ค้นพบความสนใจของคุณ ไปด้วยกัน

ดีลจริง รีวิวตรงไปตรงมา และเรื่องราวการช้อปปิ้งจากคนที่มีความสนใจเดียวกับคุณ — ทุกวันบน ZestBuy

ค้นพบความสนใจของคุณ ไปด้วยกันดีลจริง รีวิวตรงไปตรงมา และเรื่องราวการช้อปปิ้งจากคนที่มีความสนใจเดียวกับคุณ — ทุกวันบน ZestBuy

ส่วนขยาย Firefox ปลอมและช่องโหว่ Ledger สัญญาณเตือนครั้งใหญ่ต่อความปลอดภัยกระเป๋าคริปโท

ส่วนขยาย Firefox ปลอมและช่องโหว่ Ledger สัญญาณเตือนครั้งใหญ่ต่อความปลอดภัยกระเป๋าคริปโท
ความสนใจ|แอปมือถือ

ภาพใหญ่ของภัยใหม่ กระเป๋าคริปโทกำลังถูกล่าแบบสองทาง

แคมเปญโจมตีกระเป๋าคริปโทผ่านส่วนขยาย Firefox ปลอมและช่องโหว่ในแอพ Ethereum ของกระเป๋าฮาร์ดแวร์ Ledger คือรูปแบบภัยไซเบอร์ที่มุ่งเป้าขโมย Seed Phrase Private Key หรือเปลี่ยนธุรกรรมที่ผู้ใช้เห็นให้กลายเป็นธุรกรรมอีกแบบหนึ่งโดยที่เจ้าของกระเป๋าไม่รู้ตัว เน้นเล่นงานผู้ใช้รายบุคคลที่ฝากความไว้วางใจไว้กับเบราว์เซอร์และอุปกรณ์ฮาร์ดแวร์เพื่อจัดการสินทรัพย์ดิจิทัลของตนเอง มุมมองที่ควรพูดตรงๆ คือ ภัยเหล่านี้ไม่ใช่เรื่องไกลตัวของคนสายคริปโทอีกต่อไป เมื่อเครื่องมือที่เราใช้ทุกวัน ทั้งส่วนขยายเว็บและกระเป๋าฮาร์ดแวร์ กลายเป็นเป้าหมายหลัก การถือครองเหรียญจำนวนมากโดยไม่มีวินัยด้านความปลอดภัยเท่ากับเดินถือกระเป๋าเงินปลดล็อกอยู่กลางถนนโลกออนไลน์ ผู้ใช้ที่ยังคิดว่า “ไม่เป็นไร” คือกลุ่มที่โจรไซเบอร์หวังจะเก็บเกี่ยวมากที่สุด เพราะโจมตีสำเร็จทีเดียวก็เอาเงินคุณไปทั้งหมด

โรงงานดูดกระเป๋าคริปโทบน Firefox ส่วนขยายกีฬาปลอมที่กลายเป็นมัลแวร์ wallet

บริษัทความปลอดภัย Socket ตรวจพบแคมเปญ “Offside Wallet Theft Factory” ที่ฝังมัลแวร์ในส่วนขยาย Firefox รวม 77 รายการ โดย 40 รายการมุ่งขโมย Seed Phrase และ Private Key จากกระเป๋าเงินคริปโทของผู้ใช้ ส่วนขยายเหล่านี้ไม่ใช่แอพกระเป๋าเงินแท้ แต่ปลอมตัวเป็นทั้งแอพผลกีฬาและกระเป๋ายอดนิยม เช่น OKX Rabby Wallet TronLink แล้วค่อยอัปเดตโค้ดให้กลายเป็นมัลแวร์ wallet ในภายหลัง กลยุทธ์ที่น่ากังวลคือการออกส่วนขยายเป็น “แอพรายงานผลแข่งขันกีฬา” ดูปลอดภัยในช่วงแรก เพื่อให้ผู้ใช้กดอนุญาตสิทธิ์ต่างๆ อย่างไม่ระวัง จากนั้นจึงอัปเดตแฝงโค้ดอันตรายที่ใช้สิทธิ์เดิมในการสร้างหน้าป๊อปอัปหลอกให้กรอก Seed Phrase หรือ Private Key โดยไม่ต้องขออนุญาตใหม่ ทำให้เหยื่อจำนวนมากไม่ทันรู้ตัวว่าส่วนขยายที่เคยใช้ดูสกอร์บอลถูกเปลี่ยนสภาพเป็นเครื่องดูดกระเป๋าคริปโทไปแล้วอย่างสมบูรณ์ ความจริงที่โหดร้ายคือ ต่อให้คุณใช้กระเป๋าหลักชื่อดัง แต่หากล็อกอินผ่านเบราว์เซอร์ที่ติดส่วนขยายปลอม ความปลอดภัยของคุณแทบเท่าศูนย์

ส่วนขยาย Firefox ปลอมและช่องโหว่ Ledger สัญญาณเตือนครั้งใหญ่ต่อความปลอดภัยกระเป๋าคริปโท

เรื่อง “แฮ็ก Ledger” ที่ไม่ใช่การดูดเงินระยะไกล แต่ก็ประมาทไม่ได้

ฝั่งฮาร์ดแวร์วอลเล็ตก็มีข่าวน่ากังวล เมื่อทีมวิจัยของ OneKey อ้างว่าสามารถจำลองการโจมตีแบบสับเปลี่ยนธุรกรรมบนอุปกรณ์ Ledger ได้สำเร็จ ทำให้แอพบนอุปกรณ์ลงนามธุรกรรม Ethereum ที่ต่างจากรายการที่แสดงบนหน้าจอให้เจ้าของเห็น การโจมตีนี้เกิดจากสภาวะแข่งขันระหว่างการแสดงผลธุรกรรมกับข้อมูลในบัฟเฟอร์ที่รอลงนาม หากผู้โจมตีควบคุมการสื่อสารระหว่าง Ledger กับคอมพิวเตอร์ได้อยู่แล้ว เขาสามารถให้ผู้ใช้ตรวจสอบธุรกรรม A แต่บังคับให้อุปกรณ์ลงนามธุรกรรม B ที่โอนไปยังที่อยู่ของโจรแทน โดยหน้าจอบนอุปกรณ์ยังแสดงข้อมูลเดิม แม้ช่องโหว่นี้ไม่สามารถดึง Recovery Phrase หรือกุญแจส่วนตัวออกจาก Secure Element และไม่ใช่การดูดเงินจาก Ledger ระยะไกลเพียงเพราะอุปกรณ์มีช่องโหว่ แต่สิ่งที่น่ากลัวคือความเชื่อมั่นใน “หน้าจอที่เชื่อถือได้” ถูกสั่นคลอน ถ้าคุณเชื่อว่าดูรายละเอียดบนอุปกรณ์แล้วปลอดภัยเสมอ คุณอาจลงนามธุรกรรมที่ถูกสับเปลี่ยนโดยไม่รู้ตัว ซึ่งในโลกคริปโท การคลิกยืนยันครั้งเดียวอาจเท่ากับการโอนสินทรัพย์ทั้งพอร์ต

ส่วนขยาย Firefox ปลอมและช่องโหว่ Ledger สัญญาณเตือนครั้งใหญ่ต่อความปลอดภัยกระเป๋าคริปโท

สถานะการแก้ไขช่องโหว่ Ledger และบทเรียนที่นักเทรดทุกคนควรจำให้ขึ้นใจ

แนวทางตอบสนองของผู้ผลิต Ledger สะท้อนว่า ฝั่งผู้ผลิตเองก็รับรู้ความเสี่ยงและพยายามปิดรูรั่วให้เร็วที่สุด โดยยืนยันว่าช่องโหว่ที่ OneKey ใช้ทดสอบมีอยู่จริง แต่การสาธิตนั้นเกิดบนแอพ Ethereum เวอร์ชันเก่าที่ออกมาก่อนแล้วว่าจะมีมาตรการป้องกัน แอพ Ethereum เวอร์ชัน 1.22.2 ที่ปล่อยวันที่ 13 สิงหาคมเริ่มนำมาตรการป้องกันระดับแอพมาใช้ จากนั้น Secure SDK เวอร์ชัน 26.6.1 ที่ออกวันที่ 21 สิงหาคมได้แก้ปัญหาต้นตอด้วยการบล็อกคำสั่งที่แทรกขึ้นมาระหว่างผู้ใช้ตรวจสอบธุรกรรม ก่อนจะออกแอพ Ethereum เวอร์ชัน 1.22.3 ที่ครอบคลุมมาตรการป้องกันทั้งหมดและแนะนำให้ผู้ใช้ทุกคนอัปเดตผ่าน Ledger Live คำพูดที่จับต้องได้จากฝั่งผู้ผลิตคือ “ไม่มีผู้ใช้ Ledger รายใดถูกแฮ็ก” ตามที่ผู้บริหารฝ่ายเทคโนโลยียืนยัน แต่ในมุมของผู้ใช้คริปโท เราไม่ควรใช้ประโยคนี้เป็นเหตุผลในการผ่อนคลายความระวัง ตรงกันข้าม เหตุการณ์นี้ควรถูกใช้เป็นสัญญาณเตือนว่าถึงเวลาต้องเลิกคิดว่า “ฮาร์ดแวร์ปลอดภัยโดยธรรมชาติ” และยอมรับความจริงว่าทุกอุปกรณ์ ทุกแอพ มีโอกาสพลาด ถ้าเราไม่สนใจอัปเดต ไม่อ่าน changelog และไม่ติดตามข่าวความปลอดภัย เราต่างหากที่กลายเป็นช่องโหว่ตัวจริงของระบบ

แนวทางป้องกันแบบลงมือทำทันที ตรวจสอบส่วนขยาย เปิด 2FA และอัปเดตทุกกระเป๋า

เมื่อทั้งส่วนขยาย Firefox ปลอมและแฮ็ก Ledger กลายเป็นข่าวใหญ่ สิ่งที่ผู้ใช้ควรทำไม่ใช่แค่แชร์โพสต์เตือนกัน แต่ต้องลงมือเปลี่ยนพฤติกรรมอย่างจริงจัง ขั้นแรก ตรวจสอบทุกส่วนขยายบนเบราว์เซอร์ว่ามาจากสโตร์ทางการและผู้พัฒนาที่เชื่อถือได้ เลิกติดตั้งส่วนขยายจากลิงก์สุ่มหรือโฆษณา ตรวจสอบสิทธิ์ที่ส่วนขยายร้องขอเป็นระยะ และหลีกเลี่ยงการกรอก Seed Phrase หรือ Private Key ผ่านหน้าป๊อปอัปที่ไม่คุ้นเคยเด็ดขาด ถัดมาเปิดใช้การยืนยันตัวตนสองขั้นตอนบนทุกบริการที่เกี่ยวข้องกับคริปโท ไม่ว่าจะเป็นเว็บเทรด กระเป๋าออนไลน์ หรืออีเมลสำคัญ จากนั้นทำให้การอัปเดตซอฟต์แวร์กระเป๋าเป็นนิสัย โดยเฉพาะผู้ใช้ Ledger ควรอัปเดตแอพบนอุปกรณ์แยกจากเฟิร์มแวร์และตรวจสอบว่าแอพ Ethereum เป็นเวอร์ชัน 1.22.3 หรือใหม่กว่า ผ่านแอพ Ledger Live ตามคำแนะนำ อย่ารอให้มีเหยื่อรายแรกจากช่องโหว่ที่ถูกประกาศแล้วค่อยขยับ เพราะในโลกคริปโท การช้าไปหนึ่งก้าวอาจเท่ากับสูญเสียสินทรัพย์ทั้งหมดที่คุณสะสมมาหลายปี

ZestBuy ได้รับค่าคอมมิชชั่นเมื่อคุณช้อปผ่านลิงก์ของเรา โดยคุณไม่ต้องจ่ายเพิ่ม บทความนี้สร้างขึ้นด้วย AI จากแหล่งข้อมูลที่เผยแพร่และข้อมูลสินค้า

You May Also Like

Comments
พูดอะไรบางอย่าง...
ยังไม่มีความคิดเห็น มาเป็นคนแรกที่แบ่งปันความคิดเห็นของคุณ!