
BIP461 ร่างมาตรฐานลายเซ็น Bitcoin ใหม่ ช่วยตรวจ Hardware Wallet แอบรั่วคีย์ แต่ยังเป็นแค่ร่าง
BIP461 ข้อเสนอปรับปรุง Bitcoin (BIP) ฉบับร่างที่ว่าด้วยวิธีสร้างลายเซ็นดิจิทัลแบบ ECDSA ให้ได้ผลลัพธ์ตายตัวทุกครั้ง ถูกรวมเข้าคลังเอกสาร BIPs บน GitHub เมื่อวันที่ 16 กันยายน 2569 โดยผู้เสนอคือเลียม กิลลิแกน (Liam Gilligan) เป้าหมายคือให้ผู้ใช้เทียบลายเซ็นจากอุปกรณ์เซ็นธุรกรรมสองเครื่อง (เช่น Hardware Wallet) แล้วสังเกตได้ว่ามีเครื่องที่ไม่ทำตามมาตรฐานจนอาจซ่อนข้อมูลคีย์ส่วนตัวไว้ในลายเซ็นหรือไม่ ตามรายงานของ CryptoSlate เมื่อวันที่ 1 ตุลาคม 2569 และเอกสาร BIP ฉบับจริง ทั้งนี้ BIP461 ยังมีสถานะ Draft ไม่ใช่ตัวป้องกัน และไม่ต้องแก้กฎของเครือข่าย Bitcoin
ช่องโหว่ที่ BIP461 พยายามตรวจ
ทุกครั้งที่ส่ง Bitcoin อุปกรณ์เซ็นจะสร้างลายเซ็นดิจิทัลเพื่อยืนยันว่าเจ้าของคีย์อนุมัติธุรกรรมนี้ ขั้นตอนนี้ต้องใช้ค่าสุ่มชุดหนึ่งที่เรียกว่า Nonce และตามเอกสาร BIP461 มาตรฐาน ECDSA ปล่อยให้ผู้เซ็นเลือกได้เองสองจุด คือค่า Nonce และค่า s หนึ่งในสองแบบของลายเซ็นเดียวกัน
อุปกรณ์ที่ถูกฝังเฟิร์มแวร์อันตรายใช้อิสระตรงนี้ซ่อนส่วนหนึ่งของคีย์หรือ Seed ลงในลายเซ็นได้ ลายเซ็นยังผ่านการตรวจสอบปกติ ผู้ใช้ไม่เห็นความผิดปกติ แต่คนที่เก็บลายเซ็นไว้สามารถนำมาคำนวณกู้คีย์ได้ เทคนิคแนวนี้ชื่อ Dark Skippy ซึ่งโรบิน ไลนัส (Robin Linus) นักวิจัยเปิดเผยในปี 2567 ตามเว็บไซต์ของผู้เปิดเผย ใช้เพียง 2 ลายเซ็นก็กู้ Seed 12 คำได้
BIP461 กำหนดอะไรไว้
ตามเอกสาร BIP461 ผู้เซ็นต้องสร้าง Nonce ด้วยวิธีมาตรฐาน RFC 6979 จากนั้นวนหาค่าให้ได้ลายเซ็นแบบ Low-r และแปลงค่า s เป็นแบบ Low-s แล้วตรวจลายเซ็นก่อนส่งออกทุกครั้ง ผลคือผู้เซ็นสองเครื่องที่ถือคีย์เดียวกันและเซ็นข้อความเดียวกัน ต้องได้ลายเซ็นเหมือนกันทุกไบต์ และลายเซ็นยาวไม่เกิน 70 ไบต์ จากเดิมที่ ECDSA ทั่วไปอาจยาว 72 ไบต์
ลายเซ็นแบบนี้ยังใช้ได้ภายใต้กฎเดิมของ Bitcoin ผู้ผลิตกระเป๋าจึงนำไปใช้ได้โดยไม่ต้องรอการอัปเกรดเครือข่าย
ตรวจยังไง และมีข้อจำกัดอะไร
วิธีตรวจตามเอกสารคือเอาคีย์เดียวกันใส่ในผู้เซ็นสองเครื่องที่เป็นอิสระต่อกัน เซ็นข้อความเดียวกัน แล้วเทียบผล ถ้าลายเซ็นต่างกัน แปลว่ามีอย่างน้อยหนึ่งเครื่องไม่ได้ทำตามมาตรฐาน
CryptoSlate ชี้ข้อจำกัดไว้หลายข้อ
- ความต่างบอกได้แค่ว่าไม่ตรงมาตรฐาน พิสูจน์ไม่ได้ว่าอุปกรณ์มีเจตนาร้าย
- อุปกรณ์ที่ไม่ซื่อสัตย์อาจเซ็นตรงมาตรฐานในบางธุรกรรมที่ถูกทดสอบ แล้วแอบรั่วในธุรกรรมอื่น การที่ตัวอย่างตรงกันจึงไม่ได้ตัดความเสี่ยงนี้ออกทั้งหมด
- การเทียบลายเซ็นต้องเอาคีย์ลับไปใส่ในผู้เซ็นเครื่องที่สอง ซึ่งเป็นความเสี่ยงอีกชั้นหนึ่ง
- เอกสาร BIP ยังไม่มี Test Vector (ชุดข้อมูลทดสอบที่ใช้เทียบผลลัพธ์) และการอ้างอิงโค้ดตัวอย่าง จึงยังเลื่อนสถานะจาก Draft ไม่ได้
CryptoSlate ยังระบุว่าการสาธิตต้นฉบับของ Dark Skippy ใช้ลายเซ็นแบบ Schnorr (BIP340) ส่วน BIP461 ครอบคลุมเฉพาะ ECDSA จึงไม่ได้แก้เรื่องนั้นโดยตรง ขณะที่เอกสาร BIP เองอ้างการโจมตีสไตล์ Dark Skippy เป็นแรงจูงใจของข้อเสนอ ทีมข่าวระบุคำของแต่ละฝ่ายตามต้นฉบับ
เส้นทางของข้อเสนอ
จากหน้า Pull Request ผู้เสนอเปิดเรื่องเมื่อ 28 กรกฎาคม 2569 ผู้ตรวจรายหนึ่งขอให้เพิ่มส่วนอธิบายเหตุผลการออกแบบ อีกรายแนะให้เปลี่ยนชื่อจาก Low-R Grinding เป็น Deterministic ECDSA Signatures เพราะข้อเสนอครอบคลุมทั้งขั้นตอนการเซ็น ผู้เสนอจึงปรับจากเอกสารให้ข้อมูล (Informational) เป็นเอกสารกำหนดสเปก (Specification) ก่อนถูกรวมเมื่อ 16 กันยายน
📎 ข่าวที่เกี่ยวข้องจาก Bitcoinaddict.com:
เรื่องความเสี่ยงของอุปกรณ์เซ็นธุรกรรมและฮาร์ดแวร์วอลเล็ต เราเคยรายงานไว้
👉 Ledger แพตช์บั๊กแอป Ethereum เสี่ยงเซ็นธุรกรรมคนละอันกับที่จอแสดง ปะทะนักวิจัย TestMachine
👉 Ledger แฉเจอช่องโหว่ชิป Trezor Safe 7 ด้านซีอีโอโต้ลั่น ‘เงินยังปลอดภัย 100%
🔗 อ้างอิงต้นฉบับ: CryptoSlate, เอกสาร BIP461 และ Pull Request #2224 บน GitHub (bitcoin/bips), เว็บไซต์ Dark Skippy
💬 ความเห็นบรรณาธิการ Bitcoinaddict
ข่าวนี้ไม่ได้บอกว่า Hardware Wallet ที่ขายอยู่มีปัญหา และข่าวนี้ไม่ได้ชี้ว่าผู้ใช้ต้องย้ายเหรียญ BIP461 เป็นแค่ร่างมาตรฐานสำหรับผู้พัฒนา ผลจะเกิดก็ต่อเมื่อผู้ผลิตกระเป๋านำไปใช้ และมีวิธีให้ผู้ใช้เทียบลายเซ็นได้จริง ซึ่งยังไม่เห็นประกาศรองรับจากผู้ผลิตรายใด สำหรับผู้ใช้ Hardware Wallet ในไทย ประเด็นที่ควรเข้าใจคือการตรวจแบบนี้เป็นการเพิ่มชั้นตรวจสอบ ไม่ใช่การรับประกันความปลอดภัย ส่วนวิธีลดความเสี่ยงที่ผู้เปิดเผย Dark Skippy แนะนำไว้คือการตรวจเฟิร์มแวร์กับคีย์ของผู้ผลิตและป้องกันไม่ให้อุปกรณ์ถูกแก้ไข ทีมข่าวจะอัปเดตหากมี Test Vector หรือผู้ผลิตกระเป๋ารายใดประกาศรองรับ
เนื้อหานี้เป็นข้อมูลข่าว ไม่ใช่คำแนะนำการลงทุน
— รายงานโดยทีมข่าว Bitcoinaddict.com