Binance TH — เปิดบัญชีฟรี ลด 20% ค่าธรรมเนียมBinance TH — เปิดบัญชีฟรี
วันอังคาร, กันยายน 1, 2026
หน้าแรกบทความวิธีเช็กว่าแอปกระเป๋าคริปโตเป็นของจริงหรือของปลอม 2026 — 6 ด่านตรวจก่อนพิมพ์ Seed

วิธีเช็กว่าแอปกระเป๋าคริปโตเป็นของจริงหรือของปลอม 2026 — 6 ด่านตรวจก่อนพิมพ์ Seed

MEXC — 2,600+ เหรียญ

เดือนเมษายน 2026 แอป Ledger Live ปลอมนั่งอยู่บน Mac App Store ของ Apple ได้หลายวัน กวาดเงินไป 9.5 ล้านดอลลาร์จากผู้เสียหายราว 50 ราย เดือนกรกฎาคมปีเดียวกัน Apple ถูกฟ้องคดีแอป Sparrow Wallet ปลอมที่ทำเงินหายอีก 1.8 ล้านดอลลาร์ ทั้งที่ Sparrow ตัวจริงไม่เคยมีเวอร์ชันมือถือเลยสักครั้ง บทเรียนคือประโยคเดียว: การที่แอปอยู่บนสโตร์ทางการ ไม่ได้แปลว่ามันเป็นของจริง บทความนี้คือ 6 ด่านตรวจที่ทำได้เองใน 3 นาที ก่อนที่คุณจะพิมพ์ Seed Phrase ลงไปในแอปที่เพิ่งโหลดมา

3 เคสจริงปี 2026 ที่พิสูจน์ว่าสโตร์ทางการไม่ใช่เกราะ

คนส่วนใหญ่เข้าใจว่า “โหลดจาก App Store หรือ Google Play ก็ปลอดภัยแล้ว” เพราะคิดว่ามีทีมงานตรวจก่อนปล่อยขึ้นสโตร์ ความจริงคือทีมตรวจมีอยู่จริง แต่ตรวจไม่ทัน และมิจฉาชีพออกแบบแอปมาให้ผ่านการตรวจโดยเฉพาะ ปี 2026 มีสามเคสที่ควรจำไว้ให้ขึ้นใจ

เคส ช่วงเวลา ความเสียหาย จุดที่ควรจับได้
Ledger Live ปลอม บน Mac App Store 8–11 เม.ย. 2026 (ถูกถอด 14 เม.ย.) 9.5 ล้านดอลลาร์ ผู้เสียหายราว 50 ราย เสียทั้ง BTC ETH TRON SOL XRP ชื่อผู้พัฒนาบนสโตร์คือ “Leva Heal” ไม่ใช่ Ledger SAS
26 แอปฟิชชิงบน App Store (Kaspersky เผยแพร่ 20 เม.ย. 2026) สะสมตั้งแต่ปลายปี 2025 ปลอมเป็น MetaMask, Ledger, Trust Wallet, Coinbase, TokenPocket, imToken, Bitpie ชื่อสะกดผิดตั้งใจ เช่น “LeddgerNew” และแอปบางตัวเป็นเกม/เครื่องคิดเลขบังหน้า
Sparrow Wallet ปลอม (คดีฟ้อง Apple ปลายก.ค. 2026) พ.ค.–ส.ค. 2025 อยู่บนสโตร์นานกว่า 1 ปี 1.8 ล้านดอลลาร์จากผู้เสียหาย 3 ราย (875,000 / 840,000 / 120,000 ดอลลาร์) Sparrow ตัวจริงไม่เคยมีแอป iOS เลย — มีแค่เดสก์ท็อป

เคสแรกถูกจับได้โดยนักสืบออนเชน ZachXBT ที่ตามรอยเงินไปเจอที่อยู่ฝากเงินกว่า 150 แห่ง ไม่ใช่ถูกจับได้โดยระบบตรวจอัตโนมัติของสโตร์ ส่วนเคส Sparrow นักพัฒนาตัวจริงคือ Craig Raw แจ้ง Apple เรื่องแอปปลอมมาตั้งแต่ต้นปี 2024 แต่ของปลอมยังอยู่บนสโตร์ต่ออีกเป็นปี

Crypto.com — แอปคริปโต + บัตร Visa
💡 ตัวเลขที่ Apple ใช้แก้ต่างในคดีคือ ปี 2025 บริษัทปิดบัญชีนักพัฒนาไป 193,000 บัญชี และปฏิเสธแอปลอกเลียนแบบกว่า 371,000 รายการ ตัวเลขนี้ฟังดูน่าอุ่นใจ แต่อ่านอีกมุมหนึ่งมันแปลว่า “มีของพยายามเข้ามามากขนาดนั้น” และเมื่อจำนวนมากขนาดนั้น ย่อมมีบางตัวหลุดรอดผ่านเข้ามาได้เสมอ

แอปกระเป๋าปลอมทำงานยังไง — 3 รูปแบบที่เจอจริง

ถ้ารู้ว่ามันทำงานยังไง คุณจะรู้ว่าต้องระวังตรงจุดไหน ปี 2026 แอปปลอมแบ่งได้เป็นสามรูปแบบหลัก

🚩 แบบที่ 1 — ขอ Seed Phrase ตรง ๆ ตอนเปิดแอปครั้งแรก

นี่คือรูปแบบที่ทำเงินได้มากที่สุดและง่ายที่สุด แอปเลียนแบบหน้าตาของจริงจนแยกไม่ออก พอเปิดขึ้นมาก็แสดงหน้า “นำเข้ากระเป๋า” หรือ “ยืนยันความปลอดภัย” แล้วขอให้พิมพ์ 12 หรือ 24 คำ พอพิมพ์เสร็จข้อความจะถูกส่งไปเซิร์ฟเวอร์ของคนร้ายทันที ไม่กี่นาทีเหรียญก็หายหมด นี่คือวิธีที่ Ledger Live ปลอมใช้ในเดือนเมษายน 2026

กฎที่ตัดจบได้เลย: ฮาร์ดแวร์วอลเล็ตของจริงยืนยันทุกอย่างบน “หน้าจอของตัวเครื่อง” ถ้าแอปบนคอมหรือมือถือขอให้พิมพ์ 24 คำลงไปในแอป แทนที่จะให้เสียบเครื่องแล้วกดยืนยันบนเครื่อง นั่นคือของปลอม 100% ไม่ต้องคิดต่อ

🚩 แบบที่ 2 — แอปเปลือก พาไปโหลด “ตัวจริง” นอกสโตร์

รายงานของ Kaspersky เมื่อ 20 เมษายน 2026 อธิบายรูปแบบนี้ไว้ชัด แอปที่อยู่บนสโตร์ไม่มีโค้ดอันตรายอะไรเลย บางตัวเป็นเกม เป็นเครื่องคิดเลข เป็นแอปจดงาน จึงผ่านการตรวจได้สบาย แต่พอเปิดใช้จะขึ้นแบนเนอร์ว่า “กระเป๋าตัวทางการไม่มีให้โหลดใน App Store ของภูมิภาคนี้ กดที่นี่เพื่อติดตั้ง” แล้วพาไปหน้าเว็บที่ทำเลียนแบบหน้า App Store เป๊ะ ๆ ติดตั้งผ่าน enterprise provisioning profile ตัวที่ได้มาคือกระเป๋าจริงที่ถูกดัดแปลงโค้ด ดักคำ Seed ตอนคุณกรอกโดยที่ไม่มีอะไรผิดสังเกตเลย

วิธีเช็ค: ไม่มีกระเป๋าเจ้าไหนในโลกที่ให้คุณโหลดตัวจริงผ่าน “แอปอีกตัวหนึ่ง” ถ้าเจอข้อความทำนองว่าต้องติดตั้งเพิ่มจากในแอป หรือเห็นคำว่า “ติดตั้งโปรไฟล์” (Install Profile) บน iPhone ให้ปิดทิ้งทันที

🚩 แบบที่ 3 — ไม่ขออะไรเลย แต่แอบอ่านรูปในเครื่องคุณ

มัลแวร์ตระกูล SparkCat และ SparkKitty ใช้วิธีที่แนบเนียนกว่านั้น มันแฝงมากับแอปทั่วไป ทั้งแอปคริปโต แอปแชท แอปบันเทิง แล้วขอสิทธิ์เข้าถึงคลังรูปภาพซึ่งดูเป็นคำขอปกติมาก จากนั้นใช้ OCR สแกนอ่านตัวหนังสือในรูปทุกใบ ทั้งรูปเก่าและรูปใหม่ที่เพิ่งถ่าย เพื่อหา Seed Phrase รหัสผ่าน และข้อมูลจาก QR Code แล้วส่งกลับไปเซิร์ฟเวอร์คนร้าย บนฝั่ง iOS มันเคยแฝงมากับแอปคริปโตชื่อ 币coin ที่อยู่บน App Store จริง ๆ

วิธีเช็ค: ห้ามแคปหน้าจอหรือถ่ายรูป Seed Phrase เก็บไว้ในมือถือเด็ดขาด และเข้าไปดูสิทธิ์เข้าถึงรูปภาพของทุกแอปในเครื่อง แอปที่ไม่ได้ทำงานเกี่ยวกับรูปให้ปิดสิทธิ์ทิ้งทั้งหมด อ่านรายละเอียดเคสนี้ได้ที่ มัลแวร์ SparkKitty แฝงใน App Store และ Google Play

6 ด่านตรวจก่อนพิมพ์ Seed (ทำได้ใน 3 นาที)

ทั้งหกด่านนี้ทำเรียงกันได้เร็วมาก และแต่ละด่านตัดของปลอมออกไปคนละแบบ ทำครบทุกด่านก่อนพิมพ์ Seed ครั้งแรกเสมอ

1

เริ่มจากเว็บทางการ ไม่ใช่ช่องค้นหาในสโตร์

พิมพ์ชื่อโดเมนด้วยมือตัวเองในเบราว์เซอร์ แล้วกดปุ่มดาวน์โหลดจากหน้านั้นเพื่อให้มันเด้งไปที่หน้าแอปตัวถูกต้อง ห้ามค้นชื่อกระเป๋าในช่องค้นหาของสโตร์แล้วกดตัวแรกที่เจอ เพราะอันดับการค้นหาซื้อได้และปลอมได้ และห้ามกดจากผลค้นหาโฆษณาใน Google เด็ดขาด

2

ชื่อผู้พัฒนาต้องตรงเป๊ะ

บน App Store ดูบรรทัดใต้ชื่อแอป บน Google Play ดูช่องผู้พัฒนาและหัวข้อ “เกี่ยวกับแอปนี้” ชื่อนี้ต้องเป็นชื่อบริษัทเจ้าของกระเป๋าจริง เคส Ledger Live ปลอมโชว์ชื่อ “Leva Heal” ซึ่งไม่มีอะไรเกี่ยวกับ Ledger เลย นี่คือด่านเดียวที่จับของปลอมได้มากที่สุด และใช้เวลา 5 วินาที

3

ถามก่อนว่ากระเป๋านี้ “มีแอปมือถือจริงไหม”

กระเป๋าหลายเจ้าเป็นซอฟต์แวร์เดสก์ท็อปล้วน ไม่เคยมีแอปมือถือเลย ถ้าคุณเจอมันบน App Store แปลว่าเจอของปลอมแน่นอน ไม่ต้องตรวจอะไรต่อ เคส Sparrow Wallet ที่ทำเงินหาย 1.8 ล้านดอลลาร์คือกรณีนี้ตรง ๆ

4

อ่านหน้ารายละเอียดแอปให้เป็น

ดูวันที่ปล่อยเวอร์ชันแรกกับประวัติการอัปเดต กระเป๋าดังที่มีคนใช้เป็นล้านจะมีประวัติอัปเดตยาวหลายปีและมีรีวิวหลายหมื่น ถ้าเจอแอปที่เพิ่งขึ้นเมื่อสองสัปดาห์ก่อน มีรีวิว 40 อัน ห้าดาวรัวติดกันในสามวัน นั่นคือรีวิวปั้น

5

ฝั่งเดสก์ท็อปให้ตรวจลายเซ็นไฟล์

ซอฟต์แวร์กระเป๋าที่จริงจังทุกเจ้าเซ็นไฟล์ติดตั้งด้วยกุญแจ PGP และแจกค่า SHA256 ให้เทียบ ขั้นตอนนี้คือด่านเดียวที่จับไฟล์ที่ถูกดัดแปลงกลางทางได้ ส่วนขยายบนเบราว์เซอร์ให้เทียบรหัสส่วนขยายกับที่เว็บทางการระบุไว้

6

ด่านสุดท้าย: จังหวะที่ Seed ควรถูกพิมพ์

Seed Phrase ควรถูกพิมพ์เพียงสองจังหวะในชีวิต คือตอนกู้กระเป๋าคืนเข้าเครื่องใหม่ที่คุณเป็นคนเริ่มเอง กับตอนตั้งค่าครั้งแรกเพื่อจดลงกระดาษ นอกจากสองจังหวะนี้ ถ้ามีอะไรขอ Seed คือของปลอมทุกกรณี ไม่มีข้อยกเว้น

📌 เว็บทางการเองก็เตือนเรื่องนี้: หน้าแรกของ Electrum ขึ้นคำเตือนตัวใหญ่ว่า “Warning: Do not download Electrum from a source other than electrum.org. Verify GPG signatures.” แปลว่าห้ามโหลด Electrum จากที่อื่นนอกจาก electrum.org และให้ตรวจลายเซ็น GPG ด้วย ส่วนฝั่ง MetaMask ระบุชัดว่า “MetaMask มีเพียงสองรูปแบบเท่านั้น คือส่วนขยายบนเบราว์เซอร์กับแอปมือถือ” และ “MetaMask ไม่จำเป็นต้องให้คุณกรอก Secret Recovery Phrase เป็นประจำ”

ตารางสำคัญ: กระเป๋าไหน “ไม่มี” แอปมือถือ

นี่คือตารางที่ตัดจบได้ไวที่สุด ถ้าเจอชื่อในคอลัมน์ซ้ายบนสโตร์มือถือ แปลว่าเจอของปลอมทันที ไม่ต้องดูอย่างอื่นเลย

กระเป๋า แพลตฟอร์มทางการ มีแอป iOS ไหม วิธีตรวจไฟล์ที่เจ้าของแนะนำ
Sparrow Wallet macOS, Windows, Linux และรุ่นเซิร์ฟเวอร์บน Linux ไม่มี ทั้ง iOS และ Android ตรวจลายเซ็น PGP ของ Craig Raw ลายนิ้วมือกุญแจ D4D0D3202FC06849A257B38DE94618334C674B40 แล้วเทียบ SHA256 กับไฟล์ manifest
Electrum Windows, macOS, Linux, Android ไม่มี iOS (มี Android) โหลดจาก electrum.org เท่านั้น แล้วตรวจลายเซ็น GPG ตามที่หน้าแรกกำกับไว้
Trust Wallet iOS, Android, ส่วนขยาย Chrome และไฟล์ APK ตรงจากเว็บ มี เข้า trustwallet.com/download แล้วกดลิงก์จากหน้านั้นไปสโตร์
MetaMask ส่วนขยายเบราว์เซอร์และแอปมือถือ เท่านั้น มี เข้า metamask.io/download แล้วเทียบรหัสส่วนขยายบน Chrome Web Store ว่าตรงกับที่เว็บทางการระบุ
💡 หลักคิดสำคัญกว่าตาราง: ตารางนี้ครอบได้แค่ 4 เจ้า แต่กระเป๋าในตลาดมีเป็นร้อย สิ่งที่ต้องทำจริงคือ เข้าเว็บทางการของกระเป๋านั้นก่อนเสมอ แล้วดูว่าหน้า Download ของเขามีปุ่มไปสโตร์ไหนบ้าง ถ้าหน้าเว็บทางการไม่มีปุ่มไป App Store แต่คุณดันเจอแอปชื่อนั้นบน App Store คำตอบชัดเจนอยู่แล้วว่าตัวไหนของปลอม

มุมไทย: กฎ Google Play กับ ก.ล.ต. ครอบแค่ไหน

หลายคนเข้าใจว่าตอนนี้ Google บังคับให้แอปคริปโตต้องมีใบอนุญาตแล้ว เลยน่าจะปลอดภัยขึ้น เรื่องนี้จริงครึ่งเดียว และครึ่งที่ไม่จริงคือครึ่งที่อันตราย

นโยบาย Cryptocurrency Exchanges and Software Wallets ของ Google Play กำหนดให้ไทยเป็นหนึ่งใน 15 เขตอำนาจที่ผู้พัฒนาต้องมีใบอนุญาต โดยเอกสารทางการระบุว่า “ผู้พัฒนาต้องได้รับใบอนุญาตประกอบธุรกิจสินทรัพย์ดิจิทัลจากสำนักงาน ก.ล.ต. ของประเทศไทย” แต่ต้องอ่านให้ละเอียดตรงนี้ ในตารางของไทย ข้อกำหนดนี้บังคับกับ เว็บเทรดคริปโต เท่านั้น ส่วนช่องของ “กระเป๋าซอฟต์แวร์” ระบุว่าไม่บังคับ และเอกสารยังเขียนไว้ตรง ๆ ว่า “กระเป๋าแบบ non-custodial อยู่นอกขอบเขตของนโยบายนี้”

ประเภทแอป Google Play บังคับใบอนุญาตไทยไหม แปลว่าอะไรกับคุณ
เว็บเทรด เช่น Bitkub, Binance TH บังคับ ต้องมีใบอนุญาตธุรกิจสินทรัพย์ดิจิทัลจาก ก.ล.ต. มีเกราะชั้นหนึ่ง แต่ยังต้องเช็กชื่อผู้พัฒนาอยู่ดี
กระเป๋า non-custodial เช่น MetaMask, Trust Wallet, Ledger Live ไม่บังคับ อยู่นอกขอบเขตนโยบาย ไม่มีเกราะจากกฎนี้เลย นี่คือจุดที่แอปปลอมทั้งสามเคสข้างต้นเกิดขึ้น

พูดง่าย ๆ คือกฎนี้ช่วยกรองแอปเว็บเทรดเถื่อน แต่ไม่ได้ช่วยอะไรเลยกับแอปกระเป๋าปลอม ซึ่งเป็นประเภทที่กวาดเงินคนไปมากที่สุดในปี 2026 อย่าเอาความรู้สึกว่า “อยู่บนสโตร์ไทยแล้วมีกฎคุม” มาแทนการตรวจด้วยตัวเอง

เครื่องมือฝั่งไทยที่ควรรู้จัก:

  • SEC Anti-Scam Center ของ ก.ล.ต. ปรับโฉมใหม่เมื่อ 3 กรกฎาคม 2026 รวมทั้งระบบ SEC Check First สำหรับตรวจรายชื่อผู้ได้รับใบอนุญาต และ Investor Alert รายชื่อที่ถูกเตือน ไว้ที่เดียวกัน
  • สายด่วน 1207 กด 22 สำหรับปรึกษาเรื่องหลอกลงทุน ซึ่งช่วง 5 เดือนแรกของปี 2026 มีคนโทรปรึกษาแล้ว 3,939 ราย เพิ่มขึ้น 208% จากปีก่อน
  • วิธีตรวจว่าเว็บเทรดที่กำลังจะสมัครถูกกฎหมายไทยหรือไม่ อ่านละเอียดที่ วิธีเช็กว่าเว็บเทรดคริปโตถูกกฎหมายไทยหรือไม่

8 กับดักที่คนไทยพลาดบ่อยที่สุด

🚩 1. เชื่อว่ารีวิวห้าดาวเยอะแปลว่าของจริง

รีวิวปั้นราคาถูกมากและทำได้ในไม่กี่วัน สิ่งที่ปลอมยากกว่าคือ “อายุของแอป” ให้ดูวันปล่อยเวอร์ชันแรกและประวัติการอัปเดตย้อนหลังแทน กระเป๋าจริงที่มีคนใช้เป็นล้านจะมีประวัติอัปเดตต่อเนื่องหลายปี ไม่ใช่แอปที่เพิ่งเกิดเมื่อเดือนที่แล้ว

🚩 2. เปลี่ยนภูมิภาคบัญชีสโตร์เพื่อโหลดแอปที่ไทยไม่มี

เคส 26 แอปปลอมของ Kaspersky โจมตีผู้ใช้ที่ตั้งบัญชี Apple เป็นภูมิภาคจีนโดยเฉพาะ เพราะกระเป๋าทางการหลายตัวถูกบล็อกในภูมิภาคนั้น คนจึงยอมโหลดอะไรก็ได้ที่ชื่อคล้าย ๆ กัน การเปลี่ยนภูมิภาคทำให้คุณโผล่ไปอยู่ในตลาดที่ของปลอมชุกที่สุดโดยไม่รู้ตัว

🚩 3. กด “ติดตั้งโปรไฟล์” บน iPhone

ถ้ามีเว็บหรือแอปไหนบอกให้ติดตั้ง configuration profile หรือ enterprise provisioning profile เพื่อจะใช้กระเป๋าได้ นั่นคือช่องทางที่ Kaspersky ระบุว่าคนร้ายใช้ส่งกระเป๋าที่ถูกดัดแปลงโค้ดเข้าเครื่องเหยื่อ กระเป๋าทางการไม่มีเจ้าไหนใช้วิธีนี้กับผู้ใช้ทั่วไป

🚩 4. โหลด APK จากลิงก์ในกลุ่มไลน์หรือเทเลแกรม

กระเป๋าบางเจ้าแจกไฟล์ APK ตรงจากเว็บทางการจริง ซึ่งใช้ได้ แต่ต้องเป็นไฟล์ที่โหลดจากโดเมนทางการที่คุณพิมพ์เองเท่านั้น ไฟล์ APK ที่ถูกส่งต่อมาในแชท ถูกฝังโค้ดเพิ่มได้ง่ายมากและเช็กด้วยตาไม่ได้เลย

🚩 5. ค้นชื่อกระเป๋าใน Google แล้วกดผลที่เป็นโฆษณา

ช่องโฆษณาบนสุดของผลค้นหาซื้อได้ด้วยเงิน และมิจฉาชีพซื้อคีย์เวิร์ดชื่อกระเป๋าดังกันเป็นปกติ ให้เลื่อนผ่านช่องโฆษณาไปเสมอ หรือดีที่สุดคือพิมพ์โดเมนเองแล้วบันทึกเป็นที่คั่นหน้าไว้ใช้ครั้งต่อไป

🚩 6. คิดว่าแอปที่ถูกถอดออกจากสโตร์แล้ว = ปลอดภัยแล้ว

การถอดแอปออกจากสโตร์ไม่ได้ลบแอปออกจากเครื่องที่ติดตั้งไปแล้ว ถ้าคุณเคยโหลดแอปที่ภายหลังมีข่าวว่าเป็นของปลอม ต้องเข้าไปลบเองและถือว่า Seed ที่เคยกรอกลงไปนั้นรั่วแล้วทั้งหมด

🚩 7. เก็บ Seed เป็นภาพหน้าจอไว้ในมือถือ

นี่คือสิ่งที่มัลแวร์ SparkKitty ล่าโดยตรง มันไม่ต้องแฮกอะไรเลย แค่ขอสิทธิ์ดูรูปแล้วอ่านตัวหนังสือในภาพ ถ้าคุณเคยแคปหน้าจอ 12 คำไว้ ให้ถือว่ากระเป๋านั้นควรถูกย้ายไปกระเป๋าใหม่ตั้งแต่วันนี้

🚩 8. เจอเว็บ “ช่วยกู้เหรียญคืน” หลังรู้ตัวว่าโดน

ทันทีที่มีคนโพสต์ว่าโดนแอปปลอม จะมีบัญชีเข้ามาทักหาแทบจะทันทีเสนอบริการกู้เหรียญคืน นี่คือมิจฉาชีพรอบสองที่มาเก็บเศษจากคนที่เพิ่งเสียไปรอบแรก เหรียญที่ถูกโอนออกไปแล้วไม่มีใครดึงกลับมาได้ ไม่ว่าจะจ่ายเท่าไร

ถ้าเผลอพิมพ์ Seed ลงแอปปลอมไปแล้ว

ถ้าเพิ่งรู้ตัว เวลาคือทุกอย่าง แต่ต้องเรียงลำดับให้ถูก เพราะทำผิดลำดับจะเสียเวลาไปกับเรื่องที่ไม่ช่วยอะไร

💡 เข้าใจก่อนหนึ่งข้อ: เมื่อ Seed รั่ว การเปลี่ยนรหัสผ่านแอป การลบแอป หรือการล้างเครื่อง ไม่ช่วยอะไรเลยแม้แต่นิดเดียว เพราะคนร้ายถือกุญแจของกระเป๋าใบนั้นไปแล้ว เขาเปิดกระเป๋าใบเดียวกันจากเครื่องของเขาได้ทันที สิ่งเดียวที่ช่วยได้คือ “ย้ายเหรียญออกไปกระเป๋าใหม่ที่สร้างบนเครื่องสะอาด” ให้เร็วที่สุด
  • สร้างกระเป๋าใหม่บนอุปกรณ์อีกเครื่องที่สะอาด อย่าสร้างบนเครื่องเดิมที่เพิ่งลงแอปปลอม
  • ย้ายเหรียญที่มีมูลค่ามากที่สุดออกก่อน แล้วค่อยไล่ตัวเล็ก อย่ามัวเสียเวลาเรียงให้ครบทุกเหรียญ
  • อย่าลืมเหรียญที่ผูกกับกระเป๋าเดิมบนเชนอื่น เพราะ Seed ชุดเดียวคุมได้หลายเชนพร้อมกัน
  • ยกเลิกสิทธิ์ token approval ที่ค้างอยู่ แต่ทำ “หลัง” ย้ายเหรียญเสร็จแล้วเท่านั้น
  • เลิกใช้กระเป๋าใบเก่าถาวร ห้ามโอนกลับเข้าไปอีกไม่ว่ากรณีใด
  • เก็บหลักฐานไว้แจ้งความ ทั้งชื่อแอป ชื่อผู้พัฒนา วันเวลา และรหัสธุรกรรมที่ถูกโอนออก

ลำดับเต็มพร้อมรายละเอียดว่าชั่วโมงแรกต้องทำอะไรบ้าง อ่านได้ที่ วิธีรับมือ 60 นาทีแรกหลังกระเป๋าคริปโตถูกดูดเหรียญ และวิธีเคลียร์สิทธิ์ที่ค้างอยู่อ่านที่ วิธีเช็กและเพิกถอน Token Approval

เช็กลิสต์ 12 ข้อก่อนติดตั้ง

  • พิมพ์โดเมนทางการของกระเป๋าด้วยมือเอง ไม่กดจากผลค้นหาหรือโฆษณา
  • กดปุ่มดาวน์โหลดจากหน้าเว็บทางการ ให้มันพาไปหน้าแอปเอง
  • ดูว่าเว็บทางการมีปุ่มไปสโตร์ไหนบ้าง ถ้าไม่มี iOS แปลว่าแอป iOS ที่เจอคือของปลอม
  • อ่านชื่อผู้พัฒนาบนหน้าแอป ต้องเป็นชื่อบริษัทเจ้าของกระเป๋าจริง
  • อ่านชื่อแอปทีละตัวอักษร ระวังตัวซ้ำหรือตัวเกินแบบ LeddgerNew
  • เช็กวันปล่อยเวอร์ชันแรกและประวัติการอัปเดตย้อนหลัง
  • ดูจำนวนรีวิว ถ้าน้อยผิดปกติเทียบกับความดังของกระเป๋า ให้สงสัยไว้ก่อน
  • เปิดลิงก์เว็บไซต์ผู้พัฒนาที่แสดงในหน้าแอป ต้องพาไปโดเมนทางการตัวเดียวกัน
  • บนเดสก์ท็อป ตรวจลายเซ็น PGP และเทียบค่า SHA256 ก่อนติดตั้ง
  • ปฏิเสธทุกคำขอให้ติดตั้งโปรไฟล์หรือโหลดแอปเพิ่มจากในแอป
  • ทดสอบด้วยกระเป๋าเปล่าหรือยอดน้อยก่อนเสมอ ก่อนย้ายของจริงเข้าไป
  • ปิดสิทธิ์เข้าถึงคลังรูปของแอปที่ไม่จำเป็นทั้งหมด และห้ามเก็บ Seed เป็นภาพในเครื่อง

คำถามที่พบบ่อย

ถาม: แอปที่มีเครื่องหมายยืนยันหรือติดอันดับต้น ๆ ในสโตร์ เชื่อได้ไหม
ตอบ: ไม่ได้ อันดับในสโตร์ขึ้นกับยอดโหลดและคำค้น ซึ่งปั่นได้ เคส Ledger Live ปลอมนั่งอยู่บน Mac App Store ของ Apple เอง และถูกถอดหลังจากทำเงินหายไปแล้ว 9.5 ล้านดอลลาร์

ถาม: ถ้าโหลดแอปปลอมมาแล้วแต่ยังไม่ได้พิมพ์ Seed จะเป็นอะไรไหม
ตอบ: ความเสี่ยงหลักลดลงมาก เพราะกุญแจยังไม่รั่ว แต่ให้ลบแอปทิ้งทันที แล้วเข้าไปดูว่าแอปนั้นเคยขอสิทธิ์อะไรไปบ้าง โดยเฉพาะสิทธิ์เข้าถึงคลังรูปภาพ เพราะมัลแวร์บางตระกูลไม่ต้องรอให้คุณพิมพ์อะไรเลย

ถาม: กระเป๋าแบบไหนปลอดภัยกว่ากันระหว่างแอปมือถือกับฮาร์ดแวร์วอลเล็ต
ตอบ: ฮาร์ดแวร์วอลเล็ตปลอดภัยกว่าในแง่นี้ เพราะกุญแจไม่เคยออกจากตัวเครื่อง และทุกธุรกรรมต้องกดยืนยันบนหน้าจอของเครื่อง แต่ก็ยังโดนได้ถ้าคุณพิมพ์ Seed ลงในแอปคอมพิวเตอร์ปลอมอย่างในเคสเดือนเมษายน 2026

ถาม: แอปกระเป๋าทางการเคยขอ Seed Phrase บ้างไหมในสถานการณ์ปกติ
ตอบ: ขอเฉพาะตอนที่คุณเป็นคนกดเลือก “นำเข้า” หรือ “กู้คืนกระเป๋า” ด้วยตัวเองเท่านั้น ไม่มีแอปทางการเจ้าไหนเด้งขอ Seed ขึ้นมาเองเพื่อ “ยืนยันความปลอดภัย” หรือ “ตรวจสอบบัญชี” นั่นคือประโยคที่มีแต่ของปลอมใช้

ถาม: เอาชื่อแอปไปค้นในกูเกิลก่อนโหลด ช่วยได้ไหม
ตอบ: ช่วยได้บ้างแต่ไม่ควรใช้เป็นด่านหลัก เพราะแอปปลอมหลายตัวโดนจับได้หลังจากทำเงินหายไปแล้ว เช่นเคส Sparrow ที่อยู่บนสโตร์นานกว่าหนึ่งปี ด่านที่เชื่อถือได้กว่าคือการเริ่มจากเว็บทางการและเช็กชื่อผู้พัฒนา

สรุป

สามบรรทัดที่ต้องจำ หนึ่ง แอปอยู่บนสโตร์ทางการไม่ได้แปลว่าเป็นของจริง ปี 2026 มีทั้งเคส 9.5 ล้านดอลลาร์และคดีฟ้อง Apple เป็นหลักฐาน สอง ด่านที่จับของปลอมได้เร็วที่สุดคือชื่อผู้พัฒนาบนหน้าแอป กับคำถามว่ากระเป๋านี้มีแอปมือถือจริงไหม ใช้เวลารวมกันไม่ถึงนาที สาม ไม่มีแอปทางการเจ้าไหนเด้งขอ Seed Phrase เพื่อยืนยันความปลอดภัย ถ้าเจอคือปลอมทุกกรณี

1

เริ่มจากเว็บ ไม่ใช่เริ่มจากสโตร์

พิมพ์โดเมนทางการเอง แล้วกดปุ่มดาวน์โหลดจากหน้านั้น บันทึกเป็นที่คั่นหน้าไว้ใช้ตลอดไป จะไม่ต้องเสี่ยงกับช่องค้นหาอีกเลย

2

ชื่อผู้พัฒนาคือด่านที่คุ้มที่สุด

ของปลอมเลียนไอคอนกับหน้าตาได้เนียนมาก แต่เลียนชื่อบริษัทเจ้าของไม่ได้ เคสเมษายน 2026 โชว์ชื่อ Leva Heal อยู่โต้ง ๆ ตลอดเวลา

3

กระเป๋าบางเจ้าไม่มีแอปมือถือ

Sparrow ไม่มีทั้ง iOS และ Android ส่วน Electrum ไม่มี iOS ถ้าเจอชื่อพวกนี้บน App Store คือของปลอมแน่นอน ไม่ต้องตรวจต่อ

4

กฎ Google Play ไม่ครอบกระเป๋า

ไทยอยู่ในรายชื่อบังคับใบอนุญาต ก.ล.ต. จริง แต่บังคับเฉพาะแอปเว็บเทรด ส่วนกระเป๋า non-custodial อยู่นอกขอบเขตนโยบายชัดเจน

5

ไม่ใช่ทุกแอปปลอมที่ขอ Seed

SparkKitty แค่ขอสิทธิ์ดูรูปแล้วอ่านตัวหนังสือในภาพ ห้ามเก็บ Seed เป็นภาพหน้าจอในมือถือเด็ดขาด และปิดสิทธิ์รูปของแอปที่ไม่จำเป็น

6

ทดสอบด้วยยอดน้อยก่อนเสมอ

ติดตั้งเสร็จให้ลองรับส่งด้วยจำนวนเล็กน้อยก่อน อย่าเพิ่งย้ายของทั้งพอร์ตเข้าไปในวันแรกที่ลงแอปใหม่ ไม่ว่าจะมั่นใจแค่ไหน

⚠️ คำเตือน: บทความนี้เป็นความรู้เพื่อการศึกษา ไม่ใช่คำแนะนำในการลงทุน (NFA) ข้อมูลแพลตฟอร์มที่รองรับ ชื่อผู้พัฒนา และนโยบายของสโตร์ทั้งหมดอ้างอิงหน้าทางการ ณ วันที่ 31 สิงหาคม 2026 ซึ่งผู้ให้บริการเปลี่ยนแปลงได้ตลอดเวลา กรุณาตรวจสอบจากเว็บไซต์ทางการของกระเป๋าที่คุณใช้ก่อนติดตั้งทุกครั้ง และห้ามกรอก Seed Phrase ลงในแอปหรือเว็บใดที่คุณไม่ได้เป็นคนเริ่มขั้นตอนกู้คืนด้วยตัวเอง
TradingView — กราฟวิเคราะห์ #1
ติดตาม Siambitcoin

ข่าวล่าสุด

MEXC — 2,600+ เหรียญ
×Bitfinex — แพลตฟอร์มเทรดมือโปร