บัญชี X ของ Coldcard โดนแฮก: สิ่งที่สายคริปโตต้องรู้

บัญชี X ของ Coldcard โดนยึด: เกิดอะไรขึ้นกันแน่?
ลองจินตนาการว่าคุณตื่นมาพร้อมข่าวว่า ช่องทางโซเชียลของผู้ให้บริการความปลอดภัยที่คุณไว้วางใจโดนสแกมเมอร์ยึดไปแล้ว นั่นคือสิ่งที่สาวก Bitcoin เจอเต็มๆ เมื่อวันที่ 11 ตุลาคม 2026 แฮกเกอร์ได้เข้ายึดบัญชี X อย่างเป็นทางการของ Coldcard ผู้ผลิต Hardware Wallet สำหรับ Bitcoin ชื่อดัง
มิจฉาชีพได้โพสต์ประกาศฉุกเฉินปลอมภายใต้ชื่อแบรนด์ Coldcard โดยแอบอ้างว่ามี ช่องโหว่ร้ายแรงในเฟิร์มแวร์ (critical firmware vulnerability) ที่ส่งผลกระทบต่อรุ่นยอดนิยมอย่าง Mk4, Mk5 และ Q
ประกาศปลอมนั้นเร่งรัดให้ผู้ใช้งานรีบโอนสินทรัพย์ดิจิทัลออกทันทีผ่านลิงก์ที่แนบไว้ แต่ในความเป็นจริง ลิงก์นั้นจะพาผู้ใช้ไปยังเว็บ Phishing อันตรายที่ตั้งใจสร้างมาเพื่อขโมยเงินโดยเฉพาะ
แม้ว่าในที่สุดโพสต์ดังกล่าวจะถูกลบออกไป แต่มันก็สร้างความแตกตื่นและกังวลใจไปทั่วชุมชนคริปโตก่อนที่จะถูกจัดการ
ทำไมประกาศปลอมนี้ถึงดูแนบเนียนจนน่าเชื่อ?
สแกมเมอร์มักจะออกแบบการโจมตีโดยอิงจากเหตุการณ์จริง และเพื่อให้กลโกงเมื่อวันที่ 11 ตุลาคมดูสมจริง พวกเขาจึงหยิบเอาบาดแผลเก่าในอดีตของ Coldcard มาใช้เป็นอาวุธ
เพราะย้อนกลับไปเพียงไม่กี่เดือน ก่อนหน้านั้นช่วงปลายเดือนกรกฎาคม 2026 Coldcard เพิ่งเผชิญวิกฤตครั้งใหญ่ที่สุดในประวัติศาสตร์บริษัท เมื่อบั๊กทางเทคนิคร้ายแรงได้ละเมิดความปลอดภัยของผู้ใช้จริง และทำให้คนถือกระเป๋าต้องตื่นตระหนกกันมาแล้ว
เจาะลึกวิกฤตเดือนกรกฎาคม 2026
ในช่วงปลายเดือนกรกฎาคม 2026 มีการค้นพบข้อผิดพลาด Linker Error ในโค้ดของ Coldcard ข้อผิดพลาดในการเขียนโปรแกรมนี้ ทำให้กระเป๋าใบใหม่สร้างคีย์ที่มีค่าการสุ่มต่ำ (weak entropy) ซึ่งแปลว่าขาดความสุ่มที่รัดกุมพอ
แทนที่จะพึ่งพาระบบสุ่มตัวเลขจริงที่ปลอดภัย (TRNG) ตัวระบบกลับไปใช้อัลกอริทึมซอฟต์แวร์ที่มีช่องโหว่โดยไม่ได้ตั้งใจ ลองนึกภาพเหมือนคุณล็อกตู้เซฟด้วยรหัสที่เดาง่ายและเป็นระเบียบ แทนที่จะใช้รหัสซับซ้อนดูสิ
เมื่อแฮกเกอร์พบจุดอ่อนนี้ พวกเขาจึงใช้การโจมตีแบบ Brute-force แบบออฟไลน์เพื่อสุ่มถอดรหัสคีย์กระเป๋า ส่งผลให้พวกเขาสามารถสูบเงินออกจากที่อยู่กระเป๋าได้โดยตรง โดยไม่ต้องส่งอีเมล Phishing มาหลอกผู้ใช้เลยแม้แต่น้อย
การขโมยระลอกแรกเริ่มขึ้นเมื่อวันที่ 30 กรกฎาคม 2026 รวมแล้วมี Bitcoin ถูกขโมยไปราวๆ 1,600 ถึง 1,800 BTCBTC+0.44% ซึ่งในขณะนั้นมีมูลค่าสูงถึงประมาณ 100 ล้าน ถึง 130 ล้านดอลลาร์ ทำให้เป็นหนึ่งในเหตุการณ์ช่องโหว่ด้านความปลอดภัยของ Self-custody ที่ใหญ่ที่สุดแห่งปี
Coinkite รับมือกับเหตุการณ์ในเดือนกรกฎาคมอย่างไร
Coinkite บริษัทแม่ของ Coldcard ได้เร่งดำเนินการอย่างรวดเร็ว ด้วยการปล่อยอัปเดตเฟิร์มแวร์เพื่อแก้ไขช่องโหว่ในทุกผลิตภัณฑ์ที่ได้รับผลกระทบ:
- เฟิร์มแวร์เวอร์ชัน 4.2.0 สำหรับอุปกรณ์รุ่น Mk3
- เฟิร์มแวร์เวอร์ชัน 5.6.0 สำหรับอุปกรณ์รุ่น Mk4 และ Mk5
- เฟิร์มแวร์เวอร์ชัน 1.5.0Q สำหรับอุปกรณ์รุ่น Q
อย่างไรก็ตาม การอัปเดตโค้ดซอฟต์แวร์ไม่สามารถแก้ไขกระเป๋าเดิมได้โดยอัตโนมัติ เนื่องจากคีย์เดิมนั้นอ่อนแออยู่แล้ว ผู้ใช้จึงต้องสร้าง Seed Phrase ชุดใหม่ขึ้นมาเองบนอุปกรณ์ที่อัปเดตแล้ว แล้วค่อยย้ายเงินไปยังที่อยู่ใหม่
กระบวนการย้ายเงินด้วยตัวเองสร้างความเครียดให้ผู้ใช้เป็นอย่างมาก และกลุ่มแฮกเกอร์ในวันที่ 11 ตุลาคม ก็ตั้งใจสะกิดแผลเก่าที่เจ็บปวดนี้พอดี
สแกมเมอร์นำเหตุการณ์ในอดีตมาใช้เป็นอาวุธในเดือนตุลาคมอย่างไร
ในวันที่ 11 ตุลาคม อาชญากรไซเบอร์ตัดสินใจนำบทเรียนจากเดือนกรกฎาคมมาเล่นซ้ำ โดยใช้บัญชี X ของ Coldcard ที่ถูกแฮกในการโพสต์คำเตือนความปลอดภัยปลอม
เพื่อให้ดูน่าเชื่อถือ โพสต์สแกมดังกล่าวได้ระบุเลขเวอร์ชันเฟิร์มแวร์ที่แก้ไขแล้วตรงกับในเดือนกรกฎาคมเป๊ะๆ (4.2.0, 5.6.0 และ 1.5.0Q) โดยหวังว่าผู้ใช้ที่กำลังตกใจจะคิดว่ามีวิกฤตระลอกใหม่เกิดขึ้นอีกแล้ว
เป้าหมายนั้นง่ายมาก นั่นคือการปั่นให้เกิดความ panic แล้วบีบให้ผู้ใช้กดลิงก์ Phishing ซึ่งจะกรอกขอข้อมูลชุดรหัสฟื้นฟูกระเป๋า (Recovery Details)
ระบบความปลอดภัยภายในของ Coldcard ยังคงปลอดภัยดี
แม้บัญชี X จะโดนแฮก แต่ Coldcard ได้ยืนยันว่าระบบภายในและอุปกรณ์ Hardware Wallet ไม่ได้ถูกเจาะหรือได้รับผลกระทบแต่อย่างใดในเหตุการณ์เดือนตุลาคมนี้
หลังจากตรวจสอบภายในทันที บริษัทพบว่าบันทึกความปลอดภัย (Security Logs) ไม่มีประวัติการเข้าสู่ระบบหรือเซสชันที่ไม่ได้รับอนุญาตเลย ทั้งข้อมูลล็อกอินและระบบยืนยันตัวตนสองขั้นตอน (2FA) แบบออฟไลน์ที่ดูแลอย่างแน่นหนามาตั้งแต่ปี 2017 ไม่ได้ถูกแตะต้องเลยแม้แต่น้อย
เมื่อมั่นใจว่ารหัสผ่านและข้อมูลภายในปลอดภัย Coldcard จึงได้ยื่นเรื่องร้องเรียนด่วนไปยังทีมงาน X Support ให้ตรวจสอบ เพราะสงสัยว่าอาจเกิดปัญหาในระดับแพลตฟอร์ม
@Support — ขอความช่วยเหลือด่วน โพสต์ Phishing ปรากฏขึ้นบนบัญชีของเรา ทั้งที่เราตรวจไม่พบบันทึกการล็อกอิน เซสชัน หรือประวัติการเข้าถึงที่ผิดปกติเลย รหัสผ่านและระบบ 2FA ออฟไลน์ของเรายังคงปลอดภัยดี เรื่องนี้สร้างความกังวลเกี่ยวกับการเข้าถึงที่ไม่ได้รับอนุญาตในระดับแพลตฟอร์มหรือสิทธิ์ผู้ดูแลระบบ นอกจากนี้ เรายังทราบถึงรายงานว่ามีการซื้อขายสิทธิ์ผู้ดูแลระบบของ X ในตลาดมืด แม้เราจะยังไม่สามารถยืนยันความเกี่ยวโยงได้เองก็ตาม โปรดเก็บรักษาบันทึกข้อมูลที่เกี่ยวข้องทั้งหมดและให้ทีมความปลอดภัยตรวจสอบโดยด่วน นี่น่าจะเป็นการโจมตีที่มุ่งเป้าเจาะจงเป็นพิเศษ
ระบบ X โดนเจาะในระดับผู้ดูแลระบบจริงหรือไม่?
เหตุการณ์ในเดือนตุลาคมตั้งคำถามสำคัญเกี่ยวกับความปลอดภัยของแพลตฟอร์มโซเชียลมีเดีย เพราะเมื่อ Coldcard ไม่พบบันทึกการเข้าสู่ระบบที่ผิดปกติ การเข้าถึงจึงมีความเป็นไปได้สูงว่าจะเกิดขึ้นโดยตรงในระดับแพลตฟอร์มหรือผ่านพอร์ทัลของผู้ดูแลระบบ
ทีมพัฒนาของ Coldcard ได้ชี้ให้เห็นถึงรายงานก่อนหน้านี้ที่ระบุว่า มีการนำสิทธิ์เข้าถึงเครื่องมือผู้ดูแลระบบของ X มาประกาศขายในตลาดมืด แม้ Coldcard จะระบุว่ายังไม่สามารถยืนยันความเชื่อมโยงนี้ได้เอง แต่มันก็สะท้อนถึงความเสี่ยงด้านความปลอดภัยที่กว้างขึ้นสำหรับบัญชีคริปโตสาธารณะ
ใครบ้างที่ตกอยู่ในความเสี่ยงจากเหตุการณ์ในเดือนตุลาคม?
สิ่งที่สำคัญมากคือต้องเข้าใจว่า บัญชีโซเชียลมีเดียโดนแฮกไม่ได้แปลว่าอุปกรณ์ Hardware Wallet จะโดนแฮกไปด้วย Bitcoin ของคุณยังคงปลอดภัย ตราบใดที่คุณไม่ได้ไปปฏิสัมพันธ์กับเว็บสแกม
ความเสี่ยงที่จะสูญเสียเงินในเหตุการณ์วันที่ 11 ตุลาคม จะเกิดเฉพาะกับผู้คนที่ตื่นตระหนก แล้วนำชุดรหัส 24 คำ (Seed Phrase) ไปกรอกในเว็บไซต์ปลอมนั้นด้วยตัวเองเท่านั้น
ถ้าคุณเห็นทวีตปลอม แต่ไม่ได้กรอก Seed Phrase ในช่องทางออนไลน์ใดๆ เลย กระเป๋า Hardware Wallet และสินทรัพย์ของคุณจะยังคงปลอดภัย 100%
กฎเหล็กเพื่อปกป้องคริปโตของคุณ
เหตุการณ์ความปลอดภัยลักษณะนี้ให้บทเรียนที่มีค่าสำหรับทุกคนที่ถือสินทรัพย์ดิจิทัล นี่คือข้อปฏิบัติเพื่อความปลอดภัยที่คุณควรจำให้ขึ้นใจ:
- ห้ามพิมพ์ Seed Phrase 24 คำลงบนหน้าจอดิจิทัล เว็บไซต์ หรือแอปพลิเคชันใดๆ เด็ดขาด รหัสฟื้นฟูนี้มีไว้กรอกบนอุปกรณ์ Hardware Wallet แบบปุ่มกดของคุณเท่านั้น
- ตรวจสอบประกาศด้านความปลอดภัยผ่านช่องทางอย่างเป็นทางการหลายๆ ช่องทางก่อนลงมือทำอะไรเสมอ
- จำไว้เสมอว่า การอัปเดต Hardware Wallet ของจริง จะไม่มีวันขอให้คุณกรอก Seed Phrase ลงในแบบฟอร์มบนเว็บไซต์อย่างเด็ดขาด
- มีสติและตั้งสติให้ดีเมื่อเกิดแจ้งเตือนฉุกเฉิน เพราะสแกมเมอร์มักใช้อารมณ์ชั่ววูบและความรีบร้อนของคุณในการขโมยสินทรัพย์
หากปฏิบัติตามกฎเหล่านี้ คุณก็สามารถปลอดภัยได้เสมอแม้บัญชีโซเชียลมีเดียจะโดนแฮกก็ตาม ทั้งนี้ ผลการดำเนินงานในอดีตของสินทรัพย์ดิจิทัลไม่ได้เป็นสิ่งการันตีถึงผลตอบแทนในอนาคต
บทความล่าสุด

มือดีปล่อยหลุด GTA 6 ขู่ปล่อยเกมฉบับเต็ม ถ้าราคาเหรียญคริปโตไม่ถึง 30 ล้านเหรียญ
แฮกเกอร์ปริศนาอ้างว่ามีตัวเกม GTA 6 ฉบับเต็มที่เล่นได้จริง พร้อมยื่นข้อเสนอให้เหรียญมีมบน Solana มีมูลค่าตลาดถึง 30 ล้านดอลลาร์ มิฉะนั้นจะปล่อยเกมลงเน็ต

สับเปลี่ยน Top 10 คริปโต: ZEC, HYPE และ XMR พุ่งแรงแซงเข้าติดอันดับ
การเปลี่ยนแปลงครั้งใหญ่ในตลาดดัน Zcash, Hyperliquid และ Monero ติดท็อป 10 คริปโต ขณะที่ Cardano และ Chainlink ร่วงหลุดอันดับไป

Coldcard เร่งตรวจสอบลิงก์ฟิชชิ่งบน X เตือนผู้ใช้ห้ามกดเด็ดขาด
Coldcard กำลังเร่งตรวจสอบกรณีพบลิงก์ฟิชชิ่งถูกโพสต์บนบัญชี X ทางการ พร้อมเตือนผู้ใช้ห้ามกดหรือมีปฏิสัมพันธ์กับลิงก์ดังกล่าวเด็ดขาด