีมูลค่าประมาณ 38 ล้านดอลลาร์สหรัฐฯ เหตุการณ์นี้เป็นเรื่องน่าตกใจเป็นพิเศษเนื่องจากได้กำหนดเป้าหมายไปที่ฮาร์ดแวร์วอลเล็ต ซึ่งได้รับการยอมรับอย่างกว้างขวางว่าเป็นมาตรฐานสูงสุดสำหรับการจัดเก็บสินทรัพย์ดิจิทัลอย่างปลอดภัย นักวิเคราะห์กำลังตรวจสอบบล็อกเชนอย่างละเอียด ขณะที่ผู้เสียหายเผชิญกับการสูญเสียเงินที่บางกรณีถูกเก็บรักษาไว้เป็นเวลาหลายปี
ความแม่นยำของการโจมตีบ่งชี้ถึงระดับความเชี่ยวชาญทางเทคนิคที่สูง มีวอลเล็ตเกือบ 500 เครื่องที่ถูกบุกรุก โดยส่วนใหญ่เป็นที่อยู่แบบ single-signature ที่ใช้รูปแบบ legacy หรือ SegWit วอลเล็ตเหล่านี้จำนวนมากไม่ได้ใช้งานมานานแล้ว โดยบางเครื่องมีเหรียญที่ไม่ได้เคลื่อนย้ายมาตั้งแต่ปี 2021 ความสามารถของผู้โจมตีในการระบุและใช้ประโยชน์จากบัญชีเฉพาะเหล่านี้พร้อมกัน ชี้ให้เห็นถึงช่องโหว่ที่เป็นระบบ แทนที่จะเป็นข้อผิดพลาดของผู้ใช้แต่ละราย
ตัวเลขและข้อเท็จจริง
รายละเอียดของการปล้นครั้งนี้น่าทึ่งมาก นักวิจัยบล็อกเชนพบว่าผู้โจมตีได้ย้าย Unspent Transaction Outputs (UTXOs) มากกว่า 1,300 รายการในหลายบล็อกเพื่อรวบรวมของกลาง ในที่สุด เงินที่ถูกขโมยได้ถูกรวบรวมไว้ในที่อยู่ปลายทางเดียว เป็นที่น่าสังเกตว่าวอลเล็ตที่ได้รับผลกระทบขาดการป้องกัน multisignature ทำให้ตกเป็นเป้าหมายได้ง่ายขึ้นเมื่อ private keys ถูกบุกรุก แม้จะมีการโจรกรรมมูลค่า 38 ล้านดอลลาร์สหรัฐฯ ในระดับนี้ ราคา Bitcoin ยังคงค่อนข้างคงที่ บ่งชี้ว่าตลาดมีความยืดหยุ่นต่อข่าวการละเมิดความปลอดภัยรายบุคคลในระดับหนึ่ง
Coinkite ผู้ผลิต Coldcard hardware wallets ได้กล่าวถึงสถานการณ์นี้แล้ว การสืบสวนกำลังมุ่งเน้นไปที่ปัญหาความสุ่ม (entropy) ในอดีตที่พบในเฟิร์มแวร์บางเวอร์ชันของ Coldcard Mk3 หาก entropy ที่ใช้ระหว่างการสร้าง recovery seed ไม่เพียงพอ private keys ที่เกิดขึ้นสามารถคาดการณ์ได้ทางคณิตศาสตร์สำหรับผู้โจมตีที่ซับซ้อน บริษัทได้ออกชุดคำแนะนำเร่งด่วนสำหรับผู้ใช้อุปกรณ์รุ่นเก่า
"สร้าง recovery seed ใหม่โดยใช้ฮาร์ดแวร์หรือเฟิร์มแวร์ที่อัปเดต ย้ายเงินไปยังวอลเล็ตที่สร้างขึ้นใหม่ และตรวจสอบการสำรองข้อมูลก่อนทำการโอนสินทรัพย์" - คำแนะนำอย่างเป็นทางการ, Coinkite
ภูมิหลัง
ข้อบกพร่องด้านความปลอดภัยดูเหมือนจะมีความสำคัญมากกว่าที่คิดในตอนแรก นักวิจัยกำลังตรวจสอบว่าปัญหาเฟิร์มแวร์อนุญาตให้สร้าง private keys ที่เคยสร้างขึ้นใหม่ได้หรือไม่ เนื่องจากฮาร์ดแวร์วอลเล็ตเช่น Coldcard ถูกออกแบบมาเพื่อให้แน่ใจว่า private keys จะไม่หลุดออกจากอุปกรณ์เลย ช่องโหว่ดังกล่าวจึงส่งผลกระทบต่อแกนหลักของข้อเสนอคุณค่าของผลิตภัณฑ์ อย่างไรก็ตาม Coinkite เน้นย้ำว่ารุ่นใหม่ๆ ไม่น่าจะได้รับผลกระทบจากช่องโหว่ entropy นี้ อย่างไรก็ตาม เหตุการณ์นี้เป็นเครื่องเตือนใจที่ชัดเจนว่าแม้แต่วิธีการจัดเก็บแบบ cold storage ก็ไม่ปลอดภัยจากความเสี่ยงที่เกี่ยวข้องกับซอฟต์แวร์
ผู้เชี่ยวชาญยังเตือนผู้ใช้ให้ระวังข้อเสนอความช่วยเหลือหรือการสนับสนุนที่ไม่ได้รับเชิญ หลังจากการแฮ็กที่มีชื่อเสียงเหล่านี้ มิจฉาชีพมักจะใช้แคมเปญฟิชชิงเพื่อขโมยสินทรัพย์ที่เหลืออยู่จากผู้ใช้ที่ตื่นตระหนก ใครก็ตามที่ใช้ Coldcard Mk3 ควรสื่อสารผ่านช่องทางของผู้ผลิตอย่างเป็นทางการเท่านั้น และห้ามป้อน seed phrases ของตนบนเว็บไซต์หรือแอปพลิเคชันดิจิทัลใดๆ
เหตุใดจึงสำคัญสำหรับผู้เล่นชาวเยอรมัน
สำหรับผู้เล่นชาวเยอรมันที่ใช้คริปโตเคอเรนซีเพื่อรักษาความปลอดภัยของเงินรางวัลจากการพนันออนไลน์หรือการเดิมพันกีฬา การโจรกรรมครั้งนี้เป็นการเตือนครั้งใหญ่ ในเยอรมนี การพนันอยู่ภายใต้การกำกับดูแลอย่างเข้มงวดโดยสนธิสัญญาระหว่างรัฐว่าด้วยการพนันปี 2021 (GlüStV 2021) แม้ว่าคริปโตคาสิโนมักจะดำเนินการในตลาดสีเทาที่ไม่มีการควบคุม ซึ่งภาระด้านความปลอดภัยตกอยู่กับบุคคลเพียงฝ่ายเดียว แต่ผู้ให้บริการที่ได้รับใบอนุญาต GGL จะมอบการป้องกันในระดับที่แตกต่างออกไป การเล่นกับผู้ให้บริการที่ถูกกฎหมายของเยอรมันจะช่วยให้มั่นใจได้ว่าเงินฝากของคุณได้รับการคุ้มครองจากการกำกับดูแลของรัฐและการรับประกันทางการเงิน
ในเยอรมนี วงเงินฝากรายเดือนผ่านระบบ LUGAS ตั้งไว้ที่ 1,000 ยูโร แม้ว่าบางคนอาจมองว่านี่เป็นการจำกัด แต่ก็ทำหน้าที่เป็นเครื่องมือป้องกันที่สำคัญจากการสูญเสียทางการเงินจำนวนมาก ผู้ที่แปลงเงินรางวัลเป็น Bitcoin และจัดเก็บไว้ในฮาร์ดแวร์วอลเล็ตที่ไม่ได้รับการตรวจสอบ ถือเป็นการหลีกเลี่ยงมาตรการรักษาความปลอดภัยเหล่านี้ กรณีนี้พิสูจน์ให้เห็นว่าแม้การครอบครองอุปกรณ์ทางกายภาพก็ไม่สามารถรับประกันความปลอดภัย 100% ได้หากเทคโนโลยีพื้นฐานมีช่องโหว่แบบ back-door การกระจายเงินจำนวนมากไปทั่วโซลูชันความปลอดภัยหลายๆ อย่าง แทนที่จะพึ่งพาวอลเล็ตเดียว ยังคงเป็นเรื่องที่ชาญฉลาด
สิ่งที่หมายถึงสำหรับคาสิโนที่ได้รับใบอนุญาต GGL
คาสิโนที่ได้รับใบอนุญาตจากรัฐในเยอรมนีไม่รับคริปโตเคอเรนซีเช่น Bitcoin โดยตรง เนื่องจากความไม่เปิดเผยตัวตนและความผันผวนที่เกี่ยวข้องเข้ากันไม่ได้กับข้อกำหนดของ GlüStV 2021 สำหรับผู้ให้บริการในรายการwhitelist ของ GGL เหตุการณ์นี้ยืนยันความถูกต้องของแนวทางที่ปลอดภัย พวกเขาอาศัยผู้ให้บริการชำระเงินที่ได้รับการตรวจสอบ เช่น PayPal, Klarna หรือบัตรเครดิต ซึ่งมักจะอนุญาตให้ยกเลิกธุรกรรมในกรณีที่เกิดการฉ้อโกง ซึ่งเป็นทางเลือกที่ไม่มีอยู่จริงสำหรับ Bitcoin หลังจากการโจรกรรมมูลค่า 38 ล้านดอลลาร์สหรัฐฯ
GGL ดูแลรายชื่อผู้ให้บริการที่ถูกกฎหมายทั้งหมด ผู้เล่นที่ยึดติดกับเว็บไซต์เหล่านี้ไม่ต้องกังวลเกี่ยวกับข้อบกพร่องของเฟิร์มแวร์หรือแฮกเกอร์ที่กำหนดเป้าหมาย private keys ของตน การคุ้มครองผู้เล่นเป็นสิ่งสำคัญสูงสุดที่นี่ รวมถึงข้อจำกัด 1 ยูโรต่อสปินบนสล็อตเสมือนจริง ในขณะที่โลกคริปโตมักจะให้ความรู้สึกเหมือน Wild West แต่ตลาดเยอรมันที่มีการควบคุมให้เครือข่ายความปลอดภัยที่ทำให้การสูญเสียที่หายนะจากช่องโหว่ทางเทคนิคแทบจะเป็นไปไม่ได้
คำถามที่พบบ่อย
มีการขโมยเงินไปเท่าไหร่ในการโจมตีคริปโต?
มีการขโมย Bitcoin (BTC) ไปทั้งหมดประมาณ 594 BTC ซึ่งมีมูลค่าประมาณ 38 ล้านดอลลาร์สหรัฐฯ ณ เวลาที่เกิดเหตุ การปฏิบัติการทั้งหมดใช้เวลาเพียง 25 นาที และส่งผลกระทบต่อวอลเล็ตส่วนตัวเกือบ 500 เครื่อง
อุปกรณ์ใดบ้างที่ได้รับผลกระทบจากช่องโหว่ด้านความปลอดภัย?
การสืบสวนกำลังมุ่งเน้นไปที่ Coldcard Mk3 hardware wallets ที่ผลิตโดย Coinkite สันนิษฐานว่าข้อบกพร่องของเฟิร์มแวร์ขัดขวางความสุ่มที่ปลอดภัยระหว่างการสร้าง seed ทำให้ private keys คาดเดาได้
เจ้าของ Coldcard Mk3 ควรทำอย่างไรตอนนี้?
เจ้าของควรอัปเดตเฟิร์มแวร์ทันทีหรือย้ายไปยังฮาร์ดแวร์รุ่นใหม่ ผู้ผลิตแนะนำให้สร้าง recovery seed ใหม่ทั้งหมดและย้ายเงินทั้งหมดไปยังที่อยู่กระเป๋าเงินใหม่ที่ปลอดภัย
มีโอกาสใดที่จะกู้คืน Bitcoin ที่ถูกขโมยได้หรือไม่?
เนื่องจากธุรกรรม Bitcoin ไม่สามารถย้อนกลับได้ และเงินได้ถูกรวบรวมไว้ในที่อยู่เดียวแล้ว การกู้คืนจึงแทบจะเป็นไปไม่ได้ หน่วยงานสามารถพยายามติดตามการเคลื่อนไหวของเหรียญได้หากมีการย้ายไปยังการแลกเปลี่ยนเท่านั้น
ผู้เล่นในคาสิโนออนไลน์ของเยอรมันมีความเสี่ยงจากการแฮ็กเช่นนี้หรือไม่?
ไม่ หากพวกเขาเล่นกับผู้ให้บริการที่มีใบอนุญาต GGL เนื่องจากผู้ให้บริการเหล่านี้ไม่ใช้คริปโตเคอเรนซีโดยตรงและอยู่ภายใต้การกำกับดูแลอย่างเข้มงวด สนธิสัญญาระหว่างรัฐว่าด้วยการพนันปี 2021 ของเยอรมันรับประกันความปลอดภัยสูงผ่านระบบ LUGAS และรายการwhitelist อย่างเป็นทางการ
แชร์
เกี่ยวกับผู้เขียน

Lisa Lustich
บรรณาธิการบริหารและผู้ทดสอบคาสิโน
ลิซา ลุสทิช ทดสอบคาสิโนออนไลน์ภาษาเยอรมันมาตั้งแต่ปี 1997 และดูแลกองบรรณาธิการของ Lustich.de เผยแพร่รีวิวมากกว่า 400 ชิ้น และเป็นที่ปรึกษาด้านการคุ้มครองผู้เล่นที่ได้รับการรับรอง (อบรม BZgA ปี 2019)
บทความทั้งหมดโดยลิซา ลุสทิช →แหล่งข้อมูลและอ่านเพิ่มเติม
- หน่วยงานกำกับการพนันร่วมของรัฐเยอรมนี (GGL): gluecksspiel-behoerde.de
- รายชื่อผู้ให้บริการออนไลน์ที่ได้รับอนุญาต: GGL-Whitelist
- สายด่วนติดการพนัน BZgA: 0800 1 372 700 (ฟรี ไม่ระบุตัวตน ตลอด 24 ชั่วโมง)
- วิธีการทางบรรณาธิการ: แนวทางบรรณาธิการของ Lustich.de
การพนันอาจทำให้เสพติดได้ กรุณาเล่นอย่างมีความรับผิดชอบ ปรึกษา: 0800 1 372 700 (BZgA ฟรีและไม่ระบุตัวตน)
หัวข้อที่เกี่ยวข้อง
บทความเพิ่มเติม

BetMGM ทุ่มงบจ้างผู้บริหาร AI นำการปฏิวัติดิจิทัลในวงการพนัน
BetMGM กำลังสรรหาบุคลากรในตำแหน่งระดับสูงด้าน AI รวมถึงตำแหน่ง SVP พร้อมเงินเดือนสูงสุด 371,000 ดอลลาร์สหรัฐฯ บ่งชี้ถึงการเปลี่ยนแปลงกลยุทธ์ครั้งใหญ่สู่ระบบอัตโนมัติ

Mondoplay เปิดตัวใหม่: แพลตฟอร์ม B2B เผยโฉมการปรับปรุงดีไซน์และเทคโนโลยีที่ครอบคลุม
Mondoplay ได้เปิดตัวการปรับปรุงดิจิทัลที่ทันสมัยเพื่อปรับปรุงการจัดแสดง B2B โดยเฉพาะ ประกอบด้วยป้าย MGA และ ONJN แพลตฟอร์มเน้นความโปร่งใสและการกรองเกมขั้นสูง

Evoverse ขาย Source Code คาสิโนคริปโตทั้งหมด: ความเป็นเจ้าของเหนือกว่าการเช่า
Evoverse เปลี่ยนโมเดลธุรกิจโดยเสนอลิขสิทธิ์ Source Code แบบครั้งเดียว ทำให้ผู้ให้บริการสามารถเปิดคาสิโนภายใต้แบรนด์ของตนเองได้ภายในระยะเวลาประมาณหนึ่งเดือน










