ผู้ใช้คริปโตสูญเงินอย่างน้อย 5.69 ล้านดอลลาร์ จากวลีสำรองกระเป๋าที่คาดเดาได้

สรุปภาพรวมตลาดด้วย AI
Coinspect รายงานว่ามีการขโมยอย่างน้อย 5.69 ล้านดอลลาร์ หลังผู้โจมตีสร้างวลีการกู้คืนกระเป๋าเงินที่คาดเดาได้ขึ้นมาใหม่ซึ่งถูกสร้างโดยการใช้งาน RNG ของ CryptoJS ที่อ่อนแอ ส่งผลกระทบต่อแอปกระเป๋าเงินหลายรายการและหลายเชน รวมถึง Bitcoin, Ethereum, Tron, Rootstock และ Polygon ความสูญเสียเป็นเพียงขอบเขตขั้นต่ำและไม่สามารถแก้ไขได้ด้วยการอัปเดตแอป หาก seed เดิมอ่อนแอ ทำให้เกิดความกังวลด้านการดูแลสินทรัพย์และความเสี่ยงด้านการปฏิบัติการในระยะใกล้ ซึ่งอาจกดดันต่อความเชื่อมั่นคริปโตในวงกว้าง
ระดับผลกระทบ
● ปานกลาง
สินทรัพย์ที่ได้รับผลกระทบ
BTC/USDT+2.93%
ข้อมูลเชิงลึกจาก AI · BTC/USDTข้อมูลเชิงลึกจาก AI
▼ ขาลง
เทรดตอนนี้
⚠️ ข้อความเชิงลึกนี้สร้างขึ้นโดย AI โดยอ้างอิงจากเนื้อหาข่าวเพื่อใช้เป็นข้อมูลอ้างอิงเท่านั้น ไม่ถือเป็นคำแนะนำในการลงทุนหรือสะท้อนทัศนะของ BingX การลงทุนมีความเสี่ยง โปรดซื้อขายด้วยความระมัดระวัง
Coinspect รายงานว่า ผู้ใช้คริปโตสูญเงินอย่างน้อย 5.69 ล้านดอลลาร์จากการโจรกรรมที่ติดตามเส้นทางได้ หลังผู้โจมตีสามารถสร้าง "วลีสำรอง/กู้คืนกระเป๋า (recovery phrase)" ที่คาดเดาได้ขึ้นมาใหม่ โดยพบปัญหาใน RRWallet, Bexo Wallet, NanChat, Bitcoin Libre และ Milo ทั้งนี้รายชื่อวอลเล็ตที่ได้รับผลกระทบอาจยังไม่ครบถ้วน Coinspect ระบุว่า ความเสี่ยงไม่ได้ขึ้นกับชื่อแบรนด์วอลเล็ตเพียงอย่างเดียว แต่ขึ้นกับเวอร์ชันซอฟต์แวร์ที่ใช้สร้างวลีกู้คืน ในเชิงเวลา พบเงินถูกดูดออกไปราว 3.14 ล้านดอลลาร์เมื่อวันที่ 27 พฤษภาคม และอีก 2.55 ล้านดอลลาร์ในช่วง 30 พฤษภาคมถึง 13 กรกฎาคม ขณะเดียวกันยังมีคลื่นโจมตีรอบที่สาม ดูดไปราว 40,000 ดอลลาร์ ระหว่างวันที่ 20–21 กรกฎาคม จากวอลเล็ตที่ใช้ชุดคำย่อย Chinesemnemonic การวิเคราะห์ครอบคลุม seed มากกว่า 2,000 รายการ กิจกรรมเกี่ยวข้องกับเครือข่าย Bitcoin, Ethereum, Tron, Rootstock และ Polygon โดยตัวเลข 5.69 ล้านดอลลาร์เป็นเพียงค่าต่ำสุดของความเสียหายรวม ต้นเหตุเกิดจากการใช้ตัวสร้างเลขสุ่มที่อ่อนแอจากไลบรารี CryptoJS ซึ่งมีการนำการใช้งานที่มีช่องโหว่เข้าไปตั้งแต่เดือนมิถุนายน 2014 ทำให้ขนาดพื้นที่ค้นหาที่ควรมีความเป็นไปได้ระดับ 2^128 หรือ 2^256 ลดลงเหลือประมาณ 2^39 และ 2^47 ผู้โจมตีจึงสามารถไล่สร้างวลีกู้คืนที่เข้าข่าย เปลี่ยนเป็นที่อยู่บนบล็อกเชน และตรวจสอบว่าที่อยู่เหล่านั้นมีเงินอยู่หรือไม่ Coinspect ชี้ว่า การมี dependency CryptoJS เวอร์ชันเก่าเพียงอย่างเดียวไม่เพียงพอที่จะสรุปว่าได้รับผลกระทบ ต้องเป็นกรณีที่ฟังก์ชันที่มีช่องโหว่ถูกใช้เพื่อสร้างความลับของวอลเล็ตด้วย และการอัปเดตแอปไม่สามารถแก้ไขวลีกู้คืนที่ถูกสร้างด้วยความสุ่มไม่เพียงพอได้ การนำวลีเดิมไปนำเข้าในซอฟต์แวร์หรือฮาร์ดแวร์วอลเล็ตอื่นก็ไม่ช่วยลบความเสี่ยง ด้านการแก้ไข Bexo ปรับเส้นทางการสร้างวลีในเวอร์ชัน 20.1.0, NanChat แก้ในเวอร์ชัน 1.3.0 และ Bitcoin Libre แก้ในเวอร์ชัน 4 ส่วน RRWallet และ Milo ถูกยุติการพัฒนาแล้ว NanChat แนะนำให้ผู้ที่สร้างวอลเล็ตก่อนเวอร์ชัน 1.3.0 ถือว่าถูกเจาะแล้ว และย้ายไปใช้วลีใหม่ที่สร้างขึ้นใหม่ Coinspect ยังเผยแพร่เครื่องมือ Unlukey เพื่อให้ผู้ใช้ตรวจสอบที่อยู่สาธารณะบนบล็อกเชนกับชุดข้อมูลที่ทราบว่ามีความเสี่ยง โดยไม่ต้องส่งข้อมูลส่วนตัว หากพบที่อยู่ตรงกันหมายถึงอาจได้รับผลกระทบ ส่วนผลลบหมายถึงเพียงไม่พบที่อยู่ในข้อมูลที่เผยแพร่เท่านั้น ผู้ใช้ที่ยืนยันว่าได้รับผลกระทบควรสร้างวลีกู้คืนใหม่ด้วยวิธีที่ปลอดภัย และโอนย้ายสินทรัพย์ออกจากวอลเล็ตเดิม