
Bitget เผยต้นตอแฮก จากช่องโหว่ซอฟต์แวร์บุคคลที่สาม ขณะ THORChain ปฏิเสธบล็อกเงินโจร
Bitget (กระดานเทรดคริปโตรายใหญ่ระดับโลก) เปิดเผยรายละเอียดต้นตอของเหตุถูกโอนสินทรัพย์ออกมูลค่าราว 388 ล้านดอลลาร์ (ราว 13,020 ล้านบาท ที่ 33.55 บาทต่อดอลลาร์) เมื่อวันที่ 28 กันยายน 2569 ว่าเกิดจากช่องโหว่ในผลิตภัณฑ์ความปลอดภัยของบุคคลที่สาม (Third-Party Security Product) ตามรายงานของ Cointelegraph, The Block และ The Hacker News พร้อมกันนั้น THORChain (โปรโตคอลแลกเปลี่ยนคริปโตข้ามเชนแบบกระจายศูนย์) ปฏิเสธคำขอของ Bitget ที่ให้บล็อกที่อยู่กระเป๋าของผู้โจมตี
ช่องโหว่บุคคลที่สาม: ขโมยสิทธิ์ผู้ดูแลระบบ
เกรซี เฉิน (Gracy Chen) ซีอีโอ Bitget ระบุว่าผู้โจมตีใช้ช่องโหว่ Zero-Day (ช่องโหว่ที่ยังไม่มีใครเคยรู้หรือแก้ไขมาก่อน) ในผลิตภัณฑ์ความปลอดภัยของบุคคลที่สาม เพื่อเข้าถึงระบบจัดการภายในและได้ "สิทธิ์ผู้ดูแลระบบระดับสูง" (High-Level Internal Credentials) จากนั้นนำสิทธิ์นี้ไปสอดแทรกคำสั่งถอนเงินปลอมเข้าสู่ระบบหลังบ้านของกระเป๋าเงิน ซึ่งระบบตีความว่าเป็นคำสั่งที่ถูกต้อง ตามรายงานของ The Block เฉินระบุว่า Bitget ได้แจ้งผู้ให้บริการแล้ว แยกระบบที่ได้รับผลกระทบออก เพิกถอนและออกสิทธิ์ภายในใหม่ทั้งหมด และปิดฟังก์ชันที่มีปัญหาไว้ระหว่างแก้ไข ทีมข่าวยังไม่พบว่า Bitget เปิดเผยชื่อผลิตภัณฑ์หรือผู้ให้บริการรายนี้ต่อสาธารณะ
"ผู้โจมตีใช้สิทธิ์เหล่านี้ส่งคำสั่งถอนเงินปลอมไปยังระบบกระเป๋าเงิน ทำให้ระบบดำเนินการโอนที่ผิดปกติซึ่งหลบเลี่ยงระบบควบคุมความเสี่ยงไปได้"
— เกรซี เฉิน (Gracy Chen) ซีอีโอ Bitget อ้างโดย The Block
ทดสอบด้วยรายการเล็กก่อนโอนก้อนใหญ่
ตามรายงานที่อ้างคำแถลงของเฉิน ผู้โจมตีทำธุรกรรมทดสอบขนาดเล็ก 2 รายการ ก่อนเริ่มโอนเงินก้อนใหญ่ราวครึ่งชั่วโมง ทั้งสองรายการมีมูลค่าต่ำกว่าเกณฑ์ที่ระบบควบคุมความเสี่ยงของ Bitget จะแจ้งเตือน จึงไม่มีการแจ้งเตือนเกิดขึ้น ระบบกระทบยอด (Reconciliation System) ของ Bitget ตรวจพบความผิดปกติภายใน 7 นาทีหลังการโอนก้อนใหญ่ครั้งแรกเมื่อเวลา 19.05 น. (ไม่ระบุเขตเวลา) จากนั้นระบบควบคุมความเสี่ยงจึงบล็อกการถอนเงินที่ผู้ใช้เป็นผู้ริเริ่มทั้งแพลตฟอร์ม เฉินยังระบุว่าผู้โจมตีลบร่องรอยหลังก่อเหตุ ซึ่งเธอมองว่าเป็น "ส่วนที่ซับซ้อนที่สุด"
THORChain ปฏิเสธบล็อกที่อยู่ผู้โจมตี
Bitget ยื่นคำขอให้ THORChain ปฏิเสธให้บริการกับที่อยู่กระเป๋าที่เกี่ยวข้องกับผู้โจมตี แต่ THORChain ปฏิเสธคำขอนี้ โดยระบุว่ากลไกหยุดฉุกเฉิน (Emergency Halt) ของเครือข่ายมีไว้ปกป้องโปรโตคอลโดยรวม ไม่ใช่เพื่อบล็อกที่อยู่หรือธุรกรรมเฉพาะราย ตัวแทนเครือข่ายเปรียบเทียบว่า Bitcoin และ Ethereum ก็ไม่ได้บล็อกที่อยู่ที่เกี่ยวข้องกับเงินที่ถูกขโมยเช่นกัน ตามรายงานของ Cointelegraph เฉินตอบโต้ว่าหลักการกระจายศูนย์ไม่ควรเป็นข้ออ้างในการช่วยเคลื่อนย้ายสินทรัพย์ที่ได้มาโดยผิดกฎหมาย
"เราเข้าใจว่า THORChain ทำงานในฐานะโปรโตคอลกระจายศูนย์ และไม่สามารถเลือกขึ้นบัญชีดำที่อยู่ใดที่อยู่หนึ่งได้"
— เกรซี เฉิน (Gracy Chen) ซีอีโอ Bitget อ้างโดย Cointelegraph
ประเด็นที่ถูกวิพากษ์วิจารณ์คือ THORChain เคยหยุดการซื้อขายอย่างรวดเร็วเมื่อตัวเองถูกแฮกไปราว 10 ล้านดอลลาร์เมื่อเดือนพฤษภาคมที่ผ่านมา ทำให้บางฝ่ายมองว่าการปฏิเสธครั้งนี้ย้อนแย้งกับพฤติกรรมเดิม แต่ THORChain ย้ำว่าการหยุดครั้งนั้นเพื่อปกป้องโปรโตคอล ไม่เคยขึ้นบัญชีดำผู้โจมตีเป็นรายบุคคล และยึดหลัก "ไม่เซ็นเซอร์โดยออกแบบ" ตามที่สื่อหลายแห่งรายงาน
สถานะการถอนเงินและกองทุนคุ้มครอง
The Block รายงานว่า Bitget เริ่มเปิดถอน Bitcoin (บนเครือข่าย Bitcoin และ BSC) ตามกำหนดเดิมที่เวลา 08.00 น. UTC ของวันที่ 28 กันยายน หรือ 15.00 น. ตามเวลาไทย ตรงตามตารางที่เคยประกาศไว้ ไม่มีการเปลี่ยนแปลงกำหนดการ และ Bitget ระบุว่าไม่มีการโอนโดยไม่ได้รับอนุญาตเพิ่มเติมนับตั้งแต่ปิดช่องโหว่ ตามกำหนดเดิม ETH จะเปิดถอนวันที่ 29 กันยายน USDT วันที่ 30 กันยายน และสินทรัพย์ที่เหลือรวมถึงเงินตราและ P2P วันที่ 2 ตุลาคม
เฉินระบุว่ากองทุนคุ้มครองผู้ใช้ (User Protection Fund ปัจจุบันมี 5,500 BTC) จะรับภาระความเสียหายทั้ง 388 ล้านดอลลาร์ และจะเติมเงินกองทุนกลับขึ้นไปอย่างน้อย 300 ล้านดอลลาร์ภายใน 1 สัปดาห์ ตามรายงานของ The Block Mandiant และ SlowMist ยังช่วยสอบสวนต่อ และ Bitget คาดว่าจะเผยแพร่รายงานเหตุการณ์ฉบับทางการภายในสัปดาห์นี้
ข้อมูลที่ยังไม่มี
ทีมข่าวยังไม่พบชื่อผลิตภัณฑ์หรือบริษัทผู้ให้บริการความปลอดภัยบุคคลที่สามที่มีช่องโหว่ และยังไม่พบตัวเลขยืนยันว่ามีการโอนถอนสำเร็จไปแล้วเท่าใดหลังเปิดให้ถอน Bitcoin ส่วนข้อสงสัยเรื่องกลุ่มแฮกเกอร์เกาหลีเหนือที่เฉินเคยพูดถึงก่อนหน้านี้ยังอยู่ในขั้นประเมินเบื้องต้น ยังไม่มีข้อสรุปในรายงานฉบับนี้
📎 ข่าวที่เกี่ยวข้องจาก Bitcoinaddict.com:
เรื่องนี้ต่อเนื่องจากเหตุแฮก Bitget ที่เรารายงานไว้ก่อนหน้านี้
👉 Bitget ประกาศเปิดถอน 4 ระยะ Bitcoin มาก่อน 28 ก.ย. ตามด้วย ETH-USDT เหรียญอื่นและ P2P รอถึง 2 ต.ค.
👉 แฮกเกอร์ Bitget ย้าย XRP ที่ขโมยไปแล้ว 2,780 ล้านบาท Ripple แช่แข็งไม่ได้
🔗 อ้างอิงต้นฉบับ: Cointelegraph, The Block, The Hacker News
💬 ความเห็นบรรณาธิการ Bitcoinaddict
รายละเอียดใหม่นี้ตอบคำถามสำคัญคือช่องทางที่ผู้โจมตีเข้ามา แต่ยังไม่ตอบว่าใครคือผู้ให้บริการซอฟต์แวร์ที่มีช่องโหว่ ซึ่งเป็นข้อมูลที่ผู้ประกอบการคริปโตรายอื่นน่าจะอยากรู้เพื่อตรวจสอบระบบตัวเองด้วย ส่วนกรณี THORChain สะท้อนข้อถกเถียงเก่าในวงการคริปโต ระหว่างหลักการกระจายศูนย์แบบไม่เซ็นเซอร์ กับความรับผิดชอบต่อเหยื่ออาชญากรรมไซเบอร์ ซึ่งไม่มีคำตอบที่ทุกฝ่ายเห็นตรงกัน
สำหรับผู้ใช้ไทยที่มีสินทรัพย์บน Bitget สถานะล่าสุดคือถอน Bitcoin ได้แล้วตามกำหนดเดิม ควรตรวจสอบสถานะบัญชีของตนเองผ่านช่องทางทางการเท่านั้น เนื้อหานี้เป็นข้อมูลข่าว ไม่ใช่คำแนะนำการลงทุน
— รายงานโดยทีมข่าว Bitcoinaddict.com