คำจำกัดความแบบสั้น
กระเป๋าเงินปลอมคือแอป เว็บไซต์ ส่วนขยายเบราว์เซอร์ หรือเครื่องมือบริการลูกค้าที่แอบอ้างเป็นกระเป๋าเงินคริปโตเคอร์เรนซีจริง โดยมักหลอกให้ผู้ใช้กรอก seed phrase, private key, รหัสผ่าน หรือเซ็นอนุมัติธุรกรรมบนบล็อกเชนที่มีความเสี่ยง เพื่อนำไปขโมยสินทรัพย์ของผู้ใช้
ในตลาดคริปโต กระเป๋าเงินไม่ได้ “เก็บเหรียญ” ไว้โดยตรง แต่ทำหน้าที่จัดการ private key และโต้ตอบกับบล็อกเชน หาก seed phrase หรือ private key รั่วไหล ผู้โจมตีมักสามารถควบคุมสินทรัพย์ในที่อยู่นั้นได้ และการโอนบนบล็อกเชนส่วนใหญ่ไม่สามารถย้อนกลับได้
กระเป๋าเงินปลอมทำงานอย่างไร
เป้าหมายหลักของกระเป๋าเงินปลอมคือการได้สิทธิ์ควบคุมสินทรัพย์ของผู้ใช้ โดยมักใช้วิธีดังต่อไปนี้:
| วิธีการ | ลักษณะที่พบ | ผลที่อาจเกิดขึ้น |
|---|---|---|
ขโมย seed phrase หรือ private key | ขอให้ผู้ใช้ “นำเข้ากระเป๋า”, “ยืนยันบัญชี” หรือ “กู้คืนสินทรัพย์” | ผู้โจมตีอาจโอนสินทรัพย์ออกจากกระเป๋าได้ |
สร้างยอดคงเหลือปลอม | แสดงยอดฝาก ผลตอบแทน หรือแอร์ดรอปที่ไม่มีอยู่จริง | หลอกให้ผู้ใช้ฝากเพิ่มหรือจ่ายค่าธรรมเนียม |
การอนุมัติที่เป็นอันตราย | ชักจูงให้เชื่อมต่อกระเป๋าและเซ็นธุรกรรมหรืออนุมัติแบบไม่จำกัดวงเงิน | โทเคนอาจถูกโอนออกหรือสิทธิ์อนุมัติถูกนำไปใช้ในทางที่ผิด |
บริการลูกค้าปลอม | แอบอ้างเป็นฝ่ายสนับสนุนของเว็บเทรด โครงการกระเป๋าเงิน หรือบริการบนเชน | หลอกให้เปิดเผยข้อมูลอ่อนไหวหรือดาวน์โหลดมัลแวร์ |
แอปหรือปลั๊กอินเลียนแบบ | ใช้ชื่อและไอคอนคล้ายกระเป๋าเงินที่เป็นที่รู้จัก | เมื่อติดตั้งแล้วอาจบันทึกข้อมูลที่กรอกหรือเปลี่ยนที่อยู่รับเงิน |
ช่องทางที่มักพบ
กระเป๋าเงินปลอมไม่ได้ปรากฏเฉพาะในเว็บไซต์ไม่น่าเชื่อถือเท่านั้น แต่อาจแพร่กระจายผ่านช่องทางที่ดูเหมือนปกติได้ ผู้เริ่มต้นควรระวังสถานการณ์ต่อไปนี้เป็นพิเศษ:
- โฆษณาในเครื่องมือค้นหา หรือเว็บไซต์เลียนแบบที่ติดอันดับต้น ๆ
- ลิงก์ “ดาวน์โหลดกระเป๋าเงินทางการ” ที่ส่งผ่านโซเชียลมีเดีย กลุ่มแชต หรือข้อความส่วนตัว
- ไฟล์ APK จากบุคคลที่สาม ร้านส่วนขยายเบราว์เซอร์ที่ไม่ใช่ทางการ หรือไฟล์ติดตั้งแบบบีบอัด
- หน้าเชื่อมต่อกระเป๋าที่แอบอ้างเป็นแอร์ดรอป การ staking การขุด หรือแพลตฟอร์มอาร์บิทราจ
- “ฝ่ายบริการลูกค้า” ที่ขอ seed phrase ขอแชร์หน้าจอ หรือขอควบคุมอุปกรณ์จากระยะไกล
ตัวอย่างแบบเข้าใจง่าย
สมมติว่าผู้ใช้เห็นลิงก์ในโซเชียลมีเดียที่อ้างว่า “รับแอร์ดรอปโทเคนใหม่” หน้าเว็บนั้นขอให้เชื่อมต่อกระเป๋า และแจ้งว่า “เพื่อยืนยันสิทธิ์ กรุณากรอก seed phrase 12 คำ” นี่เป็นสัญญาณความเสี่ยงสูง: กระเป๋าเงินหรือโครงการที่ถูกต้องโดยทั่วไปไม่จำเป็นต้องให้ผู้ใช้กรอก seed phrase ลงในหน้าเว็บ หากผู้ใช้ส่ง seed phrase ผู้โจมตีอาจนำไปนำเข้ากระเป๋าและโอนสินทรัพย์ออกได้ทันที
อีกตัวอย่างที่พบบ่อยคือแอปกระเป๋าเงินเลียนแบบ ซึ่งใช้ชื่อและไอคอนคล้ายกับกระเป๋าเงินที่มีชื่อเสียง แต่แหล่งดาวน์โหลดไม่ใช่เว็บไซต์ทางการหรือหน้าร้านแอปทางการ เมื่อผู้ใช้นำเข้ากระเป๋า สินทรัพย์อาจถูกโอนออกอย่างรวดเร็ว เหตุการณ์ลักษณะนี้มักติดตามคืนได้ยากผ่านธุรกรรมบล็อกเชนเพียงอย่างเดียว
สัญญาณสำคัญในการสังเกตกระเป๋าเงินปลอม
- ขอให้กรอก seed phrase, private key หรือไฟล์ keystore ลงในแบบฟอร์มบนเว็บ
- อ้างว่า “ต้องเติมเงินก่อนจึงจะถอนเงินได้” หรือ “ต้องจ่ายภาษี/เงินประกันก่อนจึงจะปลดยอดคงเหลือได้”
- ลิงก์ดาวน์โหลดมาจากข้อความส่วนตัวที่ไม่รู้จัก ไฟล์ในกลุ่ม หรือ short link
- ชื่อโดเมนต่างจากโครงการจริงเพียงตัวอักษรเดียว เครื่องหมายขีด หรือส่วนท้ายโดเมน
- หน้าเว็บสัญญาผลตอบแทนคงที่สูง อาร์บิทราจไร้ความเสี่ยง หรือช่องทางภายในพิเศษ
- หลังเชื่อมต่อกระเป๋าแล้วขอให้เซ็นอนุมัติที่อ่านไม่เข้าใจ โดยเฉพาะการอนุมัติวงเงินไม่จำกัด
- ผู้ที่อ้างว่าเป็นฝ่ายบริการลูกค้าปฏิเสธการยืนยันตัวตนผ่านช่องทางทางการ
มาตรการป้องกันพื้นฐานสำหรับผู้เริ่มต้น
- ดาวน์โหลดจากช่องทางทางการเท่านั้น: ควรใช้เว็บไซต์ทางการ เอกสารทางการของโครงการ หรือหน้าร้านแอปที่ระบุผู้พัฒนาอย่างเป็นทางการ
- อย่าเปิดเผย seed phrase หรือ private key ให้ใคร: รวมถึงฝ่ายบริการลูกค้า ผู้ดูแลกลุ่ม หน้าแอร์ดรอป และเครื่องมือที่อ้างว่าใช้ตรวจสอบความปลอดภัย
- ตรวจสอบโดเมนและผู้เผยแพร่แอป: อย่าดูเฉพาะไอคอนและชื่อ ให้ตรวจสอบการสะกด ใบรับรอง ข้อมูลผู้พัฒนา และประวัติรีวิว
- ระวังก่อนเซ็นอนุมัติ: การเชื่อมต่อกระเป๋าไม่เท่ากับการโอนเงิน แต่การเซ็นอนุมัติอาจทำให้สัญญาอัจฉริยะใช้โทเคนของคุณได้ หากไม่เข้าใจธุรกรรม ไม่ควรกดยืนยัน
- การทดสอบด้วยเงินจำนวนน้อยไม่ใช่การยืนยันความปลอดภัย: การโอนหรือถอนเงินจำนวนเล็กน้อยสำเร็จไม่ได้หมายความว่าแพลตฟอร์มหรือกระเป๋านั้นเชื่อถือได้ แพลตฟอร์มปลอมอาจปล่อยให้ถอนเงินเล็กน้อยได้ก่อนเพื่อลดความระวัง
- ใช้ฮาร์ดแวร์วอลเล็ตหรือแยกกระเป๋าตามวัตถุประสงค์: สินทรัพย์ที่ถือระยะยาว การใช้งานประจำวัน และการทดสอบแอร์ดรอปสามารถใช้คนละที่อยู่ เพื่อลดความเสี่ยงจากการรั่วไหลจุดเดียว
- ตรวจสอบและเพิกถอนสิทธิ์ที่ไม่จำเป็นเป็นระยะ: สำหรับหน้า DeFi, NFT หรือแอร์ดรอปที่เคยเชื่อมต่อ ควรตรวจสอบสถานะการอนุมัติเป็นระยะ
หากสงสัยว่าเคยใช้กระเป๋าเงินปลอม
- หยุดเติมเงินหรือเซ็นธุรกรรมเพิ่มเติมทันที
- หาก seed phrase หรือ private key อาจรั่วไหล ควรรีบย้ายสินทรัพย์ที่ยังควบคุมได้ไปยังกระเป๋าใหม่ โดยกระเป๋าใหม่นั้นต้องใช้ seed phrase ชุดใหม่
- สำหรับโทเคนที่เคยอนุมัติสิทธิ์ไว้ ให้รีบเพิกถอนสิทธิ์ผ่านเครื่องมือที่น่าเชื่อถือหรือฟังก์ชันในกระเป๋าทางการ
- เก็บหลักฐาน เช่น URL, transaction hash, บันทึกแชต แหล่งดาวน์โหลดแอป และที่อยู่รับเงิน
- ส่งข้อมูลให้เว็บเทรดที่เกี่ยวข้อง ฝ่ายสนับสนุนทางการของกระเป๋า ช่องทางรายงานของ blockchain explorer หรือหน่วยงานบังคับใช้กฎหมาย/กำกับดูแลในพื้นที่
ควรทราบว่า: ธุรกรรมบนบล็อกเชนโดยทั่วไปไม่สามารถย้อนกลับได้ บุคคลหรือองค์กรใดที่อ้างว่า “รับประกันกู้คืนสินทรัพย์ได้” ควรพิจารณาอย่างระมัดระวัง เพราะการหลอกซ้ำหลังเกิดเหตุพบได้ไม่น้อย
ความแตกต่างจากกระเป๋าเงินจริง
| รายการเปรียบเทียบ | แนวปฏิบัติทั่วไปของกระเป๋าเงินจริง | วิธีที่มักพบในกระเป๋าเงินปลอม |
|---|---|---|
การจัดการ seed phrase | สร้างและสำรองภายในเครื่อง ไม่ขอให้อัปโหลดหรือส่งให้ผู้อื่น | ขอให้กรอกในหน้าเว็บ หน้าต่างบริการลูกค้า หรือแบบฟอร์มภายนอก |
แหล่งดาวน์โหลด | เว็บไซต์ทางการ หน้าร้านแอปทางการ หรือผู้พัฒนาที่ตรวจสอบได้ | ลิงก์จากข้อความส่วนตัว ไฟล์ในกลุ่ม หรือโดเมนเลียนแบบ |
การยืนยันธุรกรรม | แสดงรายละเอียดธุรกรรม การอนุมัติ หรือการลงนามอย่างชัดเจน | ใช้คำอย่าง “ยืนยัน”, “รับสิทธิ์” หรือ “ปลดล็อก” เพื่อปกปิดความเสี่ยง |
คำขอจากฝ่ายบริการลูกค้า | ไม่ขอ private key หรือ seed phrase | ขอแชร์หน้าจอ ควบคุมเครื่องจากระยะไกล หรือขอ seed phrase |
คำศัพท์ที่เกี่ยวข้อง
- Seed phrase: ชุดคำที่ใช้กู้คืนกระเป๋าเงิน ถือเป็นหนึ่งในข้อมูลหลักที่เทียบได้กับสิทธิ์ควบคุมสินทรัพย์
- Private key: ข้อมูลสำคัญที่ใช้ควบคุมสินทรัพย์ในที่อยู่บล็อกเชน หากรั่วไหล สินทรัพย์อาจถูกโอนออกได้
- เว็บไซต์ฟิชชิง: เว็บไซต์ที่ปลอมเป็นแพลตฟอร์มจริงเพื่อหลอกเอาข้อมูลเข้าสู่ระบบ private key หรือสิทธิ์อนุมัติ
- การอนุมัติที่เป็นอันตราย: การหลอกให้ผู้ใช้เซ็นสิทธิ์บนเชนที่อนุญาตให้สัญญาอัจฉริยะย้ายโทเคนได้
- Pig butchering scam: กลโกงที่สร้างความไว้วางใจผ่านความสัมพันธ์ทางสังคมหรือความรู้สึก ก่อนชักจูงเหยื่อเข้าสู่แพลตฟอร์มลงทุนหรือเทรดปลอม
แหล่งอ้างอิง
- https://consumer.ftc.gov/articles/what-know-about-cryptocurrency-and-scams
- https://www.finra.org/investors/insights/cryptocurrency-scams
- https://www.cftc.gov/LearnAndProtect/AdvisoriesAndArticles/fraudadv_digitalasset.html
- https://www.fbi.gov/how-we-can-help-you/scams-and-safety/common-frauds-and-scams/cryptocurrency-investment-fraud
- https://ethereum.org/en/wallets/