10 ก.ย. เวลา 01:22 • คริปโทเคอร์เรนซี

อีเมลที่ดูเหมือนมาจาก Trezor เป๊ะทุกอย่าง ทั้งโดเมนผู้ส่งและหน้าตา แต่จริงๆ แล้วมันคือกับดักฟิชชิ่งที่อันตรายกว่าที่เคยเจอมา

Trezor ผู้ผลิตฮาร์ดแวร์วอลเล็ตรายใหญ่จากเช็ก ออกมาเตือนผู้ใช้เมื่อไม่กี่วันก่อนว่า มีอีเมลหัวข้อ "Critical Security Alert: STM32 Entropy Vulnerability" กำลังถูกส่งถึงลูกค้าจำนวนหนึ่ง อ้างว่าชิป STM32 ที่ใช้ในอุปกรณ์มีช่องโหว่ร้ายแรง กระทบอุปกรณ์ราว 1 ใน 4 เครื่อง ทำให้การสุ่มค่าสร้างซีดเฟรสไม่ปลอดภัยพอ
จุดที่น่ากลัวคือ อีเมลนี้ไม่ได้ถูกปลอมโดเมนแบบฟิชชิ่งทั่วไปที่พอสังเกตได้ แต่ถูกส่งออกมาจากโดเมนอีเมลจริงของ Trezor เอง เพราะแฮกเกอร์เจาะเข้าไปยังระบบผู้ให้บริการอีเมลบุคคลที่สามที่ Trezor ใช้งานอยู่ได้สำเร็จ ทำให้แม้แต่คนที่ระมัดระวังเช็คต้นทางอีเมลก็ยังตายใจ
Trezor ยืนยันชัดเจนว่าช่องโหว่ที่อ้างถึงไม่มีจริง เป็นเรื่องที่แฮกเกอร์แต่งขึ้นทั้งหมดเพื่อสร้างความตื่นตระหนกให้คนรีบกดลิงก์ โดยจงใจเล่นกับความกลัว เพราะมีรูปแบบใกล้เคียงกับเคส Coldcard exploit ที่เป็นช่องโหว่จริงและทำผู้ใช้สูญเงินไปกว่า 130 ล้านดอลลาร์เมื่อไม่กี่เดือนก่อน
ประเด็นที่คนมักเข้าใจผิดคือ คิดว่าแค่เช็คว่าอีเมลมาจากโดเมนบริษัทจริงก็ปลอดภัยแล้ว แต่เคสนี้พิสูจน์ว่าไม่จริงเสมอไป เพราะถ้าผู้ให้บริการอีเมล (ไม่ใช่เว็บไซต์หลัก) ถูกแฮก อีเมลก็จะออกมาจากโดเมนถูกต้อง 100% ตัวชี้วัดที่แท้จริงจึงไม่ใช่ต้นทางอีเมล แต่คือเนื้อหาที่ขอให้กรอกซีดเฟรสหรือรหัส PIN ผ่านเว็บ ซึ่งไม่มีบริษัทฮาร์ดแวร์วอลเล็ตที่น่าเชื่อถือรายใดทำแบบนั้นเด็ดขาด
Nick Neuman ซีอีโอของ Casa บริษัทความปลอดภัยบิตคอยน์ ระบุว่าแคมเปญนี้อาจไม่ได้จำกัดแค่ Trezor เพราะมีผู้ใช้ BitBox รายงานได้รับอีเมลลักษณะเดียวกันด้วย ชี้ว่าผู้ให้บริการอีเมลด้านการตลาดรายเดียวกันอาจถูกเจาะพร้อมกันหลายแบรนด์ และนี่เป็นเหตุด้านความปลอดภัยของบุคคลที่สามครั้งที่ 2 ของ Trezor ในรอบไม่กี่สัปดาห์ ต่อจากเคส ShipMonk ที่ข้อมูลลูกค้าหลุดกว่า 80,000 รายเมื่อเดือนก่อน
สำหรับนักลงทุนไทยที่ถือครองคริปโตแบบ self-custody ผ่านฮาร์ดแวร์วอลเล็ต บทเรียนสำคัญคือฟิชชิ่งยุคใหม่ฉลาดขึ้นมาก จำไว้ว่าไม่มีใครขอซีดเฟรสหรือ PIN ผ่านอีเมลหรือเว็บได้ ถ้าเจออีเมลแจ้งเตือนช่องโหว่กะทันหันพร้อมปุ่มกดด่วน ให้สงสัยไว้ก่อนแล้วตรวจสอบผ่านเว็บทางการโดยพิมพ์ URL เองเท่านั้น
อ่านรายละเอียดเต็มพร้อมวิธีป้องกันตัวจากฟิชชิ่งแบบนี้: https://siambitcoin.com/2026/09/10/trezor-email-provider-hacked-phishing-stm32/
โฆษณา