Ledger ชี้เหตุแฮ็ก Coldcard มูลค่า 116 ล้านดอลลาร์ สะท้อนยุค AI ขยายความเสี่ยงช่องโหว่วอลเล็ต

Charles Guillemet disputes OneKey's Ledger hack claim over an Ethereum app flaw patched before the lab test. (Image: Shutterstock)
Charles Guillemet disputes OneKey's Ledger hack claim over an Ethereum app flaw patched before the lab test. (Image: Shutterstock)

ผู้บริหาร Ledger อย่าง Ian Rogers ระบุว่าคดีขโมยสินทรัพย์มูลค่า 116 ล้านดอลลาร์จากวอลเล็ต Coldcard เป็นตัวอย่างชัดเจนว่า AI สามารถ “ขยายผล” ความล้มเหลวด้านการสุ่มค่า (weak randomness) ได้อย่างรุนแรง มากกว่าจะพิสูจน์ว่าวอลเล็ตฮาร์ดแวร์หรือการเก็บสินทรัพย์ด้วยตัวเอง (self-custody) นั้นไม่ปลอดภัยโดยเนื้อแท้

ประเด็นสำคัญ

  • ช่องโหว่ขั้นตอนสร้างซีดของ Coldcard ทำให้ค่าความไม่เป็นระเบียบ (entropy) ที่แท้จริงลดลงเหลือราว 40 บิตในอุปกรณ์รุ่นเก่า และราว 72 บิตในรุ่นใหม่ที่ได้รับผลกระทบ
  • TRM Labs ระบุว่า “คลื่น” การโจรกรรมที่เริ่มตั้งแต่ 30 ก.ค. ดูดเอา Bitcoin (BTC) ไปแล้วราว 1,816 เหรียญ คิดเป็นมูลค่าใกล้ 116 ล้านดอลลาร์
  • Rogers ชี้ว่า AI กดต้นทุนการค้นหาช่องโหว่ลงอย่างมาก ขณะเดียวกันเอเจนต์อัตโนมัติ (autonomous agents) ก็สร้างความเสี่ยงใหม่เมื่อได้สิทธิ์เข้าถึงข้อมูลรับรองและความลับต่าง ๆ

ช่องโหว่วอลเล็ต Bitcoin

สื่อมวลชนได้มีการรายงานเมื่อวันที่ 12 ส.ค. ว่า Rogers ซึ่งดำรงตำแหน่ง Chief Human Agency Officer ของ Ledger ไม่เห็นด้วยกับมุมมองที่ว่าคดีนี้สะท้อนจุดอ่อนเชิงโครงสร้างของวอลเล็ตฮาร์ดแวร์ เขาย้ำว่า “ต้นตอ” คือการออกแบบการสุ่มซีดที่ไม่แข็งแรง ผสมกับเครื่องมือ AI ที่ช่วยให้แฮ็กเกอร์สแกนหาระบบที่เปราะบางได้รวดเร็วและแม่นยำกว่าที่เคย

ผู้ผลิต Coldcard อย่าง Coinkite ได้ชี้แจงว่า บั๊กในเฟิร์มแวร์ที่เพิ่มเข้ามาตั้งแต่ปี 2021 ทำให้กระบวนการสร้างซีดหันไปใช้ตัวสร้างเลขสุ่มแบบเทียม (software pseudorandom number generator) แทนเส้นทางฮาร์ดแวร์ที่ออกแบบไว้เดิม การประเมินเบื้องต้นของบริษัทระบุว่า entropy ที่ได้จริงเหลือเพียงราว 40 บิตในอุปกรณ์รุ่น Mk2 และ Mk3 ที่ได้รับผลกระทบ และราว 72 บิตในรุ่นใหม่ที่มีปัญหา

ฝั่ง TRM Labs เปิดเผยว่ามีคลื่นการโจรกรรม 4 ระลอก กวาด Bitcoin รวมราว 1,816 เหรียญจากกว่า 5,200 แอดเดรส คิดเป็นความเสียหายประมาณ 116 ล้านดอลลาร์ ขณะที่ Ledger ย้ำว่าอุปกรณ์ของบริษัทสร้าง entropy ผ่านฮาร์ดแวร์ true random number generator ภายใน Secure Element ที่ได้รับการรับรอง และไม่มีระบบสำรองที่ย้อนกลับไปพึ่งซอฟต์แวร์

อ่านเพิ่มเติม: XRP ร่วงหลุด 1 ดอลลาร์ ขณะวาฬกว้านซื้อเพิ่ม 380 ล้านโทเคน

คำเตือนจาก Ian Rogers

Rogers อธิบายว่า AI กำลังเปลี่ยนภูมิทัศน์ภัยคุกคามในสามมิติหลัก ๆ ได้แก่ การมอบ “เครื่องมือค้นหาช่องโหว่” ที่ทรงพลังให้ผู้โจมตี การเร่งรอบการพัฒนาซอฟต์แวร์ และการเพิ่มจำนวนเอเจนต์ AI ที่สามารถเข้าถึงระบบและข้อมูลอ่อนไหวได้เอง

โดยเฉพาะความเสี่ยงข้อที่สามนั้น ขยายวงกว้างไปไกลกว่าวอลเล็ตคริปโต เพราะเอเจนต์ในระดับองค์กรอาจได้แตะทั้งอีเมล ข้อมูลรับรอง (credentials) ข้อมูลการชำระเงิน และการสื่อสารภายในบริษัท

เขาเปรียบเทียบการกำหนดสิทธิ์ให้เอเจนต์ AI กับ “ผู้ปกครองที่ต้องตัดสินใจว่าจะให้กุญแจรถกับลูกวัยรุ่นเมื่อใด” โดยชี้ว่าต้องให้ “บริบท” เป็นตัวกำหนดว่าเมื่อไรเอเจนต์ควรได้รับอนุญาตให้ใช้สิทธิ์ที่อ่อนไหว Ledger กำลังพัฒนาเครื่องมือที่แยก “ความสามารถในการสั่งงานวอลเล็ต” ออกจาก “สิทธิ์ควบคุมคีย์ส่วนตัว” เพื่อจำกัดความเสียหายหากเอเจนต์ถูกยึดครอง

“ไม่ว่าสินทรัพย์ของคุณจะเก็บอยู่ที่ไหน คุณควรให้ความสำคัญกับระดับความปลอดภัยที่คุ้มครองมันอยู่” Rogers ให้สัมภาษณ์กับ Bloomberg

Ledger เคยเคลื่อนไหวเรื่องปัญหาการสุ่มมาก่อนแล้ว ทีมความปลอดภัย Donjon ของบริษัทเคยรายงานช่องโหว่ในส่วนขยายเบราว์เซอร์ของ Trust Wallet ต่อผู้พัฒนาในเดือนพฤศจิกายน 2022 หลังตรวจพบว่า entropy ของซีดลดลงเหลือเพียง 32 บิต

อ่านต่อ: หัวหน้า Apple Pay Jennifer Bailey ประกาศเกษียณ หลังทำงานกับบริษัทมา 25 ปี

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev เป็นหัวหน้าฝ่ายคอนเทนต์ที่ Yellow.com โดยทำข่าวเกี่ยวกับคริปโตมาเป็นเวลากว่า 10 ปี เขาเชี่ยวชาญงานเขียนเชิงวิจัยเชิงลึกและบทความแนวเรียนรู้ โดยเน้นการรายงานเชิงวิเคราะห์ การจัดบริบทในอุตสาหกรรม และการอธิบายพลังขับเคลื่อนขนาดใหญ่ที่กำลังเปลี่ยนแปลงโลกคริปโต ตั้งแต่ยุค AI และเทคโนโลยีด้านความปลอดภัย ไปจนถึงนวัตกรรมฟินเทค เขาเชื่อว่าทุกสิ่งที่เป็นดิจิทัลจะเข้ามาแทนที่ทุกสิ่งที่เป็นอะนาล็อกในอนาคตอันใกล้ และกำลังทำงานอย่างหนักเพื่อให้สิ่งนั้นกลายเป็นจริง

ข้อจำกัดความรับผิดชอบและคำเตือนความเสี่ยง: ข้อมูลที่ให้ไว้ในบทความนี้มีไว้เพื่อการศึกษาและการให้ข้อมูลเท่านั้น และอิงตามความเห็นของผู้เขียน ไม่ถือเป็นคำแนะนำทางการเงิน การลงทุน กฎหมาย หรือภาษี สินทรัพย์คริปโตมีความผันผวนสูงและมีความเสี่ยงสูง รวมถึงความเสี่ยงในการสูญเสียเงินลงทุนทั้งหมดหรือส่วนใหญ่ การซื้อขายหรือการถือครองสินทรัพย์คริปโตอาจไม่เหมาะสมสำหรับนักลงทุนทุกคน ความเห็นที่แสดงในบทความนี้เป็นของผู้เขียนเท่านั้น และไม่ได้แทนนโยบายหรือตำแหน่งอย่างเป็นทางการของ Yellow ผู้ก่อตั้ง หรือผู้บริหาร ควรทำการวิจัยอย่างละเอียดด้วยตนเอง (D.Y.O.R.) และปรึกษาผู้เชี่ยวชาญทางการเงินที่ได้รับใบอนุญาตก่อนตัดสินใจลงทุนใดๆ เสมอ
ข่าวล่าสุด
แสดงข่าวทั้งหมด
ข่าวที่เกี่ยวข้อง
บทความวิจัยที่เกี่ยวข้อง
บทความการเรียนรู้ที่เกี่ยวข้อง
Ledger ชี้เหตุแฮ็ก Coldcard มูลค่า 116 ล้านดอลลาร์ สะท้อนยุค AI ขยายความเสี่ยงช่องโหว่วอลเล็ต | Yellow