คำจำกัดความแบบสั้น
Wallet Drainer หรือ ตัวดูดสินทรัพย์จากวอลเล็ต คือเครื่องมือหรือสคริปต์ประสงค์ร้ายที่ใช้ขโมยสินทรัพย์จากวอลเล็ตคริปโต โดยมักแฝงอยู่ในเว็บไซต์ฟิชชิง หน้าแจกแอร์ดรอปปลอม หน้า mint NFT ปลอม หรือ DApp ที่เป็นอันตราย เพื่อหลอกให้ผู้ใช้เชื่อมต่อวอลเล็ตและลงนามธุรกรรมหรืออนุมัติสิทธิ์บางอย่าง เมื่อผู้ใช้กดยืนยัน ผู้โจมตีอาจโอนโทเคน NFT หรือใช้สิทธิ์ที่เคยได้รับอนุมัติไว้เพื่อย้ายสินทรัพย์ในภายหลัง
Wallet Drainer ไม่ใช่เครื่องมือเทรดตามปกติ และไม่ใช่ฟังก์ชันมาตรฐานของวอลเล็ตบล็อกเชน แต่เป็นโครงสร้างพื้นฐานที่มักพบในกลโกงคริปโต
มันทำงานอย่างไร
ตัวดูดสินทรัพย์จากวอลเล็ตไม่จำเป็นต้องได้ private key หรือ seed phrase ของคุณโดยตรงเสมอไป ในหลายกรณี มันอาศัยการที่ผู้ใช้ลงนามในคำสั่งที่ดูเหมือนปกติ แต่จริง ๆ แล้วมีความเสี่ยงสูง
| วิธีการ | เกิดอะไรขึ้น | ผลลัพธ์ที่อาจเกิดขึ้น |
|---|---|---|
การอนุมัติโทเคนที่เป็นอันตราย | ผู้ใช้อนุมัติให้สัญญาบางตัวใช้โทเคน ERC-20 ของตนได้ | ผู้โจมตีอาจโอนโทเคนออกไปได้ภายในวงเงินที่ได้รับอนุมัติ |
การอนุมัติ NFT แบบเหมารวม | ผู้ใช้ลงนามคำสั่งคล้าย setApprovalForAll | ผู้โจมตีอาจย้าย NFT ทั้งหมดในคอลเลกชันนั้นออกไปได้ |
ลายเซ็นที่เป็นอันตราย | ผู้ใช้ลงนามข้อความหรือธุรกรรมที่อ่านไม่เข้าใจ | อาจถูกนำไปใช้ยื่นธุรกรรมภายหลัง หรือใช้เป็นหลักฐานว่าเคยยินยอมให้ดำเนินการ |
การยืนยันธุรกรรมปลอม | หน้าเว็บอ้างว่าเป็นการ “รับรางวัล” หรือ “ยืนยันวอลเล็ต” แต่จริง ๆ เป็นการโอนหรืออนุมัติสิทธิ์ | สินทรัพย์ในวอลเล็ตอาจถูกโอนออกโดยตรง |
ฟิชชิง seed phrase | เว็บไซต์ขอให้กรอก seed phrase, private key หรือไฟล์ Keystore | วอลเล็ตอาจถูกควบคุมทั้งหมด เป็นความเสี่ยงระดับสูงสุด |
สิ่งสำคัญคือ เมื่อธุรกรรมบนบล็อกเชนได้รับการยืนยันแล้ว โดยทั่วไปมักย้อนกลับได้ยาก การเพิกถอนสิทธิ์อนุมัติอาจช่วยลดความเสียหายในอนาคต แต่ไม่สามารถเรียกคืนสินทรัพย์ที่ถูกโอนไปแล้วได้
มักพบได้ที่ไหน
ตัวดูดสินทรัพย์จากวอลเล็ตมักปรากฏในสถานการณ์ต่อไปนี้:
- หน้าแอร์ดรอปปลอมหรือ whitelist ปลอม: โพสต์บนโซเชียลมีเดียที่อ้างว่า “รับโทเคนแบบจำกัดเวลา” หรือ “mint NFT ฟรี”
- เว็บไซต์เลียนแบบเว็บเทรด วอลเล็ต หรือเว็บไซต์โครงการ: ชื่อโดเมนคล้ายของจริง แต่ต่างกันเพียงตัวอักษรเดียวหรือนามสกุลโดเมน
- ลิงก์ในข้อความส่วนตัวบน Discord, Telegram, X และแพลตฟอร์มอื่น ๆ: ผู้หลอกลวงอาจแอบอ้างเป็นฝ่ายสนับสนุน ทีมโปรเจกต์ หรือผู้ดูแลชุมชน
- บัญชีทางการหรือเว็บไซต์ที่ถูกแฮ็ก: แม้แหล่งที่มาจะดูน่าเชื่อถือ ก็ยังควรตรวจสอบลิงก์และเนื้อหาที่ให้ลงนาม
- โฆษณาและผลการค้นหาที่เป็นอันตราย: เมื่อค้นหาวอลเล็ต เว็บเทรด หรือโปรเจกต์ DeFi ลิงก์โฆษณาอาจนำไปยังเว็บไซต์ฟิชชิง
ตัวอย่างง่าย ๆ
สมมติว่าผู้ใช้เห็นลิงก์บนโซเชียลมีเดียที่อ้างว่าเป็น “การรับแอร์ดรอปจากโปรเจกต์ยอดนิยม” หน้าเว็บขอให้เชื่อมต่อวอลเล็ตและแสดงธุรกรรมเพื่ออนุมัติสิทธิ์ ผู้ใช้คิดว่าเป็นเพียงการยืนยันวอลเล็ต แต่ความจริงคือได้อนุมัติให้สัญญาบางตัวใช้ stablecoin ของตนได้แบบไม่จำกัดวงเงิน ไม่กี่นาทีต่อมา ผู้โจมตีเรียกใช้สัญญานั้นเพื่อโอน stablecoin ออกจากวอลเล็ตของผู้ใช้
ตัวอย่างนี้ชี้ให้เห็นว่า ความเสี่ยงมักไม่ได้อยู่ที่การ “เชื่อมต่อวอลเล็ต” เพียงอย่างเดียว แต่อยู่ที่ผู้ใช้ลงนามธุรกรรมหรืออนุมัติสิทธิ์อะไรไปบ้าง
ผู้เริ่มต้นควรตรวจสอบอะไรเป็นพิเศษ
ก่อนลงนาม อย่างน้อยควรตรวจสอบประเด็นต่อไปนี้:
- มีการขอ seed phrase หรือ private key หรือไม่: DApp ที่ถูกต้องไม่ควรขอให้คุณกรอก seed phrase หรือ private key
- ประเภทธุรกรรมชัดเจนหรือไม่: หากวอลเล็ตแสดงคำว่า “อนุมัติ” “อนุญาต” หรือ “คำขอลงนาม” อย่าดูเฉพาะข้อความบนเว็บไซต์
- วงเงินอนุมัติสูงเกินไปหรือไม่: การอนุมัติแบบไม่จำกัดวงเงินอาจขยายความเสียหาย ควรเลือกอนุมัติแบบจำกัดวงเงินเมื่อทำได้
- โดเมนถูกต้องหรือไม่: ตรวจสอบโดเมนจากช่องทางทางการ และหลีกเลี่ยงการกดลิงก์จากข้อความส่วนตัวหรือโฆษณาที่ไม่คุ้นเคย
- ที่อยู่สัญญาน่าเชื่อถือหรือไม่: ใช้ block explorer เพื่อตรวจสอบเวลาในการสร้างสัญญา ประวัติการโต้ตอบ และข้อมูลที่โปรเจกต์เผยแพร่ต่อสาธารณะ
- เนื้อหาลายเซ็นอ่านเข้าใจหรือไม่: หากลายเซ็นอ่านไม่ออก แสดงเป็นข้อมูลมั่ว หรือเป็นเลขฐานสิบหก ควรระมัดระวังเป็นพิเศษ
วิธีลดความเสี่ยง
- ใช้ hardware wallet เพื่อปกป้องสินทรัพย์ที่ถือระยะยาว แต่ยังต้องตรวจสอบเนื้อหาที่ลงนามอย่างรอบคอบ
- แยกวอลเล็ตที่ใช้โต้ตอบกับ DApp เป็นประจำออกจากวอลเล็ตที่ใช้เก็บสินทรัพย์ระยะยาว และไม่ควรรวมสินทรัพย์ทั้งหมดไว้ใน hot wallet เดียว
- ตรวจสอบและเพิกถอนสิทธิ์อนุมัติของโทเคนหรือ NFT ที่ไม่ได้ใช้งานแล้วเป็นระยะ
- ระมัดระวังเป็นพิเศษกับโปรเจกต์ใหม่ ลิงก์ที่ไม่คุ้นเคย และข้อเสนอประเภท “รับภายในเวลาจำกัด”
- ทดลองโต้ตอบด้วยเงินจำนวนน้อยก่อนทำธุรกรรมจริง แต่อย่าถือว่าวิธีนี้กำจัดความเสี่ยงได้ทั้งหมด
- หากพบความผิดปกติ ให้พิจารณาย้ายสินทรัพย์ที่ไม่ได้รับผลจากสิทธิ์อนุมัติไปยังวอลเล็ตที่ปลอดภัยกว่า และเพิกถอนสิทธิ์ที่น่าสงสัย หาก seed phrase รั่วไหล ควรสร้างวอลเล็ตใหม่ทันที
แตกต่างจากการโจมตีวอลเล็ตทั่วไปอย่างไร
ลักษณะเด่นของ Wallet Drainer คือการ “หลอกให้ผู้ใช้อนุมัติหรือลงนาม” มากกว่าการพึ่งพาการเจาะระบบทางเทคนิคเพียงอย่างเดียว มันใช้ประโยชน์จากการที่ผู้ใช้ไม่เข้าใจความหมายของธุรกรรม แยกแยะแหล่งที่มาของเว็บไซต์ได้ไม่ดีพอ หรือเข้าใจผิดว่าการ “เชื่อมต่อวอลเล็ต” เป็นขั้นตอนที่ไม่มีความเสี่ยง
ดังนั้น การป้องกันไม่ได้มีแค่การติดตั้งซอฟต์แวร์ความปลอดภัย แต่ยังรวมถึงการทำความเข้าใจหน้าต่างแจ้งเตือนของวอลเล็ตว่าใครเป็นผู้ได้รับสิทธิ์ วงเงินอนุมัติเท่าใด และธุรกรรมมีวัตถุประสงค์อะไร
คำศัพท์ที่เกี่ยวข้อง
- ฟิชชิง (Phishing): การปลอมเป็นเว็บไซต์หรือบุคคลที่น่าเชื่อถือ เพื่อหลอกให้ผู้ใช้เปิดเผยข้อมูลหรือลงนามธุรกรรมที่มีความเสี่ยง
- การอนุมัติสมาร์ตคอนแทรกต์ (Token Approval): สิทธิ์ที่อนุญาตให้สัญญาบางตัวโอนโทเคนที่กำหนดแทนผู้ใช้ได้
- Seed Phrase: ข้อมูลสำคัญที่ใช้กู้คืนวอลเล็ต หากรั่วไหล วอลเล็ตนั้นมักไม่สามารถใช้งานได้อย่างปลอดภัยอีกต่อไป
- Hot Wallet: วอลเล็ตที่เชื่อมต่ออินเทอร์เน็ต ใช้งานสะดวกสำหรับการทำธุรกรรม แต่มีพื้นผิวความเสี่ยงมากกว่า
- Hardware Wallet: อุปกรณ์ที่เก็บ private key แบบออฟไลน์ ช่วยลดความเสี่ยงที่ private key จะถูกขโมย แต่ไม่สามารถตัดสินแทนผู้ใช้ได้ว่าการอนุมัติใดเป็นอันตราย
แหล่งอ้างอิง
- https://consumer.ftc.gov/articles/what-know-about-cryptocurrency-and-scams
- https://www.sec.gov/investor/alerts
- https://www.fbi.gov/how-we-can-help-you/scams-and-safety/common-scams-and-crimes/cryptocurrency-investment-fraud
- https://support.metamask.io/privacy-and-security/staying-safe-in-web3/
- https://help.coinbase.com/en/wallet/security/avoiding-crypto-scams