🚨 เตือนภัยไซเบอร์! ช่องโหว่ CryptoJS RNG ทำเงินคริปโตสูญกว่า 5.7 ล้านดอลลาร์
สถาบันความปลอดภัยบล็อกเชน Coinspect เปิดเผยการโจมตีทางไซเบอร์ที่ตั้งชื่อว่า “Ill Bloom” ซึ่งส่งผลกระทบต่อแอปเป๋าเงินคริปโต (Crypto Wallets) อย่างน้อย 5 แอป หลังพบว่าใช้ฟังก์ชันสุ่มสุ่มรหัสผ่านที่อ่อนแอ ส่งผลให้เงินถูกสูบออกไปรวมมูลค่ากว่า 5.7 ล้านดอลลาร์สหรัฐฯ (~200 ล้านบาท) 💸⚡
🔍 สาเหตุของปัญหาเกิดจากอะไร?
⚙️ ฟังก์ชันเจ้าปัญหา: แอปพลิเคชันใช้ฟังก์ชัน CryptoJS.lib.WordArray.random() ของไลบรารี JavaScript ในการสร้าง Recovery Phrase (Seed Phrase)
📉 ความสุ่มต่ำ (Weak Entropy): ตัวสุ่มรหัสผ่านดังกล่าวใช้ความสุ่มระดับต่ำ ทำให้จากเดิมที่ต้องเดาผ่านขอบเขต 2^{128} หรือ 2^{256} เหลือเพียง 2^{39} ถึง 2^{47} เท่านั้น
💻 ถูกแกะรหัสได้ง่าย: แฮกเกอร์สามารถใช้คอมพิวเตอร์ทั่วไปรันสคริปต์สุ่มเดาชุดคำสุ่ม (BIP39 phrases) เพื่อถอดรหัสกระเป๋าและโอนเงินออกไปได้อย่างรวดเร็ว
📱 5 เป๋าเงิน (Wallets) ที่ได้รับการยืนยันว่าได้รับผลกระทบ
❌ RRWallet (ยกเลิกให้บริการแล้ว / ไม่มีอัปเดตแก้ไข)
🔄 Bexo Wallet (ออกเวอร์ชันแก้ไข 20.1.0 แล้ว)
🛠️ NanChat (พบช่องโหว่ในเวอร์ชันต่ำกว่า 1.3.0 / แก้ไขแล้วใน v1.3.0)
⚙️ Bitcoin Libre (แก้ไขแล้วตั้งแต่เวอร์ชัน 4 ในปี 2024)
❌ Milo (ยกเลิกให้บริการแล้ว / ไม่มีอัปเดตแก้ไข)
⚠️ คำเตือนที่ผู้ใช้คริปโตควรรู้!
🚫 การกดอัปเดตแอปเพียงอย่างเดียว ไม่ช่วยแก้ปัญหา! หาก Recovery Phrase ถูกสร้างขึ้นจากฟังก์ชันที่มีช่องโหว่ตั้งแต่แรก ชุดคำนั้นก็จะยังคงคาดเดาได้อยู่ดี แม้จะนำไปนำเข้า (Import) ใน Hardware Wallet หรือแอปอื่นก็ตาม
🛡️ วิธีแก้ไข: หากเคยสร้างกระเป๋าเงินผ่านแอปที่ได้รับผลกระทบ ต้องสร้าง Recovery Phrase ชุดใหม่ในแอปที่ปลอดภัย แล้วรีบโอนย้ายสินทรัพย์ทั้งหมดไปยังกระเป๋าใหม่ทันที
#CryptoJS #CryptoNews #CyberSecurity #CryptoSecurity #Blockchain #HackerNews #CryptoDrainer #Web3Security #เตือนภัยคริปโต