ช่วงไม่กี่วันที่ผ่านมา สถานการณ์ด้านคริปโตได้ก่อให้เกิดความตื่นตัวไม่น้อย เมื่อคู่แข่งของ Ledger อย่าง OneKey เผยแพร่คลิปวิดีโอที่แสดงให้เห็นถึงช่องโหว่อันน่าสงสัยในแอปพลิเคชัน Ethereum ของ Ledger โดยข้อกล่าวหานี้ระบุว่า ผู้ใช้งานอาจถูกหลอกให้ลงนามในธุรกรรมที่ผิดพลาด แม้ว่าเครื่อง Ledger จะแสดงข้อมูลธุรกรรมที่ถูกต้องก็ตาม แต่เมื่อตรวจสอบอย่างใกล้ชิด กลับพบว่าเรื่องดังกล่าวไม่ใช่การแฮ็กครั้งใหญ่ หากแต่เป็นปัญหาเกี่ยวกับการอัปเดตซอฟต์แวร์ที่ไม่ได้รับการแก้ไข ซึ่งเป็นบทเรียนสำคัญสำหรับผู้ใช้งานวอลเล็ตคริปโตทุกคน
เกิดอะไรขึ้นกันแน่?
เมื่อสิ้นสัปดาห์ที่แล้ว OneKey ได้เผยแพร่การวิเคราะห์ทางเทคนิคที่แสดงให้เห็นว่า ผู้โจมตีสามารถบังคับให้เวอร์ชันเก่าของ Ethereum App บน Ledger ลงนามในธุรกรรมที่มีข้อมูลผิดพลาดได้ โดยสิ่งที่น่ากังวลคือ แม้ว่า Ledger จะแสดงข้อมูลธุรกรรมที่ถูกต้องบนหน้าจอ แต่แอปพลิเคชันกลับลงนามในข้อมูลที่แตกต่างออกไป หากแต่เรื่องนี้ก็ไม่ได้น่ากลัวอย่างที่คิด… เพราะมันเกิดขึ้นได้ก็ต่อเมื่อผู้ใช้งานยังคงใช้เวอร์ชันเก่าของแอปพลิเคชันนั้นอยู่
Ledger ได้ออกมาแถลงการณ์อย่างรวดเร็วว่า ปัญหาดังกล่าวไม่ใช่การแฮ็กตัวเครื่อง แต่เป็นช่องโหว่อันทราบกันดีว่าถูกแก้ไขไปตั้งแต่เดือนพฤษภาคม ปี 2023 แล้ว โดยทางบริษัทได้ระบุว่า "ช่องโหว่อันนี้เกิดขึ้นกับเวอร์ชันเก่าของแอปพลิเคชัน Ethereum ซึ่งได้รับการแก้ไขและไม่ควรมีการใช้งานแล้ว" ซึ่งสรุปง่าย ๆ ก็คือ ผู้ใช้งานที่อัปเดตซอฟต์แวร์อย่างทันท่วงทีจะยังคงอยู่ในความปลอดภัย
ก
ลไกการโจมตีทำงานอย่างไร? (หากใช้เวอร์ชันเก่า)
ตามที่ OneKey ได้อธิบาย กลไกการโจมตีอาศัยช่องโหว่ในการสื่อสารระหว่างแอปพลิเคชัน Ethereum และตัวเครื่อง Ledger โดยผู้โจมตีสามารถจัดการข้อมูลธุรกรรมให้ผิดพลาด และบังคับให้แอปพลิเคชันเวอร์ชันเก่า (1.10.1 หรือต่ำกว่า) ลงนามในธุรกรรมที่ไม่ตรงกับความเป็นจริง ซึ่งหากเกิดขึ้นจริง ผู้ใช้งานอาจลงนามในธุรกรรมที่ไม่ถูกต้อง เช่น ส่งเหรียญไปยังที่อยู่ผิดหรือจำนวนที่ผิดโดยไม่รู้ตัว
อย่างไรก็ตาม จุดสำคัญคือ กลไกดังกล่าวจะใช้ได้ผลก็ต่อเมื่อผู้ใช้งานยังคงใช้เวอร์ชันเก่าของแอปพลิเคชันอยู่เท่านั้น และตั้งแต่เดือนพฤษภาคม ปี 2023 เป็นต้นมา Ledger ได้ออกเวอร์ชันปรับปรุงใหม่ (1.11.0) ซึ่งได้แก้ไขช่องโหว่นี้ไปแล้ว ทางบริษัทยังได้ออกประกาศเตือนผู้ใช้งานให้อัปเดตซอฟต์แวร์อย่างเร่งด่วน ผู้ใช้งานที่อัปเดตแล้วจึงไม่จำเป็นต้องกังวล
ทำไมกระแสข่าวถึงได้รับความสนใจ?
ถึงแม้ว่าจะไม่ใช่การโจมตีโดยตรง แต่เหตุการณ์นี้ก็สะท้อนให้เห็นถึงประเด็นสำคัญที่ผู้ใช้งานวอลเล็ตคริปโตทุกคนควรทราบ
1. ซอฟต์แวร์ที่ล้าสมัยเป็นความเสี่ยงอย่างแท้จริง
หลายคนอาจเลื่อนการอัปเดตด้วยเหตุผลว่า "มันก็ใช้งานได้อยู่" หรือ "ไม่มีเวลาพอ" แต่ในโลกคริปโต ความผิดพลาดเล็ก ๆ น้อย ๆ อาจนำไปสู่การสูญเสียทรัพย์สินอย่างใหญ่หลวงได้ ดังนั้นการอัปเดตจึงเป็นเรื่องสำคัญอย่างยิ่ง
2. การแข่งขันระหว่างผู้ผลิตวอลเล็ตคือเรื่องของการตลาด
OneKey ได้ใช้สถานการณ์นี้เป็นโอกาสในการโจมตีชื่อเสียงของ Ledger และแสดงให้เห็นว่าวอลเล็ตของตนเองนั้นปลอดภัยกว่า ซึ่งเป็นเรื่องปกติในวงการค้าขาย แต่เราควรตระหนักว่าเหตุการณ์เช่นนี้มักเกิดจากกลยุทธ์ทางการตลาดมากกว่าความปลอดภัยที่แท้จริง
3.
📰 อ่านต่อ
→ Ethena พุ่งทะยาน: โปรแกรม Buyback และการปลดล็อค VC กระตุ้นราคา ENA→ การสเตกกิ้งบน Ethereum ในปี 2026: การเปลี่ยนแปลงสำหรับที่ปรึกษาและนักลงทุน→ ใหม่ ๆ ในการ Staking ของ Ethereum: มุ่งเน้นรูปแบบกุญแจที่ยืดหยุ่นยิ่งขึ้น