คำจำกัดความแบบสั้น
การขโมย Seed Phrase คือการที่ผู้โจมตีได้วลีช่วยจำหรือวลี Recovery Phrase ของกระเป๋าคริปโตจากผู้ใช้ผ่านวิธีต่าง ๆ เช่น เว็บไซต์ฟิชชิง มัลแวร์ แอดมินหรือฝ่ายบริการลูกค้าปลอม การรั่วไหลจากภาพหน้าจอ การสำรองข้อมูลบนคลาวด์ หรือการแอบมองในโลกจริง จากนั้นนำวลีดังกล่าวไปกู้คืนกระเป๋า ควบคุม Private Key และโอนสินทรัพย์บนบล็อกเชนออกไป
ในกระเป๋าแบบไม่รับฝากสินทรัพย์หรือ Non-custodial Wallet นั้น Seed Phrase มักทำหน้าที่เหมือน “กุญแจหลัก” ของสินทรัพย์ในกระเป๋า หากผู้อื่นได้ Seed Phrase ครบถ้วน โดยทั่วไปเขาอาจโอนโทเคนหรือ NFT ออกจากกระเป๋าได้โดยไม่ต้องมีรหัสผ่านบัญชีเว็บเทรด รหัส SMS หรือสิทธิ์เข้าถึงอีเมลของผู้ใช้
กลไกการทำงาน
กระเป๋าคริปโตจำนวนมากจะสร้างคำภาษาอังกฤษ 12 หรือ 24 คำเมื่อเริ่มสร้างกระเป๋า คำชุดนี้คือ Seed Phrase ซึ่งผู้ใช้สามารถนำไปกู้คืนบัญชีในกระเป๋าที่รองรับกันได้ หลักการโดยทั่วไปมีดังนี้:
| ขั้นตอน | ความหมาย | จุดเสี่ยง |
|---|---|---|
สร้างกระเป๋า | กระเป๋าสร้าง Seed Phrase และใช้ Seed Phrase เพื่ออนุมาน Private Key | หากสภาพแวดล้อมที่ใช้สร้างไม่ปลอดภัย อาจถูกมัลแวร์บันทึกไว้ได้ |
สำรอง Seed Phrase | ผู้ใช้จดหรือเก็บวลี Recovery Phrase | การแคปหน้าจอ เก็บในคลาวด์ แชต อีเมล หรือไฟล์ออนไลน์อาจทำให้รั่วไหลได้ |
กู้คืนกระเป๋า | ป้อน Seed Phrase ในอุปกรณ์ใหม่หรือแอปกระเป๋า | หากป้อนในเว็บไซต์หรือแอปปลอม ผู้โจมตีอาจได้วลีทันที |
ลงนามธุรกรรม | Private Key ใช้อนุมัติการโอนหรือการโต้ตอบกับสัญญาอัจฉริยะบนบล็อกเชน | เมื่อผู้โจมตีกู้คืนกระเป๋าได้ ก็อาจโอนสินทรัพย์เองได้ |
สิ่งสำคัญคือต้องแยกให้ออกว่า Seed Phrase ไม่ใช่รหัสผ่านเข้าสู่ระบบเว็บเทรด หากคุณถือสินทรัพย์ไว้ในศูนย์ซื้อขายแบบรวมศูนย์ โดยทั่วไปแพลตฟอร์มจะเป็นผู้ดูแล Private Key ให้ แต่หากคุณใช้ Non-custodial Wallet โดยปกติคุณต้องดูแล Seed Phrase เอง และเมื่อสูญหายหรือรั่วไหลแล้ว การย้อนกลับมักทำได้ยากมาก
สถานการณ์ที่พบบ่อย
- เว็บไซต์ฟิชชิง: ผู้โจมตีปลอมเว็บไซต์กระเป๋า หน้ารับแอร์ดรอป หรือหน้าสเตกกิง แล้วขอให้ผู้ใช้กรอก Seed Phrase เพื่อ “ยืนยันกระเป๋า” โดยทั่วไป กระเป๋าหรือแอปบล็อกเชนที่ถูกต้องไม่ควรขอให้คุณป้อน Seed Phrase บนหน้าเว็บเพื่อรับรางวัล
- ฝ่ายบริการลูกค้าปลอมหรือข้อความส่วนตัวในชุมชน: มีผู้แอบอ้างเป็นทีมโปรเจกต์ เว็บเทรด หรือฝ่ายสนับสนุนของกระเป๋า โดยอ้างว่าจะ “ซ่อมกระเป๋า” หรือ “กู้คืนสินทรัพย์” และขอ Seed Phrase
- ส่วนขยายเบราว์เซอร์หรือแอปที่เป็นอันตราย: กระเป๋าปลอม เครื่องมือเทรดปลอม หรือปลั๊กอินอันตรายอาจอ่านคลิปบอร์ด จับภาพหน้าจอ หรือบันทึกการพิมพ์
- การรั่วไหลจากการซิงก์บนคลาวด์: หากเก็บภาพหน้าจอ รูปถ่าย เอกสาร Seed Phrase ไว้ในคลาวด์ อีเมล หรือประวัติแชต เมื่อบัญชีเหล่านั้นถูกเจาะ Seed Phrase ก็อาจถูกขโมยไปด้วย
- การเปิดเผยแบบออฟไลน์: กระดาษที่จด Seed Phrase อาจถูกถ่ายรูป สูญหาย หรือถูกผู้อื่นแอบมองขณะป้อนคำในที่สาธารณะ
ตัวอย่างแบบเข้าใจง่าย
ผู้ใช้มือใหม่เห็นลิงก์ “รับโทเคนฟรี” บนโซเชียลมีเดีย หน้าเว็บดูคล้ายอินเทอร์เฟซของกระเป๋าชื่อดัง และแจ้งว่า “กรอกคำ 12 คำเพื่อยืนยันกระเป๋า” หลังจากผู้ใช้กรอก Seed Phrase ผู้โจมตีจึงกู้คืนกระเป๋านั้นบนอุปกรณ์ของตนเอง และโอน Stablecoin ในกระเป๋าไปยังที่อยู่อื่น เนื่องจากธุรกรรมบนบล็อกเชนมักย้อนกลับไม่ได้ ผู้ใช้จึงมักไม่สามารถเรียกเงินคืนได้ผ่านกลไกของบล็อกเชนเพียงอย่างเดียว
ตัวอย่างนี้ไม่ได้เกี่ยวกับการประเมินผลตอบแทน แต่ชี้ให้เห็นว่า: หน้าใดก็ตามที่ขอให้คุณป้อน Seed Phrase ในบริบทที่ไม่ใช่การกู้คืนกระเป๋า ควรถูกมองว่าเป็นสัญญาณความเสี่ยงสูง
วิธีป้องกันสำหรับมือใหม่
- อย่าเปิดเผย Seed Phrase ให้ใครทราบ: รวมถึงผู้ที่อ้างว่าเป็นฝ่ายบริการลูกค้า แอดมิน ทีมโปรเจกต์ หรือพนักงานเว็บเทรด
- อย่าป้อน Seed Phrase บนเว็บไซต์ แบบฟอร์มในชุมชน หรือแอปที่ไม่คุ้นเคย: ใช้ Seed Phrase เฉพาะเมื่อคุณต้องกู้คืนกระเป๋าจริง ๆ และตรวจสอบแล้วว่าแหล่งที่มาของซอฟต์แวร์เชื่อถือได้
- ให้ความสำคัญกับการสำรองแบบออฟไลน์: อาจจดลงกระดาษหรือใช้แผ่นสำรองโลหะที่ทนไฟและกันน้ำได้ หลีกเลี่ยงการแคปหน้าจอ ถ่ายรูป ส่งอีเมล เก็บในคลาวด์ หรือบันทึกในแอปแชต
- ตรวจสอบเว็บไซต์ทางการและแหล่งดาวน์โหลด: ดาวน์โหลดแอปกระเป๋าจากช่องทางทางการ ระวังโฆษณาบนผลการค้นหา โดเมนที่สะกดคล้ายกัน และส่วนขยายปลอม
- แม้ใช้ Hardware Wallet ก็ยังต้องปกป้อง Seed Phrase: Hardware Wallet ช่วยลดความเสี่ยงที่ Private Key จะเปิดเผยทางออนไลน์ แต่หาก Seed Phrase รั่วไหล สินทรัพย์ก็ยังอาจถูกขโมยได้
- จัดการสินทรัพย์แบบแยกชั้นและกระจายความเสี่ยง: ไม่ควรเก็บสินทรัพย์มูลค่าสูงในกระเป๋าที่ใช้โต้ตอบประจำวันเป็นเวลานาน สำหรับสินทรัพย์มูลค่าสูง อาจใช้มาตรการที่เข้มงวดกว่า เช่น Cold Storage หรือกระเป๋าแบบ Multi-signature
- ตรวจสอบสิทธิ์อนุมัติเป็นระยะ: การขโมย Seed Phrase แตกต่างจากความเสี่ยงด้านการอนุมัติสัญญาอัจฉริยะ แต่ทั้งสองกรณีอาจทำให้สูญเสียสินทรัพย์ได้ สำหรับกระเป๋าที่ใช้งานบ่อย ควรตรวจสอบและยกเลิกสิทธิ์สัญญาที่ไม่จำเป็นแล้วเป็นระยะ
หากสงสัยว่า Seed Phrase รั่วไหล
หากคุณคิดว่า Seed Phrase อาจถูกผู้อื่นเห็น หรือเคยป้อนลงในหน้าเว็บที่น่าสงสัย ควรถือว่ากระเป๋านั้นไม่ปลอดภัยอีกต่อไป แนวทางทั่วไป ได้แก่:
- สร้างกระเป๋าใหม่ทันที และไม่ใช้ Seed Phrase เดิมต่อ
- โอนสินทรัพย์ที่ยังควบคุมได้ไปยังกระเป๋าใหม่โดยเร็ว แต่ควรคำนึงถึงค่าธรรมเนียมเครือข่ายและความหนาแน่นของบล็อกเชน
- หยุดใช้กระเป๋าเดิมในการโต้ตอบกับสัญญาอัจฉริยะ เพื่อลดความเสี่ยงต่อสินทรัพย์เพิ่มเติม
- เก็บหลักฐาน เช่น URL ที่น่าสงสัย บันทึกแชต และ Transaction Hash เพื่อใช้รายงานต่อแพลตฟอร์ม หน่วยงานบังคับใช้กฎหมาย หรือทีมความปลอดภัย
- อย่าเชื่อคำสัญญาแบบ “จ่ายเงินแล้วกู้คืนได้” หรือ “รับประกันได้คืน” การกู้คืนสินทรัพย์บนบล็อกเชนขึ้นอยู่กับสถานการณ์เฉพาะ ความร่วมมือของแพลตฟอร์ม และกระบวนการทางกฎหมาย ไม่มีการรับประกันแบบเดียวที่เชื่อถือได้สำหรับทุกกรณี
ความแตกต่างจากความเสี่ยงใกล้เคียง
| คำศัพท์ | ความหมายหลัก | ต่างจากการขโมย Seed Phrase อย่างไร |
|---|---|---|
การรั่วไหลของ Private Key | ผู้อื่นได้ Private Key ของที่อยู่หรือบัญชีหนึ่ง | Seed Phrase มักใช้อนุมาน Private Key ได้หลายชุด จึงอาจกระทบวงกว้างกว่า |
ความเสี่ยงจากการอนุมัติสัญญาอัจฉริยะ | ผู้ใช้อนุมัติให้ Smart Contract ใช้โทเคนบางรายการ | ไม่จำเป็นต้องมี Seed Phrase รั่วไหล แต่สัญญาอันตรายอาจโอนสินทรัพย์ที่ได้รับอนุมัติแล้วออกไปได้ |
การโจมตีแบบฟิชชิง | การหลอกเอาข้อมูลผ่านหน้าเว็บหรือการแอบอ้างตัวตน | เป็นหนึ่งในวิธีที่พบบ่อยในการขโมย Seed Phrase |
Non-custodial Wallet | กระเป๋าที่ผู้ใช้เก็บรักษา Private Key และ Seed Phrase เอง | ผู้ใช้ควบคุมได้มากขึ้น แต่ต้องรับผิดชอบการเก็บรักษาด้วยตนเอง |
Hardware Wallet | กระเป๋าที่แยก Private Key ไว้ในอุปกรณ์เฉพาะ | ช่วยลดความเสี่ยงจากการโจมตีออนไลน์ แต่ไม่ทดแทนการเก็บรักษา Seed Phrase |
คำศัพท์ที่เกี่ยวข้อง
- Seed Phrase
- Private Key
- Non-custodial Wallet
- Hardware Wallet
- การโจมตีแบบฟิชชิง
- การอนุมัติ Smart Contract
- กระเป๋าแบบ Multi-signature
- Cold Wallet
แหล่งอ้างอิง
- https://consumer.ftc.gov/articles/what-know-about-cryptocurrency-and-scams
- https://www.cisa.gov/news-events/news/avoiding-social-engineering-and-phishing-attacks
- https://ethereum.org/en/wallets/
- https://bitcoin.org/en/secure-your-wallet
- https://support.metamask.io/start/user-guide-secret-recovery-phrase-password-and-private-keys/