xs
xsm
sm
md
lg

เปิดเบื้องหลังแฮก Bitget 388 ล้านดอลลาร์ ช่องโหว่ Zero-Day สู่ปฏิบัติการปล้นเหนือเมฆ

เผยแพร่:   ปรับปรุง:   โดย: ผู้จัดการออนไลน์



เปิดเบื้องหลังปฏิบัติการปล้นเหนือเมฆสั่นสะเทือนวงการสินทรัพย์ดิจิทัล เมื่อบริษัทรักษาความปลอดภัยไซเบอร์ระดับโลกอย่าง SlowMist แกะรอยสืบสวนจนพบความจริงว่าการปล้นเงินกว่า 388 ล้านดอลลาร์สหรัฐจากกระดานเทรด Bitget ไม่ใช่เรื่องบังเอิญ แต่เป็นการวางแผนโจรกรรมอย่างรัดกุมนานนับเดือน โดยอาศัยช่องโหว่ Zero-Day จากโปรแกรมรักษาความปลอดภัยภายนอก เจาะลึกถึงแก่นระบบอนุมัติการถอนเงินแบบเบ็ดเสร็จ ขณะที่ซีอีโอแห่ง Bitget ต้องออกมายอมรับความจริงว่า โอกาสที่จะได้เงินก้อนมหึมานี้คืนมานั้นแทบจะ "ริบหรี่" เต็มทน!

วงการคริปโทเคอร์เรนซีต้องเผชิญกับการจารกรรมครั้งใหญ่และบทเรียนราคาแพงลิบลิ่วอีกครั้ง เมื่อมหากาพย์การโจรกรรมสินทรัพย์ดิจิทัลมูลค่ามหาศาลกว่า 388 ล้านดอลลาร์สหรัฐ (ราว 1.3 หมื่นล้านบาท) จากกระดานเทรดชื่อดังอย่าง Bitget มีปมเบื้องหลังที่ซ่อนอยู่ โดยผลการสืบสวนเชิงลึกจาก SlowMist ผู้เชี่ยวชาญด้านความปลอดภัยบนบล็อกเชน ได้ชี้ให้เห็นถึงความหละหลวมและช่องโหว่ที่ถูกเพิกเฉย จนนำไปสู่หายนะทางการเงินที่สั่นคลอนความเชื่อมั่นของนักลงทุนทั่วโลก

จากจุดเริ่มต้นอันเงียบเชียบ สู่หายนะ 388 ล้านดอลลาร์

รายงานการสืบสวนระบุชัดเจนว่า ปฏิบัติการของแฮกเกอร์กลุ่มนี้ไม่ได้เกิดขึ้นเพียงชั่วข้ามคืน แต่มีการเตรียมการและแฝงตัวอยู่ในระบบมานานหลายสัปดาห์ โดยร่องรอยแรกสุดที่ SlowMist ตรวจพบย้อนกลับไปถึงวันที่ 31 สิงหาคม 2569 แฮกเกอร์ได้เจาะผ่าน "ช่องโหว่ที่ไม่เคยถูกค้นพบมาก่อน" (Zero-Day Exploit) ในผลิตภัณฑ์รักษาความปลอดภัยของบริษัทภายนอก (Third-party) ซึ่ง Bitget นำมาใช้งาน

วิธีการของคนร้ายนั้นเต็มไปด้วยชั้นเชิงที่แนบเนียน พวกเขาใช้สคริปต์ที่ซ่อนไว้เพื่อลักลอบเข้าถึงฐานข้อมูลของ "ผลิตภัณฑ์ A" โดยดึงรหัสผ่านที่ถูกบันทึกไว้อย่างหลวมๆในตัวแปรสภาพแวดล้อม (Environment Variable) ของระบบ นี่คือการเปิดประตูบานแรกที่นำไปสู่การเจาะระบบในระดับที่ลึกขึ้น โดยพบความเคลื่อนไหวลักษณะเดียวกันบนโหนด (Node) อื่นๆ ของระบบในวันที่ 23 และ 25 กันยายน

แทรกซึมลึก สวมรอยพนักงานควบคุมความเสี่ยง

ความเลวร้ายยังไม่จบลงแค่นั้น เมื่อถึงวันที่ 25 กันยายน แฮกเกอร์ได้ยกระดับการโจมตีด้วยการเข้ายึดแพลตฟอร์มการจัดการของ "ผลิตภัณฑ์ B" ซึ่งเป็นระบบรักษาความปลอดภัยอีกตัวหนึ่ง โดยใช้วิธีสวมรอยขโมยข้อมูลระบุตัวตนของพนักงานภายในองค์กร เมื่อได้อำนาจบริหารจัดการมาอยู่ในมือ แฮกเกอร์ได้พยายามแทรกคำสั่งเข้าสู่ระบบ ปรับเปลี่ยนการตั้งค่าเซิร์ฟเวอร์ และอัปโหลดไฟล์โปรแกรมควมคุมอำนาจสั่งการเพื่อครอบงำระบบโดยสมบูรณ์

หลักฐานชิ้นสำคัญที่ทีมสืบสวนกู้คืนมาได้คือ "เครื่องมือที่ถูกสร้างขึ้นมาโดยเฉพาะเพื่อการถอนเงิน" (Custom Withdrawal Tool) ซึ่งถูกเขียนขึ้นมาเพื่อปลอมแปลงพารามิเตอร์ควบคุมความเสี่ยงของกระดานเทรดโดยตรง เครื่องมือนี้ทำหน้าที่สร้างคำสั่งขอถอนเงินและสั่งรันกระบวนการถอนออกจาก Hot Wallet ได้อย่างอิสระ ราวกับเป็นเจ้าของระบบเสียเอง

นาทีปล้นสะท้านบล็อกเชน

การปล้นอย่างเป็นทางการเริ่มต้นขึ้นในเวลา 02:31 น. ของวันที่ 25 กันยายน (ตามเวลา UTC+8) โดยเริ่มจากการทดสอบโอนเหรียญ Tron (TRX) จำนวน 93 เหรียญไปยังกระเป๋าของแฮกเกอร์ และตามด้วยการโอน 0.84 Ether บนเครือข่าย Ethereum ในอีก 11 วินาทีให้หลัง เมื่อมั่นใจว่าระบบถูกเจาะทะลุโดยสมบูรณ์ มหกรรมการกวาดล้างสินทรัพย์ข้ามบล็อกเชนจึงเกิดขึ้นอย่างต่อเนื่องเป็นเวลาถึง 2 ชั่วโมง 52 นาที ไปสิ้นสุดลงในเวลา 05:23 น.

นอกจากนี้ แฮกเกอร์ยังแสดงความเหิมเกริมด้วยการพยายามเข้าไปแก้ประวัติการถอนเงินในฐานข้อมูลโดยตรง เพื่อสั่งถอน Bitcoin (BTC) เพิ่มเติม แต่ระบบประมวลผลแจ้งเตือนข้อผิดพลาดกลับมา แฮกเกอร์จึงเข้าไปตรวจสอบบันทึกการทำงาน (Logs) และสถานะคำสั่งซื้อ เพื่อพยายามหาทางเจาะระบบซ้ำอีกครั้ง

คำสารภาพของซีอีโอ และความหวังที่สูญเปล่า

ภายหลังเหตุการณ์ช็อกวงการ Gracy Chen ซีอีโอของ Bitget ได้ออกมายืนยันว่าต้นตอของหายนะครั้งนี้มาจากช่องโหว่ของโปรแกรมรักษาความปลอดภัยจากบริษัทภายนอกจริง ซึ่งเปิดทางให้แฮกเกอร์ได้ "สิทธิพิเศษระดับสูงของคนใน" และสร้างคำสั่งถอนเงินปลอมขึ้นมาได้ อย่างไรก็ตาม เธอพยายามสร้างความมั่นใจว่าระบบ Cold Wallet และ Private Key ของบริษัทยังคงปลอดภัย

อย่างไรก็ตามสิ่งที่สะเทือนใจนักลงทุนและตอกย้ำความโหดร้ายของโลกคริปโตฯ มากที่สุด คือบทสัมภาษณ์ของ Chen ผ่านรายการ Chain Reaction ของ Cointelegraph ที่เธอยอมรับอย่างตรงไปตรงมาว่า "ไม่มีความหวังมากนัก" ที่จะตามล่ากอบกู้เงิน 388 ล้านดอลลาร์กลับคืนมาได้ โดยอ้างอิงถึงกรณีการแฮกกระดานเทรด Bybit ในปี 2568 ที่แทบจะทวงคืนสินทรัพย์กลับมาไม่ได้เลยแม้แต่น้อย

แม้ปัจจุบันจะมีเบาะแสเชื่อมโยงไปถึงกลุ่มแฮกเกอร์จากเกาหลีเหนือ แต่ความสูญเสียระดับหมื่นล้านบาทในครั้งนี้ ได้ตั้งคำถามตัวโตๆ ถึงมาตรฐานความปลอดภัยของแพลตฟอร์มเทรดสินทรัพย์ดิจิทัลระดับโลก ว่าแท้จริงแล้ว การฝากความหวังและเงินทุนมหาศาลไว้กับระบบป้องกันของ "บุคคลที่สาม" นั้น เป็นความเสี่ยงที่นักลงทุนต้องจ่ายด้วยราคาที่แพงเกินไปหรือไม่?