BTC
ETH
HTX
SOL
BNB
ดูตลาด
简中
繁中
English
日本語
한국어
ภาษาไทย
Tiếng Việt

兰博基尼、保密协议、黑龙江老板……Ledger被盗事件疑点重重

Azuma
Odaily资深作者
@azuma_eth
บทความนี้มีประมาณ 3356 คำ การอ่านทั้งหมดใช้เวลาประมาณ 5 นาที
คริปโตว์อลเล็ตแบบเย็น ไม่ใช่ตัวเลือกที่ปลอดภัยที่สุดอีกต่อไป
สรุปโดย AI
ขยาย
  • ประเด็นหลัก:ผู้ใช้คริปโตว์อลเล็ตแบบเย็นของ Ledger สูญเสียเงินมากกว่า 86 ล้านดอลลาร์จากเหตุการณ์ที่สงสัยว่าเป็นการโจมตีซัพพลายเชน โดยผู้โจมตีอาจฝังโมดูลอันตรายลงในอุปกรณ์ผ่านตัวแทนจำหน่าย CryptoBilis เพื่อขโมยวลีซีด สร้างความสงสัยพื้นฐานต่อความปลอดภัยของการเก็บรักษาสินทรัพย์ด้วยตนเองผ่านฮาร์ดแวร์วอลเล็ต
  • องค์ประกอบสำคัญ:
    1. เงินมากกว่า 86 ล้านดอลลาร์ถูกขโมยจากหลายร้อยกระเป๋าบนเชน Ethereum, TRON, Bitcoin และอื่น ๆ ซึ่งเกี่ยวข้องกับตัวแทนจำหน่าย CryptoBilis
    2. อดีต CEO ของ Mt. Gox เปิดเผยว่าอุปกรณ์ Ledger ปลอมมีโมดูล SIM ซ่อนอยู่ใต้แผ่นรองหน้าจอ ซึ่งสามารถดักจับวลีซีดและส่งออกผ่าน LTE ได้
    3. CryptoBilis เปลี่ยนเจ้าของในเดือนมีนาคมปีนี้ ตั้งแต่เดือนสิงหาคม บุคคลสัญชาติจีนจากมณฑลเฮยหลงเจียงถือหุ้น 100% ฝ่ายบริหารเดิมอ้างว่าติดข้อกำหนดความเป็นความลับจึงไม่เปิดเผย
    4. ผู้ใช้รายหนึ่งฝาก 7 ล้าน USDT และถูกโอนออกทั้งหมดภายในประมาณ 10 ชั่วโมง อีกรายหนึ่งซื้อ BTC ด้วยเงิน 5.2 ล้านดอลลาร์แล้วสูญเสียทั้งหมด
    5. ผู้โจมตีฟอกเงินผ่าน Tornado Cash ไปแล้ว 430 ETH หลัง Tether อายัด USDT บางส่วน แฮกเกอร์รีบแลกเป็น USDD ทันที
    6. ความสูญเสีย Bitcoin อยู่ที่ 213.42 BTC (ประมาณ 17.7 ล้านดอลลาร์) โดย 92% ถือครองไม่ถึง 90 วัน กระจุกตัวอยู่ใน 3 ที่อยู่รวมเงิน

ต้นฉบับ | Odaily (@OdailyChina)

ผู้เขียน|Azuma (@azuma_eth)

Cold wallet ซึ่งเคยถูกมองว่าเป็น "วิธีเก็บเหรียญที่ปลอดภัยที่สุด" กลับไม่ปลอดภัยอีกต่อไป

เมื่อคืนวันที่ 9 ตุลาคม นักสืบบนเชน Specter โพสต์ระบุว่า ตรวจพบรายงานผู้ใช้ Ledger หลายรายที่กระเป๋าเงินถูกขโมยบน X และ Reddit หลังติดตามที่อยู่ที่เกี่ยวข้อง Specter พบว่า ที่อยู่ที่เกี่ยวข้องได้รับเงินจากกระเป๋าเงินหลายร้อยใบบนบล็อกเชนหลักหลายแห่ง เช่น Ethereum, TRON และ Bitcoin โดยมูลค่าความเสียหายสะสมเกิน 86 ล้านดอลลาร์

จากความผิดปกติในห่วงโซ่อุปทาน สู่การสงสัยว่ามีการฝังฮาร์ดแวร์ ปัญหาอยู่ที่ไหน?

หลังจากเหตุการณ์ถูกขโมยเกิดขึ้น Ledger ได้ออกแถลงการณ์ทันที โดยชี้เบาะแสการสอบสวนไปที่ตัวแทนจำหน่ายชื่อ CryptoBilis

Ledger ระบุว่า บริษัทกำลังสอบสวนเหตุการณ์ทรัพย์สินของผู้ใช้ในเอเชียตะวันออกเฉียงใต้ถูกขโมย ซึ่งผู้ใช้เหล่านี้เคยซื้ออุปกรณ์ผ่านตัวแทนจำหน่าย CryptoBilis Ledger ได้ขอให้ตัวแทนจำหน่ายรายนี้ระงับการขายและการจัดส่ง และแนะนำให้ผู้ใช้ที่ซื้ออุปกรณ์ผ่านช่องทางนี้ภายใน 90 วันที่ผ่านมาอย่าเพิ่งทำการตั้งค่าเริ่มต้น ส่วนผู้ที่ตั้งค่าเสร็จแล้วควรสร้างอุปกรณ์ลงนาม Ledger ใหม่ด้วยวลีเมมโมนิกชุดใหม่ และโอนทรัพย์สินไปยังกระเป๋าเงินใหม่

เบาะแสที่ชัดเจนยิ่งขึ้นมาจาก Mark Karpelès อดีต CEO ของ Mt. Gox เมื่อวันที่ 8 ตุลาคม Karpelès เคยเตือนว่ามีคนกำลังขายอุปกรณ์ Ledger ปลอมหรือถูกดัดแปลงที่มี SIM card ซ่อนอยู่ ซึ่ง SIM card เหล่านี้สามารถส่งวลีเมมโมนิกที่ถูกขโมยออกไปได้

และหลังจากเหตุการณ์เกิดขึ้น Karpelès เปิดเผยเพิ่มเติมว่า Ledger hardware wallet เครื่องหนึ่งที่เขาซื้อมาจากมาเลเซียมีบรรจุภัณฑ์ภายนอกสมบูรณ์ แต่ใต้แผ่นรองหน้าจอกลับซ่อนโมดูลต้องสงสัยที่มีชิป SIM card อยู่

23pds ประธานเจ้าหน้าที่ความมั่นคงสารสนเทศของ SlowMist สันนิษฐานจากข้อมูลนี้ว่า ผู้โจมตีอาจดักจับข้อมูลที่แสดงบนหน้าจออุปกรณ์ผ่านโมดูลอันตราย บันทึก recovery phrase ขณะผู้ใช้ตั้งค่ากระเป๋าเงินและดูวลีเมมโมนิก แล้วส่งข้อมูลออกไปผ่าน LTE หรือ eSIM

อันตรายของการโจมตีประเภทนี้อยู่ที่มันอาจหลบเลี่ยงความเข้าใจทั่วไปของผู้ใช้เกี่ยวกับความปลอดภัยของ hardware wallet secure element ของ hardware wallet สามารถปกป้อง private key ไม่ให้ถูกอ่านโดยตรงได้ แต่อาจไม่สามารถ阻止ฮาร์ดแวร์ภายนอกดักจับข้อมูลหน้าจอได้ กล่าวอีกนัยหนึ่ง แม้ secure element หลักจะไม่ถูกเจาะ แต่หากอุปกรณ์ถูกดัดแปลงทางกายภาพ ก็ยังอาจทำให้วลีเมมโมนิกรั่วไหลได้

อย่างไรก็ตาม กลไกการโจมตีข้างต้นยังคงเป็นการสันนิษฐานทางเทคนิค สาเหตุที่แท้จริงของเหตุการณ์ความปลอดภัยครั้งนี้ยังต้องรอการตรวจสอบเพิ่มเติม มีอีกมุมมองหนึ่ง认为ว่า เหตุผลที่ผู้โจมตีเลือกลงมือเมื่อวานนี้ เป็นเพราะคำเตือนของ Karpelès กำลังแพร่กระจายออกไป ผู้โจมตีกังวลว่าการกระทำถูกเปิดเผยแล้ว จึงเริ่มเคลื่อนย้ายเงิน

หากเส้นทางการโจมตีนี้ได้รับการยืนยันในที่สุด สิ่งที่เหตุการณ์ครั้งนี้เปิดเผยก็ไม่ใช่แค่ปัญหาความปลอดภัยของกระเป๋าเงินรุ่นใดรุ่นหนึ่ง แต่เป็นความเสี่ยงที่เป็นพื้นฐานกว่า: เมื่อผู้ใช้ไม่สามารถยืนยันได้ว่าฮาร์ดแวร์ในมือมีความน่าเชื่อถือตั้งแต่การผลิตจนถึงการส่งมอบได้ การดูแลทรัพย์สินด้วยตนเองจะปลอดภัยแค่ไหน?

Lamborghini, ข้อจำกัดการรักษาความลับ, การเปลี่ยนมือหุ้น... CryptoBilis เต็มไปด้วยข้อสงสัย

เมื่อการสอบสวนลึกขึ้น เบื้องหลังของ CryptoBilis ตัวแทนจำหน่ายที่เกี่ยวข้องก็ค่อยๆ ปรากฏขึ้น

CryptoBilis เป็นผู้ค้าอีคอมเมิร์ซ Web3 และเครื่องมือ self-custody ที่ตั้งอยู่ใน Petaling Jaya ประเทศมาเลเซีย โดยมีธุรกิจรวมถึง hardware wallet และผลิตภัณฑ์อื่นๆ ตามข้อมูลสาธารณะ บริษัทก่อตั้งโดย Arravind Prabu และ Vimal Selvamany โดยคนแรกดำรงตำแหน่ง CEO และคนหลังดำรงตำแหน่ง CTO

แต่หลังจากเหตุการณ์ได้รับความสนใจ Arravind Prabu ได้ชี้แจงบน X อย่างรวดเร็วว่า ข้อกล่าวอ้างภายนอกว่าเขายังบริหาร CryptoBilis อยู่ไม่ถูกต้อง บริษัทถูกซื้อกิจการไปตั้งแต่เดือนมีนาคมปีนี้ ทีมบริหารเดิมได้ถอนตัวจากสิทธิ์การดำเนินงาน การจัดการ และระบบทั้งหมด สำหรับเหตุการณ์ปัจจุบัน เขาแนะนำให้ติดต่อ Nicholas Chang ผู้รับผิดชอบคนปัจจุบัน (nicholas@cryptobilis.com)

ผู้ใช้ในคอมมิวนิตี้ยังคงซักถามต่อว่า ในเมื่อบริษัทเปลี่ยนมือแล้ว ทำไมก่อนหน้านี้ไม่มีการประกาศอย่างเป็นทางการ โพสต์ล่าสุดของบัญชียังโชว์ Lamborghini อยู่เลย... Arravind Prabu ตอบกลับว่า โพสต์นั้นถูกเผยแพร่โดยทีมบริหารใหม่ ทีมเดิมต้องรอจนถึงวันที่ 19 ตุลาคมจึงจะประกาศการซื้อขายต่อสาธารณะได้เนื่องจากข้อกำหนดการรักษาความลับในสัญญา และปัจจุบันไม่สามารถเข้าถึงบัญชี ระบบหลังบ้าน และระบบปฏิบัติการของบริษัทได้แล้ว

ทีมบริหารเดิมถอนตัวจากการดำเนินงานแล้ว เป็นคำกล่าวสาธารณะของอดีต CEO ส่วนสิ่งที่เกิดขึ้นภายในบริษัทหลังการส่งมอบนั้น ปัจจุบันยังขาดข้อมูลที่ผ่านการตรวจสอบอย่างเป็นอิสระ

เบาะแสอีก一條ที่ได้รับความสนใจมากกว่ามาจากหุ้นของบริษัท หลังจากเกิดเหตุ Bitcoin News เปิดเผยว่า บันทึกการโอนหุ้นที่เกี่ยวข้องแสดงว่า บุคคลชื่อ JIAMING ซึ่งมีที่อยู่จดทะเบียนในมณฑลเฮยหลงเจียง ประเทศจีน ได้ถือหุ้น 100% ของ CryptoBilis ตั้งแต่วันที่ 3 สิงหาคม

ซึ่งหมายความว่า อย่างน้อยจากข้อมูลสาธารณะ CryptoBilis เปลี่ยนมืออย่างเป็นทางการหลายเดือนก่อนที่การโจมตีในห่วงโซ่อุปทานที่ต้องสงสัยจะเกิดขึ้น อย่างไรก็ตาม รายละเอียดการซื้อขายในการเปลี่ยนแปลงหุ้น สถานะการดำเนินงานจริงของทีมบริหารใหม่ และว่าผู้ถือหุ้นรายใหม่เกี่ยวข้องกับอุปกรณ์ที่เกิดเหตุหรือไม่นั้น ปัจจุบันยังไม่มีหลักฐานที่ชัดเจนยืนยันได้ ไม่สามารถเชื่อมโยงผู้ถือหุ้นรายใหม่เข้ากับเหตุการณ์โจรกรรมโดยตรงเพียงเพราะที่อยู่จดทะเบียนหรือเวลาที่เข้าซื้อกิจการ

เมื่อเผชิญกับการสอบสวน CryptoBilis ได้ประกาศผ่านบัญชี X อย่างเป็นทางการว่า ระงับการขายและการจัดส่ง hardware wallet ในร้านค้าทุกแห่งและช่องทางออนไลน์ในมาเลเซีย ฟิลิปปินส์ และอินโดนีเซีย และปิดร้านค้าจริงชั่วคราว บริษัทระบุว่า การกระทำนี้มีจุดประสงค์เพื่อร่วมมือกับการสอบสวนเหตุการณ์ความปลอดภัยของ Ledger และยอมรับการตรวจสอบกระบวนการภายในโดยผู้เชี่ยวชาญอิสระ คำสั่งซื้อที่ยังไม่ได้จัดส่งจะได้รับการติดต่อจากฝ่ายบริการลูกค้า และความคืบหน้าเพิ่มเติมคาดว่าจะประกาศภายในสามวันทำการ

จนถึงเวลาที่เผยแพร่ คำถามที่สำคัญที่สุดของเหตุการณ์ยังไม่คลี่คลาย — อุปกรณ์ถูกดัดแปลงในขั้นตอนใด ห่วงโซ่อุปทานเดิมถูกใช้ประโยชน์หรือไม่ และทีมบริหารปัจจุบันสามารถให้บันทึกที่เพียงพอต่อการย้อนรอยกระบวนการส่งมอบได้หรือไม่ — คำถามเหล่านี้ต้องรอการสอบสวนและการเปิดเผยข้อมูลในภายหลังเพื่อให้คำตอบ

กรณีความเสียหายส่วนบุคคล: นักลงทุนรายใหญ่รายหนึ่งเพิ่งซื้อกระเป๋าเงินเมื่อสัปดาห์ก่อน...

จากสถานการณ์ติดตามบนเชนในปัจจุบัน ความเสียหายของเหตุการณ์ครั้งนี้ไม่เพียงแต่มีขนาดที่น่าตกใจเท่านั้น แต่ทิศทางของเงินยังแสดงลักษณะที่แตกต่างกันด้วย

Alex Thorn หัวหน้าฝ่ายวิจัยของ Galaxy วิเคราะห์ว่า ความเสียหาย Bitcoin ที่เกี่ยวข้องกับเหตุการณ์ห่วงโซ่อุปทาน Ledger และ CryptoBilis ครั้งนี้อยู่ที่ 213.42 BTC คิดเป็นมูลค่าประมาณ 17.7 ล้านดอลลาร์ ณ ราคาขณะนั้น โดยประมาณ 92% ของ Bitcoin ถูกถือครองไม่ถึง 90 วันเมื่อถูกรวมเข้าด้วยกัน ปัจจุบัน BTC ที่ติดตามได้ยังไม่ถูกใช้จ่าย รวมอยู่ที่ 3 ที่อยู่รวมเงิน

ความเสียหายของเหยื่อแต่ละรายน่าตกใจยิ่งกว่า Lookonchain ตรวจสอบพบว่า ผู้ใช้ที่มีที่อยู่กำกับว่า TY24Ya ซื้ออุปกรณ์ Ledger ที่เกี่ยวข้องเมื่อสามสัปดาห์ก่อน จากนั้นฝาก 7 ล้าน USDT เข้ากระเป๋าเงิน แต่เงินจำนวนนี้ถูกโอนออกไปทั้งหมดภายในประมาณ 10 ชั่วโมง ส่วนผู้ใช้อีกรายซื้อ 80 BTC ด้วยราคาประมาณ 5.2 ล้านดอลลาร์เมื่อสี่เดือนก่อน ระหว่างนั้นเคยมีกำไรลอยตัวประมาณ 1.38 ล้านดอลลาร์ แต่หลังจากซื้ออุปกรณ์ Ledger จาก CryptoBilis เมื่อสัปดาห์ก่อน ได้โอน BTC ทั้งหมดเข้าไปในอุปกรณ์ดังกล่าว และสุดท้ายสูญเสียทั้งหมด

เงินยังตามคืนได้ไหม?

ไม่นานหลังจากเหตุการณ์เกิดขึ้น ผู้โจมตีก็เริ่มกระบวนการฟอกเงินและผสมเหรียญอย่างรวดเร็ว

Onchain Lens สถาบันวิเคราะห์บนเชนติดตามพบว่า ผู้ต้องสงสัยว่าเป็นผู้โจมตีได้ฝาก 430.2 ETH มูลค่าประมาณ 1.07 ล้านดอลลาร์เข้า Tornado Cash ผ่าน 4 กระเป๋าเงิน พยายามตัดเส้นทางการสืบย้อนบนเชน Ethereum

ในขณะเดียวกัน อุตสาหกรรมก็เริ่ม "ปิดล้อม" เงินที่ผู้โจมตีได้มา Tether ได้อายัด USDT บางส่วนที่เกี่ยวข้องกับเหตุการณ์ครั้งนี้แล้ว แต่แฮกเกอร์ก็ตอบโต้อย่างเจ้าเล่ห์และมืออาชีพไม่แพ้กัน หลังจาก Tether ลงมือ ได้ใช้กลไก SUN.io และ USDD PSM ในระบบนิเวศ TRON แลก USDT ที่ยังไม่ถูกอายัดเป็น USDD stablecoin แบบ decentralized ที่ต้านทานการตรวจสอบได้สูงกว่าในพริบตา และการโอนบางส่วนยังเกี่ยวข้องกับ hot wallet ของ Binance (ซึ่งอาจกลายเป็นเบาะแสในการระบุตัวตนของแฮกเกอร์ในภายหลัง)

ในตอนนี้ กุญแจสำคัญในการติดตามทรัพย์สินคือความสามารถในการระบุและสกัดกั้นเงินที่ยังอยู่ในแพลตฟอร์มแบบรวมศูนย์หรือที่อยู่ในที่อยู่ stablecoin ที่อายัดได้ทันเวลา ส่วนทรัพย์สินที่เข้าสู่โปรโตคอลผสมเหรียญ การโอนข้ามเชน หรือเส้นทางที่ซับซ้อนอื่นๆ แล้ว ความยากในการติดตามและกู้คืนอาจเพิ่มขึ้นอีก

จนถึงปัจจุบัน Ledger ยังไม่เปิดเผยแผนการกู้คืนเงินที่สมบูรณ์ และยังไม่เปิดเผยการชดเชยให้เหยื่อ เมื่อการสอบสวนดำเนินต่อไปว่า ทรัพย์สินจะถูกกู้คืนได้หรือไม่ และใครจะรับผิดชอบ ยังต้องรอการยืนยันเพิ่มเติม

Cold wallet ไม่ใช่คำตอบที่ปลอดภัยสมบูรณ์อีกต่อไป

เป็นเวลานาน Cold wallet ถูกมองว่าเป็นหนึ่งในวิธีที่เชื่อถือได้มากที่สุดสำหรับการดูแลทรัพย์สินคริปโตด้วยตนเอง และ Ledger ก็เป็นแบรนด์ที่เป็นตัวแทนมากที่สุดในตลาดนี้ เมื่อเทียบกับการฝากไว้กับExchange การที่ผู้ใช้เก็บ private key เองนั้นแต่เดิมก็เพื่อลดการพึ่งพาบุคคลที่สาม แต่เหตุการณ์ครั้งนี้ได้ตั้งคำถามที่น่ากังวล — หากอุปกรณ์ที่ผู้ใช้ซื้อถูกดัดแปลงทางกายภาพก่อนการส่งมอบ แม้บรรจุภัณฑ์จะสมบูรณ์และ secure element หลักไม่ถูกเจาะ ทรัพย์สินก็ยังอาจเผชิญความเสี่ยงได้

แน่นอนว่า เส้นทางการโจมตีที่เฉพาะเจาะจงของเหตุการณ์ยังไม่ได้รับการยืนยันขั้นสุดท้าย และไม่สามารถใช้เหตุการณ์นี้ปฏิเสธความปลอดภัยโดยรวมของ hardware wallet ได้ แต่อย่างน้อยมันก็เตือนผู้ใช้ว่า ความปลอดภัยไม่ได้ขึ้นอยู่กับตัวอุปกรณ์เท่านั้น แต่ยังขึ้นอยู่กับช่องทางที่ซื้อ กระบวนการตั้งค่าเริ่มต้น และวิธีการเก็บรักษาวลีเมมโมนิกด้วย

เมื่อความเสี่ยงอาจเริ่มต้นจากต้นทางของห่วงโซ่อุปทาน แม้แต่วิธี self-custody ที่ดูเหมือนปลอดภัยที่สุดก็อาจล้มเหลวได้ ครั้งนี้确实是让人防不胜防

กระเป๋าสตางค์
ความปลอดภัย
BTC
สกุลเงินที่มั่นคง
USDT
ยินดีต้อนรับเข้าร่วมชุมชนทางการของ Odaily
กลุ่มสมาชิก:
https://t.me/Odaily_News
กลุ่มสนทนา:
https://t.me/Odaily_GoldenApe
บัญชีทางการ:
https://twitter.com/OdailyChina
ค้นหา
สารบัญบทความ
ดาวน์โหลดแอพ Odaily พลาเน็ตเดลี่
ให้คนบางกลุ่มเข้าใจ Web3.0 ก่อน
IOS
Android