การโจรกรรม Bitcoin ครั้งใหญ่: สูญเงิน 38 ล้านดอลลาร์สหรัฐฯ จากวอลเล็ตภายในเวลาเพียง 25 นาที

การโจมตีที่ประสานงานกันต่อวอลเล็ตฮาร์ดแวร์เกือบ 500 เครื่อง ส่งผลให้สูญเสีย BTC 594 รายการ นักสืบสงสัยว่าอาจมีข้อบกพร่องในเฟิร์มแวร์ของอุปกรณ์ Coldcard Mk3.
ชุมชนคริปโตเคอเรนซีกำลังปั่นป่วนจากการโจรกรรมที่ซับซ้อนซึ่งทำให้เงินหลายสิบล้านดอลลาร์หายไปในเวลาเพียงไม่กี่นาที ในปฏิบัติการที่รวดเร็วซึ่งกินเวลาเพียงประมาณ 25 นาที ผู้โจมตีที่ไม่ระบุชื่อสามารถดูด Bitcoin (BTC) ประมาณ 594 BTC ออกจากบัญชีที่แยกจากกันหลายร้อยบัญชี ด้วยราคาตลาดปัจจุบัน สินทรัพย์ที่ถูกขโมยมีมูลค่าประมาณ 38 ล้านดอลลาร์สหรัฐฯ เหตุการณ์นี้เป็นเรื่องน่าตกใจเป็นพิเศษเนื่องจากได้กำหนดเป้าหมายไปที่ฮาร์ดแวร์วอลเล็ต ซึ่งได้รับการยอมรับอย่างกว้างขวางว่าเป็นมาตรฐานสูงสุดสำหรับการจัดเก็บสินทรัพย์ดิจิทัลอย่างปลอดภัย นักวิเคราะห์กำลังตรวจสอบบล็อกเชนอย่างละเอียด ขณะที่ผู้เสียหายเผชิญกับการสูญเสียเงินที่บางกรณีถูกเก็บรักษาไว้เป็นเวลาหลายปี
ความแม่นยำของการโจมตีบ่งชี้ถึงระดับความเชี่ยวชาญทางเทคนิคที่สูง มีวอลเล็ตเกือบ 500 เครื่องที่ถูกบุกรุก โดยส่วนใหญ่เป็นที่อยู่แบบ single-signature ที่ใช้รูปแบบ legacy หรือ SegWit วอลเล็ตเหล่านี้จำนวนมากไม่ได้ใช้งานมานานแล้ว โดยบางเครื่องมีเหรียญที่ไม่ได้เคลื่อนย้ายมาตั้งแต่ปี 2021 ความสามารถของผู้โจมตีในการระบุและใช้ประโยชน์จากบัญชีเฉพาะเหล่านี้พร้อมกัน ชี้ให้เห็นถึงช่องโหว่ที่เป็นระบบ แทนที่จะเป็นข้อผิดพลาดของผู้ใช้แต่ละราย
ตัวเลขและข้อเท็จจริง
รายละเอียดของการปล้นครั้งนี้น่าทึ่งมาก นักวิจัยบล็อกเชนพบว่าผู้โจมตีได้ย้าย Unspent Transaction Outputs (UTXOs) มากกว่า 1,300 รายการในหลายบล็อกเพื่อรวบรวมของกลาง ในที่สุด เงินที่ถูกขโมยได้ถูกรวบรวมไว้ในที่อยู่ปลายทางเดียว เป็นที่น่าสังเกตว่าวอลเล็ตที่ได้รับผลกระทบขาดการป้องกัน multisignature ทำให้ตกเป็นเป้าหมายได้ง่ายขึ้นเมื่อ private keys ถูกบุกรุก แม้จะมีการโจรกรรมมูลค่า 38 ล้านดอลลาร์สหรัฐฯ ในระดับนี้ ราคา Bitcoin ยังคงค่อนข้างคงที่ บ่งชี้ว่าตลาดมีความยืดหยุ่นต่อข่าวการละเมิดความปลอดภัยรายบุคคลในระดับหนึ่ง
Coinkite ผู้ผลิต Coldcard hardware wallets ได้กล่าวถึงสถานการณ์นี้แล้ว การสืบสวนกำลังมุ่งเน้นไปที่ปัญหาความสุ่ม (entropy) ในอดีตที่พบในเฟิร์มแวร์บางเวอร์ชันของ Coldcard Mk3 หาก entropy ที่ใช้ระหว่างการสร้าง recovery seed ไม่เพียงพอ private keys ที่เกิดขึ้นสามารถคาดการณ์ได้ทางคณิตศาสตร์สำหรับผู้โจมตีที่ซับซ้อน บริษัทได้ออกชุดคำแนะนำเร่งด่วนสำหรับผู้ใช้อุปกรณ์รุ่นเก่า
"สร้าง recovery seed ใหม่โดยใช้ฮาร์ดแวร์หรือเฟิร์มแวร์ที่อัปเดต ย้ายเงินไปยังวอลเล็ตที่สร้างขึ้นใหม่ และตรวจสอบการสำรองข้อมูลก่อนทำการโอนสินทรัพย์" - คำแนะนำอย่างเป็นทางการ, Coinkite
ภูมิหลัง
ข้อบกพร่องด้านความปลอดภัยดูเหมือนจะมีความสำคัญมากกว่าที่คิดในตอนแรก นักวิจัยกำลังตรวจสอบว่าปัญหาเฟิร์มแวร์อนุญาตให้สร้าง private keys ที่เคยสร้างขึ้นใหม่ได้หรือไม่ เนื่องจากฮาร์ดแวร์วอลเล็ตเช่น Coldcard ถูกออกแบบมาเพื่อให้แน่ใจว่า private keys จะไม่หลุดออกจากอุปกรณ์เลย ช่องโหว่ดังกล่าวจึงส่งผลกระทบต่อแกนหลักของข้อเสนอคุณค่าของผลิตภัณฑ์ อย่างไรก็ตาม Coinkite เน้นย้ำว่ารุ่นใหม่ๆ ไม่น่าจะได้รับผลกระทบจากช่องโหว่ entropy นี้ อย่างไรก็ตาม เหตุการณ์นี้เป็นเครื่องเตือนใจที่ชัดเจนว่าแม้แต่วิธีการจัดเก็บแบบ cold storage ก็ไม่ปลอดภัยจากความเสี่ยงที่เกี่ยวข้องกับซอฟต์แวร์
ผู้เชี่ยวชาญยังเตือนผู้ใช้ให้ระวังข้อเสนอความช่วยเหลือหรือการสนับสนุนที่ไม่ได้รับเชิญ หลังจากการแฮ็กที่มีชื่อเสียงเหล่านี้ มิจฉาชีพมักจะใช้แคมเปญฟิชชิงเพื่อขโมยสินทรัพย์ที่เหลืออยู่จากผู้ใช้ที่ตื่นตระหนก ใครก็ตามที่ใช้ Coldcard Mk3 ควรสื่อสารผ่านช่องทางของผู้ผลิตอย่างเป็นทางการเท่านั้น และห้ามป้อน seed phrases ของตนบนเว็บไซต์หรือแอปพลิเคชันดิจิทัลใดๆ
เหตุใดจึงสำคัญสำหรับผู้เล่นชาวเยอรมัน
สำหรับผู้เล่นชาวเยอรมันที่ใช้คริปโตเคอเรนซีเพื่อรักษาความปลอดภัยของเงินรางวัลจากการพนันออนไลน์หรือการเดิมพันกีฬา การโจรกรรมครั้งนี้เป็นการเตือนครั้งใหญ่ ในเยอรมนี การพนันอยู่ภายใต้การกำกับดูแลอย่างเข้มงวดโดยสนธิสัญญาระหว่างรัฐว่าด้วยการพนันปี 2021 (GlüStV 2021) แม้ว่าคริปโตคาสิโนมักจะดำเนินการในตลาดสีเทาที่ไม่มีการควบคุม ซึ่งภาระด้านความปลอดภัยตกอยู่กับบุคคลเพียงฝ่ายเดียว แต่ผู้ให้บริการที่ได้รับใบอนุญาต GGL จะมอบการป้องกันในระดับที่แตกต่างออกไป การเล่นกับผู้ให้บริการที่ถูกกฎหมายของเยอรมันจะช่วยให้มั่นใจได้ว่าเงินฝากของคุณได้รับการคุ้มครองจากการกำกับดูแลของรัฐและการรับประกันทางการเงิน
ในเยอรมนี วงเงินฝากรายเดือนผ่านระบบ LUGAS ตั้งไว้ที่ 1,000 ยูโร แม้ว่าบางคนอาจมองว่านี่เป็นการจำกัด แต่ก็ทำหน้าที่เป็นเครื่องมือป้องกันที่สำคัญจากการสูญเสียทางการเงินจำนวนมาก ผู้ที่แปลงเงินรางวัลเป็น Bitcoin และจัดเก็บไว้ในฮาร์ดแวร์วอลเล็ตที่ไม่ได้รับการตรวจสอบ ถือเป็นการหลีกเลี่ยงมาตรการรักษาความปลอดภัยเหล่านี้ กรณีนี้พิสูจน์ให้เห็นว่าแม้การครอบครองอุปกรณ์ทางกายภาพก็ไม่สามารถรับประกันความปลอดภัย 100% ได้หากเทคโนโลยีพื้นฐานมีช่องโหว่แบบ back-door การกระจายเงินจำนวนมากไปทั่วโซลูชันความปลอดภัยหลายๆ อย่าง แทนที่จะพึ่งพาวอลเล็ตเดียว ยังคงเป็นเรื่องที่ชาญฉลาด
สิ่งที่หมายถึงสำหรับคาสิโนที่ได้รับใบอนุญาต GGL
คาสิโนที่ได้รับใบอนุญาตจากรัฐในเยอรมนีไม่รับคริปโตเคอเรนซีเช่น Bitcoin โดยตรง เนื่องจากความไม่เปิดเผยตัวตนและความผันผวนที่เกี่ยวข้องเข้ากันไม่ได้กับข้อกำหนดของ GlüStV 2021 สำหรับผู้ให้บริการในรายการwhitelist ของ GGL เหตุการณ์นี้ยืนยันความถูกต้องของแนวทางที่ปลอดภัย พวกเขาอาศัยผู้ให้บริการชำระเงินที่ได้รับการตรวจสอบ เช่น PayPal, Klarna หรือบัตรเครดิต ซึ่งมักจะอนุญาตให้ยกเลิกธุรกรรมในกรณีที่เกิดการฉ้อโกง ซึ่งเป็นทางเลือกที่ไม่มีอยู่จริงสำหรับ Bitcoin หลังจากการโจรกรรมมูลค่า 38 ล้านดอลลาร์สหรัฐฯ
GGL ดูแลรายชื่อผู้ให้บริการที่ถูกกฎหมายทั้งหมด ผู้เล่นที่ยึดติดกับเว็บไซต์เหล่านี้ไม่ต้องกังวลเกี่ยวกับข้อบกพร่องของเฟิร์มแวร์หรือแฮกเกอร์ที่กำหนดเป้าหมาย private keys ของตน การคุ้มครองผู้เล่นเป็นสิ่งสำคัญสูงสุดที่นี่ รวมถึงข้อจำกัด 1 ยูโรต่อสปินบนสล็อตเสมือนจริง ในขณะที่โลกคริปโตมักจะให้ความรู้สึกเหมือน Wild West แต่ตลาดเยอรมันที่มีการควบคุมให้เครือข่ายความปลอดภัยที่ทำให้การสูญเสียที่หายนะจากช่องโหว่ทางเทคนิคแทบจะเป็นไปไม่ได้
คำถามที่พบบ่อย
มีการขโมยเงินไปเท่าไหร่ในการโจมตีคริปโต?
มีการขโมย Bitcoin (BTC) ไปทั้งหมดประมาณ 594 BTC ซึ่งมีมูลค่าประมาณ 38 ล้านดอลลาร์สหรัฐฯ ณ เวลาที่เกิดเหตุ การปฏิบัติการทั้งหมดใช้เวลาเพียง 25 นาที และส่งผลกระทบต่อวอลเล็ตส่วนตัวเกือบ 500 เครื่อง
อุปกรณ์ใดบ้างที่ได้รับผลกระทบจากช่องโหว่ด้านความปลอดภัย?
การสืบสวนกำลังมุ่งเน้นไปที่ Coldcard Mk3 hardware wallets ที่ผลิตโดย Coinkite สันนิษฐานว่าข้อบกพร่องของเฟิร์มแวร์ขัดขวางความสุ่มที่ปลอดภัยระหว่างการสร้าง seed ทำให้ private keys คาดเดาได้
เจ้าของ Coldcard Mk3 ควรทำอย่างไรตอนนี้?
เจ้าของควรอัปเดตเฟิร์มแวร์ทันทีหรือย้ายไปยังฮาร์ดแวร์รุ่นใหม่ ผู้ผลิตแนะนำให้สร้าง recovery seed ใหม่ทั้งหมดและย้ายเงินทั้งหมดไปยังที่อยู่กระเป๋าเงินใหม่ที่ปลอดภัย
มีโอกาสใดที่จะกู้คืน Bitcoin ที่ถูกขโมยได้หรือไม่?
เนื่องจากธุรกรรม Bitcoin ไม่สามารถย้อนกลับได้ และเงินได้ถูกรวบรวมไว้ในที่อยู่เดียวแล้ว การกู้คืนจึงแทบจะเป็นไปไม่ได้ หน่วยงานสามารถพยายามติดตามการเคลื่อนไหวของเหรียญได้หากมีการย้ายไปยังการแลกเปลี่ยนเท่านั้น
ผู้เล่นในคาสิโนออนไลน์ของเยอรมันมีความเสี่ยงจากการแฮ็กเช่นนี้หรือไม่?
ไม่ หากพวกเขาเล่นกับผู้ให้บริการที่มีใบอนุญาต GGL เนื่องจากผู้ให้บริการเหล่านี้ไม่ใช้คริปโตเคอเรนซีโดยตรงและอยู่ภายใต้การกำกับดูแลอย่างเข้มงวด สนธิสัญญาระหว่างรัฐว่าด้วยการพนันปี 2021 ของเยอรมันรับประกันความปลอดภัยสูงผ่านระบบ LUGAS และรายการwhitelist อย่างเป็นทางการ
แชร์
เกี่ยวกับผู้เขียน

Lisa Lustich
บรรณาธิการบริหารและผู้ทดสอบคาสิโน
ลิซา ลุสทิช ทดสอบคาสิโนออนไลน์ภาษาเยอรมันมาตั้งแต่ปี 1997 และดูแลกองบรรณาธิการของ Lustich.de เผยแพร่รีวิวมากกว่า 400 ชิ้น และเป็นที่ปรึกษาด้านการคุ้มครองผู้เล่นที่ได้รับการรับรอง (อบรม BZgA ปี 2019)
บทความทั้งหมดโดยลิซา ลุสทิช →แหล่งข้อมูลและอ่านเพิ่มเติม
- หน่วยงานกำกับการพนันร่วมของรัฐเยอรมนี (GGL): gluecksspiel-behoerde.de
- รายชื่อผู้ให้บริการออนไลน์ที่ได้รับอนุญาต: GGL-Whitelist
- สายด่วนติดการพนัน BZgA: 0800 1 372 700 (ฟรี ไม่ระบุตัวตน ตลอด 24 ชั่วโมง)
- วิธีการทางบรรณาธิการ: แนวทางบรรณาธิการของ Lustich.de
การพนันอาจทำให้เสพติดได้ กรุณาเล่นอย่างมีความรับผิดชอบ ปรึกษา: 0800 1 372 700 (BZgA ฟรีและไม่ระบุตัวตน)
หัวข้อที่เกี่ยวข้อง
บทความเพิ่มเติม

ความคล่องตัวใน iGaming: เหตุใดโครงสร้างพื้นฐานทางเทคนิคจึงกำหนดความสำเร็จในการขยายธุรกิจทั่วโลก
การขยายธุรกิจสู่บราซิลและเปรูต้องใช้เทคโนโลยีแบบแยกส่วน: WiseGaming ปรับใช้แพลตฟอร์มใน 4-6 สัปดาห์ นำเสนอพอร์ตโฟลิโอที่ปรับให้เข้ากับท้องถิ่นพร้อมเกมกว่า 10,000 รายการ

Tornado Rampage Slot เปิดตัวพร้อม Wild เคลื่อนที่และศักยภาพในการชนะสูงสุด 5,000x
PG Soft เปิดตัวสล็อต Tornado Rampage เกมที่มีความผันผวนปานกลางในธีมชายทะเล นำเสนอรูปแบบวงล้อที่ไม่เหมือนใครและกลไก Wild เดินทางพร้อมแจ็คพอต 5,000x

ProphetX จับมือ Players’ Lounge สร้างตลาดการทายผลใหม่
ProphetX ของสหรัฐฯ ผสานแพลตฟอร์มการทายผลเข้ากับ Players’ Lounge ตอนนี้ผู้ใช้สามารถซื้อขายสัญญาการแข่งขันกีฬาได้หลังได้รับการอนุมัติจาก CFTC แล้ว










