การโจรกรรม Bitcoin ครั้งใหญ่: สูญเงิน 38 ล้านดอลลาร์สหรัฐฯ จากวอลเล็ตภายในเวลาเพียง 25 นาที
สร้างโดย AIการโจมตีที่ประสานงานกันต่อวอลเล็ตฮาร์ดแวร์เกือบ 500 เครื่อง ส่งผลให้สูญเสีย BTC 594 รายการ นักสืบสงสัยว่าอาจมีข้อบกพร่องในเฟิร์มแวร์ของอุปกรณ์ Coldcard Mk3.
ชุมชนคริปโตเคอเรนซีกำลังปั่นป่วนจากการโจรกรรมที่ซับซ้อนซึ่งทำให้เงินหลายสิบล้านดอลลาร์หายไปในเวลาเพียงไม่กี่นาที ในปฏิบัติการที่รวดเร็วซึ่งกินเวลาเพียงประมาณ 25 นาที ผู้โจมตีที่ไม่ระบุชื่อสามารถดูด Bitcoin (BTC) ประมาณ 594 BTC ออกจากบัญชีที่แยกจากกันหลายร้อยบัญชี ด้วยราคาตลาดปัจจุบัน สินทรัพย์ที่ถูกขโมยมีมูลค่าประมาณ 38 ล้านดอลลาร์สหรัฐฯ เหตุการณ์นี้เป็นเรื่องน่าตกใจเป็นพิเศษเนื่องจากได้กำหนดเป้าหมายไปที่ฮาร์ดแวร์วอลเล็ต ซึ่งได้รับการยอมรับอย่างกว้างขวางว่าเป็นมาตรฐานสูงสุดสำหรับการจัดเก็บสินทรัพย์ดิจิทัลอย่างปลอดภัย นักวิเคราะห์กำลังตรวจสอบบล็อกเชนอย่างละเอียด ขณะที่ผู้เสียหายเผชิญกับการสูญเสียเงินที่บางกรณีถูกเก็บรักษาไว้เป็นเวลาหลายปี
ความแม่นยำของการโจมตีบ่งชี้ถึงระดับความเชี่ยวชาญทางเทคนิคที่สูง มีวอลเล็ตเกือบ 500 เครื่องที่ถูกบุกรุก โดยส่วนใหญ่เป็นที่อยู่แบบ single-signature ที่ใช้รูปแบบ legacy หรือ SegWit วอลเล็ตเหล่านี้จำนวนมากไม่ได้ใช้งานมานานแล้ว โดยบางเครื่องมีเหรียญที่ไม่ได้เคลื่อนย้ายมาตั้งแต่ปี 2021 ความสามารถของผู้โจมตีในการระบุและใช้ประโยชน์จากบัญชีเฉพาะเหล่านี้พร้อมกัน ชี้ให้เห็นถึงช่องโหว่ที่เป็นระบบ แทนที่จะเป็นข้อผิดพลาดของผู้ใช้แต่ละราย
ตัวเลขและข้อเท็จจริง
รายละเอียดของการปล้นครั้งนี้น่าทึ่งมาก นักวิจัยบล็อกเชนพบว่าผู้โจมตีได้ย้าย Unspent Transaction Outputs (UTXOs) มากกว่า 1,300 รายการในหลายบล็อกเพื่อรวบรวมของกลาง ในที่สุด เงินที่ถูกขโมยได้ถูกรวบรวมไว้ในที่อยู่ปลายทางเดียว เป็นที่น่าสังเกตว่าวอลเล็ตที่ได้รับผลกระทบขาดการป้องกัน multisignature ทำให้ตกเป็นเป้าหมายได้ง่ายขึ้นเมื่อ private keys ถูกบุกรุก แม้จะมีการโจรกรรมมูลค่า 38 ล้านดอลลาร์สหรัฐฯ ในระดับนี้ ราคา Bitcoin ยังคงค่อนข้างคงที่ บ่งชี้ว่าตลาดมีความยืดหยุ่นต่อข่าวการละเมิดความปลอดภัยรายบุคคลในระดับหนึ่ง
Coinkite ผู้ผลิต Coldcard hardware wallets ได้กล่าวถึงสถานการณ์นี้แล้ว การสืบสวนกำลังมุ่งเน้นไปที่ปัญหาความสุ่ม (entropy) ในอดีตที่พบในเฟิร์มแวร์บางเวอร์ชันของ Coldcard Mk3 หาก entropy ที่ใช้ระหว่างการสร้าง recovery seed ไม่เพียงพอ private keys ที่เกิดขึ้นสามารถคาดการณ์ได้ทางคณิตศาสตร์สำหรับผู้โจมตีที่ซับซ้อน บริษัทได้ออกชุดคำแนะนำเร่งด่วนสำหรับผู้ใช้อุปกรณ์รุ่นเก่า
"สร้าง recovery seed ใหม่โดยใช้ฮาร์ดแวร์หรือเฟิร์มแวร์ที่อัปเดต ย้ายเงินไปยังวอลเล็ตที่สร้างขึ้นใหม่ และตรวจสอบการสำรองข้อมูลก่อนทำการโอนสินทรัพย์" - คำแนะนำอย่างเป็นทางการ, Coinkite
ภูมิหลัง
ข้อบกพร่องด้านความปลอดภัยดูเหมือนจะมีความสำคัญมากกว่าที่คิดในตอนแรก นักวิจัยกำลังตรวจสอบว่าปัญหาเฟิร์มแวร์อนุญาตให้สร้าง private keys ที่เคยสร้างขึ้นใหม่ได้หรือไม่ เนื่องจากฮาร์ดแวร์วอลเล็ตเช่น Coldcard ถูกออกแบบมาเพื่อให้แน่ใจว่า private keys จะไม่หลุดออกจากอุปกรณ์เลย ช่องโหว่ดังกล่าวจึงส่งผลกระทบต่อแกนหลักของข้อเสนอคุณค่าของผลิตภัณฑ์ อย่างไรก็ตาม Coinkite เน้นย้ำว่ารุ่นใหม่ๆ ไม่น่าจะได้รับผลกระทบจากช่องโหว่ entropy นี้ อย่างไรก็ตาม เหตุการณ์นี้เป็นเครื่องเตือนใจที่ชัดเจนว่าแม้แต่วิธีการจัดเก็บแบบ cold storage ก็ไม่ปลอดภัยจากความเสี่ยงที่เกี่ยวข้องกับซอฟต์แวร์
ผู้เชี่ยวชาญยังเตือนผู้ใช้ให้ระวังข้อเสนอความช่วยเหลือหรือการสนับสนุนที่ไม่ได้รับเชิญ หลังจากการแฮ็กที่มีชื่อเสียงเหล่านี้ มิจฉาชีพมักจะใช้แคมเปญฟิชชิงเพื่อขโมยสินทรัพย์ที่เหลืออยู่จากผู้ใช้ที่ตื่นตระหนก ใครก็ตามที่ใช้ Coldcard Mk3 ควรสื่อสารผ่านช่องทางของผู้ผลิตอย่างเป็นทางการเท่านั้น และห้ามป้อน seed phrases ของตนบนเว็บไซต์หรือแอปพลิเคชันดิจิทัลใดๆ
เหตุใดจึงสำคัญสำหรับผู้เล่นชาวเยอรมัน
สำหรับผู้เล่นชาวเยอรมันที่ใช้คริปโตเคอเรนซีเพื่อรักษาความปลอดภัยของเงินรางวัลจากการพนันออนไลน์หรือการเดิมพันกีฬา การโจรกรรมครั้งนี้เป็นการเตือนครั้งใหญ่ ในเยอรมนี การพนันอยู่ภายใต้การกำกับดูแลอย่างเข้มงวดโดยสนธิสัญญาระหว่างรัฐว่าด้วยการพนันปี 2021 (GlüStV 2021) แม้ว่าคริปโตคาสิโนมักจะดำเนินการในตลาดสีเทาที่ไม่มีการควบคุม ซึ่งภาระด้านความปลอดภัยตกอยู่กับบุคคลเพียงฝ่ายเดียว แต่ผู้ให้บริการที่ได้รับใบอนุญาต GGL จะมอบการป้องกันในระดับที่แตกต่างออกไป การเล่นกับผู้ให้บริการที่ถูกกฎหมายของเยอรมันจะช่วยให้มั่นใจได้ว่าเงินฝากของคุณได้รับการคุ้มครองจากการกำกับดูแลของรัฐและการรับประกันทางการเงิน
ในเยอรมนี วงเงินฝากรายเดือนผ่านระบบ LUGAS ตั้งไว้ที่ 1,000 ยูโร แม้ว่าบางคนอาจมองว่านี่เป็นการจำกัด แต่ก็ทำหน้าที่เป็นเครื่องมือป้องกันที่สำคัญจากการสูญเสียทางการเงินจำนวนมาก ผู้ที่แปลงเงินรางวัลเป็น Bitcoin และจัดเก็บไว้ในฮาร์ดแวร์วอลเล็ตที่ไม่ได้รับการตรวจสอบ ถือเป็นการหลีกเลี่ยงมาตรการรักษาความปลอดภัยเหล่านี้ กรณีนี้พิสูจน์ให้เห็นว่าแม้การครอบครองอุปกรณ์ทางกายภาพก็ไม่สามารถรับประกันความปลอดภัย 100% ได้หากเทคโนโลยีพื้นฐานมีช่องโหว่แบบ back-door การกระจายเงินจำนวนมากไปทั่วโซลูชันความปลอดภัยหลายๆ อย่าง แทนที่จะพึ่งพาวอลเล็ตเดียว ยังคงเป็นเรื่องที่ชาญฉลาด
สิ่งที่หมายถึงสำหรับคาสิโนที่ได้รับใบอนุญาต GGL
คาสิโนที่ได้รับใบอนุญาตจากรัฐในเยอรมนีไม่รับคริปโตเคอเรนซีเช่น Bitcoin โดยตรง เนื่องจากความไม่เปิดเผยตัวตนและความผันผวนที่เกี่ยวข้องเข้ากันไม่ได้กับข้อกำหนดของ GlüStV 2021 สำหรับผู้ให้บริการในรายการwhitelist ของ GGL เหตุการณ์นี้ยืนยันความถูกต้องของแนวทางที่ปลอดภัย พวกเขาอาศัยผู้ให้บริการชำระเงินที่ได้รับการตรวจสอบ เช่น PayPal, Klarna หรือบัตรเครดิต ซึ่งมักจะอนุญาตให้ยกเลิกธุรกรรมในกรณีที่เกิดการฉ้อโกง ซึ่งเป็นทางเลือกที่ไม่มีอยู่จริงสำหรับ Bitcoin หลังจากการโจรกรรมมูลค่า 38 ล้านดอลลาร์สหรัฐฯ
GGL ดูแลรายชื่อผู้ให้บริการที่ถูกกฎหมายทั้งหมด ผู้เล่นที่ยึดติดกับเว็บไซต์เหล่านี้ไม่ต้องกังวลเกี่ยวกับข้อบกพร่องของเฟิร์มแวร์หรือแฮกเกอร์ที่กำหนดเป้าหมาย private keys ของตน การคุ้มครองผู้เล่นเป็นสิ่งสำคัญสูงสุดที่นี่ รวมถึงข้อจำกัด 1 ยูโรต่อสปินบนสล็อตเสมือนจริง ในขณะที่โลกคริปโตมักจะให้ความรู้สึกเหมือน Wild West แต่ตลาดเยอรมันที่มีการควบคุมให้เครือข่ายความปลอดภัยที่ทำให้การสูญเสียที่หายนะจากช่องโหว่ทางเทคนิคแทบจะเป็นไปไม่ได้
คำถามที่พบบ่อย
มีการขโมยเงินไปเท่าไหร่ในการโจมตีคริปโต?
มีการขโมย Bitcoin (BTC) ไปทั้งหมดประมาณ 594 BTC ซึ่งมีมูลค่าประมาณ 38 ล้านดอลลาร์สหรัฐฯ ณ เวลาที่เกิดเหตุ การปฏิบัติการทั้งหมดใช้เวลาเพียง 25 นาที และส่งผลกระทบต่อวอลเล็ตส่วนตัวเกือบ 500 เครื่อง
อุปกรณ์ใดบ้างที่ได้รับผลกระทบจากช่องโหว่ด้านความปลอดภัย?
การสืบสวนกำลังมุ่งเน้นไปที่ Coldcard Mk3 hardware wallets ที่ผลิตโดย Coinkite สันนิษฐานว่าข้อบกพร่องของเฟิร์มแวร์ขัดขวางความสุ่มที่ปลอดภัยระหว่างการสร้าง seed ทำให้ private keys คาดเดาได้
เจ้าของ Coldcard Mk3 ควรทำอย่างไรตอนนี้?
เจ้าของควรอัปเดตเฟิร์มแวร์ทันทีหรือย้ายไปยังฮาร์ดแวร์รุ่นใหม่ ผู้ผลิตแนะนำให้สร้าง recovery seed ใหม่ทั้งหมดและย้ายเงินทั้งหมดไปยังที่อยู่กระเป๋าเงินใหม่ที่ปลอดภัย
มีโอกาสใดที่จะกู้คืน Bitcoin ที่ถูกขโมยได้หรือไม่?
เนื่องจากธุรกรรม Bitcoin ไม่สามารถย้อนกลับได้ และเงินได้ถูกรวบรวมไว้ในที่อยู่เดียวแล้ว การกู้คืนจึงแทบจะเป็นไปไม่ได้ หน่วยงานสามารถพยายามติดตามการเคลื่อนไหวของเหรียญได้หากมีการย้ายไปยังการแลกเปลี่ยนเท่านั้น
ผู้เล่นในคาสิโนออนไลน์ของเยอรมันมีความเสี่ยงจากการแฮ็กเช่นนี้หรือไม่?
ไม่ หากพวกเขาเล่นกับผู้ให้บริการที่มีใบอนุญาต GGL เนื่องจากผู้ให้บริการเหล่านี้ไม่ใช้คริปโตเคอเรนซีโดยตรงและอยู่ภายใต้การกำกับดูแลอย่างเข้มงวด สนธิสัญญาระหว่างรัฐว่าด้วยการพนันปี 2021 ของเยอรมันรับประกันความปลอดภัยสูงผ่านระบบ LUGAS และรายการwhitelist อย่างเป็นทางการ
แชร์
เกี่ยวกับผู้เขียน

Lisa Lustich
บรรณาธิการบริหารและผู้ทดสอบคาสิโน
ลิซา ลุสทิช ทดสอบคาสิโนออนไลน์ภาษาเยอรมันมาตั้งแต่ปี 1997 และดูแลกองบรรณาธิการของ Lustich.de เผยแพร่รีวิวมากกว่า 400 ชิ้น และเป็นที่ปรึกษาด้านการคุ้มครองผู้เล่นที่ได้รับการรับรอง (อบรม BZgA ปี 2019)
บทความทั้งหมดโดยลิซา ลุสทิช →แหล่งข้อมูลและอ่านเพิ่มเติม
รายชื่อผู้ให้บริการออนไลน์ที่ได้รับอนุญาต
แนวทางบรรณาธิการของ Lustich.de
สายด่วนติดการพนัน BZgA: 0800 1 372 700
การพนันอาจทำให้เสพติดได้ กรุณาเล่นอย่างมีความรับผิดชอบ ปรึกษา: 0800 1 372 700 (BZgA ฟรีและไม่ระบุตัวตน)
อ่านบทความนี้ใน 57 ภาษา
- เยอรมัน
- อังกฤษ
- โปรตุเกส
- ฝรั่งเศส
- อิตาลี
- สเปน
- ญี่ปุ่น
- โปแลนด์
- อาหรับ
- ดัตช์
- รัสเซีย
- ตุรกี
- สวีเดน
- เดนมาร์ก
- นอร์เวย์
- ฟินแลนด์
- เกาหลี
- ฮินดี
- อินโดนีเซีย
- ไทย
- เวียดนาม
- จีน
- เช็ก
- ฮังการี
- โรมาเนีย
- กรีก
- ยูเครน
- โครเอเชีย
- บัลแกเรีย
- ฟิลิปปินส์
- สโลวัก
- เซอร์เบีย
- ฮิบรู
- เปอร์เซีย
- มาเลย์
- บังกลา
- ทมิฬ
- เตลูกู
- อูรดู
- จอร์เจีย
- เขมร
- แอลเบเนีย
- คาซัค
- แอฟริกานส์
- ลิทัวเนีย
- ลัตเวีย
- เอสโตเนีย
- สโลวีเนีย
- อุซเบก
- สวาฮีลี
- อาเซอร์ไบจาน
- อัมฮารา
- ทาจิก
- คีร์กีซ
- สิงหล
- เฮาซา
- เนปาล
หัวข้อที่เกี่ยวข้อง
บทความเพิ่มเติม
สร้างโดย AIWatch & Bet: BETBY ผสานการเดิมพันเข้ากับไลฟ์สตรีมโดยตรง
ผู้ให้บริการ Sportsbook อย่าง BETBY เปิดตัว Watch & Bet ฟีเจอร์ที่อนุญาตให้วางเดิมพันได้โดยตรงภายในสตรีมวิดีโอ ผู้ใช้งานไลฟ์สตรีมแสดง GGR ที่สูงขึ้น 44.79 เปอร์เซ็นต์
สร้างโดย AIHub88 จับมือ NeverEnding: เกมสล็อตทดสอบโดยผู้เล่นนับพัน
Hub88 ได้เพิ่มเนื้อหาที่ผ่านการตรวจสอบจากผู้เล่นของ NeverEnding เข้ามายังแพลตฟอร์มของตน เกมทุกเกมจะผ่านการทดสอบการเล่นกว่า 5,000 ครั้งโดยผู้ใช้จริงก่อนที่จะเปิดตัวสู่ตลาด
สร้างโดย AIการปฏิวัติ AI ในลิสบอน: ประกาศรายชื่อผู้เข้ารอบสุดท้าย SBC First Pitch 2026
สตาร์ทอัพห้าแห่งแข่งขันเพื่อแพ็คเกจการเติบโตมูลค่า 139,400 ยูโรที่ SBC Summit ปัญญาประดิษฐ์และการปกป้องผู้เล่นครองการแข่งขัน










