โปรเจ็กต์คริปโทสามรายถูกโจมตีในวันที่ 24 ก.ย. สร้างความเสียหายรวมกันกว่า 11 ล้านดอลลาร์สหรัฐ ได้แก่ Payy Network, Duelbits และ Meter Network โดยแต่ละรายถูกเจาะด้วยวิธีการที่แตกต่างกัน
ประเด็นสำคัญ
- Payy Network สูญสินทรัพย์ราว 1.8 ล้านดอลลาร์ หลังบริดจ์ Ethereum ถูกดูดสภาพคล่อง ขณะที่ Duelbits รายงานความเสียหายรวมราว 7 ล้านดอลลาร์
- ผู้โจมตี Meter มินต์สินทรัพย์ที่ไม่มีหลักประกันรองรับราว 2.3 ล้านดอลลาร์ และระบายบางส่วนผ่าน PancakeSwap
- เหตุการณ์สะท้อนความเสี่ยงครอบคลุมบริดจ์ วอลเล็ตออนไลน์ และระบบตรวจสอบยืนยันโทเค็น
การโจมตี Payy และ Duelbits
Payy Network แพลตฟอร์มจัดการเงินเดือนและคลังเงินบนเชน ประกาศ หยุดทำงานชั่วคราว หลังบริดจ์บนเครือข่าย Ethereum (ETH) ถูกโจมตี นักวิเคราะห์ออนเชน Specter ตรวจพบธุรกรรมบริดจ์ที่ผิดปกติ และระบุว่าผู้โจมตีใช้โปรโตคอลความเป็นส่วนตัว Railgun เป็นช่องทางจัดหาเงินทุน ก่อนจะแปลง USD Coin (USDC) ประมาณ 1.8 ล้านดอลลาร์เป็น Ethereum Payy ระบุว่าสินทรัพย์ที่ถูกดูดออกไปเป็นเงินฝากแบบไม่รับฝากทรัพย์ (non-custodial) ซึ่งเป็นของทั้ง Payy Network และผู้ใช้ Payy Wallet
ถัดมาคือ Duelbits ซึ่งถูกเจาะต่อเนื่อง โดยบริษัทความปลอดภัย PeckShield ประเมินความเสียหายเบื้องต้นราว 4.3 ล้านดอลลาร์ ก่อนที่ Specter จะพบที่อยู่กระเป๋าเงินที่ได้รับผลกระทบเพิ่มเติมบนเครือข่าย Bitcoin (BTC) และ Solana (SOL) ผู้ร่วมก่อตั้ง Duelbits รายหนึ่งต่อมาประเมินความเสียหายรวมใกล้ 7 ล้านดอลลาร์ พร้อมยืนยันว่า “เงินผู้ใช้ยังปลอดภัย”
กลไกโจมตี Meter แตกต่าง
กรณีของ Meter ใช้กลไกการโจมตีอีกรูปแบบหนึ่ง บริษัทตรวจสอบความปลอดภัย Blockaid ระบุว่าผู้โจมตีอาศัยช่องโหว่ใน Meter Passport เพื่อมินต์สินทรัพย์ที่ไม่มีหลักประกันรองรับราว 2.3 ล้านดอลลาร์ จากนั้นนำบางส่วนไปขายบน PancakeSwap ส่งผลให้โทเค็น MTR (MTR) ร่วงลงเกือบ 80% และ MTRG (MTRG) ดิ่งกว่า 75%
อ่านเพิ่มเติม: การเบรกเอาต์ของ Ethereum ยังติดด่าน 2,800 ดอลลาร์ แม้ยืนเหนือค่าเฉลี่ย 200 วันได้
มุมมองด้านความปลอดภัยจาก Blockaid
นักวิจัยความปลอดภัยชี้ว่า ทั้งสามเหตุการณ์ไม่ได้เกิดจากช่องโหว่เดียวกัน แต่สะท้อนจุดอ่อนที่ต่างกัน Payy เปิดเผยในรายงานวิเคราะห์สาเหตุเบื้องต้นว่า การรั่วไหล “ไม่ได้มาจากคีย์ถูกขโมย การหลอกลวงทางสังคม (social engineering) หรือการเจาะโครงสร้างพื้นฐานนอกเชนของเรา” ขณะที่รายงานเกี่ยวกับ Duelbits ชี้ไปในทิศทาง “คีย์ส่วนตัวถูกเจาะ” เป็นหลัก ส่วนข้อสรุปของ Blockaid ในฝั่ง Meter มุ่งไปที่การมินต์โทเค็นโดยไม่ได้รับอนุญาตผ่านบริดจ์
กลุ่มการโจมตีครั้งนี้เกิดขึ้นในจังหวะที่ Bitget กำลังสอบสวนการโอนสินทรัพย์โดยไม่ได้รับอนุญาต มูลค่าประเมินเบื้องต้นราว 351.6 ล้านดอลลาร์ และตัดสินใจระงับการถอนชั่วคราวเพื่อทำการตรวจสอบด้านความปลอดภัย ขณะที่การซื้อขายและการฝากยังดำเนินต่อไป โดยเอ็กซ์เชนจ์ยืนยันว่ายอดคงเหลือที่ผู้ใช้เห็นยังถูกต้อง ในอีกด้านหนึ่ง KelpDAO ได้ยื่นฟ้อง LayerZero และผู้ร่วมก่อตั้ง Brian Pellegrino จากเหตุแฮ็กมูลค่า 292 ล้านดอลลาร์ กล่าวหาว่าคู่กรณีปกปิดความเสี่ยงและมีข้อบกพร่องด้านเทคโนโลยีซึ่งนำไปสู่ความเสียหาย
เหตุการณ์เมื่อ 24 ก.ย. ยังปลุกปัญหาด้านความปลอดภัยในอดีตของสองโปรเจ็กต์ให้กลับมาเป็นที่จับตาอีกครั้ง Duelbits เคยสูญราว 4.6 ล้านดอลลาร์จากการโจมตีในปี 2024 ซึ่ง CertiK เชื่อมโยงกับความเป็นไปได้ที่คีย์ส่วนตัวรั่วไหล ขณะที่ Meter เคยถูกเจาะบริดจ์ในปี 2022 สูญสินทรัพย์ไปราว 4.4 ล้านดอลลาร์
อ่านต่อ: Michael Saylor อยากให้ธนาคารใช้ Bitcoin เป็นหลักประกันในชีวิตประจำวัน

