ชื่อเรื่องเดิม: "ผู้ใช้ Coinbase มักประสบปัญหาการฉ้อโกงแบบเจาะจง ทำให้สูญเสียเงิน 300 ล้านเหรียญในหนึ่งปี มี "คนวงใน" อยู่เบื้องหลังที่ปล่อยข้อมูลรั่วไหลหรือไม่? 》
ผู้เขียนเดิม: Fairy, ChainCatcher
"สวัสดี นี่คือทีมรักษาความปลอดภัยของ Coinbase เราตรวจพบการเข้าสู่ระบบบัญชีของคุณผิดปกติ..."
เสียงที่ปลายสายมีความเป็นมืออาชีพและเร่งด่วน และสามารถรายงานชื่อ ที่อยู่อีเมลที่ลงทะเบียน และบันทึกรายการธุรกรรมล่าสุดของคุณได้อย่างแม่นยำ คุณจะเลือกวางสายทันทีหรือทำตามคำแนะนำของ "ฝ่ายบริการลูกค้า" และโอนเงินทีละขั้นตอนไปยัง "กระเป๋าเงินที่ปลอดภัย" ที่เรียกว่านี้หรือไม่?
เมื่อไม่นานนี้ ผู้ใช้ Coinbase จำนวนมากถูกฉ้อโกงทีละราย และมูลค่าการสูญเสียนั้นสูงมาก ในเดือนมีนาคมเพียงเดือนเดียว มีเงินมากกว่า 46 ล้านเหรียญที่ถูกขโมยไป และผู้ใช้ Coinbase สูญเสียเงินมากถึง 300 ล้านเหรียญทุกๆ ปีแห่งการหลอกลวงทางวิศวกรรมสังคม
อย่างไรก็ตาม แฮกเกอร์เหล่านี้กำหนดเป้าหมายเป้าหมายได้อย่างแม่นยำเพียงใด? เหตุใดพวกเขาจึงสามารถรับข้อมูลส่วนบุคคลของผู้ใช้ได้? วิกฤตด้านความปลอดภัยครั้งนี้อาจร้ายแรงกว่าที่คิด
เมื่อวันที่ 28 มีนาคม นักสืบบนเครือข่าย ZachXBT เปิดเผยว่าในช่วงสองสัปดาห์ที่ผ่านมา มีกรณีที่ต้องสงสัยว่าผู้ใช้ Coinbase ถูกหลอกลวงหลายกรณี ส่งผลให้มูลค่าเงินทั้งหมดที่ถูกขโมยในเดือนมีนาคมสูงกว่า 46 ล้านดอลลาร์สหรัฐ
ที่จริง การฉ้อโกงประเภทนี้มีมานานแล้ว เมื่อต้นเดือนกุมภาพันธ์ ZachXBT เปิดเผยว่าระหว่างเดือนธันวาคม 2024 ถึงมกราคม 2025 ผู้ใช้ Coinbase สูญเสียเงินมากถึง 65 ล้านดอลลาร์เนื่องจากวิธีการที่คล้ายคลึงกัน ตัวเลขนี้ทำให้ Coinbase มีความเสี่ยงที่จะเกิดวิกฤตการฉ้อโกงทางวิศวกรรมสังคมซึ่งมีมูลค่ามากกว่า 300 ล้านดอลลาร์ต่อปี
ตามการวิเคราะห์ของ ZachXBT วิธีการฉ้อโกงได้ก่อให้เกิดห่วงโซ่อุตสาหกรรมที่สมบูรณ์:
1. นักต้มตุ๋นปลอมตัวเป็นเจ้าหน้าที่ Coinbase
นักต้มตุ๋นใช้หมายเลขโทรศัพท์ปลอมเพื่อโทรหาเหยื่อและใช้ข้อมูลส่วนตัวของผู้ใช้เพื่อสร้างความไว้วางใจ พวกเขาอ้างว่ามีการพยายามเข้าสู่ระบบบัญชีผู้ใช้โดยไม่ได้รับอนุญาต เพื่อหลอกเหยื่อให้ให้ความร่วมมือกับการตรวจสอบความปลอดภัย
2. ส่งอีเมลฟิชชิ่ง
ผู้หลอกลวงส่งอีเมลปลอมของ Coinbase ซึ่งประกอบไปด้วยหมายเลขคดีปลอม (รหัสคดี)
3. แนะนำผู้ใช้ในการโอนเงิน
ผู้หลอกลวงจะขอให้เหยื่อโอนเงินไปยังกระเป๋าเงิน Coinbase และไวท์ลิสต์ที่อยู่หลอกลวง โดยอ้างว่าเป็นวิธีการตรวจสอบความปลอดภัยของบัญชี
4. โคลนเว็บไซต์ Coinbase
ผู้หลอกลวงสร้างสำเนาเว็บไซต์ฟิชชิ่งของ Coinbase เกือบ 1:1 และส่งข้อความแจ้งการดำเนินการต่างๆ ให้กับเหยื่อผ่านทางอีเมลปลอมและแผงควบคุมการหลอกลวงของ Telegram
นอกจากนี้ ตามที่ Cointelegraph รายงาน ผู้ใช้สกุลเงินดิจิทัลหลายรายได้รับอีเมลหลอกลวงที่แอบอ้างเป็น Coinbase และ Gemini เมื่อเร็วๆ นี้ โดยทั่วไปอีเมลเหล่านี้จะแจ้งว่าผู้ใช้จะต้องเปลี่ยนไปใช้กระเป๋าเงินแบบโฮสต์ด้วยตนเองตามข้อกำหนดด้านกฎระเบียบ และกำหนดเส้นตายในวันที่ 1 เมษายนเพื่อสร้างความรู้สึกเร่งด่วน
อีเมลมีลิงก์สำหรับดาวน์โหลด Coinbase Wallet หรือ Gemini Wallet พร้อมด้วยวลีการกู้คืนที่สร้างไว้ล่วงหน้า เมื่อผู้ใช้สร้างกระเป๋าเงินใหม่และโอนสินทรัพย์โดยใช้คำหรือวลีเหล่านี้ เงินจะถูกโอนออกไปโดยผู้หลอกลวงทันที
แก่นแท้ของการฉ้อโกงทางวิศวกรรมสังคมอยู่ที่การได้รับข้อมูลที่ถูกต้อง และในกรณีที่ผู้ใช้ Coinbase ถูกหลอกลวง ผู้โจมตีดูเหมือนจะเข้าถึงข้อมูลส่วนบุคคลของเหยื่อได้ เช่น หมายเลขโทรศัพท์ ที่อยู่อีเมล บันทึกรายการธุรกรรม ฯลฯ สิ่งนี้ทำให้เกิดคำถามสำคัญขึ้นมาว่า ข้อมูลนี้ไปอยู่ในมือของพวกฉ้อโกงได้อย่างไรกันแน่
เมื่อวานนี้ Mike Dudas ผู้ก่อตั้งร่วมของ The Block กล่าวบนแพลตฟอร์ม X ว่าเขาได้รับอีเมลจาก Coinbase เนื้อหาอีเมลน่ากังวลและชี้ไปที่ปัญหาการเข้าถึงข้อมูลภายในโดยตรง อีเมลระบุว่า:
“เราเขียนมาเพื่อแจ้งให้คุณทราบว่าเราตรวจพบสิ่งบ่งชี้ว่าพนักงาน Coinbase อาจดูบันทึกบัญชีของลูกค้า Coinbase จำนวนเล็กน้อย รวมถึงบัญชีของคุณ ในลักษณะที่ไม่สอดคล้องกับนโยบายภายใน”

แม้ว่าอีเมลจะระบุว่า “ทรัพย์สินของคุณยังคงปลอดภัย และบัญชี Coinbase ของคุณไม่ได้ถูกบุกรุก” และเน้นย้ำว่าปัจจุบันไม่มีหลักฐานการรั่วไหลของข้อมูลออกสู่ภายนอก แต่ในอีเมลนั้นก็ได้เตือนผู้ใช้อย่างชัดเจนว่าปัญหาในการเข้าถึงข้อมูลภายในได้รับการยืนยันแล้วและไม่ใช่เหตุการณ์ที่เกิดขึ้นเพียงครั้งเดียว
Dudas กล่าวว่าสิ่งนี้เป็นการอธิบายถึงอีเมลและการโทรฟิชชิ่งที่แอบอ้างว่าเป็น Coinbase
อย่างไรก็ตาม ขอบเขตของการรั่วไหลของข้อมูลยังคงน่าสงสัย และอาจเกี่ยวข้องกับผู้ใช้ในวงกว้างมากขึ้น ผู้ใช้ชุมชน @ghaiankur กล่าวว่า: "ฉันไม่มีเงินใน Coinbase และไม่เคยใช้เลย แต่ฉันยังได้รับอีเมลเหล่านี้เพราะฉันมีบัญชีอยู่ ซึ่งอาจไม่เพียงแต่กำหนดเป้าหมายไปที่บัญชีไม่กี่บัญชีเท่านั้น แต่รวมถึงฐานข้อมูลทั้งหมดด้วย"
ไม่เพียงแต่ Coinbase เท่านั้น แพลตฟอร์มการซื้อขายอื่นๆ ดูเหมือนจะเผชิญกับความเสี่ยงด้านความปลอดภัยภายในที่คล้ายคลึงกัน
หลังจากที่ Dudas แชร์อีเมลดังกล่าว นักเทรดคริปโต Jordan Fish (@Cobie) ได้เปิดเผยว่าแพลตฟอร์มการซื้อขายคริปโต Kraken ก็เพิ่งถูกโจมตีในลักษณะเดียวกันเมื่อไม่นานมานี้เช่นกัน เขาคาดเดาว่า "นี่อาจเป็นกลยุทธ์ของผู้โจมตี - แทรกซึมเข้าไปในทีมบริการลูกค้าและขโมยข้อมูลของผู้ใช้งานจากภายใน"
ในเวลาเดียวกัน เมื่อวันที่ 27 มีนาคม เว็บไซต์ข่าวเว็บมืด Dark Web Informer เปิดเผยว่าแฮ็กเกอร์ที่มีรหัสว่า AKM69 อ้างว่าสามารถเข้าถึงข้อมูลส่วนตัวของผู้ใช้งานแพลตฟอร์มซื้อขายสกุลเงินดิจิทัล Gemini ได้เป็นจำนวนมาก ฐานข้อมูลประกอบด้วยบันทึก 100,000 รายการ ซึ่งรวมถึงชื่อนามสกุล อีเมล หมายเลขโทรศัพท์ และข้อมูลที่ตั้งของผู้ใช้ในสหรัฐอเมริกา และยังรวมข้อมูลบางส่วนของผู้ใช้ในสิงคโปร์และสหราชอาณาจักรด้วย

เรียนรู้ที่จะปกป้องผู้ใช้หรือถูกผู้ใช้ทอดทิ้ง
Toly ผู้ก่อตั้งร่วมของ Solana แสดงความคิดเห็นเกี่ยวกับเหตุการณ์นี้ว่าแพลตฟอร์มการซื้อขายควรนำการล็อคเวลาการโอนที่ผู้ใช้ควบคุมได้มาใช้ เพื่อลดความเสี่ยงที่สินทรัพย์จะถูกขโมยอย่างรวดเร็ว อย่างไรก็ตาม สาระสำคัญของเหตุการณ์นี้ยังลึกซึ้งยิ่งกว่านั้นอีก เผยให้เห็นถึงความล้มเหลวของการควบคุมความเสี่ยงภายในแพลตฟอร์มการซื้อขายและระดับของการเกิดกิจกรรมฉ้อโกงในอุตสาหกรรมที่สูง ความปลอดภัยของแพลตฟอร์มการซื้อขายไม่ใช่แค่เรื่องของการป้องกันทางเทคนิคเท่านั้น แต่ยังเป็นเรื่องของการบริหารจัดการและความไว้วางใจอีกด้วย เมื่อเผชิญกับวิธีการโจมตีที่ซับซ้อนเพิ่มมากขึ้น การจัดทำระบบควบคุมความเสี่ยงที่สมบูรณ์ยิ่งขึ้นจะกำหนดมาตรฐานความปลอดภัยในอนาคตของอุตสาหกรรม
ยินดีต้อนรับสู่ชุมชนทางการของ BlockBeats:
กลุ่ม Telegram สมัครสมาชิก: https://t.me/theblockbeats
กลุ่ม Telegram พูดคุย: https://t.me/BlockBeats_App
บัญชี Twitter ทางการ: https://twitter.com/BlockBeatsAsia