บทความที่ 4 / 4 ในบทนี้

จบบทนี้แล้ว

บทนี้ช่วยให้คุณ

การเก็บ Seed Phrase ไว้อย่างปลอดภัยเป็นเรื่องสำคัญ แต่ยังไม่ครอบคลุมความเสี่ยงทั้งหมด คุณอาจไม่เคยเปิดเผยคำกู้คืนกระเป๋าให้ใครเลย แต่ยังเสียโทเคนได้ หากเผลออนุมัติให้สัญญาที่เป็นอันตรายเคลื่อนย้ายสินทรัพย์ หรือเซ็นข้อความที่ถูกนำไปใช้ให้สิทธิ์แทนคุณ

ก่อนกดยืนยันในกระเป๋า จึงควรถามให้ชัดว่า “รายการนี้กำลังให้ใครทำอะไรกับสินทรัพย์ของเราได้บ้าง?”

บทนี้จะช่วยแยกการเชื่อมกระเป๋า การเซ็นข้อความ และการอนุมัติสิทธิ์ พร้อมวิธีสังเกตกลโกงและรับมือเมื่อกดผิด โดยตัวอย่างเรื่อง Token Approval เน้นกระเป๋าบน Ethereum และเครือข่ายที่ใช้กลไกคล้ายกัน กระเป๋าและเครือข่ายอื่นอาจมีรายละเอียดต่างออกไป

คริปโตถูกขโมยได้อย่างไร ทั้งที่ไม่ได้บอก Seed Phrase

การสูญเสียสินทรัพย์อาจเกิดได้หลายทาง แต่สามกรณีต่อไปนี้ต้องแยกให้ออก เพราะวิธีรับมือแตกต่างกัน

สิ่งที่เกิดขึ้น ผู้โจมตีอาจได้อะไร
Seed Phrase หรือ Private Key รั่ว ความสามารถในการลงนามจากบัญชีที่เกี่ยวข้อง
อนุมัติสิทธิ์ให้ผู้รับสิทธิ์ที่เป็นอันตราย ความสามารถในการเคลื่อนย้ายโทเคนตามขอบเขตที่อนุมัติ
ถูกหลอกให้ยืนยันการส่งสินทรัพย์ สินทรัพย์ที่คุณอนุมัติให้ส่งในธุรกรรมนั้น

ดังนั้น การที่ Seed Phrase ยังเป็นความลับไม่ได้ยืนยันว่าสิทธิ์ที่เคยอนุมัติไว้ปลอดภัย และการถอนสิทธิ์โทเคนก็ไม่ได้แก้ปัญหาเมื่อกุญแจของบัญชีรั่วไปแล้ว

เอกสารของ MetaMask แยกความเสี่ยงจาก Token Approval ออกจากความเสี่ยงของข้อมูลกู้คืนกระเป๋าอย่างชัดเจน การอนุมัติที่เป็นอันตรายอาจเปิดทางให้ผู้อื่นย้ายโทเคนที่ได้รับสิทธิ์ โดยไม่จำเป็นต้องรู้ Seed Phrase ของคุณ [1]

Connect, Sign และ Approve ต่างกันอย่างไร

เมื่อใช้แอปที่เชื่อมกับบล็อกเชน หรือ dApp คุณอาจพบคำขอหลายประเภท อย่าตัดสินจากคำบนปุ่มเพียงอย่างเดียว ให้ดูรายละเอียดที่กระเป๋าแสดงด้วย

Connect: เชื่อมเว็บไซต์กับกระเป๋า

การเชื่อมต่อพื้นฐานช่วยให้เว็บไซต์รับรู้ที่อยู่บัญชีที่คุณเลือก และส่งคำขอให้กระเป๋าพิจารณา เช่น ขอให้เซ็นข้อความหรือทำธุรกรรม

การเชื่อมต่อพื้นฐานเพียงอย่างเดียวไม่ได้เท่ากับอนุญาตให้เว็บไซต์ย้ายโทเคนทั้งหมดได้ แต่หลังเชื่อมแล้ว เว็บไซต์อาจส่งคำขอเพิ่มเติมที่มีผลต่อสินทรัพย์ จึงต้องอ่านทุกหน้าต่างที่ตามมา

หากกระเป๋าแสดงคำขอสิทธิ์เพิ่มเติม เช่น ให้แอปดำเนินการภายในวงเงินหรือช่วงเวลาหนึ่ง ให้พิจารณาสิทธิ์นั้นแยกจากการเชื่อมต่อทั่วไป [2] [3]

Sign: ลงนามข้อความ

เว็บไซต์บางแห่งขอให้เซ็นข้อความเพื่อยืนยันว่าคุณควบคุมบัญชีนั้น เช่น การเข้าสู่ระบบ แต่ลายเซ็นไม่ได้มีไว้เข้าสู่ระบบอย่างเดียว

ข้อความบางประเภทสามารถใช้เป็นคำสั่งหรือการอนุญาตเกี่ยวกับสินทรัพย์ได้ ผู้ที่ได้รับลายเซ็นอาจนำไปใช้ภายหลังตามเงื่อนไขของระบบนั้น

จุดที่ต้องจำคือ การเซ็นที่ไม่มีค่า Gas ไม่ได้แปลว่าไม่มีผลต่อสินทรัพย์ การเซ็นนอกบล็อกเชนอาจยังไม่สร้างธุรกรรมทันที แต่ลายเซ็นนั้นอาจถูกนำไปใช้ดำเนินการบนบล็อกเชนในภายหลัง [4]

Approve: ให้สิทธิ์ใช้โทเคน

สำหรับโทเคนที่ใช้ระบบวงเงินอนุมัติ เช่น ERC-20 การกด Approve เป็นการกำหนดให้ที่อยู่ผู้รับสิทธิ์ หรือ Spender ใช้โทเคนชนิดนั้นจากบัญชีของคุณได้ภายในวงเงินที่กำหนด

ตัวอย่างสมมติ หากอนุมัติให้สัญญาหนึ่งใช้ได้ 100 USDC สิทธิ์นี้เกี่ยวข้องกับ USDC และผู้รับสิทธิ์รายนั้น ไม่ได้หมายความว่าอนุมัติให้ย้ายสินทรัพย์ทุกชนิดในกระเป๋า

อย่างไรก็ตาม หากผู้รับสิทธิ์เป็นอันตราย โทเคนภายในขอบเขตที่อนุมัติอาจถูกย้ายได้ โดยคุณไม่ต้องกดยืนยันการโอนอีกครั้ง จึงต้องตรวจทั้งผู้รับสิทธิ์และวงเงิน ไม่ใช่ตรวจจำนวนอย่างเดียว [1]

ก่อนอนุมัติสิทธิ์ ต้องดูอะไร

ใช้คำถามต่อไปนี้อ่านหน้าคำขอในกระเป๋า

  • กำลังทำอะไร: เข้าสู่ระบบ ส่งสินทรัพย์ หรือให้สิทธิ์ใช้โทเคน?
  • ใครได้รับสิทธิ์: เว็บไซต์และผู้รับสิทธิ์ตรงกับบริการที่ตั้งใจใช้หรือไม่?
  • เกี่ยวกับสินทรัพย์ใด: ชนิดโทเคนและเครือข่ายถูกต้องหรือไม่?
  • วงเงินเท่าไร: สอดคล้องกับรายการที่ต้องการทำ หรือขอสิทธิ์ไม่จำกัด?
  • มีเงื่อนไขอื่นหรือไม่: เช่น วันหมดอายุหรือสิทธิ์ดำเนินการซ้ำ?

หากปรับวงเงินได้ การอนุมัติเท่าที่จำเป็นช่วยจำกัดขอบเขตความเสียหาย แต่ไม่ได้ทำให้สัญญาที่เป็นอันตรายกลายเป็นสัญญาปลอดภัย

ตัวอย่างเช่น คุณตั้งใจใช้ 20 USDC แต่หน้าคำขออนุมัติระบุวงเงินไม่จำกัด ควรหยุดตรวจเหตุผลก่อน การขอวงเงินสูงไม่ใช่หลักฐานว่าเป็นกลโกงเสมอไป แต่เป็นการให้สิทธิ์มากกว่าจำนวนที่คุณกำลังจะใช้

วงเงินที่อนุมัติอาจคงอยู่หลังใช้งานเสร็จ หากยังไม่ถูกใช้หมดหรือถอนสิทธิ์ จึงควรตรวจสิทธิ์ที่เคยให้ไว้เป็นระยะ [5]

เว็บปลอมและข้อความหลอก มักพยายามให้คุณทำอะไร

กรอก Seed Phrase เพื่อ “ยืนยัน” หรือ “ซ่อม” กระเป๋า

ข้อความอาจอ้างว่าต้องซิงก์กระเป๋า ปลดล็อกบัญชี หรือแก้ธุรกรรมค้าง แล้วพาไปกรอกคำกู้คืนในแบบฟอร์ม

สำหรับกระเป๋าที่ใช้ Seed Phrase คำชุดนี้มีไว้กู้คืนการเข้าถึงในกระบวนการของกระเป๋าที่คุณตรวจสอบแล้ว ไม่ใช่ข้อมูลที่ต้องส่งให้เจ้าหน้าที่หรือเว็บไซต์เพื่อยืนยันตัวตน

หากคุณไม่ได้ตั้งใจเริ่มกู้คืนกระเป๋า แต่มีหน้าเว็บหรือคนในแชตขอคำเหล่านี้ ให้หยุดทันที [6]

เซ็นเพื่อรับ Airdrop หรือยืนยันสิทธิ์

เว็บไซต์อาจบอกว่าคุณได้รับรางวัล และต้องเซ็นเพียงครั้งเดียวเพื่อรับเหรียญ แต่คำขอจริงอาจเป็นการให้สิทธิ์เกี่ยวกับโทเคนหรือสินทรัพย์อื่น

คำว่า “รับฟรี” บนหน้าเว็บจึงไม่สามารถใช้แทนการอ่านคำขอในกระเป๋า หากคำขอไม่สัมพันธ์กับสิ่งที่กำลังทำ หรือคุณอธิบายไม่ได้ว่ากำลังเซ็นอะไร ให้ปฏิเสธก่อน [4]

เชื่อคนที่อ้างว่าเป็นฝ่ายสนับสนุน

มิจฉาชีพอาจเห็นว่าคุณโพสต์ขอความช่วยเหลือ แล้วติดต่อมาด้วยชื่อและรูปเหมือนเจ้าหน้าที่ พร้อมส่งลิงก์แก้ปัญหา

ให้เริ่มติดต่อฝ่ายสนับสนุนจากเว็บไซต์หรือแอปทางการที่คุณเปิดเอง แทนการใช้ลิงก์จากคนที่ทักมา อย่าส่ง Seed Phrase, Private Key หรือรหัสผ่านให้บุคคลนั้น [7]

จ่ายเงินเพิ่มเพื่อกู้เงินที่เสียไป

หลังเกิดความเสียหาย คุณอาจได้รับข้อเสนอว่า “กู้คืนได้แน่นอน” แต่ต้องจ่ายค่าดำเนินการก่อน นี่เป็นรูปแบบหลอกซ้ำที่หน่วยงานคุ้มครองผู้บริโภคเตือนไว้

อย่าเชื่อผู้ที่ติดต่อมาเองและรับประกันการกู้คืน โดยเฉพาะเมื่อเร่งให้โอนเงินหรือส่งข้อมูลบัญชีเพิ่มเติม [8]

Disconnect กับ Revoke ต่างกันอย่างไร

สองคำนี้มักถูกเข้าใจว่าเป็นการ “ตัดสิทธิ์” เหมือนกัน แต่มีผลต่างกัน

การกระทำ ผลที่ควรเข้าใจ
Disconnect ตัดการเชื่อมต่อระหว่างเว็บไซต์กับกระเป๋า
Revoke Token Approval ถอนสิทธิ์การใช้โทเคนที่เคยอนุมัติให้ผู้รับสิทธิ์รายหนึ่ง

Disconnect ไม่ได้ถอน Token Approval ที่บันทึกอยู่บนบล็อกเชน หากต้องการยกเลิกสิทธิ์นั้น ต้องตรวจและถอน Approval บนเครือข่ายที่เกี่ยวข้อง การถอนสิทธิ์แบบ On-chain เป็นธุรกรรมและโดยทั่วไปมีค่าธรรมเนียมเครือข่าย

นอกจากนี้ การถอน Approval ไม่ได้คืนสินทรัพย์ที่ถูกโอนไปแล้ว และไม่ควรถือว่าเป็นการยกเลิกลายเซ็นหรือสิทธิ์ทุกประเภทที่เคยให้ไว้ เพราะบางระบบใช้กลไกอนุญาตต่างกัน [9]

หากต้องใช้เครื่องมือตรวจสิทธิ์ ให้เข้าผ่านเอกสารทางการของกระเป๋าหรือ Block Explorer ที่ตรวจสอบแล้ว อย่าคลิกลิงก์ “ถอนสิทธิ์ด่วน” จากข้อความที่ไม่รู้จัก เพราะหน้าปลอมอาจหลอกให้คุณอนุมัติสิทธิ์เพิ่มแทน

ใช้ Hardware Wallet แล้ว ยังถูกหลอกได้ไหม

ยังเป็นไปได้ครับ Hardware Wallet ช่วยแยกการเก็บและใช้งานกุญแจออกจากคอมพิวเตอร์หรือโทรศัพท์ แต่ไม่ได้ทำให้ทุกคำขอที่คุณอนุมัติปลอดภัยโดยอัตโนมัติ

หากคุณยืนยันการโอนไปยังผู้รับผิด หรืออนุมัติสิทธิ์ให้ผู้รับสิทธิ์ที่เป็นอันตราย รายการนั้นยังสร้างความเสียหายได้ จึงต้องตรวจรายละเอียดบนอุปกรณ์เท่าที่แสดงได้ และไม่อนุมัติรายการที่ไม่เข้าใจ

ความปลอดภัยจึงต้องอาศัยทั้งการปกป้องกุญแจและการตรวจสิ่งที่กำลังลงนาม หลักการนี้เชื่อมจากแนวทางใช้ Hardware Wallet ของ Ethereum.org และความเสี่ยงของ Token Approval ที่ MetaMask อธิบายไว้ [6] [1]

ถ้าเผลอกดไปแล้ว ควรทำอย่างไร

เริ่มจากหยุดโต้ตอบกับเว็บไซต์หรือบุคคลที่น่าสงสัย แล้วแยกว่าคุณได้ทำอะไรไปบ้าง อย่าเซ็นรายการเพิ่มตามคำแนะนำจากหน้าที่กำลังสงสัย

กรณีที่ 1: เชื่อมกระเป๋าอย่างเดียว

หากเป็นการเชื่อมต่อพื้นฐานจริง และไม่ได้อนุมัติสิทธิ์ เซ็นข้อความ หรือยืนยันธุรกรรมเพิ่มเติม ให้ Disconnect เว็บไซต์นั้น แล้วตรวจประวัติว่ามีการดำเนินการอื่นหรือไม่

อย่าสรุปว่า “เชื่อมแล้วเงินต้องหาย” แต่ก็อย่าใช้การ Disconnect เป็นหลักฐานว่าไม่มีสิทธิ์เก่าค้างอยู่ [2]

กรณีที่ 2: อนุมัติสิทธิ์หรือเซ็นข้อความแล้ว

เก็บรายละเอียดคำขอ ชื่อเว็บไซต์ เครือข่าย ที่อยู่บัญชี และหมายเลขธุรกรรมหากมี จากนั้นตรวจประเภทสิทธิ์ผ่านเครื่องมือหรือฝ่ายสนับสนุนทางการ

หากเป็น Token Approval ที่เป็นอันตราย การถอนสิทธิ์อาจช่วยป้องกันการใช้สิทธิ์นั้นต่อไปได้ แต่ต้องได้รับการยืนยันก่อนผู้โจมตีใช้สิทธิ์ และไม่รับประกันว่าจะทันเวลา

ถ้าเป็นลายเซ็นนอกบล็อกเชน คุณอาจยังไม่เห็นธุรกรรมทันที จึงไม่ควรสรุปว่าปลอดภัยเพียงเพราะยอดยังอยู่ครบ วิธีจัดการขึ้นอยู่กับรูปแบบลายเซ็นและระบบที่เกี่ยวข้อง [9] [4]

กรณีที่ 3: เปิดเผย Seed Phrase หรือ Private Key

ให้ถือว่าบัญชีที่เกี่ยวข้องไม่ปลอดภัยแล้ว การเปลี่ยนรหัสผ่านแอปไม่ได้เปลี่ยนกุญแจที่ผู้โจมตีได้รับไป

สำหรับ Seed Phrase ที่รั่ว อย่าสร้างเพียงบัญชีเพิ่มภายใต้คำชุดเดิมเพื่อใช้เป็นบัญชีปลอดภัย ต้องสร้างกระเป๋าที่ใช้ข้อมูลกู้คืนชุดใหม่ผ่านอุปกรณ์และซอฟต์แวร์ที่เชื่อถือได้ แล้ววางแผนจัดการสินทรัพย์ที่เหลือ

หากพบว่ามีเงินถูกโอนออกอัตโนมัติ อย่าเติมเหรียญสำหรับค่า Gas เข้าไปซ้ำ ๆ เพราะอาจมี Sweeper Bot คอยย้ายสินทรัพย์ออก ให้ใช้ช่องทางช่วยเหลือทางการเพื่อประเมินกรณีก่อนดำเนินการต่อ [10]

กรณีที่ 4: บัญชีแพลตฟอร์มซื้อขายถูกเข้าถึง

กรณีนี้ต้องจัดการความปลอดภัยของบัญชีแพลตฟอร์มและอีเมลที่ผูกไว้ด้วย ให้เข้าผ่านแอปหรือเว็บไซต์ทางการ เปลี่ยนรหัสผ่านที่เกี่ยวข้องจากอุปกรณ์ที่เชื่อถือได้ และติดต่อผู้ให้บริการเพื่อระงับการเข้าถึงหรือการถอนตามขั้นตอนของบริการนั้น

ใช้การยืนยันตัวตนเพิ่มเติมที่ผู้ให้บริการรองรับ เช่น Passkey หรือ Security Key พร้อมเตรียมวิธีกู้คืนบัญชีไว้ การป้องกันบัญชีแพลตฟอร์มเป็นคนละส่วนกับการเก็บ Seed Phrase ของกระเป๋าที่ดูแลเอง [11] [12]

สรุปภัยคุกคามคริปโต 4 รูปแบบและแนวทางรับมือ

แผนภาพสรุปภัยคุกคามไซเบอร์ในโลกคริปโต Phishing, Malicious Contract Approval, Clipboard Malware และ 5 กฎเหล็กป้องกันกระเป๋าคริปโต โดย ThaiFX
ภาพประกอบ: สรุปรูปแบบภัยคุกคามและกฎเหล็กความปลอดภัยสำหรับผู้ถือครองสินทรัพย์ดิจิทัล

เช็กลิสต์ก่อนใช้เว็บไซต์ที่เชื่อมกระเป๋า

ก่อนดำเนินการ ลองตรวจให้ครบว่าคุณตอบคำถามเหล่านี้ได้

  • เปิดเว็บไซต์จากช่องทางที่ตรวจสอบแล้วหรือไม่?
  • รู้หรือไม่ว่ากำลัง Connect, Sign, Approve หรือส่งสินทรัพย์?
  • คำขอในกระเป๋าตรงกับสิ่งที่ตั้งใจทำหรือไม่?
  • ตรวจเครือข่าย โทเคน ผู้รับ และวงเงินแล้วหรือยัง?
  • มีการขอ Seed Phrase, Private Key หรือข้อมูลลับโดยไม่เกี่ยวกับการกู้คืนที่คุณเริ่มเองหรือไม่?
  • หากเคยใช้เว็บไซต์นี้มาก่อน ยังมีสิทธิ์อะไรค้างอยู่บ้าง?
  • หากไม่เข้าใจคำขอ คุณพร้อมหยุดก่อนยืนยันหรือไม่?

คำถามสำคัญที่สุดไม่ใช่แค่ว่าเว็บไซต์ดูน่าเชื่อถือเพียงใด แต่คือ คุณเข้าใจผลของสิ่งที่กำลังอนุมัติหรือยัง หากยังอธิบายไม่ได้ การหยุดตรวจสอบก่อนกดยืนยันคือส่วนหนึ่งของการใช้งานคริปโตอย่างรอบคอบ

กลับไปเลือกบทเรียนอื่นได้ที่ เส้นทางความรู้คริปโต ThaiFX

แหล่งอ้างอิง

  1. MetaMask — What is a token approval?
    ความหมายและขอบเขตสิทธิ์การใช้โทเคน
  2. MetaMask — How to disconnect a wallet from a dapp
    การตัดการเชื่อมต่อและความต่างจากการถอน Approval
  3. MetaMask — Understanding advanced permissions
    สิทธิ์เพิ่มเติมแบบจำกัดวงเงิน เวลา และเงื่อนไข
  4. MetaMask — Signature phishing
    ความเสี่ยงจากการหลอกให้ลงนามข้อความ
  5. MetaMask — How to manage spending caps
    การตรวจวงเงินและจัดการสิทธิ์ที่เคยอนุมัติ
  6. Ethereum.org — Ethereum security and scam prevention
    การป้องกันเว็บปลอม ข้อมูลกู้คืน และการใช้อุปกรณ์เก็บกุญแจ
  7. MetaMask — Spoofing scams
    การแอบอ้างบุคคลและฝ่ายสนับสนุน
  8. FTC — Refund and Recovery Scams
    การหลอกซ้ำโดยอ้างว่าจะกู้คืนเงิน
  9. MetaMask — How to revoke smart contract allowances/token approvals
    วิธีและข้อจำกัดของการถอนสิทธิ์
  10. MetaMask — I’ve been hacked or scammed
    การรับมือบัญชีที่ถูกบุกรุกและ Sweeper Bot
  11. Coinbase — Unexpected device confirmation email
    การตรวจและรับมือการเข้าถึงบัญชีที่ไม่คาดหมาย
  12. Coinbase — Set up your 2-step verification
    ตัวเลือกยืนยันตัวตนเพิ่มเติมและการกู้คืนบัญชี

Share This Story, Choose Your Platform!

โฆษณาพันธมิตร: จำนวน $30 ในภาพไม่ยืนยันสิทธิ์ของทุกบัญชี ตรวจข้อเสนอที่แสดงสำหรับคุณและเงื่อนไขถอนกำไรก่อนสมัคร ดูวิธีตรวจสิทธิ์

ตรวจสิทธิ์ก่อนรับโบนัส

โบนัสและเงื่อนไขอาจต่างกันตามประเทศ ประเภทบัญชี และช่วงเวลา ตรวจข้อเสนอที่แสดงในบัญชีของคุณ พร้อมเงื่อนไขการใช้เครดิตและการถอนกำไรก่อนตัดสินใจ

ดูวิธีตรวจสิทธิ์โบนัส

ศึกษาผู้ให้บริการก่อนเปิดบัญชี

เลือกโบรกเกอร์จากข้อมูลที่เทียบกันได้

ทำความเข้าใจประเภทบัญชี ต้นทุนการเทรด ช่องทางฝากถอน และบริษัทที่ให้บริการ ก่อนเลือกเงื่อนไขให้ตรงกับการใช้งานของคุณ

รู้จักแต่ละโบรกเกอร์

อ่านรีวิว ข้อจำกัด และคู่มือใช้งาน เพื่อดูรายละเอียดของผู้ให้บริการที่สนใจ

ดูรีวิวโบรกเกอร์ →

เปรียบเทียบบนเงื่อนไขเดียวกัน

เทียบประเภทบัญชี ต้นทุน และเงื่อนไขสำคัญของหลายโบรกเกอร์ ก่อนอ่านรายละเอียดเพิ่มเติม

เปรียบเทียบโบรกเกอร์ →

บทความที่เกี่ยวข้อง