มีนาคม 2026 นักลงทุนคริปโตไทยกว่า 40 คนรวมตัวร้องเรียน ก.ล.ต. หลังพอร์ตบน Bitkub หายรวมกันกว่า 40 ล้านบาท บางคนติดตั้งแอปเทรดคริปโตสองแพลตฟอร์มแต่โดนเจาะแค่แอปเดียว — สัญญาณที่ชี้ว่าปัญหาไม่ได้อยู่ที่เว็บเทรดโดนแฮก แต่อยู่ที่ “เครื่อง” ของเหยื่อเองติดมัลแวร์ ในเดือนเดียวกันตำรวจไซเบอร์ไทยก็ออกประกาศเตือนมัลแวร์ JSceal ที่ขโมยรหัสผ่าน กระเป๋าคริปโต และ OTP ไปแล้วกว่า 10 ล้านบาทจากเหยื่อไม่ถึง 10 ราย ส่วนฝั่งสากล Microsoft เพิ่งเปิดโปงมัลแวร์ตระกูลใหม่ชื่อ CryptoBandits ที่แอบสลับที่อยู่กระเป๋าคริปโตตอนคัดลอก-วางแบบเงียบที่สุด บทความนี้จะพาไปเข้าใจกลไกของมัลแวร์ “สลับที่อยู่กระเป๋า” (Clipper) และกลโกง “ปนเปื้อนประวัติธุรกรรม” (Address Poisoning) ที่หน้าตาคล้ายกันแต่ทำงานคนละแบบ พร้อมขั้นตอนตรวจสอบและตั้งค่าป้องกันที่ทำได้ฟรีวันนี้เลย
📑 สารบัญ
- Clipper Malware คืออะไร ทำงานยังไง
- Address Poisoning ต่างจาก Clipper ตรงไหน
- 6 ช่องทางที่มัลแวร์เข้าเครื่องได้จริงในปี 2026
- มุมไทย: JSceal และเคส Bitkub 40 ราย
- 6 ขั้นตอนตรวจสอบก่อนโอนเงินก้อนใหญ่ทุกครั้ง
- เปิดฟีเจอร์ป้องกันในกระเป๋าที่ใช้อยู่แล้ว (ฟรี)
- ตั้งค่าป้องกันล่วงหน้า ทำครั้งเดียวใช้ได้ยาว
- สงสัยว่าเครื่องติดมัลแวร์แล้ว ทำอะไรก่อน
- 8 กับดักที่คนพลาดบ่อย
- เช็กลิสต์ก่อนโอนทุกครั้ง
- คำถามที่พบบ่อย
Clipper Malware คืออะไร ทำงานยังไง
Clipper (บางทีเรียก Clipboard Hijacker) คือมัลแวร์ที่แอบเฝ้าดูคลิปบอร์ด (ที่เก็บข้อความที่เรากด Copy ไว้ชั่วคราว) ของเครื่องตลอดเวลา เมื่อไหร่ที่ตรวจพบรูปแบบข้อความที่หน้าตาเหมือนที่อยู่กระเป๋าคริปโต มันจะแอบสลับเป็นที่อยู่ของแฮกเกอร์แทนแบบเงียบๆ ก่อนที่เราจะกดวาง (Paste) ลงในช่องโอนเงิน ผลคือเราเห็นตัวอักษรต้น-ท้ายคุ้นตาเลยกดยืนยันโอนโดยไม่ทันสังเกตว่าช่วงกลางเปลี่ยนไปแล้ว
Microsoft เพิ่งเปิดโปงตัวอย่างล่าสุดชื่อ CryptoBandits (ตรวจจับในชื่อ Trojan:Win32/CryptoBandits.A) ที่แพร่ระบาดมาตั้งแต่กุมภาพันธ์ 2026 ผ่านไฟล์ทางลัด .LNK ปลอมบนแฟลชไดรฟ์ USB — เสียบ USB ที่ติดเชื้อแล้วดับเบิลคลิกไฟล์ที่ดูเหมือนเอกสารปกติ มัลแวร์จะซ่อนไฟล์จริงแล้ววางไฟล์ทางลัดปลอมทับ จากนั้นแพร่ตัวเองไปยัง USB ที่เสียบเข้ามาใหม่ต่อเป็นทอดๆ แบบหนอน (worm) เมื่อฝังตัวสำเร็จมันจะมอนิเตอร์คลิปบอร์ด ทุกประมาณ 500 มิลลิวินาที เพื่อดักจับทั้ง Seed Phrase, Private Key และที่อยู่กระเป๋า แล้วส่งข้อมูลออกผ่านเครือข่าย Tor เพื่อปกปิดตัวตนผู้อยู่เบื้องหลัง
อีกแบบที่อันตรายไม่แพ้กันคือมัลแวร์ที่มากับ “ส่วนขยายเบราว์เซอร์ปลอม” — McAfee เปิดเผยเมื่อ 30 มิถุนายน 2026 ว่าพบแคมเปญปลอมตัวเป็นแอปโน้ตชื่อ “Google Notes” ฝังตัวใน Chrome, Brave และ Edge โดยไม่ผ่านการรีวิวของ Web Store ปกติ (แก้ไฟล์ตั้งค่าเบราว์เซอร์โดยตรง) ขอสิทธิ์เข้าถึงทุกเว็บไซต์ ประวัติการเข้าเว็บ และคลิปบอร์ด ซึ่งเกินความจำเป็นของแอปโน้ตธรรมดามาก เมื่อตรวจพบที่อยู่กระเป๋า Bitcoin, Ethereum, Bitcoin Cash, Ripple หรือ Dash ที่ถูกคัดลอก มันจะสลับเป็นที่อยู่ของแฮกเกอร์ทันที และที่ฉลาดกว่านั้นคือใช้ Smart Contract บนบล็อกเชนสาธารณะเป็นตัวบอกที่อยู่เซิร์ฟเวอร์ควบคุมแทนการฝัง Domain ตายตัว ทำให้บล็อกยากขึ้นมาก
Address Poisoning ต่างจาก Clipper ตรงไหน
Address Poisoning (ปนเปื้อนประวัติธุรกรรม) เป็นคนละกลไกกับ Clipper แม้ผลลัพธ์จะคล้ายกันคือเงินไปผิดที่ เพราะ Address Poisoning ไม่ต้องติดตั้งมัลแวร์อะไรในเครื่องเราเลย ทีมวิจัยจาก Carnegie Mellon University ตีพิมพ์งานวิจัยที่ USENIX Security Symposium ต้นปี 2026 หลังวิเคราะห์ธุรกรรมบน Ethereum และ BNB Smart Chain ย้อนหลังสองปี พบการโจมตีลักษณะนี้มากถึง 270 ล้านครั้ง กระทบเหยื่อ 17 ล้านราย สูญเงินยืนยันแล้วอย่างน้อย 83.8 ล้านดอลลาร์ — มากกว่าที่เคยมีการประเมินไว้ถึง 13 เท่า
วิธีการคือแฮกเกอร์ใช้โปรแกรมสร้าง “ที่อยู่ปลอมแบบสั่งได้” (Vanity Address) ให้ตัวอักษรต้น-ท้ายเหมือนที่อยู่ที่เราเคยโอนหาบ่อยๆ เป๊ะ แล้วส่งธุรกรรมมูลค่าน้อยมากหรือ 0 บาทจากที่อยู่ปลอมนั้นเข้ากระเป๋าเรา เพื่อ “ปลูก” ที่อยู่ปลอมให้ไปโผล่ในประวัติธุรกรรม รอวันที่เราจะโอนเงินจริงแล้วเปิดประวัติมาคัดลอกที่อยู่แบบรีบๆ โดยดูแค่ตัวอักษรต้น-ท้าย ก็มีโอกาสสูงที่จะคัดลอกที่อยู่ปลอมไปใช้แทน บริษัทวิเคราะห์ความปลอดภัย Blockaid รายงานว่าตรวจพบความพยายามโจมตีแบบนี้ถึง 65.4 ล้านครั้ง ในช่วงมกราคม 2025 ถึงกุมภาพันธ์ 2026 เพียงช่วงเดียว
| ประเด็น | Clipper Malware | Address Poisoning |
|---|---|---|
| ต้องติดมัลแวร์ในเครื่องไหม | ต้องติด (ผ่าน USB/ส่วนขยาย/แอปปลอม) | ไม่ต้อง — โจมตีผ่านประวัติธุรกรรมบนเชนล้วนๆ |
| จุดที่โดนสลับ | คลิปบอร์ดตอนคัดลอก-วาง | รายการในประวัติธุรกรรมที่เราเลือกเอง |
| สังเกตยังไง | วางแล้วที่อยู่ไม่ตรงกับที่คัดลอกจริง | มีธุรกรรมมูลค่าน้อย/0 ที่ไม่คุ้นเข้ามาในประวัติ |
| ป้องกันหลัก | สแกนไวรัส + อย่าลงส่วนขยาย/แอปนอกสโตร์ทางการ | ห้ามคัดลอกที่อยู่จากประวัติธุรกรรม ใช้ Address Book แทน |
6 ช่องทางที่มัลแวร์เข้าเครื่องได้จริงในปี 2026
| ช่องทาง | ลักษณะ | ป้องกันเบื้องต้น |
|---|---|---|
| USB แปลกหน้า | ไฟล์ .LNK ปลอมทับเอกสารจริง แพร่แบบหนอน (CryptoBandits) | ปิด AutoRun/AutoPlay ไม่เสียบ USB ไม่รู้ที่มา |
| ส่วนขยายเบราว์เซอร์ปลอม | ปลอมเป็นแอปทั่วไป ขอสิทธิ์คลิปบอร์ด+ทุกเว็บไซต์เกินจำเป็น | โหลดจาก Web Store ทางการเท่านั้น เช็กสิทธิ์ก่อนติดตั้งเสมอ |
| แอปกระเป๋าปลอม | เลียนแบบ MetaMask/Trust Wallet ชื่อสะกดใกล้เคียงของจริง | เช็กชื่อผู้พัฒนาให้ตรงทุกตัวอักษรก่อนโหลด |
| โฆษณาปลอม (Malvertising) | โฆษณา Google เลียนแบบ Binance/MetaMask/Kraken พาโหลดมัลแวร์ (เช่น JSceal) | พิมพ์ URL เองหรือใช้บุ๊กมาร์กที่บันทึกไว้ ไม่กดโฆษณา |
| สัมภาษณ์งานปลอม | หลอกให้รันโค้ดทดสอบที่ฝังมัลแวร์ระหว่างสัมภาษณ์ | รันโค้ดแปลกหน้าในเครื่องแยก (ดูวิธีตั้งค่าด้านล่าง) |
| มัลแวร์อ่านภาพหน้าจอ (OCR) | สแกนรูปในเครื่อง/สกรีนช็อตหา Seed Phrase ที่แคปหน้าจอเก็บไว้ | ไม่แคปหน้าจอ/ถ่ายรูป Seed Phrase เก็บในเครื่องเด็ดขาด |
มุมไทย: JSceal และเคส Bitkub 40 ราย
ภัยนี้ไม่ใช่เรื่องไกลตัวคนไทยเลย — มีนาคม 2026 ศูนย์ปราบปรามอาชญากรรมทางเทคโนโลยีสารสนเทศ (ตำรวจไซเบอร์) ออกประกาศเตือนมัลแวร์ชื่อ JSceal ที่ฝังตัวในคอมพิวเตอร์ Windows ของเหยื่อโดยไม่รู้ตัว ทำงานเงียบตลอดเวลาผ่านเซิร์ฟเวอร์ควบคุมระยะไกล (C2) ขโมยรหัสผ่านที่บันทึกไว้ ประวัติการเข้าเว็บ และรายละเอียดกระเป๋าคริปโต จากการสืบสวนพบเหยื่อที่ยืนยันแล้วไม่ถึง 10 ราย แต่ความเสียหายรวมทะลุ 10 ล้านบาท ตำรวจระบุว่ามัลแวร์ควบคุมหน้าจอเหยื่อได้แนบเนียนจนกว่าจะรู้ตัวก็สายเกินไปแล้ว งานวิจัยด้านความปลอดภัยในต่างประเทศยังพบว่า JSceal แพร่ผ่านโฆษณาปลอมที่เลียนแบบแพลตฟอร์มชื่อดังอย่าง Binance, MetaMask และ Kraken เป็นหลัก
อีกเคสที่ใหญ่กว่าคือเดือนเดียวกัน นักลงทุนไทยกว่า 40 รายรวมตัวยื่นเรื่องร้องเรียนต่อสำนักงาน ก.ล.ต. กรณีพอร์ตคริปโตบน Bitkub สูญหายรวมกว่า 40 ล้านบาท แบ่งเป็น 2 รูปแบบ คือ (1) คนร้ายเทขายเหรียญของเหยื่อเพื่อซื้อ Bitcoin, Ethereum หรือ Cardano แล้วโอนออกไปกระเป๋าปลายทางของตัวเอง และ (2) ปั่นราคาเหรียญสภาพคล่องต่ำโดยใช้เงินในบัญชีเหยื่อไปช้อนซื้อราคาสูงเกินจริงเพื่อดึงเงินออก ที่น่าสนใจคือผู้เสียหายบางรายติดตั้งแอปเทรดคริปโตสองแพลตฟอร์มบนเครื่องเดียวกัน แต่กลับโดนเจาะแค่แพลตฟอร์มเดียว ทาง Bitkub ยืนยันว่าระบบส่วนกลางไม่ได้ถูกแฮก และเชื่อว่าความเสียหายมาจากผู้ใช้แต่ละรายตกเป็นเหยื่อฟิชชิ่งหรือมัลแวร์บนอุปกรณ์ส่วนตัว ซึ่งสอดคล้องกับรูปแบบ Clipper/มัลแวร์ขโมยข้อมูลที่อธิบายไปข้างต้นพอดี — ปัญหาอยู่ที่ “เครื่อง” ไม่ใช่ที่ระบบเว็บเทรด ก.ล.ต. อยู่ระหว่างตรวจสอบข้อเท็จจริงเพิ่มเติม
6 ขั้นตอนตรวจสอบก่อนโอนเงินก้อนใหญ่ทุกครั้ง
คัดลอกที่อยู่จากแหล่งที่เชื่อถือได้เท่านั้น
คัดลอกจากหน้า “รับเงิน” ของกระเป๋าปลายทางโดยตรง หรือจากเว็บเทรดที่ Login อยู่ ห้ามคัดลอกจากประวัติธุรกรรมเก่าเด็ดขาด (จุดที่ Address Poisoning ดักรอ)
วางแล้วเทียบทีละตัวอักษร ไม่ใช่แค่ต้น-ท้าย
เปิดสองหน้าต่างข้างกันแล้วไล่เทียบช่วงกลางของที่อยู่ด้วย ไม่ใช่มองแค่ 4-6 ตัวแรกกับท้าย เพราะนั่นคือจุดเดียวที่ Vanity Address ปลอมทำให้เหมือนได้
เปิด Task Manager เช็กก่อนคัดลอกครั้งสำคัญ
มัลแวร์อย่าง CryptoBandits ออกแบบให้หยุดทำงานถ้าเห็น Task Manager เปิดอยู่ การเปิดทิ้งไว้ก่อนคัดลอก-วางที่อยู่จึงช่วยตัดวงจรได้ในหลายเคส
ตรวจสอบส่วนขยายเบราว์เซอร์ที่ติดตั้งอยู่
เข้า chrome://extensions (หรือเมนูส่วนขยายของเบราว์เซอร์ที่ใช้) ลบตัวที่จำไม่ได้ว่าติดตั้งเมื่อไหร่ หรือขอสิทธิ์ “อ่านข้อมูลที่คัดลอก-วาง” ทั้งที่ไม่จำเป็นต่อหน้าที่ของมัน
โอนยอดเล็กทดสอบก่อนเงินก้อนใหญ่
ที่อยู่ใหม่ที่ไม่เคยโอนหา ให้ส่งยอดน้อยๆ ก่อนเสมอ รอให้ปลายทางยืนยันว่าได้รับถูกต้องแล้วค่อยโอนเต็มจำนวน ยอมเสียค่าธรรมเนียม 2 รอบดีกว่าเสียเงินทั้งก้อน
ปล่อยให้กระเป๋าเตือนก่อนตัดสินใจเอง
ถ้ากระเป๋าที่ใช้มีฟีเจอร์เตือน Address Poisoning ในตัว (ดูหัวข้อถัดไป) อย่ากด “ยืนยันต่อ” ทันทีที่เห็นคำเตือน ให้หยุดอ่านรายละเอียดเปรียบเทียบที่อยู่ก่อนทุกครั้ง
เปิดฟีเจอร์ป้องกันในกระเป๋าที่ใช้อยู่แล้ว (ฟรี)
ข่าวดีคือกระเป๋ายอดนิยมหลายเจ้าเริ่มใส่ระบบตรวจจับ Address Poisoning มาให้ในตัวแล้วโดยไม่ต้องติดตั้งอะไรเพิ่ม (และไม่ควรติดตั้งส่วนขยายเสริมพร่ำเพรื่อ เพราะอย่างที่เห็นในหัวข้อก่อนหน้า ส่วนขยายปลอมเองก็เป็นช่องทางโจมตี)
| กระเป๋า | ฟีเจอร์ | ครอบคลุม |
|---|---|---|
| MetaMask | เปิดใช้ 17 มิ.ย. 2026 — เทียบที่อยู่ที่วางกับประวัติที่เคยส่งจริง ถ้าคล้ายแต่ไม่ตรงจะเด้งเตือนแบบบล็อกการทำรายการ พร้อมเตือนเพิ่มถ้าเป็นที่อยู่ใหม่ที่ไม่เคยโอนหา | ทุกเชนที่รองรับ EVM ทั้งบนมือถือและส่วนขยาย |
| Trust Wallet | เปิดใช้ 10 มี.ค. 2026 — เช็กที่อยู่ปลายทางแบบเรียลไทม์ทุกครั้งที่พิมพ์/วาง เจอความเสี่ยงสูงจะเด้งเตือนพร้อมโชว์ที่อยู่จริงกับของปลอมเทียบกันแบบเห็นชัด ทำงานอัตโนมัติไม่ต้องเปิดเอง | เริ่มต้น 32 เชนที่รองรับ EVM (ยังไม่รวม Bitcoin/Solana) |
| กระเป๋าอื่น/Solana | ยังไม่มีระบบเตือนอัตโนมัติแบบเดียวกัน ต้องพึ่งการเช็กด้วยตาเองเป็นหลัก บน Solana ใช้ฟีเจอร์ “Hide Low Value / Hide Spam” ของ Solscan ช่วยซ่อนธุรกรรมฝุ่นมูลค่าน้อยที่ใช้ปนเปื้อนประวัติ | ต้องตั้งเองในตัว Explorer แต่ละเชน |
ตั้งค่าป้องกันล่วงหน้า ทำครั้งเดียวใช้ได้ยาว
- ปิด AutoRun/AutoPlay ของ USB ทุกเครื่อง กัน .LNK ปลอมทำงานทันทีที่เสียบ
- ใช้ Address Book ในกระเป๋า บันทึกที่อยู่ที่โอนหาประจำไว้ล่วงหน้า แล้วเลือกจากรายการแทนการคัดลอกใหม่ทุกครั้ง
- อัปเดตกระเป๋าและเบราว์เซอร์ให้ล่าสุดเสมอ ฟีเจอร์ป้องกันใหม่ๆ มักมากับเวอร์ชันล่าสุดเท่านั้น
- ไม่เก็บ Seed Phrase เป็นไฟล์ดิจิทัลหรือภาพถ่ายในเครื่อง กันมัลแวร์ประเภทอ่านภาพ (OCR) สแกนเจอ
- แยกเครื่อง/โปรไฟล์เบราว์เซอร์สำหรับงานคริปโตโดยเฉพาะ ไม่ใช้เครื่องเดียวกับที่โหลดไฟล์แปลกหน้าหรือรันโค้ดทดสอบจากคนแปลกหน้า
- ติดตั้งโปรแกรมสแกนไวรัสที่มีชื่อเสียงและอัปเดตฐานข้อมูลสม่ำเสมอ โดยเฉพาะก่อนเปลี่ยนรหัสผ่านหรือโอนเงินก้อนใหญ่
สงสัยว่าเครื่องติดมัลแวร์แล้ว ทำอะไรก่อน
🚨 หยุดทุกธุรกรรมที่ค้างอยู่ทันที
ห้ามคัดลอก-วางหรือเซ็นยืนยันอะไรเพิ่มจนกว่าจะมั่นใจว่าเครื่องสะอาดแล้ว
🔌 ตัดอินเทอร์เน็ตของเครื่องนั้นทันที
ถอดสาย LAN หรือปิด Wi-Fi กันมัลแวร์ส่งข้อมูลออกหรือรับคำสั่งเพิ่มจากเซิร์ฟเวอร์ควบคุม
📱 ย้ายเงินที่เหลือด้วยอุปกรณ์อื่นที่สะอาด
ใช้มือถือหรือคอมเครื่องอื่นที่ไม่เคยเปิดไฟล์ต้องสงสัย ล็อกอินกระเป๋าด้วย Seed Phrase (จากที่จดไว้แบบออฟไลน์ ไม่ใช่ก็อปจากเครื่องที่ติดเชื้อ) แล้วย้ายเหรียญไปกระเป๋าใหม่
🧹 สแกนและล้างเครื่องให้หมดจด
รันโปรแกรมสแกนไวรัสแบบเต็มระบบ ถ้าไม่มั่นใจว่าลบได้หมดจริง ให้ backup ไฟล์ที่จำเป็น (ไม่รวมไฟล์ execute แปลกหน้า) แล้วล้างเครื่องใหม่ทั้งหมด (Wipe/Reinstall OS) ปลอดภัยที่สุด
8 กับดักที่คนพลาดบ่อย
🚩 1. เช็กแค่ 4-6 ตัวแรกกับท้ายของที่อยู่
ทั้ง Clipper และ Address Poisoning ถูกออกแบบมาให้ต้น-ท้ายเหมือนเป๊ะ จุดต่างซ่อนอยู่ตรงกลางเสมอ
🚩 2. คัดลอกที่อยู่จากประวัติธุรกรรมเก่า
นี่คือช่องทางหลักที่ Address Poisoning ใช้ดักรอ เพราะรู้ว่าคนส่วนใหญ่คัดลอกจากตรงนั้นเพื่อความเร็ว
🚩 3. ติดตั้งส่วนขยาย “เครื่องมือช่วยคริปโต” นอก Web Store ทางการ
แคมเปญ “Silent Wallet Swap” ปลอมเป็นแอปโน้ตธรรมดาแต่ขอสิทธิ์คลิปบอร์ดเต็มรูปแบบ
🚩 4. เสียบ USB แปลกหน้าโดยไม่ปิด AutoRun
CryptoBandits แพร่แบบหนอนผ่านช่องทางนี้โดยเฉพาะ แม้ในออฟฟิศหรือร้านปริ๊นท์เอกสารก็เสี่ยง
🚩 5. เชื่อว่าฮาร์ดแวร์วอลเล็ตป้องกัน Clipper ได้ 100%
ฮาร์ดแวร์วอลเล็ตป้องกัน Private Key หลุดได้ดี แต่ถ้าคัดลอกที่อยู่ปลายทางจากเครื่องที่ติดเชื้อ ที่อยู่ก็โดนสลับได้ตั้งแต่ก่อนถึงหน้าจอยืนยันของฮาร์ดแวร์วอลเล็ตแล้ว
🚩 6. คิดว่าตัวเองรอดเพราะใช้ Mac ไม่ใช่ Windows
เคสที่เป็นข่าวส่วนใหญ่เจาะกลุ่ม Windows ก่อนเพราะฐานผู้ใช้ใหญ่กว่า แต่หลักการ Address Poisoning ทำงานได้กับทุกระบบปฏิบัติการเพราะไม่ต้องติดมัลแวร์เลย
🚩 7. รันโค้ดทดสอบจากนายจ้าง/ลูกค้าที่เพิ่งรู้จักโดยไม่ระวัง
สัมภาษณ์งานปลอมที่หลอกให้รันโปรเจกต์ทดสอบเป็นช่องทางที่แพร่หลายมากขึ้นเรื่อยๆ ในสายพัฒนาซอฟต์แวร์คริปโต
🚩 8. ปิดคำเตือนของกระเป๋าเพราะเคยเจอ False Positive
บางครั้งฟีเจอร์เตือนอาจเตือนที่อยู่ที่ถูกต้องจริงๆ (เช่นที่อยู่ใหม่ที่เพิ่งสร้าง) ทำให้บางคนเผลอปิดฟีเจอร์ทิ้งไปเลย
เช็กลิสต์ก่อนโอนทุกครั้ง
- คัดลอกที่อยู่จากหน้า “รับเงิน” ของปลายทางโดยตรง ไม่ใช่จากประวัติธุรกรรม
- เทียบที่อยู่ที่วางแล้วกับต้นฉบับให้ครบทุกตัวอักษร ไม่ใช่แค่ต้น-ท้าย
- เปิด Task Manager ทิ้งไว้ก่อนคัดลอกที่อยู่ครั้งสำคัญ
- เช็กส่วนขยายเบราว์เซอร์ที่ติดตั้งอยู่ ลบตัวที่จำไม่ได้
- ที่อยู่ใหม่ที่ไม่เคยโอนหา ทดสอบด้วยยอดเล็กก่อนเสมอ
- เปิดใช้ฟีเจอร์เตือน Address Poisoning ของกระเป๋าที่ใช้อยู่ (ถ้ามี)
- อ่านที่อยู่เต็มบนหน้าจอฮาร์ดแวร์วอลเล็ตเองก่อนกดยืนยัน
- ปิด AutoRun/AutoPlay ของ USB บนเครื่องที่จัดการคริปโต
- ไม่เก็บ Seed Phrase เป็นไฟล์ดิจิทัลหรือภาพถ่ายในเครื่อง
- อัปเดตกระเป๋า เบราว์เซอร์ และโปรแกรมสแกนไวรัสให้ล่าสุดเสมอ
- สงสัยว่าเครื่องติดมัลแวร์ให้ตัดเน็ตและย้ายเงินด้วยอุปกรณ์อื่นทันที
คำถามที่พบบ่อย
ใช้ Antivirus ทั่วไปพอป้องกัน Clipper ได้ไหม
ช่วยได้ในระดับหนึ่งถ้าเป็นมัลแวร์ที่มีลายเซ็นรู้จักแล้ว แต่แคมเปญใหม่ๆ อย่าง CryptoBandits ใช้การเข้ารหัสหลายชั้นเพื่อหลบการตรวจจับแบบ signature จึงต้องอาศัยพฤติกรรมของผู้ใช้เอง เช่นเทียบที่อยู่เต็มทุกครั้งควบคู่ไปด้วย ไม่พึ่ง Antivirus อย่างเดียว
โดนสลับที่อยู่ไปแล้ว กู้เงินคืนได้ไหม
กู้คืนไม่ได้ในทางเทคนิคเพราะธุรกรรมบนบล็อกเชนย้อนกลับไม่ได้ สิ่งที่ทำได้คือรีบแจ้งเหตุกับเว็บเทรดปลายทาง (ถ้าเงินไหลเข้าเว็บเทรดที่ระบุตัวตนได้) และแจ้งความเพื่อเป็นหลักฐานประกอบการติดตามทางกฎหมาย
ใช้มือถือเทรดอย่างเดียว ไม่ใช้คอมเลย ยังเสี่ยงไหม
เสี่ยงน้อยกว่าคอมเพราะระบบมือถือปิดกั้นแอปเข้าถึงคลิปบอร์ดข้ามแอปมากกว่า แต่ยังเสี่ยง Address Poisoning เหมือนเดิมเพราะกลไกนี้อยู่ที่ประวัติธุรกรรมบนเชน ไม่เกี่ยวกับอุปกรณ์ที่ใช้
เว็บเทรดไทยอย่าง Bitkub มีระบบป้องกันเรื่องนี้ไหม
เว็บเทรดควบคุมได้แค่ระบบฝั่งตัวเอง เช่น Save/Trust Address ที่ต้องยืนยัน 2FA ก่อนเพิ่มที่อยู่ใหม่ แต่ป้องกันเครื่องส่วนตัวของผู้ใช้ที่ติดมัลแวร์ไม่ได้ จึงต้องป้องกันที่ต้นทางคือเครื่องของเราเองตามที่บทความนี้แนะนำ
ที่มา: Microsoft Security Blog — CryptoBandits Clipper Analysis, Hackread / McAfee — Fake Google Notes Extension Swaps Wallets, Carnegie Mellon CyLab — Blockchain Address Poisoning Study, MetaMask — Address Poisoning Detection, Trust Wallet — Address Poisoning Protection, The Nation Thailand — JSceal Malware Warning, The Nation Thailand — Bitkub Investors’ Complaint to SEC




















