สรุปข่าว
- บุคคลภายนอกซึ่งเป็นที่ปรึกษาผ่านบริการบุคคลที่สาม สามารถเข้าถึงและส่งโค้ดเข้าสู่โค้ดหลักของ MetaMask
- ConsenSys บริษัทแม่ได้ระงับระบบที่สุ่มเสี่ยงชั่วคราว และผลการตรวจสอบภายในยืนยันว่าไม่มีโค้ดอันตรายรั่วไหล รวมถึงไม่มีทรัพย์สินผู้ใช้เสียหาย
- ระบบยังคงใช้งานได้ตามปกติ แต่ผู้ใช้ควรระมัดระวังการฉวยโอกาสจากมิจฉาชีพและฟิชชิ่งที่อาจแอบอ้างเป็นทีมสนับสนุน
แนวโน้มผลกระทบ: Neutral
เกิดเหตุบุคคลภายนอกเข้าถึงโค้ดหลักของ MetaMask ผ่านช่องทางของที่ปรึกษาภายนอก ทำให้บริษัทแม่ต้องปิดระบบบางส่วนเพื่อตรวจสอบความปลอดภัย เบื้องต้นยืนยันว่าไม่มีความเสียหายต่อทรัพย์สินหรือข้อมูลของผู้ใช้งาน และยังไม่มีคำสั่งให้ถอนสินทรัพย์ออกทำให้อาจยังสามารถใช้งานได้ตามปกติ ทว่าผู้ใช้ควรระวังภัยฟิชชิ่งที่อาจตามมาจากข่าวสารดังกล่าว
MetaMask แพลตฟอร์มกระเป๋าเงินดิจิทัลยอดนิยม เพิ่งตกเป็นประเด็นข่าวที่สร้างความกังวลให้แก่ผู้ใช้งานจำนวนมาก หลังมีรายงานว่า บุคคลภายนอกสามารถเข้าถึงซอร์สโค้ดหลักของระบบได้ บทความนี้จะพาทุกคนไปเจาะลึกข้อเท็จจริง พร้อมประเมินว่า MetaMask ยังคงปลอดภัยสำหรับการใช้งานต่อไปหรือไม่
เกิดอะไรขึ้น?
ตามคำชี้แจงของ ConsenSys บริษัทแม่ของ MetaMask เหตุการณ์นี้เกิดขึ้นจากที่ปรึกษาภายนอกรายหนึ่ง ซึ่งได้รับการแนะนำผ่านบริการของบุคคลที่สาม ได้รับสิทธิ์เข้าถึงและส่งมอบโค้ดเข้ามาในระบบหลักของ MetaMask
นอกจากนี้ ยังมีกระแสข่าวเชื่อมโยงว่าบุคคลดังกล่าวอาจมีความเกี่ยวข้องกับรัฐบาลเกาหลีเหนือ อย่างไรก็ตาม ConsenSys ยังไม่ได้ออกมายืนยันข้อเท็จจริงในประเด็นนี้ โดยระบุว่าเป็นเพียงข้อสงสัยที่เชื่อมโยงกับกรณีในอดีตเท่านั้น
เพื่อเป็นการไม่ประมาท MetaMask จึงทำการสั่งปิดใช้งานระบบบางส่วนที่สุ่มเสี่ยง พร้อมยืนยันว่าผลการตรวจสอบภายในเบื้องต้นยังไม่พบโค้ดที่เป็นอันตรายถูกนำไปใช้งานจริง อีกทั้งยังไม่มีข้อมูลส่วนบุคคลหรือสินทรัพย์ดิจิทัลของผู้ใช้ถูกเจาะระบบแต่อย่างใด
ในขณะนี้บริษัทกำลังเดินหน้ายกระดับการตรวจสอบความปลอดภัยภายในอย่างเข้มงวด ควบคู่ไปกับการประสานงานแจ้งเรื่องให้หน่วยงานที่เกี่ยวข้องรับทราบเพื่อดำเนินการต่อไป
MetaMask อันตรายหรือไม่?
จากข้อมูลล่าสุด คำตอบคือ “ยังไม่มีหลักฐานว่าสินทรัพย์หรือบัญชีของผู้ใช้ได้รับความเสียหาย” การใช้งานทั่วไปในชีวิตประจำวันจึงยังทำได้ตามปกติ และทาง ConsenSys ไม่ได้มีประกาศให้ผู้ใช้ต้องเร่งโอนย้ายเงินออกจากระบบ โดยจะมีการอัปเดตความคืบหน้าให้ทราบเป็นระยะในระหว่างการตรวจสอบ
อย่างไรก็ตาม สิ่งที่น่ากังวลที่สุดในจังหวะนี้คือ กลุ่มมิจฉาชีพที่มักฉวยโอกาสจากกระแสข่าว ปลอมตัวเป็นทีมงาน Support หรือส่งลิงก์แจ้งเตือนความปลอดภัยปลอมมาหลอกลวง หากพบข้อความใด ๆ ที่ขอให้กรอก Secret Recovery Phrase หรือรหัสผ่าน ให้สันนิษฐานไว้ก่อนว่าเป็นมิจฉาชีพแน่นอน
การเตรียมตัวรับมือ
สำหรับใครที่ยังไม่สบายใจ สามารถทำการถอนสินทรัพย์ออกมาจากกระเป๋าและนำไปฝากไว้ที่อื่นเป็นการชั่วคราวได้ แม้กรณีนี้จะเป็นปัญหาโค้ดฝั่งระบบหลังบ้านที่ผู้ใช้จัดการโดยตรงไม่ได้ แต่ผู้ใช้ยังสามารถลดความเสี่ยงรอบด้านได้ด้วยแนวทางเหล่านี้
- อัปเดตเป็นเวอร์ชันล่าสุด: ดาวน์โหลดแอปจากเว็บไซต์ทางการหรือสโตร์ทางการเท่านั้น
- ตรวจสอบและยกเลิก Smart Contract Approvals: หมั่นใช้เครื่องมือตรวจสอบเพื่อยกเลิกสิทธิ์ (Revoke) การเข้าถึงกระเป๋าที่เคยผูกไว้กับ dApp ต่าง ๆ ที่ไม่ได้ใช้งานแล้ว
- ระวังฟิชชิ่ง : ข่าวความปลอดภัยมักตามมาด้วยอีเมลหรือข้อความปลอมที่อ้างว่าเป็น MetaMask อย่ากดลิงก์ที่ไม่แน่ใจ
- กระจายความเสี่ยงด้วย Hardware Wallet: หากถือครองสินทรัพย์มูลค่าสูง ควรโอนย้ายไปเก็บไว้ในกระเป๋าฮาร์ดแวร์แบบ Cold Wallet
- ติดตามข่าวสารจากช่องทางทางการ: รับข้อมูลความคืบหน้าจากบัญชีทางการของ ConsenSys และ MetaMask เท่านั้น เพื่อหลีกเลี่ยงข่าวลือที่บิดเบือน
สรุป
แม้ข้อมูลปัจจุบันจะระบุว่าเหตุการณ์นี้ถูกควบคุมไว้ได้ทันก่อนกระทบต่อผู้ใช้งาน แต่การระมัดระวังความปลอดภัยส่วนบุคคลและการติดตามประกาศอย่างเป็นทางการอย่างใกล้ชิด ยังคงเป็นสิ่งจำเป็นที่สุดในโลกคริปโต
ที่มา : Beincrypto
มุมมองผู้เขียน: เหตุการณ์นี้สะท้อนถึงความเสี่ยงด้านความปลอดภัยของซอฟต์แวร์จากบุคคลภายนอก แม้เหตุการณ์จะถูกควบคุมได้โดยไม่มีความเสียหายทางการเงิน แต่ผู้ใช้ควรติดตามข่าวสารอย่างใกล้ชิดและระมัดระวังลิงก์ฟิชชิ่งแพร่ระบาด

