มกราคม 2024 คริปโต 150 ล้านดอลลาร์ของคริส ลาร์เซน ผู้ร่วมก่อตั้ง Ripple ถูกโอนออกไปในคืนเดียว ต้นตอไม่ใช่ Seed Phrase หลุดหรือฮาร์ดแวร์วอลเล็ตถูกแฮก แต่เป็นรหัสผ่านที่เขาเคยเก็บไว้ใน LastPass ตั้งแต่ปี 2022 — เว็บที่ถูกแฮกไปนานกว่าสองปีก่อนหน้านั้น หน่วยสืบสวนกลางสหรัฐยืนยันเมื่อมีนาคม 2025 ว่าเป็นแฮกเกอร์กลุ่มเดียวกับที่ไขรหัสผ่านหลักของเหยื่อรายอื่น ๆ มาปล้นคริปโตต่อเนื่องมาหลายปี และล่าสุดบริษัทวิเคราะห์บล็อกเชน TRM Labs ยังพบการโจรกรรมจาก vault ชุดเดียวกันนี้ไปจนถึงปลายปี 2025 บทความนี้จะพาไปเลือก Password Manager ที่เหมาะกับสายคริปโตโดยเฉพาะ ตั้งค่าให้ถูกต้องทีละขั้น พร้อมกฎที่ต้องทำเพิ่มซึ่งคู่มือทั่วไปไม่เคยพูดถึง
📑 สารบัญ
บทเรียนจาก LastPass: รหัสผ่านที่หลุดปี 2022 ยังปล้นคริปโตถึงปี 2025
สิ่งที่ทำให้เคสนี้น่ากลัวกว่าการแฮกทั่วไปคือ “ระยะเวลา” — แฮกเกอร์ไม่จำเป็นต้องเจาะระบบได้ทันที เขาแค่ขโมยไฟล์ vault ที่เข้ารหัสไว้ไปเก็บพักไว้ แล้วค่อย ๆ ใช้เครื่องคอมพิวเตอร์แรงสูงลองไข “รหัสผ่านหลัก” (master password) แบบออฟไลน์ไปเรื่อย ๆ โดยไม่มีใครรู้ตัว บัญชีไหนตั้งรหัสผ่านหลักสั้นหรือง่ายเกินไป ก็จะถูกไขออกมาได้ในที่สุด ไม่ว่าจะผ่านไปกี่ปีก็ตาม
| ช่วงเวลา | เหตุการณ์ |
|---|---|
| ส.ค.–พ.ย. 2022 | แฮกเกอร์เจาะเครื่องส่วนตัวของวิศวกร LastPass ขโมยกุญแจที่ใช้เข้าถึงไฟล์สำรอง vault ลูกค้าที่เข้ารหัสไว้ในคลาวด์ |
| ก.ย. 2023 | นักวิจัยอิสระพบคดีคริปโตถูกขโมยหลักแสนดอลลาร์หลายสิบเคสต่อเดือน ทุกเคสไม่มีร่องรอยซิมสวอปหรืออีเมลถูกแฮก แต่มีจุดร่วมเดียวกันคือเคยเก็บข้อมูลไว้ใน LastPass |
| ม.ค. 2024 | คริปโต 150 ล้านดอลลาร์ของผู้ร่วมก่อตั้ง Ripple ถูกโอนออก |
| มี.ค. 2025 | หน่วยสืบสวนกลางสหรัฐ (Secret Service + FBI) ยืนยันในเอกสารศาลว่าคดี 150 ล้านดอลลาร์เชื่อมโยงกับข้อมูลที่หลุดจาก LastPass |
| ธ.ค. 2025 | TRM Labs รายงานพบการไขรหัสผ่านและปล้นคริปโตจาก vault ชุดเดียวกันต่อเนื่องถึงปลายปี 2025 ตามรอยเงินได้แล้วกว่า 35 ล้านดอลลาร์ ผ่านตัวกลางที่เชื่อมโยงกับกลุ่มอาชญากรไซเบอร์รัสเซีย |
ทำไม “จำรหัสผ่านในเบราว์เซอร์” อย่างเดียวไม่พอ
คนส่วนใหญ่ใช้ฟีเจอร์ “บันทึกรหัสผ่าน” ของ Chrome หรือ Edge อยู่แล้วโดยไม่รู้ตัว เพราะเบราว์เซอร์เด้งถามให้ทุกครั้ง ข้อดีคือสะดวก แต่มีข้อจำกัดที่กระทบสายคริปโตโดยตรง
⚠️ รหัสผ่านในเบราว์เซอร์
ผูกกับบัญชี Google/Microsoft โดยตรง ไม่มีรหัสผ่านหลักแยกต่างหากเป็นค่าเริ่มต้น ถ้าใครนั่งหน้าคอมที่ล็อกอินค้างอยู่ กดดูรหัสผ่านทั้งหมดได้เกือบทันที และมัลแวร์ประเภท Infostealer อย่าง Redline หรือ Lumma ถูกออกแบบมาให้อ่านไฟล์ฐานข้อมูลรหัสผ่านของเบราว์เซอร์โดยเฉพาะ พร้อมกวาด extension กระเป๋าคริปโตอย่าง MetaMask, Phantom, Trust Wallet ในรอบเดียวกัน
🔒 Password Manager แยกตัว
ต้องปลดล็อกด้วยรหัสผ่านหลักของตัวเองก่อนเสมอ แยกจากบัญชีเบราว์เซอร์หรือ OS ใช้สถาปัตยกรรม Zero-Knowledge คือแม้แต่บริษัทเจ้าของก็ถอดรหัสข้อมูลเราไม่ได้ และมีระบบล็อกอัตโนมัติเมื่อไม่ได้ใช้งาน ลดโอกาสที่คนอื่นจะกดดูได้ง่าย ๆ จากเครื่องที่ล็อกอินค้างไว้
เทียบ Password Manager 4 ตัวเลือกหลัก
ทั้ง 4 ตัวนี้ยังอัปเดตต่อเนื่องและมีประวัติตรวจสอบความปลอดภัยที่ตรวจสอบได้จริง ณ วันที่เขียนบทความนี้
| หัวข้อ | Bitwarden | 1Password | Proton Pass | KeePassXC |
|---|---|---|---|---|
| Open Source | ใช่ ตรวจสอบโค้ดได้ทั้งหมด | ไม่ใช่ | ใช่ | ใช่ |
| แผนฟรี | ครบ ไม่จำกัดรหัสผ่าน/อุปกรณ์ | ไม่มีแผนฟรีถาวร มีแค่ทดลองใช้ | ครบ ไม่จำกัด + 10 อีเมลแทน (alias) | ฟรี 100% ตลอดไป |
| แผนเสียเงิน | ≈19.80 ดอลลาร์/ปี (ตั้งแต่ ม.ค. 2026) | ≈47.88 ดอลลาร์/ปี (ตั้งแต่ 27 มี.ค. 2026) | ≈1.99-4.99 ดอลลาร์/เดือน แล้วแต่โปรโมชั่น | ไม่มี ไม่ขายเวอร์ชันเสียเงิน |
| เก็บข้อมูลที่ไหน | คลาวด์ของ Bitwarden (หรือโฮสต์เองได้) | คลาวด์ของ 1Password | คลาวด์ของ Proton (สวิตเซอร์แลนด์) | ไฟล์ .kdbx ในเครื่องเท่านั้น ไม่มีคลาวด์ในตัว |
| Audit สาธารณะ | ตรวจสอบภายนอกทุกปี (Cure53 และอื่น ๆ) + bug bounty เปิดเผย | ตรวจสอบภายนอกสม่ำเสมอ ไม่เปิดซอร์สให้ตรวจเอง | ผ่าน audit อิสระ + เปิดซอร์ส | ชุมชนตรวจโค้ดต่อเนื่อง (community-driven) |
| เหมาะกับใคร | ส่วนใหญ่ ต้องการของฟรีที่ครบและตรวจสอบได้ | ต้องการความลื่นไหลสูงสุด ยอมจ่ายแพงกว่า | อยากได้ระบบนิเวศ privacy ครบ (มี VPN/Mail ในตัว) | ไม่อยากพึ่งคลาวด์เลยแม้แต่นิดเดียว สายเทคนิค |
วิธีตั้งค่า Bitwarden ทีละขั้น
ใช้ Bitwarden เป็นตัวอย่างเพราะแผนฟรีครบและเป็นตัวที่แนะนำเป็นค่าเริ่มต้น ขั้นตอนหลักการเดียวกันกับตัวอื่น ๆ ต่างกันแค่ชื่อเมนู
สมัครบัญชี + ตั้งรหัสผ่านหลัก (Master Password)
ใช้วิธี “ประโยคสุ่ม” แทนคำเดียว เช่น สุ่ม 4-5 คำที่ไม่เกี่ยวข้องกันมาต่อกัน ยาวอย่างน้อย 16 ตัวอักษร จำได้ในหัวแต่คนอื่นเดาไม่ออก และห้ามซ้ำกับรหัสผ่านที่เคยใช้ที่ไหนมาก่อนเด็ดขาด — นี่คือกุญแจดอกเดียวที่ปลดล็อกทุกอย่าง ถ้าซ้ำกับที่อื่นแล้วที่อื่นหลุด vault ทั้งหมดก็เสี่ยงตามไปด้วย
ตรวจสอบการตั้งค่า KDF ว่าเป็น Argon2id
บัญชีใหม่ของ Bitwarden ตั้งค่าเริ่มต้นเป็น Argon2id อยู่แล้ว (memory 32MB, 6 รอบ, ขนาน 4 เธรด) ซึ่งปลอดภัยเพียงพอ แต่ถ้าใช้บัญชีเก่ามานาน ให้เข้า Settings → Security → Keys เช็คว่าเป็น Argon2id หรือ PBKDF2 ตั้งแต่ 600,000 รอบขึ้นไป ถ้าต่ำกว่านั้นระบบจะเด้งเตือนให้อัปเดตเอง อย่ากดข้ามเรื่อยๆ
เปิด 2FA ให้ตัว Password Manager เอง
อย่าล็อกด้วยรหัสผ่านหลักอย่างเดียว เพิ่มชั้นด้วย Authenticator App หรือกุญแจฮาร์ดแวร์ (Bitwarden แผนเสียเงินรองรับได้ถึง 10 อุปกรณ์) เพราะถ้าชั้นนี้พังชั้นเดียว รหัสผ่านทุกเว็บที่เก็บไว้ข้างในจะเปิดออกหมดทันที
นำเข้ารหัสผ่านจากเบราว์เซอร์ แล้วลบออกจากเบราว์เซอร์
ใช้เมนู Import ของ Bitwarden ดึงรหัสผ่านที่เบราว์เซอร์เคยบันทึกไว้เข้า vault ให้หมด จากนั้นเข้าไปลบข้อมูลออกจากตัวจัดการรหัสผ่านของเบราว์เซอร์ เพื่อไม่ให้มีรหัสผ่านชุดเดียวกันค้างอยู่สองที่ ลดพื้นที่ให้มัลแวร์เก็บเกี่ยว
ไล่เปลี่ยนรหัสผ่านทีละเว็บ เริ่มจากเว็บเทรดและอีเมล
ใช้ตัวสร้างรหัสผ่านสุ่ม (Password Generator) ในตัว Bitwarden สร้างรหัสยาวไม่ซ้ำกันทุกเว็บ ไม่ต้องจำเองแม้แต่ตัวเดียว เรียงลำดับความสำคัญ: อีเมลหลักที่ใช้กู้บัญชีอื่น → เว็บเทรดคริปโตทุกเจ้า → ธนาคาร → เว็บอื่น ๆ ตามลำดับ ไม่ต้องเปลี่ยนให้เสร็จวันเดียว ทยอยทำได้
ตั้ง Emergency Access ให้คนที่ไว้ใจ (ถ้าต้องการ)
แผนเสียเงินของ Bitwarden มีฟีเจอร์กำหนดผู้ติดต่อฉุกเฉินที่ขอสิทธิ์เข้าถึง vault ได้หากเราเป็นอะไรไป โดยต้องรอเวลาที่กำหนดไว้ล่วงหน้าก่อนถึงจะเข้าได้จริง เหมาะกับคนที่วางแผนส่งต่อทรัพย์สินคริปโตให้ครอบครัวอยู่แล้ว
กฎเฉพาะสายคริปโตที่ต้องทำเพิ่ม
นี่คือส่วนที่คู่มือ Password Manager ทั่วไปไม่เคยพูดถึง เพราะเขียนสำหรับผู้ใช้ทั่วไป ไม่ได้คิดถึงคนที่ถือคริปโตอยู่
🚩 1. ห้ามเก็บ Seed Phrase หรือ Private Key ไว้ใน Secure Notes เด็ดขาด
นี่คือความผิดพลาดเดียวกับที่ทำให้เหยื่อ LastPass เสียเงินหลักล้านดอลลาร์ ต่อให้ Password Manager ที่ใช้ไม่เคยถูกแฮกเลยตลอดชีวิต การเก็บกุญแจกระเป๋าคริปโตไว้ในระบบดิจิทัลใด ๆ ที่เชื่อมอินเทอร์เน็ตก็เพิ่มความเสี่ยงโดยไม่จำเป็น Seed Phrase ควรอยู่แบบออฟไลน์เท่านั้น (ดูวิธีเก็บที่ถูกต้องในบทความ Seed Phrase คืออะไร)
🚩 2. แยกอีเมลสมัครเว็บเทรดออกจากอีเมลทั่วไป
อีเมลที่ผูกกับเว็บเทรดคริปโตควรเป็นอีเมลเฉพาะที่ไม่เคยใช้สมัครเว็บอื่น ไม่โพสต์ในโซเชียล และตั้งรหัสผ่านที่แข็งแรงที่สุดในบรรดารหัสผ่านทั้งหมดที่มี เพราะถ้าอีเมลนี้หลุด แฮกเกอร์ใช้มัน “รีเซ็ตรหัสผ่าน” เว็บเทรดได้ทันทีโดยไม่ต้องง้อรหัสผ่านเดิมเลย
🚩 3. เปิด 2FA แยกทุกชั้น ไม่ใช้ตัวเดียวกันทั้งหมด
เว็บเทรด อีเมลหลัก และตัว Password Manager เอง ควรมีการยืนยันตัวตนสองชั้นที่เป็นอิสระต่อกัน ไม่ใช่พึ่งเบอร์โทรเดียวหรือแอปเดียวกันทั้งหมด เพื่อไม่ให้จุดเดียวพังแล้วลามทั้งระบบ
7 กับดักที่คนพลาดบ่อย
🚩 1. เก็บ Seed Phrase ไว้ใน Secure Note
ย้ำอีกครั้งเพราะเป็นกับดักที่สร้างความเสียหายมากที่สุดในประวัติศาสตร์ Password Manager สายคริปโต — ไม่ว่าฟีเจอร์จะดูปลอดภัยแค่ไหน กุญแจกระเป๋าไม่ควรอยู่ในระบบดิจิทัลที่เชื่อมเน็ต
🚩 2. ใช้รหัสผ่านหลักซ้ำกับที่อื่น
ถ้ารหัสผ่านหลักของ Password Manager ไปซ้ำกับเว็บอื่นที่เคยสมัครไว้ (แม้จะเป็นเว็บเล็ก ๆ ที่ลืมไปแล้ว) และเว็บนั้นข้อมูลหลุด ระบบ Zero-Knowledge ที่ปลอดภัยแค่ไหนก็ช่วยไม่ได้ เพราะแฮกเกอร์มีกุญแจอยู่ในมือแล้ว
🚩 3. ไม่เปิด 2FA ให้ตัว Password Manager เอง
หลายคนตั้งรหัสผ่านหลักแข็งแรงมากแต่ลืมเปิด 2FA ให้ตัวแอปเอง ทำให้เหลือจุดป้องกันแค่ชั้นเดียว ทั้งที่ Password Manager คือที่เก็บกุญแจของทุกบัญชี ควรเป็นบัญชีที่ป้องกันแน่นที่สุด ไม่ใช่น้อยที่สุด
🚩 4. นำเข้ารหัสผ่านแล้วลืมลบออกจากเบราว์เซอร์เดิม
ย้ายเข้า Password Manager แล้วแต่รหัสผ่านชุดเดิมยังค้างอยู่ในเบราว์เซอร์ ทำให้ยังมีจุดอ่อนเดิมอยู่เหมือนไม่ได้ย้าย มัลแวร์ที่อ่านฐานข้อมูลเบราว์เซอร์ยังเก็บเกี่ยวได้อยู่ดี
🚩 5. โหลด Extension ปลอมจากผลโฆษณาบน Google
ต้องโหลด Password Manager จากเว็บทางการหรือ Store ทางการเท่านั้น (Chrome Web Store, App Store, Google Play) เคยมีเคส extension ปลอมที่หน้าตาเหมือนของจริงทุกอย่างขึ้นเป็นโฆษณาอันดับต้น ๆ เมื่อค้นหาชื่อแบรนด์ตรง ๆ
🚩 6. ไม่มีแผนสำรองถ้าตัวเองเข้าบัญชีไม่ได้
ระบบ Zero-Knowledge หมายความว่าถ้าลืมรหัสผ่านหลักและไม่มีรหัสกู้คืนสำรองเก็บไว้ ไม่มีใครช่วยกู้คืนให้ได้แม้แต่บริษัทเจ้าของเอง ต้องเซฟรหัสกู้คืน (recovery code) แยกเก็บไว้ที่ปลอดภัยตั้งแต่วันแรกที่สมัคร
🚩 7. เชื่อว่า Password Manager ป้องกันได้ 100% ทั้งที่เครื่องติดมัลแวร์อยู่แล้ว
ถ้าเครื่องมี Infostealer ฝังตัวอยู่ก่อนแล้ว มันอ่านข้อมูลที่ถูกคัดลอกไปยัง clipboard หรือดักหน้าจอตอนพิมพ์ได้โดยตรง ไม่ต้องง้อไฟล์ vault เลยด้วยซ้ำ Password Manager ช่วยเรื่องรหัสผ่านซ้ำ/อ่อนแอ แต่ไม่ใช่เกราะป้องกันมัลแวร์ ต้องสแกนเครื่องให้สะอาดควบคู่กันเสมอ
เช็กลิสต์ก่อนเริ่มใช้จริง
- เลือก Password Manager ที่เป็นโอเพนซอร์สหรือผ่าน audit สาธารณะ ไม่ใช่ยี่ห้อไม่มีใครรู้จัก
- ตั้งรหัสผ่านหลักแบบประโยคสุ่ม ยาว 16+ ตัวอักษร ไม่ซ้ำกับที่ใดในชีวิต
- เปิด 2FA ให้ตัว Password Manager เองก่อนเป็นอันดับแรก
- ยืนยันว่าใช้ Argon2id หรือ PBKDF2 ตั้งแต่ 600,000 รอบขึ้นไป
- บันทึกรหัสกู้คืน (recovery code) แยกเก็บไว้แบบออฟไลน์
- นำเข้ารหัสผ่านจากเบราว์เซอร์แล้วลบของเก่าออกให้หมด
- เปลี่ยนรหัสผ่านอีเมลหลักและเว็บเทรดเป็นรหัสสุ่มใหม่ทั้งหมด
- ไม่เก็บ Seed Phrase หรือ Private Key ไว้ในช่อง Note ใด ๆ ของแอป
- โหลดแอปจาก Store ทางการเท่านั้น เช็กชื่อผู้พัฒนาให้ตรงก่อนติดตั้ง
- สแกนไวรัสเครื่องให้สะอาดก่อนเริ่มเปลี่ยนรหัสผ่านชุดใหญ่
- ตั้ง Emergency Access หรือแจ้งวิธีกู้คืนให้คนที่ไว้ใจรู้ล่วงหน้า
คำถามที่พบบ่อย
ใช้ Password Manager แล้วยังต้องจำรหัสผ่านอะไรอีกไหม
จำแค่รหัสผ่านหลักตัวเดียวเท่านั้น ที่เหลือปล่อยให้แอปสร้างและจำแทนทั้งหมด ยิ่งจำเยอะเองยิ่งเสี่ยงตั้งรหัสซ้ำหรือรหัสง่ายเกินไปโดยไม่รู้ตัว
ถ้าลืมรหัสผ่านหลักทำยังไง
ระบบ Zero-Knowledge กู้คืนให้ไม่ได้เพราะบริษัทไม่มีทางถอดรหัสข้อมูลเราได้ตั้งแต่ต้น ต้องใช้รหัสกู้คืนที่เซฟไว้ตอนสมัคร หรือขอความช่วยเหลือจากผู้ติดต่อฉุกเฉินที่ตั้งไว้ล่วงหน้าเท่านั้น ถ้าไม่มีทั้งสองอย่างเลย ข้อมูลในนั้นกู้คืนไม่ได้จริง ๆ
เก็บรหัสผ่านเว็บเทรดใน Password Manager ปลอดภัยกว่าจำเองจริงไหม
ปลอดภัยกว่า ถ้าตั้งรหัสผ่านหลักแข็งแรงและเปิด 2FA ถูกต้อง เพราะคนส่วนใหญ่ที่จำเองมักใช้รหัสซ้ำหรือรหัสที่เดาง่ายโดยไม่รู้ตัว ซึ่งอันตรายกว่าการรวมไว้ในระบบที่เข้ารหัสและมีชั้นป้องกันแยกต่างหากมาก
ใช้แผนฟรีพอไหมสำหรับเริ่มต้น
พอสำหรับคนทั่วไป ทั้ง Bitwarden และ Proton Pass แผนฟรีให้จำนวนรหัสผ่านและอุปกรณ์แบบไม่จำกัดอยู่แล้ว ฟีเจอร์ที่เสียเงินส่วนใหญ่เป็นของเสริมอย่างพื้นที่แนบไฟล์ ผู้ติดต่อฉุกเฉิน หรือระบบแจ้งเตือนขั้นสูง ซึ่งค่อยอัปเกรดทีหลังได้เมื่อพอร์ตโตขึ้น
ที่มา: KrebsOnSecurity — Feds Link $150M Cyberheist to 2022 LastPass Hacks, The Hacker News / TRM Labs — LastPass 2022 Breach Led to Years-Long Crypto Thefts, The Hacker News — Google Password Manager Passkey Attack Research (Unit 42), Bitwarden — Encryption Key Derivation (KDF), Bitwarden — January 2026 Enhanced Premium Plan, Proton Pass — Pricing, KeePassXC — Release Notes




















