2026-10-11 14:32:47เหตุโจมตีซัพพลายเชน Ledger ขโมยวลีชี้ออกจากผู้ใช้ผ่าน CryptoBilisมีผู้ใช้รายหนึ่งโอน 80 บิตคอยน์เข้าอุปกรณ์ Ledger เครื่องใหม่ที่ซื้อจากตัวแทนจำหน่ายอย่างเป็นทางการ วลีสำหรับกู้คืน (recovery phrase) เขียนด้วยมือและเก็บไว้ในตู้นิรภัย เหรียญเข้าบัญชีเมื่อวันที่ 29 กันยายน ต้นทุนราว 5.2 ล้านดอลลาร์ กำไรที่ยังไม่รับรู้สูงสุด 1.38 ล้านดอลลาร์ วันที่ 9 ตุลาคม เวลา 05:54 น. (UTC) บิตคอยน์ทั้ง 80 เหรียญถูกโอนออกในธุรกรรมเดียว เขาทำทุกอย่างตามตำรา เช้าวันเดียวกัน รายงานทำนองเดียวกันเริ่มผุดขึ้นบน X และ Reddit เช่น Ledger Stax ของผู้ใช้รายหนึ่งถูกดูดออกไปเกือบ 100,000 USDT โดยวลีสำหรับกู้คืนก็เขียนด้วยมือและล็อกไว้ในตู้นิรภัยเช่นกัน สิ่งเดียวที่ผู้เสียหายเหล่านี้มีร่วมกันคือซื้ออุปกรณ์จาก CryptoBilis ตัวแทนจำหน่ายในเอเชียตะวันออกเฉียงใต้ เวลา 13:32 น. (UTC) ของวันที่ 9 ตุลาคม Ledger ยืนยันว่ากำลังตรวจสอบและขอให้ CryptoBilis ระงับการขายและการจัดส่งอุปกรณ์ Ledger ทั้งหมด ผู้ที่ซื้อจากช่องทางนี้ใน 90 วันที่ผ่านมา หากยังไม่ได้ตั้งค่าเครื่องก็ไม่ควรเปิดใช้งาน และหากตั้งค่าไปแล้วควรโยกสินทรัพย์ไปยังอุปกรณ์ใหม่ที่สร้างจากวลีชี้อันใหม่ทันที 1. ความเสียหายอาจทะลุ 90 ล้านดอลลาร์ ขนาดความเสียหายขณะนี้ประเมินได้จากข้อมูลออนเชนเท่านั้น Specter นักสืบออนเชนเป็นรายแรกที่เปิดเผยที่อยู่รวมสิบแห่งเมื่อเวลา 12:24 น. ครอบคลุมบิตคอยน์ อีเธอเรียม และ TRON ประเมินความเสียหายเกิน 86 ล้านดอลลาร์ ขณะที่ tanuki42 นักสืบอีกรายไล่ที่อยู่แปดแห่ง ประเมินเกิน 72 ล้านดอลลาร์ MistTrack ในเครือ SlowMist ระบุว่าตัวเลข “ใกล้แตะ 90 ล้านดอลลาร์” ส่วน Bitquery ครอบคลุม 311 กระเป๋า ประเมินความเสียหายราว 92.9 ล้านดอลลาร์ แบ่งเป็นอีเธอเรียมราว 42 ล้านดอลลาร์ บิตคอยน์ 17.6 ล้านดอลลาร์ และ USDT 16.5 ล้านดอลลาร์ Arkham ติดป้ายที่อยู่เหล่านี้ว่า “Ledger Theft” ถึงบ่ายวันศุกร์ ยังมีเงินคงเหลือในที่อยู่ที่ถูกตั้งธงราว 71.5 ล้านดอลลาร์ โดยสถานะใหญ่สุดได้แก่อีเธอเรียมราว 29.4 ล้านดอลลาร์ บิตคอยน์ 17.5 ล้านดอลลาร์ USDD 13.6 ล้านดอลลาร์ และ USDT 10.8 ล้านดอลลาร์ สิ่งที่เผยมากกว่ายอดรวมคือตัวตนของผู้เสียหาย Lookonchain พบว่าที่อยู่หนึ่งฝาก 7 ล้าน USDT หลังซื้ออุปกรณ์ได้สามสัปดาห์ และเงินทั้งหมดถูกโอนออกราวสิบชั่วโมงก่อนรายงาน อาจเป็นธุรกรรมเดี่ยวที่ใหญ่ที่สุดในเหตุการณ์นี้ ขณะที่ที่อยู่บิตคอยน์ที่ถูกตั้งธงสามแห่งถือรวมกันราว 211 BTC เมื่อเวลา 13:44 น. (UTC) ยังไม่มีการโอนออกในตอนนั้น Chain INK ระบุว่าเหตุการณ์นี้เกี่ยวข้องกับกระเป๋าราว 98 ใบ เฉลี่ยใบละประมาณ 890,000 ดอลลาร์ นี่ไม่ใช่นักลงทุนรายย่อยที่สูญเงินไม่กี่ร้อยดอลลาร์ แต่เป็นกระเป๋าที่มีคนใส่เงินเก็บทั้งชีวิตไว้ เมื่อวางเทียบกับอีกเหตุการณ์ในปีนี้ ความต่างของการกระจายตัวบอกอะไรได้มากกว่ายอดรวม เมื่อเดือนกรกฎาคม Coldcard สูญเสียราว 111 ล้านดอลลาร์จากช่องโหว่ตัวเลขสุ่มในเฟิร์มแวร์ที่ทำให้วลีชี้อันถูกเดาได้ แต่ความเสียหายกระจายไปกว่า 5,200 กระเป๋า เฉลี่ยใบละราว 21,000 ดอลลาร์ ขณะที่เหตุ CryptoBilis ซึ่งไต่ขึ้นอันดับสองในไม่ถึงวัน (ราว 87 ล้านดอลลาร์) เกี่ยวข้องกับกระเป๋าเพียงราว 98 ใบ เฉลี่ยใบละเกือบ 890,000 ดอลลาร์ เหตุ Coldcard ครั้งก่อนคือการทอดแหแบบกว้าง ครั้งนี้คือการเก็บเกี่ยวแบบเจาะจง รูปแบบการกระจายตัวนี้เองที่สนับสนุนข้อสันนิษฐานเรื่อง “โมดูลถูกดัดแปลง” ผู้โจมตีถือวลีชี้อันที่สร้างบนอุปกรณ์ที่ถูกแทรกแซงทุกเครื่อง จึงรอได้—รอให้เงินเข้าจึงลงมือ และเลือกเฉพาะเป้าหมายที่คุ้มค่า บิตคอยน์ 80 เหรียญที่ Lookonchain เฝ้าอยู่นั้นนอนนิ่งในอุปกรณ์สิบวันก่อนถูกโอนออกในคราวเดียว 2. หลังแกะเครื่อง: ไมโครคอนโทรลเลอร์บนสายแพรหน้าจอ Ledger ยังไม่เปิดเผยกลไกการโจมตี แต่มีผู้แกะเครื่องดูแล้ว บันทึกที่ละเอียดที่สุดมาจาก Mark Karpelès อดีตซีอีโอ Mt. Gox เขาเล่าว่าได้รับอุปกรณ์ที่ส่งมาจากมาเลเซีย ขึ้นทะเบียนบน Amazon ในราคาครึ่งเดียว และส่งจากมาเลเซียไม่ใช่ญี่ปุ่นอย่างที่ตั้งใจสั่ง ซึ่งเป็นสัญญาณผิดปกติแรก เมื่อเปิดเครื่องพบโมดูลซ่อนอยู่ในตำแหน่งปะเก็นหน้าจอ สายเสาอากาศเส้นเดียว แบตเตอรี่ที่ถูกตัดให้สั้นลงหรือถอดออกเพื่อเพิ่มพื้นที่ โมดูล LTE พร้อม eSIM และไมโครคอนโทรลเลอร์ที่ต่อกับบัส SPI ของเครื่อง ข้อประเมินของเขาคือ ไมโครคอนโทรลเลอร์ตัวนี้จดจำฟอนต์ที่ Ledger ใช้บนจอ 128×64 ได้ ล็อกหน้าจอตั้งค่าวลีชี้อัน ดักจับวลีชี้อันที่แสดงทีละคำขณะผู้ใช้จด และส่งออกผ่าน LTE 23pds ประธานเจ้าหน้าที่ฝ่ายความมั่นคงปลอดภัยสารสนเทศของ SlowMist อธิบายแนวทางเทคนิคไว้ทำนองเดียวกัน ผู้โจมตีติดตั้งไมโครคอนโทรลเลอร์ไว้ในเครื่องและเชื่อมกับสายข้อมูล SPI ของหน้าจอ หลังวลีชี้อันถูกสร้างใน secure element และแสดงบนจอให้ผู้ใช้คัดลอก โมดูลอันตรายจะบันทึกทุกตัวอักษรที่ปรากฏบนจอพร้อมกัน แล้วส่งผ่าน LTE หรือ eSIM ที่ฝังมา เขาย้ำว่าหน้าที่ของ secure element คือกันไม่ให้กุญแจส่วนตัวถูกอ่านหรือส่งออกโดยตรง แต่ควบคุมไม่ได้ว่าจอจะแสดงอะไร ไม่กี่วินาทีที่วลีชี้อันปรากฏบนจอคือหน้าต่างโจมตี นี่อธิบายจุดที่ขัดสามัญสำนึกที่สุดของเหตุการณ์ทั้งหมด อุปกรณ์เหล่านี้ผ่านการตรวจสอบของแท้ของ Ledger ได้ เพราะ secure element เป็นของจริง สร้างวลีชี้อันถูกต้อง และเซ็นธุรกรรมได้ตามปกติ มันแค่ถูกจับตาดูอยู่ เฟิร์มแวร์ก็ตรวจจับไม่ได้เช่นกัน เพราะโมดูลที่ถูกฝังจะรับฟังเฉพาะตอนหน้าจอรีเฟรช พูดอีกอย่างคือ ทางเดียวที่จะตรวจพบคือแกะเครื่องออกดูด้วยมือ ยังมีความเป็นไปได้อีกสองทาง หนึ่ง วลีชี้อันที่ตั้งไว้ล่วงหน้า ผู้โจมตีเปิดเครื่อง ตั้งค่า คัดลอก แล้วปิดผนึกกลับ ทำให้ผู้ใช้เข้าใจว่า “กำลังตั้งค่าเครื่องใหม่” ทั้งที่ใช้ชุดคำที่ผู้โจมตีรู้อยู่แล้ว สอง ฟิชชิง นักพัฒนา 0xQuit เห็นว่าผู้เสียหายบางรายอาจตกเป็นเหยื่อฟิชชิง และชี้ว่าการกล่าวหาลอย ๆ ว่า “Ledger ถูกแฮก” เป็นเรื่องไม่รับผิดชอบ 3. “ตัวแทนอย่างเป็นทางการ” รับรองสิทธิ์ขาย ไม่ได้รับรองซัพพลายเชน CryptoBilis ไม่ใช่แผงลอยข้างถนน ก่อตั้งที่กัวลาลัมเปอร์ในปี 2020 เป็นตัวแทนจำหน่ายที่ได้รับอนุญาตอย่างเป็นทางการและมีชื่ออยู่ในหน้ารายชื่อตัวแทนของ Ledger ดูแลตลาดมาเลเซีย อินโดนีเซีย และฟิลิปปินส์ นอกจาก Ledger ยังขาย Trezor, OneKey, Tangem และ SafePal ปัญหาอยู่ตรงนี้ ผู้ใช้ทำตามคำแนะนำความปลอดภัยที่วงการพร่ำสอน ถ้าซื้อจากเว็บไซต์ทางการโดยตรงไม่ได้ ก็ให้หาตัวแทนจำหน่ายที่ได้รับอนุญาตอย่างเป็นทางการ แต่การอนุญาตรับรองเพียงสิทธิ์ของบริษัทในการจำหน่าย ไม่ได้รับรองความสมบูรณ์ของอุปกรณ์ทุกเครื่องในคลัง หรือความน่าเชื่อถือของพนักงานทุกคนที่หยิบจับและคัดแยกสินค้า จากโรงงานผ่านโลจิสติกส์ คลังสินค้า การคัดแยก ตัวแทนจำหน่าย จนถึงหน้าบ้านคุณ ทุกจุดในสายโซ่นี้ถูกดักเปิดและปิดผนึกกลับได้ ฟิล์มหดของอุปกรณ์ที่ Karpelès ได้รับนั้นสมบูรณ์ ตราบใดที่เครื่องออกจากมือ Ledger แล้ว คำว่า “ได้รับอนุญาต” ไม่ได้ให้ความคุ้มครองทางกายภาพใด ๆ ที่น่าสังเกตยิ่งกว่าคือไทม์ไลน์ เอกสารบริษัทที่เพิ่งเปิดเผยแสดงว่า CryptoBilis ถูกซื้อกิจการเมื่อเดือนมีนาคมปีนี้ และบุคคลชื่อ “Jiaming” ซึ่งมีที่อยู่จดทะเบียนในมณฑลเฮยหลงเจียง ประเทศจีน ถือหุ้น 100% ของบริษัทมาตั้งแต่วันที่ 3 สิงหาคม ผู้ร่วมก่อตั้งเดิมยืนยันการซื้อกิจการในเดือนมีนาคม โดยระบุว่าผู้ถือหุ้นเดิมถอนตัวจากบทบาทด้านปฏิบัติการ การจัดการ และการบริหารทั้งหมดหลังจากนั้น และไม่สามารถมองเห็นการดำเนินงานจริงของบริษัทได้อีก พร้อมเรียกร้องให้ฝ่ายบริหารชุดปัจจุบันดำเนินการอย่างโปร่งใส DeepChain TechFlow รายงานว่าข้อตกลงรักษาความลับที่ผู้ซื้อกิจการและอดีตผู้บริหารลงนาม จำกัดไม่ให้พวกเขาเปิดเผยรายละเอียดของดีล และมีผลถึงวันที่ 19 ตุลาคม เมื่อเหตุการณ์ระเบิดขึ้นในวันที่ 9 ตุลาคม อดีตผู้บริหารยังถูกกฎหมายห้ามเปิดเผยรายละเอียดการซื้อกิจการอยู่ ขณะนี้ยังไม่มีหลักฐานชัดเจนเชื่อมโยงการเปลี่ยนแปลงผู้ถือหุ้นกับการโจมตีอุปกรณ์ และ Ledger เพียงระงับการขายโดยยังไม่กล่าวหาใคร วันที่ 10 ตุลาคม CryptoBilis ประกาศระงับการขายและการจัดส่งกระเป๋าฮาร์ดแวร์ทุกแบรนด์ผ่านหน้าร้านและช่องทางออนไลน์ในมาเลเซีย ฟิลิปปินส์ และอินโดนีเซีย พร้อมย้ำว่าวลีชี้อันต้องถูกสร้างโดยอุปกรณ์ในขั้นตอนตั้งค่าและผู้ใช้ต้องจดด้วยมือเอง อุปกรณ์ใดที่แถมการ์ดวลีชี้อันพิมพ์สำเร็จหรือเขียนไว้ก่อนแล้ว ให้ถือว่าไม่ปลอดภัย CryptoBilis ไม่ใช่ช่องทางเดียวที่มีปัญหาในปีนี้ เมื่อเดือนกันยายน Trezor ยอมรับว่าผู้ให้บริการโลจิสติกส์ ShipMonk ถูกเจาะ ทำให้ชื่อจริง เบอร์โทรศัพท์ และที่อยู่บ้านของลูกค้าสหรัฐราว 81,000 รายรั่วไหล ส่วนเดือนมกราคม Ledger เปิดเผยว่าผู้ประมวลผลการชำระเงิน Globale ทำข้อมูลชื่อและช่องทางติดต่อของลูกค้าบางส่วนจากเว็บไซต์ทางการรั่วไหล แม้เหตุการณ์เหล่านี้ไม่ทำให้เงินสูญหายโดยตรง แต่ก็ส่งรายชื่อว่าใครได้รับกระเป๋าฮาร์ดแวร์เมื่อไหร่ให้ผู้โจมตีครั้งแล้วครั้งเล่า ในช่วงสามเดือนที่ผ่านมา จุดอ่อนที่สุดของการเก็บคริปโตแบบเย็นได้ย้ายจากโค้ดมาสู่โลจิสติกส์ 4. การกู้คืน ช่วยตัวเอง และคำแนะนำที่ถูกที่สุด หน้าต่างในการกู้คืนกำลังปิดลง MistTrack ระบุว่า Tether อายัด USDT จำนวนมากที่ที่อยู่เกี่ยวข้องไว้ ผู้โจมตีจึงเริ่มแปลง USDT เป็น USDD สเตเบิลคอยน์บน TRON ที่ Tether อายัดไม่ได้ Onchain Lens พบว่ามี 430.2 ETH (ราว 1.07 ล้านดอลลาร์) ไหลเข้า Tornado Cash ผ่านสี่กระเป๋า บิตคอยน์และอีเธอเรียมไม่มีสวิตช์อายัด เมื่อเงินออกไปแล้ว เหรียญเทรดคือด่านสุดท้ายที่เหลือ SlowMist และ Security Alliance เปิดช่องทางช่วยเหลือ โดยรายหลังขอให้ผู้ที่เงินถูกโอนไปยังที่อยู่เหล่านั้นติดต่อทีมตอบสนองฉุกเฉิน SEAL 911 คำแนะนำที่ใช้ได้จริงที่สุดมาจาก CZ เขาระบุว่านี่คือ “การโจมตีซัพพลายเชนที่จำกัดอยู่ในตัวแทนจำหน่ายรายเดียว” พร้อมให้แนวทางที่ลงมือทำได้ชัดเจน หลังซื้อกระเป๋าฮาร์ดแวร์ (หรือดาวน์โหลดกระเป๋าซอฟต์แวร์ใหม่) ให้รอหลายสัปดาห์ก่อนโอนเงินจำนวนมาก และระหว่างนั้นให้ติดตามข่าวที่เกี่ยวข้อง เพราะฮาร์ดแวร์อาจถูกดัดแปลง หรือเว็บไซต์ทางการของซอฟต์แวร์อาจถูกเจาะ การถือกุญแจเองมาพร้อมความรับผิดชอบที่เพิ่มขึ้น ตรรกะของ “ช่วงกักตัว” นี้ไม่ใช่เรื่องเทคนิค แต่เป็นเรื่องข้อมูล หากอุปกรณ์ชุดหนึ่งถูกดัดแปลงมาตั้งแต่ส่งถึงมือตัวแทนจำหน่าย นักวิเคราะห์ออนเชนต้องใช้เวลาตรวจพบเครื่องแรกที่ถูกขโมยและออกคำเตือน สองสัปดาห์นั้นคือกันชนที่ผู้ใช้ซื้อเวลาให้ตัวเอง แต่สิ่งที่เหตุการณ์นี้ให้นิยามใหม่จริง ๆ คือเส้นแบ่งของคำว่า “ถือครองกุญแจเอง” ตลอดทศวรรษที่ผ่านมา วงการสร้างเรื่องเล่าความปลอดภัยของการถือกุญแจเองบนวิทยาการเข้ารหัสและฮาร์ดแวร์แทบทั้งหมด ทั้ง secure element, EAL5+, การล้างข้อมูลด้วย PIN และการตรวจสอบโค้ดโอเพนซอร์ส ไม่มีข้อใดถูกเจาะ สิ่งที่ถูกเจาะคือเส้นทางจากโรงงานถึงหน้าบ้านคุณ เส้นทางที่ประกอบขึ้นจากผู้ให้บริการโลจิสติกส์ คลังสินค้า ตัวแทนจำหน่าย และพนักงานส่งของ ซึ่งไม่มีขั้นตอนใดที่ผู้ใช้ตรวจสอบได้ กระเป๋าฮาร์ดแวร์สัญญาว่า “กุญแจส่วนตัวไม่เคยออกจากอุปกรณ์” และนั่นคือความย้อนแย้ง กุญแจส่วนตัวไม่ได้ออกจากอุปกรณ์จริง มันแค่ถูกมองใกล้เกินไปในไม่กี่วินาทีที่ถูกแสดงต่อผู้ใช้ และเมื่อเส้นแบ่งความปลอดภัยขยายจากชิปไปจนถึงพัสดุที่หน้าประตูบ้าน ด่านสุดท้ายที่ผู้ใช้มีจริง ๆ อาจเป็นแค่ อย่ารีบเอาเงินใส่ ที่มาข้อจำกัดความรับผิดชอบ: เนื้อหาข้างต้นเป็นเพียงความคิดเห็นของผู้เขียนเท่านั้น และไม่ถือเป็นจุดยืนของ BingX และไม่ถือเป็นคำแนะนำการลงทุนจาก BingX ดูรายละเอียดเพิ่มเติมได้ที่ ข้อกำหนดและเงื่อนไข