จบบทนี้แล้ว
บทนี้ช่วยให้คุณ
การเก็บ Seed Phrase ไว้อย่างปลอดภัยเป็นเรื่องสำคัญ แต่ยังไม่ครอบคลุมความเสี่ยงทั้งหมด คุณอาจไม่เคยเปิดเผยคำกู้คืนกระเป๋าให้ใครเลย แต่ยังเสียโทเคนได้ หากเผลออนุมัติให้สัญญาที่เป็นอันตรายเคลื่อนย้ายสินทรัพย์ หรือเซ็นข้อความที่ถูกนำไปใช้ให้สิทธิ์แทนคุณ
ก่อนกดยืนยันในกระเป๋า จึงควรถามให้ชัดว่า “รายการนี้กำลังให้ใครทำอะไรกับสินทรัพย์ของเราได้บ้าง?”
บทนี้จะช่วยแยกการเชื่อมกระเป๋า การเซ็นข้อความ และการอนุมัติสิทธิ์ พร้อมวิธีสังเกตกลโกงและรับมือเมื่อกดผิด โดยตัวอย่างเรื่อง Token Approval เน้นกระเป๋าบน Ethereum และเครือข่ายที่ใช้กลไกคล้ายกัน กระเป๋าและเครือข่ายอื่นอาจมีรายละเอียดต่างออกไป
คริปโตถูกขโมยได้อย่างไร ทั้งที่ไม่ได้บอก Seed Phrase
การสูญเสียสินทรัพย์อาจเกิดได้หลายทาง แต่สามกรณีต่อไปนี้ต้องแยกให้ออก เพราะวิธีรับมือแตกต่างกัน
| สิ่งที่เกิดขึ้น | ผู้โจมตีอาจได้อะไร |
|---|---|
| Seed Phrase หรือ Private Key รั่ว | ความสามารถในการลงนามจากบัญชีที่เกี่ยวข้อง |
| อนุมัติสิทธิ์ให้ผู้รับสิทธิ์ที่เป็นอันตราย | ความสามารถในการเคลื่อนย้ายโทเคนตามขอบเขตที่อนุมัติ |
| ถูกหลอกให้ยืนยันการส่งสินทรัพย์ | สินทรัพย์ที่คุณอนุมัติให้ส่งในธุรกรรมนั้น |
ดังนั้น การที่ Seed Phrase ยังเป็นความลับไม่ได้ยืนยันว่าสิทธิ์ที่เคยอนุมัติไว้ปลอดภัย และการถอนสิทธิ์โทเคนก็ไม่ได้แก้ปัญหาเมื่อกุญแจของบัญชีรั่วไปแล้ว
เอกสารของ MetaMask แยกความเสี่ยงจาก Token Approval ออกจากความเสี่ยงของข้อมูลกู้คืนกระเป๋าอย่างชัดเจน การอนุมัติที่เป็นอันตรายอาจเปิดทางให้ผู้อื่นย้ายโทเคนที่ได้รับสิทธิ์ โดยไม่จำเป็นต้องรู้ Seed Phrase ของคุณ [1]
Connect, Sign และ Approve ต่างกันอย่างไร
เมื่อใช้แอปที่เชื่อมกับบล็อกเชน หรือ dApp คุณอาจพบคำขอหลายประเภท อย่าตัดสินจากคำบนปุ่มเพียงอย่างเดียว ให้ดูรายละเอียดที่กระเป๋าแสดงด้วย
Connect: เชื่อมเว็บไซต์กับกระเป๋า
การเชื่อมต่อพื้นฐานช่วยให้เว็บไซต์รับรู้ที่อยู่บัญชีที่คุณเลือก และส่งคำขอให้กระเป๋าพิจารณา เช่น ขอให้เซ็นข้อความหรือทำธุรกรรม
การเชื่อมต่อพื้นฐานเพียงอย่างเดียวไม่ได้เท่ากับอนุญาตให้เว็บไซต์ย้ายโทเคนทั้งหมดได้ แต่หลังเชื่อมแล้ว เว็บไซต์อาจส่งคำขอเพิ่มเติมที่มีผลต่อสินทรัพย์ จึงต้องอ่านทุกหน้าต่างที่ตามมา
หากกระเป๋าแสดงคำขอสิทธิ์เพิ่มเติม เช่น ให้แอปดำเนินการภายในวงเงินหรือช่วงเวลาหนึ่ง ให้พิจารณาสิทธิ์นั้นแยกจากการเชื่อมต่อทั่วไป [2] [3]
Sign: ลงนามข้อความ
เว็บไซต์บางแห่งขอให้เซ็นข้อความเพื่อยืนยันว่าคุณควบคุมบัญชีนั้น เช่น การเข้าสู่ระบบ แต่ลายเซ็นไม่ได้มีไว้เข้าสู่ระบบอย่างเดียว
ข้อความบางประเภทสามารถใช้เป็นคำสั่งหรือการอนุญาตเกี่ยวกับสินทรัพย์ได้ ผู้ที่ได้รับลายเซ็นอาจนำไปใช้ภายหลังตามเงื่อนไขของระบบนั้น
จุดที่ต้องจำคือ การเซ็นที่ไม่มีค่า Gas ไม่ได้แปลว่าไม่มีผลต่อสินทรัพย์ การเซ็นนอกบล็อกเชนอาจยังไม่สร้างธุรกรรมทันที แต่ลายเซ็นนั้นอาจถูกนำไปใช้ดำเนินการบนบล็อกเชนในภายหลัง [4]
Approve: ให้สิทธิ์ใช้โทเคน
สำหรับโทเคนที่ใช้ระบบวงเงินอนุมัติ เช่น ERC-20 การกด Approve เป็นการกำหนดให้ที่อยู่ผู้รับสิทธิ์ หรือ Spender ใช้โทเคนชนิดนั้นจากบัญชีของคุณได้ภายในวงเงินที่กำหนด
ตัวอย่างสมมติ หากอนุมัติให้สัญญาหนึ่งใช้ได้ 100 USDC สิทธิ์นี้เกี่ยวข้องกับ USDC และผู้รับสิทธิ์รายนั้น ไม่ได้หมายความว่าอนุมัติให้ย้ายสินทรัพย์ทุกชนิดในกระเป๋า
อย่างไรก็ตาม หากผู้รับสิทธิ์เป็นอันตราย โทเคนภายในขอบเขตที่อนุมัติอาจถูกย้ายได้ โดยคุณไม่ต้องกดยืนยันการโอนอีกครั้ง จึงต้องตรวจทั้งผู้รับสิทธิ์และวงเงิน ไม่ใช่ตรวจจำนวนอย่างเดียว [1]
ก่อนอนุมัติสิทธิ์ ต้องดูอะไร
ใช้คำถามต่อไปนี้อ่านหน้าคำขอในกระเป๋า
- กำลังทำอะไร: เข้าสู่ระบบ ส่งสินทรัพย์ หรือให้สิทธิ์ใช้โทเคน?
- ใครได้รับสิทธิ์: เว็บไซต์และผู้รับสิทธิ์ตรงกับบริการที่ตั้งใจใช้หรือไม่?
- เกี่ยวกับสินทรัพย์ใด: ชนิดโทเคนและเครือข่ายถูกต้องหรือไม่?
- วงเงินเท่าไร: สอดคล้องกับรายการที่ต้องการทำ หรือขอสิทธิ์ไม่จำกัด?
- มีเงื่อนไขอื่นหรือไม่: เช่น วันหมดอายุหรือสิทธิ์ดำเนินการซ้ำ?
หากปรับวงเงินได้ การอนุมัติเท่าที่จำเป็นช่วยจำกัดขอบเขตความเสียหาย แต่ไม่ได้ทำให้สัญญาที่เป็นอันตรายกลายเป็นสัญญาปลอดภัย
ตัวอย่างเช่น คุณตั้งใจใช้ 20 USDC แต่หน้าคำขออนุมัติระบุวงเงินไม่จำกัด ควรหยุดตรวจเหตุผลก่อน การขอวงเงินสูงไม่ใช่หลักฐานว่าเป็นกลโกงเสมอไป แต่เป็นการให้สิทธิ์มากกว่าจำนวนที่คุณกำลังจะใช้
วงเงินที่อนุมัติอาจคงอยู่หลังใช้งานเสร็จ หากยังไม่ถูกใช้หมดหรือถอนสิทธิ์ จึงควรตรวจสิทธิ์ที่เคยให้ไว้เป็นระยะ [5]
เว็บปลอมและข้อความหลอก มักพยายามให้คุณทำอะไร
กรอก Seed Phrase เพื่อ “ยืนยัน” หรือ “ซ่อม” กระเป๋า
ข้อความอาจอ้างว่าต้องซิงก์กระเป๋า ปลดล็อกบัญชี หรือแก้ธุรกรรมค้าง แล้วพาไปกรอกคำกู้คืนในแบบฟอร์ม
สำหรับกระเป๋าที่ใช้ Seed Phrase คำชุดนี้มีไว้กู้คืนการเข้าถึงในกระบวนการของกระเป๋าที่คุณตรวจสอบแล้ว ไม่ใช่ข้อมูลที่ต้องส่งให้เจ้าหน้าที่หรือเว็บไซต์เพื่อยืนยันตัวตน
หากคุณไม่ได้ตั้งใจเริ่มกู้คืนกระเป๋า แต่มีหน้าเว็บหรือคนในแชตขอคำเหล่านี้ ให้หยุดทันที [6]
เซ็นเพื่อรับ Airdrop หรือยืนยันสิทธิ์
เว็บไซต์อาจบอกว่าคุณได้รับรางวัล และต้องเซ็นเพียงครั้งเดียวเพื่อรับเหรียญ แต่คำขอจริงอาจเป็นการให้สิทธิ์เกี่ยวกับโทเคนหรือสินทรัพย์อื่น
คำว่า “รับฟรี” บนหน้าเว็บจึงไม่สามารถใช้แทนการอ่านคำขอในกระเป๋า หากคำขอไม่สัมพันธ์กับสิ่งที่กำลังทำ หรือคุณอธิบายไม่ได้ว่ากำลังเซ็นอะไร ให้ปฏิเสธก่อน [4]
เชื่อคนที่อ้างว่าเป็นฝ่ายสนับสนุน
มิจฉาชีพอาจเห็นว่าคุณโพสต์ขอความช่วยเหลือ แล้วติดต่อมาด้วยชื่อและรูปเหมือนเจ้าหน้าที่ พร้อมส่งลิงก์แก้ปัญหา
ให้เริ่มติดต่อฝ่ายสนับสนุนจากเว็บไซต์หรือแอปทางการที่คุณเปิดเอง แทนการใช้ลิงก์จากคนที่ทักมา อย่าส่ง Seed Phrase, Private Key หรือรหัสผ่านให้บุคคลนั้น [7]
จ่ายเงินเพิ่มเพื่อกู้เงินที่เสียไป
หลังเกิดความเสียหาย คุณอาจได้รับข้อเสนอว่า “กู้คืนได้แน่นอน” แต่ต้องจ่ายค่าดำเนินการก่อน นี่เป็นรูปแบบหลอกซ้ำที่หน่วยงานคุ้มครองผู้บริโภคเตือนไว้
อย่าเชื่อผู้ที่ติดต่อมาเองและรับประกันการกู้คืน โดยเฉพาะเมื่อเร่งให้โอนเงินหรือส่งข้อมูลบัญชีเพิ่มเติม [8]
Disconnect กับ Revoke ต่างกันอย่างไร
สองคำนี้มักถูกเข้าใจว่าเป็นการ “ตัดสิทธิ์” เหมือนกัน แต่มีผลต่างกัน
| การกระทำ | ผลที่ควรเข้าใจ |
|---|---|
| Disconnect | ตัดการเชื่อมต่อระหว่างเว็บไซต์กับกระเป๋า |
| Revoke Token Approval | ถอนสิทธิ์การใช้โทเคนที่เคยอนุมัติให้ผู้รับสิทธิ์รายหนึ่ง |
Disconnect ไม่ได้ถอน Token Approval ที่บันทึกอยู่บนบล็อกเชน หากต้องการยกเลิกสิทธิ์นั้น ต้องตรวจและถอน Approval บนเครือข่ายที่เกี่ยวข้อง การถอนสิทธิ์แบบ On-chain เป็นธุรกรรมและโดยทั่วไปมีค่าธรรมเนียมเครือข่าย
นอกจากนี้ การถอน Approval ไม่ได้คืนสินทรัพย์ที่ถูกโอนไปแล้ว และไม่ควรถือว่าเป็นการยกเลิกลายเซ็นหรือสิทธิ์ทุกประเภทที่เคยให้ไว้ เพราะบางระบบใช้กลไกอนุญาตต่างกัน [9]
หากต้องใช้เครื่องมือตรวจสิทธิ์ ให้เข้าผ่านเอกสารทางการของกระเป๋าหรือ Block Explorer ที่ตรวจสอบแล้ว อย่าคลิกลิงก์ “ถอนสิทธิ์ด่วน” จากข้อความที่ไม่รู้จัก เพราะหน้าปลอมอาจหลอกให้คุณอนุมัติสิทธิ์เพิ่มแทน
ใช้ Hardware Wallet แล้ว ยังถูกหลอกได้ไหม
ยังเป็นไปได้ครับ Hardware Wallet ช่วยแยกการเก็บและใช้งานกุญแจออกจากคอมพิวเตอร์หรือโทรศัพท์ แต่ไม่ได้ทำให้ทุกคำขอที่คุณอนุมัติปลอดภัยโดยอัตโนมัติ
หากคุณยืนยันการโอนไปยังผู้รับผิด หรืออนุมัติสิทธิ์ให้ผู้รับสิทธิ์ที่เป็นอันตราย รายการนั้นยังสร้างความเสียหายได้ จึงต้องตรวจรายละเอียดบนอุปกรณ์เท่าที่แสดงได้ และไม่อนุมัติรายการที่ไม่เข้าใจ
ความปลอดภัยจึงต้องอาศัยทั้งการปกป้องกุญแจและการตรวจสิ่งที่กำลังลงนาม หลักการนี้เชื่อมจากแนวทางใช้ Hardware Wallet ของ Ethereum.org และความเสี่ยงของ Token Approval ที่ MetaMask อธิบายไว้ [6] [1]
ถ้าเผลอกดไปแล้ว ควรทำอย่างไร
เริ่มจากหยุดโต้ตอบกับเว็บไซต์หรือบุคคลที่น่าสงสัย แล้วแยกว่าคุณได้ทำอะไรไปบ้าง อย่าเซ็นรายการเพิ่มตามคำแนะนำจากหน้าที่กำลังสงสัย
กรณีที่ 1: เชื่อมกระเป๋าอย่างเดียว
หากเป็นการเชื่อมต่อพื้นฐานจริง และไม่ได้อนุมัติสิทธิ์ เซ็นข้อความ หรือยืนยันธุรกรรมเพิ่มเติม ให้ Disconnect เว็บไซต์นั้น แล้วตรวจประวัติว่ามีการดำเนินการอื่นหรือไม่
อย่าสรุปว่า “เชื่อมแล้วเงินต้องหาย” แต่ก็อย่าใช้การ Disconnect เป็นหลักฐานว่าไม่มีสิทธิ์เก่าค้างอยู่ [2]
กรณีที่ 2: อนุมัติสิทธิ์หรือเซ็นข้อความแล้ว
เก็บรายละเอียดคำขอ ชื่อเว็บไซต์ เครือข่าย ที่อยู่บัญชี และหมายเลขธุรกรรมหากมี จากนั้นตรวจประเภทสิทธิ์ผ่านเครื่องมือหรือฝ่ายสนับสนุนทางการ
หากเป็น Token Approval ที่เป็นอันตราย การถอนสิทธิ์อาจช่วยป้องกันการใช้สิทธิ์นั้นต่อไปได้ แต่ต้องได้รับการยืนยันก่อนผู้โจมตีใช้สิทธิ์ และไม่รับประกันว่าจะทันเวลา
ถ้าเป็นลายเซ็นนอกบล็อกเชน คุณอาจยังไม่เห็นธุรกรรมทันที จึงไม่ควรสรุปว่าปลอดภัยเพียงเพราะยอดยังอยู่ครบ วิธีจัดการขึ้นอยู่กับรูปแบบลายเซ็นและระบบที่เกี่ยวข้อง [9] [4]
กรณีที่ 3: เปิดเผย Seed Phrase หรือ Private Key
ให้ถือว่าบัญชีที่เกี่ยวข้องไม่ปลอดภัยแล้ว การเปลี่ยนรหัสผ่านแอปไม่ได้เปลี่ยนกุญแจที่ผู้โจมตีได้รับไป
สำหรับ Seed Phrase ที่รั่ว อย่าสร้างเพียงบัญชีเพิ่มภายใต้คำชุดเดิมเพื่อใช้เป็นบัญชีปลอดภัย ต้องสร้างกระเป๋าที่ใช้ข้อมูลกู้คืนชุดใหม่ผ่านอุปกรณ์และซอฟต์แวร์ที่เชื่อถือได้ แล้ววางแผนจัดการสินทรัพย์ที่เหลือ
หากพบว่ามีเงินถูกโอนออกอัตโนมัติ อย่าเติมเหรียญสำหรับค่า Gas เข้าไปซ้ำ ๆ เพราะอาจมี Sweeper Bot คอยย้ายสินทรัพย์ออก ให้ใช้ช่องทางช่วยเหลือทางการเพื่อประเมินกรณีก่อนดำเนินการต่อ [10]
กรณีที่ 4: บัญชีแพลตฟอร์มซื้อขายถูกเข้าถึง
กรณีนี้ต้องจัดการความปลอดภัยของบัญชีแพลตฟอร์มและอีเมลที่ผูกไว้ด้วย ให้เข้าผ่านแอปหรือเว็บไซต์ทางการ เปลี่ยนรหัสผ่านที่เกี่ยวข้องจากอุปกรณ์ที่เชื่อถือได้ และติดต่อผู้ให้บริการเพื่อระงับการเข้าถึงหรือการถอนตามขั้นตอนของบริการนั้น
ใช้การยืนยันตัวตนเพิ่มเติมที่ผู้ให้บริการรองรับ เช่น Passkey หรือ Security Key พร้อมเตรียมวิธีกู้คืนบัญชีไว้ การป้องกันบัญชีแพลตฟอร์มเป็นคนละส่วนกับการเก็บ Seed Phrase ของกระเป๋าที่ดูแลเอง [11] [12]
สรุปภัยคุกคามคริปโต 4 รูปแบบและแนวทางรับมือ

เช็กลิสต์ก่อนใช้เว็บไซต์ที่เชื่อมกระเป๋า
ก่อนดำเนินการ ลองตรวจให้ครบว่าคุณตอบคำถามเหล่านี้ได้
- เปิดเว็บไซต์จากช่องทางที่ตรวจสอบแล้วหรือไม่?
- รู้หรือไม่ว่ากำลัง Connect, Sign, Approve หรือส่งสินทรัพย์?
- คำขอในกระเป๋าตรงกับสิ่งที่ตั้งใจทำหรือไม่?
- ตรวจเครือข่าย โทเคน ผู้รับ และวงเงินแล้วหรือยัง?
- มีการขอ Seed Phrase, Private Key หรือข้อมูลลับโดยไม่เกี่ยวกับการกู้คืนที่คุณเริ่มเองหรือไม่?
- หากเคยใช้เว็บไซต์นี้มาก่อน ยังมีสิทธิ์อะไรค้างอยู่บ้าง?
- หากไม่เข้าใจคำขอ คุณพร้อมหยุดก่อนยืนยันหรือไม่?
คำถามสำคัญที่สุดไม่ใช่แค่ว่าเว็บไซต์ดูน่าเชื่อถือเพียงใด แต่คือ คุณเข้าใจผลของสิ่งที่กำลังอนุมัติหรือยัง หากยังอธิบายไม่ได้ การหยุดตรวจสอบก่อนกดยืนยันคือส่วนหนึ่งของการใช้งานคริปโตอย่างรอบคอบ
กลับไปเลือกบทเรียนอื่นได้ที่ เส้นทางความรู้คริปโต ThaiFX
แหล่งอ้างอิง
- MetaMask — What is a token approval?
ความหมายและขอบเขตสิทธิ์การใช้โทเคน - MetaMask — How to disconnect a wallet from a dapp
การตัดการเชื่อมต่อและความต่างจากการถอน Approval - MetaMask — Understanding advanced permissions
สิทธิ์เพิ่มเติมแบบจำกัดวงเงิน เวลา และเงื่อนไข - MetaMask — Signature phishing
ความเสี่ยงจากการหลอกให้ลงนามข้อความ - MetaMask — How to manage spending caps
การตรวจวงเงินและจัดการสิทธิ์ที่เคยอนุมัติ - Ethereum.org — Ethereum security and scam prevention
การป้องกันเว็บปลอม ข้อมูลกู้คืน และการใช้อุปกรณ์เก็บกุญแจ - MetaMask — Spoofing scams
การแอบอ้างบุคคลและฝ่ายสนับสนุน - FTC — Refund and Recovery Scams
การหลอกซ้ำโดยอ้างว่าจะกู้คืนเงิน - MetaMask — How to revoke smart contract allowances/token approvals
วิธีและข้อจำกัดของการถอนสิทธิ์ - MetaMask — I’ve been hacked or scammed
การรับมือบัญชีที่ถูกบุกรุกและ Sweeper Bot - Coinbase — Unexpected device confirmation email
การตรวจและรับมือการเข้าถึงบัญชีที่ไม่คาดหมาย - Coinbase — Set up your 2-step verification
ตัวเลือกยืนยันตัวตนเพิ่มเติมและการกู้คืนบัญชี
Share This Story, Choose Your Platform!
โฆษณาพันธมิตร: จำนวน $30 ในภาพไม่ยืนยันสิทธิ์ของทุกบัญชี ตรวจข้อเสนอที่แสดงสำหรับคุณและเงื่อนไขถอนกำไรก่อนสมัคร ดูวิธีตรวจสิทธิ์
ตรวจสิทธิ์ก่อนรับโบนัส
โบนัสและเงื่อนไขอาจต่างกันตามประเทศ ประเภทบัญชี และช่วงเวลา ตรวจข้อเสนอที่แสดงในบัญชีของคุณ พร้อมเงื่อนไขการใช้เครดิตและการถอนกำไรก่อนตัดสินใจ
ศึกษาผู้ให้บริการก่อนเปิดบัญชี
เลือกโบรกเกอร์จากข้อมูลที่เทียบกันได้
ทำความเข้าใจประเภทบัญชี ต้นทุนการเทรด ช่องทางฝากถอน และบริษัทที่ให้บริการ ก่อนเลือกเงื่อนไขให้ตรงกับการใช้งานของคุณ
รู้จักแต่ละโบรกเกอร์
อ่านรีวิว ข้อจำกัด และคู่มือใช้งาน เพื่อดูรายละเอียดของผู้ให้บริการที่สนใจ
เปรียบเทียบบนเงื่อนไขเดียวกัน
เทียบประเภทบัญชี ต้นทุน และเงื่อนไขสำคัญของหลายโบรกเกอร์ ก่อนอ่านรายละเอียดเพิ่มเติม
เส้นทางความรู้คริปโต LEVEL 1 · รู้จักคริปโต บทที่ 1 จาก […]
เส้นทางความรู้คริปโต LEVEL 1 · รู้จักคริปโต บทที่ 1 จาก […]
เส้นทางความรู้คริปโต LEVEL 1 · รู้จักคริปโต บทที่ 1 จาก […]
เส้นทางความรู้คริปโต LEVEL 4 · เข้าใจราคาและตลาด บทที่ […]

