TL;DR

  • โทเค็น ERC-20 อนุญาตให้เจ้าของมอบสิทธิ์ (allowance) ให้สัญญาผู้ใช้จ่ายผ่านฟังก์ชัน approve(); ผู้ใช้จ่ายสามารถเรียกใช้ transferFrom() ได้ไม่เกินสิทธิ์นั้นได้ทุกเมื่อจนกว่าสิทธิ์จะถูกเปลี่ยนแปลง ส่วนคอลเลกชัน NFT ใช้ setApprovalForAll() ซึ่งมอบสิทธิ์ให้ผู้ดำเนินการควบคุมโทเค็นทุกชิ้นในคอลเลกชัน
  • EIP-2612 permits และ Permit2 ของ Uniswap สร้างหรืออนุมัติวงเงินด้วยลายเซ็นนอกเชน แทนที่จะใช้ธุรกรรมบนเชน ผู้เสียหายไม่ต้องจ่ายค่าแก๊ส ไม่เห็นธุรกรรม และข้อความที่ลงลายเซ็นสามารถถูกเก็บไว้โดยไม่ถูกใช้จนกว่าผู้โจมตีจะส่งมันไป
  • ตั้งแต่ Pectra เริ่มทำงานในเดือนพฤษภาคม 2568 บัญชีทั่วไปสามารถมอบหมายการดำเนินการให้กับสัญญาได้โดยการลงนามในชุดข้อมูลการอนุญาต EIP-7702 ซึ่งจะถูกส่งผ่านธุรกรรม set-code ประเภท 0x04 ผู้โจมตีใช้สิ่งนี้ทั้งเพื่อติดตั้งโปรแกรมกวาดสินทรัพย์ (sweepers) บนกระเป๋าเงินที่กุญแจได้รั่วไหลไปแล้ว และเพื่อหลอกลวงกระเป๋าเงินที่ยังไม่ถูกละเมิดให้ลงนามในคำสั่งมอบหมายที่เป็นอันตราย ซึ่งถูกปลอมแปลงให้ดูเหมือนการอัปเกรด
  • เหยื่อล่อส่งทราฟฟิกไปยังเว็บไซต์ที่ถูกโคลน; เว็บไซต์นั้นตรวจสอบลายนิ้วมือของกระเป๋าเงินที่เชื่อมต่อและสร้างคำขอที่มีมูลค่าสูงที่สุดเท่าที่จะทำได้; ผู้เสียหายลงนาม; โครงสร้างพื้นฐานอัตโนมัติดึงข้อมูลและฟอกเงิน ชุดเครื่องมือนี้ถูกเช่า และผู้ดำเนินการจ่ายค่าคอมมิชชันจากเงินที่ได้ให้กับผู้พัฒนา
ในบล็อกเดียว

ผู้ขโมยเงินจากกระเป๋าเงิน (wallet drainer) คือโครงสร้างพื้นฐานทางอาชญากรรม ซึ่งมักถูกเช่าเป็นบริการ (as a service) และขโมยเงินผ่านอำนาจการใช้งาน: การอนุญาตใหม่ที่เจ้าของถูกหลอกให้ลงนาม, ลายเซ็นที่สร้างด้วยกุญแจที่ถูกขโมยไปแล้ว, หรือสิทธิ์ที่ให้ไว้ตั้งแต่เนิ่นๆ แก่ผู้ใช้จ่ายที่ต่อมาเปลี่ยนเป็นฝ่ายศัตรู มันใช้กลไกที่ถูกต้องตามกฎหมายอย่างผิดวัตถุประสงค์: การอนุมัติ ERC-20, การอนุ…

การอนุมัติโทเคนทำงานอย่างไรจริงๆ?

ตอบด่วน

โทเค็น ERC-20 อนุญาตให้เจ้าของมอบสิทธิ์ (allowance) ให้สัญญาผู้ใช้จ่ายผ่านฟังก์ชัน approve(); ผู้ใช้จ่ายสามารถเรียกใช้ transferFrom() ได้ไม่เกินสิทธิ์นั้นได้ทุกเมื่อจนกว่าสิทธิ์จะถูกเปลี่ยนแปลง ส่วนคอลเลกชัน NFT ใช้ setApprovalForAll() ซึ่งมอบสิทธิ์ให้ผู้ดำเนินการควบคุมโทเค็นทุกชิ้นในคอลเลกชัน

การอนุญาตมีอยู่เพราะตลาดแลกเปลี่ยนแบบกระจายศูนย์ ตลาดให้กู้ยืม และตลาดซื้อขายต้องการสิทธิ์ในการย้ายโทเค็นของคุณเป็นส่วนหนึ่งของการซื้อขายที่คุณเริ่มต้น กลไกนี้มีความมั่นคง แต่ความเสี่ยงอยู่ที่คุณสมบัติสองประการที่ผู้ใช้มักประเมินต่ำเกินไป ประการแรก การอนุญาตยังคงอยู่ มันไม่หมดอายุเมื่อคุณออกจากเว็บไซต์ ปิดเบราว์เซอร์ หรือลืมไปว่าแอปพลิเคชันนั้นเคยมีอยู่ ประการที่สอง การอนุญาตสามารถไม่มีขีดจำกัดได้ ในอดีต แอปพลิเคชันหลายตัวมักขอค่าสูงสุดที่เป็นไปได้เพื่อความสะดวก ดังนั้น การอนุมัติครั้งเดียวในปี 2023 จึงยังสามารถอนุญาตให้โอนโทเคนได้ในปี 2026

เว็บไซต์ที่มีเจตนาร้ายจะฉวยโอกาสจากกลไกนี้โดยตรง ปุ่ม “claim”, “verify” หรือ “migrate” จะเรียกใช้ฟังก์ชัน approve() โดยใช้สัญญาของผู้โจมตีเป็นผู้ส่งคำสั่ง (spender) หรือ setApprovalForAll() โดยใช้ผู้โจมตีเป็นผู้ดำเนินการ (operator) ในขณะนั้นยังไม่มีการโอนใดเกิดขึ้น ซึ่งเป็นส่วนหนึ่งของกลลวง: กระเป๋าเงินอาจแสดงคำขออนุญาตที่ดูไม่เป็นอันตรายแทนการโอน และคำสั่ง transferFrom() ที่ดูดเงินจะเกิดขึ้นในอีกไม่กี่นาทีหรือหลายเดือนต่อมา เมื่อยอดเงินคงเหลือมีมูลค่าเพียงพอที่จะจ่ายค่า gas

ลายเซ็น permit และ Permit2 เปลี่ยนแปลงอะไร?

ตอบด่วน

EIP-2612 permits และ Permit2 ของ Uniswap สร้างหรืออนุมัติวงเงินด้วยลายเซ็นนอกเชน แทนที่จะใช้ธุรกรรมบนเชน ผู้เสียหายไม่ต้องจ่ายค่าแก๊ส ไม่เห็นธุรกรรม และข้อความที่ลงลายเซ็นสามารถถูกเก็บไว้โดยไม่ถูกใช้จนกว่าผู้โจมตีจะส่งมันไป

Permit ที่ลงนามแล้วถูกออกแบบมาเพื่อปรับปรุงประสบการณ์ผู้ใช้: การลงนามครั้งเดียวแทนที่ขั้นตอนสองขั้นตอน “อนุมัติแล้วจึงดำเนินการ” และแอปพลิเคชันสามารถส่งคำขอแทนคุณได้ สำหรับผู้โจมตี คุณสมบัตินี้ยิ่งดีกว่าอีก คำขอ Permit ดูเหมือนข้อความลงนามที่ไม่มีผลในอินเทอร์เฟซกระเป๋าเงินหลายแห่ง ซึ่งในอดีตมักแสดงเป็นเลขฐานสิบหกหรือ blob ที่มีโครงสร้าง ซึ่งผู้ใช้ส่วนใหญ่ไม่สามารถอ่านได้ ไม่มีข้อมูลใดปรากฏบนเชนเมื่อคุณลงนาม ดังนั้นจึงไม่มีสิ่งใดเตือนคุณ ผู้โจมตีจะส่งใบอนุญาตเมื่อใดก็ตามที่สะดวก แล้วเรียกใช้ transferFrom()

Permit2 ขยายแนวคิดนี้ไปยังโทเค็นที่ยังไม่เคยนำ EIP-2612 มาใช้ โดยส่งสิทธิ์ผ่านสัญญาที่ใช้ร่วมกัน การทำงานแบบอ้อมนี้หมายความว่า ลายเซ็น Permit2 สามารถควบคุมโทเค็นหลายชนิดผ่านอินเทอร์เฟซเดียว และชุดเครื่องมือสำหรับขโมย (drainer kits) ก็พึ่งพาคุณสมบัตินี้อย่างมาก ข้อมูลปี 2025 ของ ScamSniffer แสดงให้เห็นว่า ลายเซ็นแบบ permit-family ยังคงเป็นเทคนิคหลักในการโจรกรรมขนาดใหญ่ รวมถึงกรณีการโจรกรรมที่ใหญ่ที่สุดในปีนั้น ซึ่งมีมูลค่า 6.5 ล้านดอลลาร์ ในรูปของ ETH ที่ถูก staking และ wrapped BTC จากการลงนามเพียงครั้งเดียวในเดือนกันยายน

การตอบสนองต่อเหตุการณ์แตกต่างจากกรณี approve() ในจุดสำคัญหนึ่ง การเพิกถอนสิทธิ์บนเชนไม่มีผลต่อ Permit ที่ลงนามแล้วแต่ยังไม่ได้ส่ง: ลายเซ็นนั้นจะยังคงมีผลจนกว่า nonce จะถูกใช้หมดหรือระยะเวลาที่กำหนดจะหมดอายุ หากคุณอาจได้ลงนามใน Permit ที่มีเจตนาร้าย การรีบเพิกถอนเพียงอย่างเดียวไม่เพียงพอ; การใช้ nonce ให้หมดหรือย้ายสินทรัพย์ไปยังวอลเล็ทใหม่คือสถานะสุดท้ายที่เชื่อถือได้ และ Permit2 ให้การยกเลิก nonce อย่างชัดเจนเพื่อเหตุผลนี้โดยเฉพาะ

EIP-7702 เปลี่ยนแปลงพื้นที่การโจมตีอย่างไร?

ตอบด่วน

ตั้งแต่ Pectra เริ่มทำงานในเดือนพฤษภาคม 2568 บัญชีทั่วไปสามารถมอบหมายการดำเนินการให้กับสัญญาได้โดยการลงนามในชุดข้อมูลการอนุญาต EIP-7702 ซึ่งจะถูกส่งผ่านธุรกรรม set-code ประเภท 0x04 ผู้โจมตีใช้สิ่งนี้ทั้งเพื่อติดตั้งโปรแกรมกวาดสินทรัพย์ (sweepers) บนกระเป๋าเงินที่กุญแจได้รั่วไหลไปแล้ว และเพื่อหลอกลวงกระเป๋าเงินที่ยังไม่ถูกละเมิดให้ลงนามในคำสั่งมอบหมายที่เป็นอันตราย ซึ่งถูกปลอมแปลงให้ดูเหมือนการอัปเกรด

EIP-7702 ช่วยให้บัญชีที่ควบคุมจากภายนอกสามารถทำงานเหมือนสัญญาอัจฉริยะได้: รวมการดำเนินการเป็นชุด, สนับสนุนค่าก๊าซ, และเพิ่มตรรกะที่สามารถโปรแกรมได้ ภายในสี่สัปดาห์หลังจาก Pectra เริ่มทำงาน นักวิจัยของ Wintermute รายงานว่ามากกว่า 97 เปอร์เซ็นต์ของการมอบหมายบนเครือข่ายหลักชี้ไปยังสัญญา sweeper ที่เกือบเหมือนกันเพียงไม่กี่ตัว ซึ่งถูกติดตั้งบนกระเป๋าเงินที่กุญแจส่วนตัวถูกขโมยไปแล้ว เนื่องจากสัญญา Sweeper เหล่านี้มี bytecode ที่เหมือนกัน Wintermute จึงสามารถวิเคราะห์ย้อนกลับโค้ดนั้นให้เป็น Solidity ที่อ่านได้ ใส่คำเตือนด้วยภาษาธรรมดาว่าสัญญาดังกล่าวมีวัตถุประสงค์เพื่อขโมย ETH ที่ส่งเข้ามา และตรวจสอบอย่างเปิดเผยเพื่อให้เครื่องมือสำรวจบล็อกเชนสามารถระบุสัญญาดังกล่าวได้ บริษัทนี้เรียกการแทรกแซงเชิงป้องกันนี้ว่า CrimeEnjoyor และคำเตือนดังกล่าวตอนนี้ปรากฏอยู่ภายในสัญญาอันตรายส่วนใหญ่แล้ว ตัวสวีปเปอร์เองทำงานอัตโนมัติในสิ่งที่ผู้ขโมยที่มีกุญแจของคุณสามารถทำได้เสมอ คือส่งต่อทันทีทุกสิ่งที่เข้ามา รูปแบบแรกนี้เป็นปัญหาการรั่วไหลของกุญแจที่สวมชุดใหม่: การมอบหมายเป็นเพียงอาการ และไม่ว่าการเพิกถอนสิทธิ์จะมากเพียงใด ก็ไม่สามารถแก้ไขกุญแจที่รั่วไหลได้

รูปแบบที่สองคือรูปแบบที่ใหม่จริง ๆ แคมเปญ Drainer รวมถึงปฏิบัติการ Inferno Drainer ซึ่งชุดเครื่องมือยังคงทำงานอยู่แม้หลังจากผู้ดำเนินการอ้างว่าได้หยุดกิจกรรมแล้ว จะนำเสนอการมอบหมายสิทธิ์ที่เป็นอันตรายในรูปแบบการอัปเกรดความปลอดภัยของกระเป๋าเงินหรือการลงทะเบียนฟีเจอร์ กุญแจของเหยื่อไม่เคยถูกขโมย ในคดีที่ ScamSniffer แจ้งเตือนเมื่อเดือนพฤษภาคม 2568 กระเป๋าสตางค์หนึ่งสูญเสียเงินประมาณ 146,000 ดอลลาร์ ผ่านการอนุมัติแบบกลุ่มที่ดำเนินการผ่านสัญญาที่มอบหมาย; จนถึงปลายฤดูร้อนนั้น เหยื่อรายเดียวสูญเสียเงิน 1.54 ล้านดอลลาร์ จากการหลอกลวงแบบฟิชชิ่งธุรกรรมกลุ่ม 7702 เนื่องจากกระบวนการมอบหมายยังคงอยู่จนกว่าจะมีการเปลี่ยนแปลง ตัวแทนที่ผู้โจมตีควบคุมจึงยังคงอยู่ต่อไปอย่างเงียบๆ หลังจากเซสชันฟิชชิ่งที่สร้างมันขึ้นสิ้นสุดลง

ดังนั้น การป้องกันจึงต้องแยกแยะสองรูปแบบนี้ "การกวาดล้างหลังการรั่วไหล" หมายความว่ากุญแจได้สูญหายแล้ว: ย้ายทุกอย่างไปยังกระเป๋าเงินที่สร้างขึ้นใหม่และทิ้งที่อยู่เดิมไป ส่วนการฟิชชิ่งผ่านการมอบหมายที่กุญแจยังสมบูรณ์ หมายถึงการตรวจสอบว่าบัญชีของคุณมอบหมายให้ใคร ล้างหรือเปลี่ยนสิ่งใดก็ตามที่คุณอธิบายไม่ได้ และถือว่าการแจ้งเตือนการอัปเกรดที่ไม่ได้รับคำขอเป็นภัยคุกคาม กระเป๋าเงินแสดงเป้าหมายการมอบหมายมากขึ้นเรื่อยๆ; อ่านมันเหมือนที่คุณอ่านที่อยู่ผู้รับ

Diagram of the three authorisation paths wallet drainers abuse: on-chain approve and setApprovalForAll calls creating persistent allowances, EIP-2612 and Permit2 signed permits creating allowances without gas that stay live until the nonce is used, and EIP-7702 delegations that make an account run contract logic until cleared. Each path shows its matching remediation.
รูป 1. สามวิธีที่ลายเซ็นส่งมอบอำนาจการใช้จ่าย และมาตรการแก้ไขที่สอดคล้องกับแต่ละวิธี ข้อความทางเลือก: แผนภาพเส้นทางโจมตีและมาตรการป้องกัน EIP-7702 สำหรับการขออนุมัติการถอนเงินจากกระเป๋าเงิน

แคมเปญการขโมยเงินในกระเป๋าเงินมีลักษณะอย่างไรตั้งแต่ต้นจนจบ?

ตอบด่วน

เหยื่อล่อส่งทราฟฟิกไปยังเว็บไซต์ที่ถูกโคลน; เว็บไซต์นั้นตรวจสอบลายนิ้วมือของกระเป๋าเงินที่เชื่อมต่อและสร้างคำขอที่มีมูลค่าสูงที่สุดเท่าที่จะทำได้; ผู้เสียหายลงนาม; โครงสร้างพื้นฐานอัตโนมัติดึงข้อมูลและฟอกเงิน ชุดเครื่องมือนี้ถูกเช่า และผู้ดำเนินการจ่ายค่าคอมมิชชันจากเงินที่ได้ให้กับผู้พัฒนา

ผู้โจมตีจำนวนมากที่ใช้ drainer เพื่อขโมยเงินไม่ได้เขียนมันขึ้นเอง ผู้ให้บริการ Drainer-as-a-service จัดหา payloads สำหรับการลงนาม หน้าเว็บส่วนหน้าที่ถูกโคลน ระบบระบุลายนิ้วมือกระเป๋าเงิน และระบบอัตโนมัติสำหรับการสกัดข้อมูล โดยทั่วไปจะแลกเปลี่ยนกับส่วนแบ่งของสินทรัพย์ที่ถูกขโมย หน้าที่ของผู้เช่าคือการสร้างทราฟฟิก: โฆษณาค้นหาที่ปลอมตัวเป็นโครงการจริง บัญชีโครงการและบัญชีผู้มีอิทธิพลที่ถูกแฮ็ก การตอบกลับใต้โพสต์สนับสนุนที่แท้จริง ประกาศการแจกเหรียญฟรี (airdrop) และการสร้างเหรียญใหม่ (mint) รวมถึงเนื้อหาเว็บไซต์ที่สร้างโดย AI ซึ่งถูกปรับเปลี่ยนให้หลากหลายบนโดเมนใช้แล้วทิ้งนับพันเพื่อหลีกเลี่ยงรายชื่อบล็อก

เครื่องมือสร้างคำขอคือส่วนที่ชาญฉลาดที่สุด หลังจากที่การเชื่อมต่อเปิดเผยที่อยู่ ชุดเครื่องมือนี้จะตรวจสอบโทเคน NFT และยอดเงินในหลายเชน จากนั้นเลือกข้อมูลคำขอที่มีค่าคาดหวังสูงสุด: การอนุมัติแบบไม่จำกัดสำหรับโทเคนที่มูลค่าสูงที่สุด ชุดคำสั่ง Permit2 คำสั่งในตลาดที่ขาย NFT ที่มีมูลค่าสูงในราคาศูนย์ หรือการมอบหมายสิทธิ์ตามรหัส 7702 กระเป๋าเงินที่มีมูลค่าสูงอาจได้รับความสนใจแบบมือจากผู้ดำเนินการ การถอนออกถูกเขียนเป็นสคริปต์และดำเนินการอย่างรวดเร็ว โดยเงินที่ได้จะถูกโอนผ่านมิกเซอร์ สะพานข้ามเชน และที่อยู่ของมูเลภายในไม่กี่นาที

ตัวเลขปี 2025 แสดงให้เห็นถึงการแข่งขันที่เริ่มเข้าสู่ระยะสุกงอมมากกว่าการชนะอย่างเด็ดขาด ในชุดข้อมูลการฟิชชิ่ง EVM ที่ ScamSniffer ติดตามไว้ มูลค่าความสูญเสียลดลง 83 เปอร์เซ็นต์เมื่อเทียบกับปีก่อน เหลือ 83.85 ล้านดอลลาร์ จำนวนผู้เสียหายลดลง 68 เปอร์เซ็นต์ เหลือ 106,106 คน และการโจรกรรมมูลค่าล้านดอลลาร์ลดลงจาก 30 ครั้งเหลือ 11 ครั้ง การแจ้งเตือนในกระเป๋าเงิน คำแนะนำการลงนามที่ชัดเจนขึ้น และรายชื่อบล็อกลิสต์ เป็นปัจจัยส่วนหนึ่งที่ทำให้ตัวเลขลดลง ส่วนหนึ่งเป็นผลจากการเปลี่ยนทิศทาง: ความพยายามของอาชญากรได้ย้ายไปสู่มัลแวร์ขโมยข้อมูล (infostealer), การวิศวกรรมสังคม (social engineering) และการโจมตีห่วงโซ่อุปทาน (supply-chain compromises) ซึ่งสถิติการขโมยแบบดรายเนอร์ (drainer) ไม่สามารถจับได้ทั้งหมด การขโมยเงินจาก Bybit ในเดือนกุมภาพันธ์ 2025 มูลค่าประมาณ 1.5 พันล้านดอลลาร์ ทำให้สถิติการฟิชชิ่งแบบลงนามตลอดทั้งปีดูเล็กน้อยลงถึง 17 เท่า และเหตุการณ์นี้เริ่มต้นจากการโจมตีอินเทอร์เฟซการลงนามที่ทีมหนึ่งไว้วางใจ ซึ่งเป็นแนวคิดเดียวกันที่มุ่งเป้าไปที่สถาบันแทนที่จะเป็นบุคคลทั่วไป

ทำไมการจำลองสถานการณ์และคำเตือนจากกระเป๋าเงินจึงล้มเหลว?

ตอบด่วน

การจำลองแสดงผลล่วงหน้าว่าธุรกรรมจะทำงานอย่างไร ณ เวลาที่ตรวจสอบ แต่ผู้โจมตีใช้ช่องว่างระหว่างการตรวจสอบและการดำเนินการจริง ใช้ตรรกะที่ทำงานต่างออกไปหลังการลงนาม หรือส่งการขโมยผ่านกลไกที่การจำลองไม่จำลอง เช่น การอนุญาตนอกเชน (off-chain permits) และคำสั่งในตลาด (marketplace orders)

การจำลองธุรกรรมมีประโยชน์จริง แต่ยังไม่สมบูรณ์ ช่องว่างระหว่างเวลาตรวจสอบกับเวลาใช้งานทำให้สัญญาสามารถแสดงพฤติกรรมที่ไม่เป็นอันตรายในโหมดพรีวิว แต่แสดงพฤติกรรมที่เป็นอันตรายบนเชน ซึ่งถูกพลิกกลับโดยสถานะที่ผู้โจมตีควบคุม ข้อมูลที่เข้ารหัสเพื่อซ่อนตัวตน (obfuscated payloads) สามารถเอาชนะตัววิเคราะห์ (parser) ได้ แต่ไม่สามารถเอาชนะเครือข่ายได้ และประเภทการลงนามทั้งหมดบางประเภทไม่เคยถูกจำลองเลย: ใบอนุญาต (permit) เป็นเพียงข้อความจนกว่าผู้โจมตีจะส่งมันไป และการลงรายการในตลาดที่ลงนามแล้วดูเหมือนการค้าขาย เพราะมันคือการค้าขายจริง ๆ แต่มีราคาเป็นศูนย์ ชุดเครื่องมือสมัยใหม่มาพร้อมคุณสมบัติการหลบเลี่ยงการจำลอง และพวกเขาทำการทดสอบ A/B กับข้อความแจ้งเตือนของตนต่อกระเป๋าเงินยอดนิยม เหมือนที่นักการตลาดทดสอบโฆษณา

ข้อสรุปทางวิศวกรรมคือ การแสดงตัวอย่างและคำเตือนเป็นเพียงชั้นหนึ่งเท่านั้น ไม่ใช่ชั้นหลัก คำเตือนที่ทำงานกับผู้ดูดเงินเก้าคนแต่เงียบกับคนที่สิบ จะยังคงสูญเสียทุกอย่างให้กับคนที่สิบ หากนั่นเป็นกลไกควบคุมเดียวของคุณ

คุณจะออกแบบระบบป้องกันที่แท้จริงได้อย่างไร?

ตอบด่วน

สมมติว่าทุกการลงนามคือการตัดสินใจในสถานการณ์จริง ให้สิทธิ์อนุญาตอย่างแม่นยำ ลงนามบนหน้าจอที่คุณเชื่อถือ แยกกระเป๋าเงินตามวัตถุประสงค์เพื่อไม่ให้การลงนามครั้งเดียวสามารถเข้าถึงทุกอย่าง ตรวจสอบสิทธิ์และการมอบหมายตามระดับความเสี่ยง และฝึกซ้อมการตอบสนองก่อนที่คุณจะต้องการมัน

  • กำหนดขอบเขตการอนุญาตทุกครั้ง เมื่อแอปพลิเคชันอนุญาต ให้อนุมัติจำนวนเงินที่แน่นอนสำหรับการดำเนินการที่แน่นอน การอนุมัติแบบไม่จำกัดเป็นความสะดวกสบายที่บล็อกเชนไม่เคยต้องการ และแต่ละครั้งคือการเชิญชวนที่เปิดไว้ตลอดเวลา
  • ให้หน้าจอที่เชื่อถือได้เป็นจุดตัดสินใจ หน้าจอฮาร์ดแวร์หรือวอลเล็ตที่แสดงผู้ใช้จ่าย ผู้ดำเนินการ ผู้มอบหมาย หรือคำสั่งในรูปแบบที่มนุษย์อ่านได้ มีค่ามากกว่าปลั๊กอินเบราว์เซอร์ใดๆ หากอุปกรณ์ไม่สามารถบอกคุณได้ว่าอะไรจะถูกโอน ไปยังใคร และภายใต้อำนาจใด ให้ปฏิเสธ
  • แยกการเก็บรักษาตามรัศมีผลกระทบ วอลเล็ตระยะยาวจะไม่ลงนามในสิ่งใหม่ใดๆ เลย วอลเล็ตประจำวันเก็บยอดคงเหลือสำหรับการใช้งาน วอลเล็ตชั่วคราว (burner) ใช้สำหรับโต้ตอบกับระบบสร้างเหรียญ (mint), การแจกเหรียญฟรี (airdrop) และสัญญาที่ยังไม่ผ่านการตรวจสอบ เครื่องมือสร้างคำขอของผู้ถอนเงิน (drainer) สามารถใช้จ่ายได้เฉพาะส่วนที่วอลเล็ตที่เชื่อมต่อสามารถเข้าถึงได้เท่านั้น
  • ตรวจสอบตามความเสี่ยง ไม่ใช่ตามกำหนดเวลา ตรวจสอบวงเงินที่อนุญาต การอนุมัติของผู้ดำเนินการ และการมอบหมายตามมาตรา 7702 หลังจากทุกการสมัครใหม่ หลังจากเกิดเหตุการณ์ด้านความปลอดภัยใดๆ และก่อนย้ายกระเป๋าเงินไปยังการเก็บรักษาแบบเย็น (cold storage) การตั้งปฏิทินเป็นนิสัยช่วยผู้ใช้ที่ใช้งานบ่อย แต่เหตุการณ์ต่างๆ ควรเป็นตัวกระตุ้นให้มีการตรวจสอบ
  • ควบคุมทางเข้าให้แน่นหนา ใช้เฉพาะบุ๊กมาร์กและโดเมนที่พิมพ์เองเท่านั้น; ถือว่าโฆษณาค้นหา ข้อความส่วนตัว รหัส QR และคำตอบใต้โพสต์สนับสนุนเป็นภัยคุกคามโดยค่าเริ่มต้น การล่อลวงเป็นขั้นตอนเดียวในห่วงโซ่การโจมตีที่ต้องการความร่วมมือจากคุณถึงสองครั้ง
  • เตรียมการตอบสนองไว้ล่วงหน้า รู้จักเครื่องมือเพิกถอนของคุณ เตรียมอุปกรณ์ที่สะอาดไว้ใช้งาน และสร้างกระเป๋าเงินปลายทางฉุกเฉินล่วงหน้า โดยเมล็ดพันธุ์ของกระเป๋าเงินนั้นต้องไม่เคยสัมผัสกับคอมพิวเตอร์ที่ใช้ท่องเว็บ

คุณควรทำอย่างไรหลังจากลงนามในสิ่งที่มีเจตนาร้าย?

ตอบด่วน

ตรวจสอบว่าคุณได้มอบสิทธิ์ให้หน่วยงานใด เพราะแต่ละกรณีมีวิธีแก้ไขที่แตกต่างกัน: ยกเลิกสิทธิ์บนเชน, ทำให้สิทธิ์ที่ใช้งานอยู่เป็นโมฆะหรือหมดอายุก่อน, ล้างการมอบสิทธิ์ที่เป็นอันตราย, และย้ายข้อมูลทั้งหมดหากกุญแจเองอาจถูกเปิดเผย ความเร็วเป็นสิ่งสำคัญ และการดำเนินการจากอุปกรณ์ที่สะอาดก็สำคัญเช่นกัน

สิ่งที่คุณได้ลงนามการตอบสนองที่ถูกต้องข้อผิดพลาดที่พบบ่อย
approve() หรือ setApprovalForAll()ยกเลิกสิทธิ์หรือผู้ดำเนินการนั้นทันที; ย้ายสินทรัพย์ที่ถูกเปิดเผยหากผู้โจมตีเร็วกว่าคุณการเพิกถอนสิทธิ์ทั้งหมดยกเว้นสิทธิ์ที่สำคัญ
EIP-2612 หรือ Permit2 permitใช้หรือทำให้ nonce หมดอายุเมื่อมาตรฐานอนุญาต; หากไม่เช่นนั้น ให้ย้ายสินทรัพย์ก่อนที่ใบอนุญาตจะถูกส่งสมมติว่าการเพิกถอนบนเชนจะทำให้ลายเซ็นนอกเชนเป็นโมฆะ
การมอบหมาย EIP-7702ลบหรือเปลี่ยนการมอบหมาย; หากมีโปรแกรมกวาด (sweeper) ติดตั้งอยู่ ให้ถือว่ากุญแจถูกบุกรุกและย้ายสินทรัพย์ส่งเงินใหม่ไปยังที่อยู่ดังกล่าว โดยส่งตรงเข้าสู่ sweeper
คำสั่งหรือการลงรายการในตลาดยกเลิกคำสั่งซื้อบนตลาดและเพิกถอนการอนุมัติของผู้ดำเนินการติดตามการเก็บรวบรวมแทนที่จะยกเลิกการลงรายการ
ทำสิ่งใดก็ตาม จากอุปกรณ์ที่คุณไม่เชื่อถือย้ายไปยังอุปกรณ์ที่สะอาดก่อนกดปุ่มใด ๆ; คลิปบอร์ดที่ถูกแฮ็กอาจเปลี่ยนเส้นทางเงินช่วยเหลือของคุณดำเนินการกู้คืนบนเครื่องที่ติดเชื้อ

เก็บรักษาหลักฐานในขณะที่ยังมีอยู่: ฮาชธุรกรรม, โดเมนฟิชชิ่ง, หน้าต่างขอลงนาม, และเวลาประทับ การวิเคราะห์ทางนิติวิทยาศาสตร์บนบล็อกเชนได้กลายเป็นวิธีที่มีประสิทธิภาพจริง ๆ และรายงานที่รวดเร็วช่วยให้แพลตฟอร์มแลกเปลี่ยนมีโอกาสระงับเงินที่กำลังถูกโอนไป และให้ระวังผู้หลอกลวงที่อ้างว่าช่วยกู้คืนเงิน: เหยื่อที่เพิ่งถูกดูดเงินเป็นข้อมูลที่มีค่าที่สุดในการฉ้อโกง และบุคคลที่ติดต่อมาเสนอว่าจะช่วยกู้คืนเงินนั้น แทบจะแน่นอนว่าเป็นส่วนที่สองของแผนการ

คำถามที่พบบ่อย

กระเป๋าเงินสามารถถูกดูดเงินได้เพียงจากการเชื่อมต่อกับเว็บไซต์หรือไม่?

ไม่ การเชื่อมต่อจะเปิดเผยที่อยู่ของคุณและให้เว็บไซต์เตรียมคำขอที่มุ่งเป้า แต่การถอนเงินต้องใช้ธุรกรรมที่ลงนามแล้ว การอนุญาต คำสั่ง หรือการมอบหมาย ทุกการถอนเงินล้วนมีลายเซ็นเป็นศูนย์กลาง

การเพิกถอนการอนุญาตจะช่วยป้องกันการโจมตีที่อาศัยการอนุญาตได้หรือไม่?

ได้เพียงบางส่วนเท่านั้น การเพิกถอนจะยกเลิกสิทธิ์ที่มีอยู่บนเชน แต่สิทธิ์ที่ลงนามแล้วแต่ยังไม่ได้ส่งจะยังคงมีผลจนกว่า nonce จะถูกใช้หมดหรือหมดอายุ หากมีสิทธิ์ที่เป็นอันตรายอยู่ ให้ยกเลิก nonce เมื่อเป็นไปได้ หรือย้ายสินทรัพย์ออกไป

EIP-7702 เองเป็นช่องโหว่ด้านความปลอดภัยหรือไม่?

ไม่ครับ เหตุการณ์ที่เกิดขึ้นตั้งแต่ Pectra ไม่ใช่ข้อบกพร่องในข้อเสนอ แต่เป็นการใช้กลไกการมอบอำนาจที่ถูกต้องอย่างผิดกฎหมาย ซึ่งถูกติดตั้งโดยผู้โจมตีที่ถือกุญแจที่ถูกขโมยไว้แล้ว หรือถูกหลอกลวงจากผู้ใช้ผ่านการอัปเกรดปลอม คุณสมบัตินี้ได้เปลี่ยนพื้นที่การโจมตี และอินเทอร์เฟซของกระเป๋าเงินรวมถึงนิสัยการใช้งานของผู้ใช้กำลังปรับตัวให้ทัน

กระเป๋าเงินฮาร์ดแวร์สามารถป้องกันผู้ขโมยได้หรือไม่?

มันช่วยลดความเสี่ยงจากการสกัดกุญแจจากระยะไกล ภายใต้สมมติฐานว่าอุปกรณ์ เฟิร์มแวร์ และกระบวนการตรวจสอบมีความปลอดภัย และหน้าจอที่เชื่อถือได้สามารถป้องกันการสลับ payload ได้ แต่มันไม่สามารถป้องกันเจ้าของจากการอนุมัติคำขอที่เป็นอันตราย ซึ่งหน้าจอแสดงผลอย่างถูกต้อง การลงนามที่ชัดเจนร่วมกับการมีนิสัยอ่านข้อความนั้นอย่างจริงจัง คือการผสมผสานที่ได้ผล

ทำไมการสูญเสียจาก drainer จึงลดลงอย่างรุนแรงในปี 2025?

เป็นผลจากความผสมผสานระหว่างคำเตือนของกระเป๋าเงินที่ดีขึ้น การบล็อกรายชื่อ การให้ความรู้แก่ผู้ใช้ และสภาพตลาด แต่มีข้อจำกัดในการวัดผล: สถิติการโจมตีแบบ drainers นับเฉพาะสิ่งที่ระบบติดตามการโจมตีแบบ drainers ตรวจพบเท่านั้น ส่วนความพยายามของอาชญากรบางส่วนได้ย้ายไปสู่การขโมยข้อมูล (infostealers) การวิศวกรรมสังคม (social engineering) และการโจมตีห่วงโซ่อุปทาน (supply-chain attacks) ซึ่งถูกจัดอยู่ในหมวดหมู่ที่ต่างกัน

แหล่งข้อมูลและข้อมูลเพิ่มเติม

แหล่งอ้างอิงหลักสำหรับบทความนี้ อัปเดต ณ เดือนกรกฎาคม 2026 ตัวเลขที่อาจเปลี่ยนแปลงได้จะถูกตรวจสอบใหม่ในทุกการทบทวนรายไตรมาส

แบบทดสอบด่วน: มันติดไหม?

ห้าคำถามสำหรับผู้ที่สนใจด้านเทคนิค คำตอบอยู่ด้านล่าง

คำถาม 1/5
การเชื่อมต่อกระเป๋าเงินกับเว็บไซต์ที่มีเจตนาร้ายจะให้ประโยชน์อะไรแก่ผู้โจมตี?

ข้อมูลนี้มีประโยชน์ไหม