คลื่นลูกใหม่ของการหลอกลวงคริปโตกำลังเกิดขึ้น และการโจมตีแบบฟิชชิ่งบน Metamask ล่าสุดแสดงให้เห็นว่าผู้โจมตีในขณะนี้เลียนแบบเครื่องมือรักษาความปลอดภัยที่เชื่อถือได้เพื่อขโมยเงินทุน
Summary
แคมเปญ 2FA ปลอมที่ถูกปรับแต่งอย่างดีมุ่งเป้าไปที่ผู้ใช้ MetaMask
กลโกงที่ซับซ้อนที่มุ่งเป้าไปที่ผู้ใช้ MetaMask กำลังใช้การตรวจสอบสองขั้นตอนปลอมเพื่อเก็บเกี่ยววลีการกู้คืนกระเป๋าเงิน นอกจากนี้ กลโกงฟิชชิ่ง MetaMask ยังแสดงให้เห็นว่าการวิศวกรรมสังคมที่มุ่งเน้น crypto กำลังพัฒนาอย่างรวดเร็วในปี 2025 อย่างไร
นักวิจัยด้าน Security รายงานว่าแคมเปญนี้ใช้กระบวนการหลายขั้นตอนที่น่าเชื่อถือเพื่อหลอกให้ผู้ใช้ป้อน seed phrases ของพวกเขา อย่างไรก็ตาม แม้ว่าการสูญเสียจากการ phishing ในวงการคริปโตโดยรวมจะลดลงอย่างมากในปี 2025 แต่กลยุทธ์พื้นฐานกลับถูกพัฒนาให้มีความซับซ้อนและตรวจจับได้ยากขึ้นมาก
ผู้เชี่ยวชาญอธิบายถึงการเปลี่ยนแปลงที่ชัดเจนจากสแปมทั่วไปที่หยาบคายไปสู่การปลอมแปลงที่ออกแบบอย่างพิถีพิถัน ผู้โจมตีในปัจจุบันผสมผสาน แบรนด์ ที่คุ้นเคย ความแม่นยำทางเทคนิค และแรงกดดันทางจิตวิทยาเพื่อให้ดูเหมือนถูกต้องตามกฎหมาย อย่างไรก็ตาม ผลลัพธ์สุดท้ายยังคงเหมือนเดิม: ข้อความที่ดูเป็นกิจวัตรซึ่งสามารถทำให้เกิดการ ยึดกระเป๋าเงินทั้งหมดได้ภายใน ไม่กี่นาทีเมื่อเหยื่อยอมทำตาม
โครงสร้างของการหลอกลวง
แคมเปญนี้ถูกเน้นเป็นครั้งแรกโดยหัวหน้าฝ่ายความปลอดภัยของ SlowMist ซึ่งได้แชร์ คำเตือนอย่างละเอียดบน X ตามรายงานนี้ อีเมลฟิชชิ่งถูกสร้างขึ้นให้คล้ายกับการสื่อสารอย่างเป็นทางการจาก MetaMask Support และอ้างว่าผู้ใช้ต้องเปิดใช้งานการยืนยันตัวตนสองขั้นตอนที่จำเป็น
ข้อความเหล่านี้มีความคล้ายคลึงกับอัตลักษณ์ทางภาพของผู้ให้บริการกระเป๋าเงินดิจิทัล โดยใช้โลโก้รูปสุนัขจิ้งจอกที่เป็นที่รู้จักดี, ชุดสี, และรูปแบบหน้าที่ผู้ใช้คุ้นเคย นอกจากนี้ ผู้โจมตียังให้ความสำคัญกับการจัดรูปแบบตัวอักษรและการเว้นระยะห่าง ซึ่งช่วยให้สามารถทำให้ดูเหมือนอีเมลจริงได้อย่างรวดเร็ว
องค์ประกอบสำคัญของการหลอกลวงคือการตั้งค่าโดเมน ในเหตุการณ์ที่มีการบันทึกไว้ เว็บไซต์ฟิชชิ่งใช้ที่อยู่เว็บปลอมที่แตกต่างจากโดเมน MetaMask จริงเพียงแค่ตัวอักษรเดียว ความแตกต่างเล็กน้อยนี้ ซึ่งมักถูกอธิบายว่าเป็น metamask domain spoofing attack นั้นง่ายมากที่จะพลาด โดยเฉพาะบนหน้าจอมือถือขนาดเล็กหรือเมื่อผู้ใช้ดูข้อความอย่างผิวเผินในขณะที่เสียสมาธิ
เมื่อเหยื่อคลิกลิงก์ที่ฝังไว้ พวกเขาจะถูกเปลี่ยนเส้นทางไปยังเว็บไซต์ที่เลียนแบบอินเทอร์เฟซของ MetaMask อย่างละเอียดถี่ถ้วน อย่างไรก็ตาม แม้ว่าจะมีลักษณะที่ดูเรียบร้อย แต่สิ่งนี้เป็นส่วนหน้าที่ถูกโคลนและถูกควบคุมโดยผู้โจมตีทั้งหมด
กระบวนการ 2FA ปลอมและการขโมย seed phrase
บนเว็บไซต์ฟิชชิ่ง ผู้ใช้จะถูกนำทางผ่านขั้นตอนการรักษาความปลอดภัยที่ดูเหมือนจะเป็นมาตรฐานทีละขั้นตอน แต่ละหน้าจะเสริมสร้างความรู้สึกว่ากระบวนการนี้เป็นเรื่องปกติและมีอยู่เพื่อปกป้องกระเป๋าเงิน นอกจากนี้ การออกแบบยังใช้ไอคอนและภาษาที่คุ้นเคยซึ่งเกี่ยวข้องกับการตรวจสอบความปลอดภัยที่ถูกต้องตามกฎหมาย
ในขั้นตอนสุดท้าย เว็บไซต์จะสั่งให้ผู้ใช้ป้อน seed phrase ของกระเป๋าเงินทั้งหมด โดยอ้างว่าเป็นข้อกำหนดที่จำเป็นในการ “เสร็จสิ้น” การตั้งค่าสองปัจจัย นี่คือขั้นตอนสำคัญของการหลอกลวง เมื่อการป้อนข้อมูลง่ายๆ สามารถมอบการควบคุมกระเป๋าเงินทั้งหมดให้กับผู้หลอกลวงได้
Seed phrase หรือที่เรียกอีกอย่างว่า recovery หรือ mnemonic phrase ทำหน้าที่เป็นกุญแจหลักสำหรับกระเป๋าเงินที่ไม่ใช่การคุมขัง ด้วยวลีนี้ ผู้โจมตีสามารถสร้างกระเป๋าเงินขึ้นใหม่บนอุปกรณ์ที่เข้ากันได้ โอนเงินทั้งหมด และลงนามในธุรกรรมโดยไม่ต้องได้รับการอนุมัติเพิ่มเติม กล่าวคือ แม้แต่รหัสผ่านที่แข็งแกร่ง ชั้นการยืนยันเพิ่มเติม และการยืนยันอุปกรณ์ก็จะกลายเป็นสิ่งที่ไม่สำคัญเมื่อ recovery phrase ถูกละเมิด
ด้วยเหตุนี้ ผู้ให้บริการกระเป๋าเงินที่ถูกต้องตามกฎหมายจึงเน้นย้ำซ้ำๆ ว่าผู้ใช้ต้องไม่แบ่งปันวลีการกู้คืนกับใครในทุกกรณี นอกจากนี้ ทีมสนับสนุนที่แท้จริงหรือระบบความปลอดภัยจะไม่มีวันขอวลี seed phrase ทั้งหมดผ่านทางอีเมล ป๊อปอัพ หรือแบบฟอร์มบนเว็บไซต์
ทำไมการยืนยันตัวตนสองขั้นตอนถึงถูกใช้เป็นเหยื่อล่อ
การใช้การตั้งค่าสองปัจจัยปลอมเป็นกลยุทธ์ทางจิตวิทยาที่จงใจทำขึ้น การยืนยันตัวตนแบบสองปัจจัยถูกมองว่าเป็นสิ่งที่เทียบเท่ากับการป้องกันที่แข็งแกร่งขึ้น ซึ่งโดยสัญชาตญาณจะลดความสงสัยลง อย่างไรก็ตาม เมื่อแนวคิดที่เชื่อถือได้นี้ถูกนำมาใช้ใหม่ มันจะกลายเป็นเครื่องมือที่ทรงพลังสำหรับการหลอกลวง
โดยการผสมผสานเรื่องราวความปลอดภัยที่คุ้นเคยกับความเร่งด่วนและอินเทอร์เฟซที่เป็นมืออาชีพ ผู้โจมตีสร้างภาพลวงตาของความปลอดภัยที่น่าเชื่อถือได้ แม้แต่ผู้ใช้คริปโตที่มีประสบการณ์ก็อาจถูกหลอกได้เมื่อสิ่งที่ดูเหมือนกระบวนการยืนยันมาตรฐานนั้นแท้จริงแล้วคือ การโจมตีฟิชชิ่งด้วยวลีการกู้คืน。
การดำเนินการ metamask phishing ที่กำลังดำเนินอยู่ยังเกิดขึ้นท่ามกลางกิจกรรมตลาดที่ฟื้นตัวในช่วงต้นปี 2026 ในช่วงเวลานี้ นักวิเคราะห์ได้สังเกตเห็นการชุมนุมของ meme coin ที่มีพลังและการเพิ่มขึ้นอย่างชัดเจนของการมีส่วนร่วมจากผู้ค้าปลีก นอกจากนี้ คลื่นความสนใจใหม่จากผู้ใช้ยังขยายกลุ่มของเหยื่อที่มีศักยภาพอีกด้วย
เมื่อกิจกรรมเพิ่มขึ้น ผู้โจมตีดูเหมือนจะเปลี่ยนจากการส่งสแปมในปริมาณมากและใช้ความพยายามน้อย ไปสู่แผนการที่มีจำนวนน้อยลงแต่มีความซับซ้อนมากขึ้น แคมเปญล่าสุดที่มุ่งเน้นไปที่ MetaMask บ่งชี้ว่าภัยคุกคามในอนาคตจะพึ่งพาขนาดน้อยลงและเน้นไปที่ความน่าเชื่อถือและคุณภาพของการออกแบบมากขึ้น
ผลกระทบต่อความปลอดภัยของคริปโตและการปกป้องผู้ใช้
สำหรับผู้ใช้ MetaMask และกระเป๋าเงินที่ไม่ใช่แบบ custodial อื่น ๆ เหตุการณ์นี้ย้ำเตือนถึงหลักการด้านความปลอดภัยที่มีมายาวนานหลายประการ ประการแรก การอัปเกรดความปลอดภัยที่แท้จริงไม่จำเป็นต้องป้อน seed phrase ลงในแบบฟอร์มบนเว็บ นอกจากนี้ ข้อความที่ไม่คาดคิดที่เรียกร้องให้ดำเนินการอย่างเร่งด่วนควรได้รับการพิจารณาด้วยความสงสัยและตรวจสอบผ่านช่องทางทางการ
ผู้เชี่ยวชาญด้านความปลอดภัยแนะนำให้ผู้ใช้ตรวจสอบ URL ทีละตัวอักษรก่อนที่จะป้อนข้อมูลที่ละเอียดอ่อน โดยเฉพาะอย่างยิ่งเมื่ออีเมลหรือการแจ้งเตือนมีลิงก์ฝังอยู่ อย่างไรก็ตาม การบันทึกโดเมนกระเป๋าเงินอย่างเป็นทางการไว้ในบุ๊กมาร์กและเข้าถึงเฉพาะผ่านบุ๊กมาร์กเหล่านั้นสามารถลดความเสี่ยงในการเจอเว็บไซต์ปลอมได้อย่างมาก
ผู้เชี่ยวชาญยังสนับสนุนให้มีการศึกษาอย่างกว้างขวางเกี่ยวกับวิธีการทำงานของ การหลอกลวงคริปโตด้วยวิศวกรรมสังคม การเข้าใจถึงกลไกทางอารมณ์ที่มักถูกใช้ในปฏิบัติการเหล่านี้ เช่น ความเร่งด่วน ความกลัวการสูญเสียบัญชี หรือคำสัญญาในการปกป้องที่ดีขึ้น สามารถช่วยให้ผู้ใช้หยุดคิดก่อนที่จะลงมือทำ
ในที่สุด กรณีนี้แสดงให้เห็นว่าเครื่องมือรักษาความปลอดภัยแบบดั้งเดิม รวมถึงการยืนยันตัวตนแบบสองขั้นตอนนั้นไม่เพียงพอด้วยตัวมันเอง นอกจากนี้ ผู้ใช้จำเป็นต้องผสานการป้องกันทางเทคนิคเข้ากับความเข้าใจที่ชัดเจนเกี่ยวกับวิธีการที่เครื่องมือเหล่านั้นควรและไม่ควรทำงานในทางปฏิบัติ
โดยสรุปแล้ว แคมเปญฟิชชิ่ง MetaMask 2FA เน้นย้ำถึงแนวโน้มที่กว้างขึ้นในด้านความปลอดภัยของคริปโต: การโจมตีที่หยาบน้อยลง แต่กับดักที่น่าเชื่อถือมากขึ้น เมื่อปี 2025 และ 2026 นำกิจกรรมตลาดที่ฟื้นตัวกลับมา การเฝ้าระวังอย่างต่อเนื่อง การตรวจสอบ URL อย่างระมัดระวัง และการปกป้อง seed phrases อย่างเข้มงวด ยังคงเป็นการป้องกันที่จำเป็นต่อแผนการยึดกระเป๋าเงินที่พัฒนาอย่างต่อเนื่อง

