โฆษณาบน KripZen — นำแบรนด์ของคุณไปอยู่ต่อหน้าผู้ชมคริปโตทั่วโลกติดต่อเรา →

← กลับไปที่หน้าคะแนนความปลอดภัย

แฟ้มคดี

Bitfinex / Crypto Capital

การฉ้อโกง2018–2019
การฉ้อโกง2019

เกิดอะไรขึ้น

ช่วงปี 2018 ถึง 2019 Bitfinex มีเงินของลูกค้าและของบริษัทที่ปะปนกันราว 850 ล้านดอลลาร์อยู่กับ Crypto Capital Corp ผู้ประมวลผลการชำระเงิน ซึ่งบัญชีถูกทางการหลายประเทศอายัด เงินสำรองของ Tether ผู้ออกสเตเบิลคอยน์ในเครือถูกใช้อุดช่องโหว่ และเดือนกุมภาพันธ์ 2021 ทั้งสองบริษัทตกลงจ่าย 18.5 ล้านดอลลาร์กับอัยการสูงสุดนิวยอร์กโดยไม่ยอมรับความผิด

สิ่งที่ควรเรียนรู้จากมัน

คริปโตไม่ได้ขยับไปไหน สิ่งที่ขยับคือฝั่งเงินสด จงถามว่าบริษัทภายนอกรายใดถือเงินสดของกระดานเทรดจริง ๆ เพราะปัญหากฎหมายของบริษัทนั้นจะกลายเป็นปัญหาของคุณ

ตำแหน่งในบันทึก

ความล้มเหลวของเอ็กซ์เชนจ์ที่มีบันทึกซึ่งเราติดตาม เรียงตามลำดับที่เกิดขึ้น

  1. 2014

    Mt. Gox

    February 2014

    Once the exchange handling the large majority of the world's Bitcoin trades, Mt. Gox abruptly halted withdrawals and filed for bankruptcy in Japan after disclosing that hundreds of thousands of customer and company bitcoins were gone — later attributed to theft that went undetected for years.

  2. 2015

    Bitstamp

    January 2015

    เมื่อมกราคม 2015 มี BTC ราว 19,000 เหรียญถูกถอนออกจากกระเป๋าร้อนของ Bitstamp หลังเกิดการโจมตีแบบเจาะจงตัวพนักงานของกระดานเทรด Bitstamp ระงับการซื้อขาย รื้อโครงสร้างพื้นฐานใหม่ และย้ายไปใช้ผู้ให้บริการเก็บรักษาระดับสถาบันจากภายนอก โดยเก็บสินทรัพย์ลูกค้าส่วนใหญ่ไว้แบบออฟไลน์

  3. 2016

    Bitfinex

    August 2016

    A security breach in Bitfinex's multi-signature wallet setup let attackers drain a large share of customer bitcoin in a single incident. The exchange spread the loss across all users' balances and later repaid affected customers over several years.

  4. 2016

    The DAO

    June 2016

    The DAO เป็นกองทุนที่ผู้ลงทุนกำกับทิศทางเอง เขียนขึ้นทั้งหมดในรูปสัญญาอัจฉริยะบน Ethereum ผู้ถือโทเคนจะโหวตว่าข้อเสนอใดควรได้รับเงินทุน โดยไม่มีผู้จัดการคั่นกลาง การขายโทเคนในปี 2016 ระดม ether ได้เป็นสัดส่วนที่มากของทั้งระบบ ในเดือนมิถุนายน 2016 ผู้โจมตีใช้ช่องโหว่ reentrancy ในโค้ดส่วนที่ให้ผู้ร่วมลงทุนถอนส่วนแบ่งของตน สัญญาส่ง ether ออกไปก่อนที่จะปรับปรุงยอดคงเหลือของผู้ขอถอน สัญญาที่ประสงค์ร้ายจึงเรียกคำสั่งถอนซ้ำเข้ามาได้เรื่อย ๆ และได้รับเงินใหม่ทุกครั้งโดยอิงยอดที่ยังไม่ถูกหักลด ETH ราว 3.6 ล้านเหรียญถูกย้ายไปยังสัญญาลูกที่มีระยะเวลารอคอยตามกติกาของ The DAO เอง ซึ่งทำให้ชุมชนมีเวลาหลายสัปดาห์ในการถกเถียงถึงแนวทางตอบสนอง ในที่สุดผู้ร่วมเครือข่าย Ethereum ตัดสินใจทำฮาร์ดฟอร์กเพื่อย้ายเงินไปยังสัญญาสำหรับการเรียกคืน ส่วนเสียงข้างน้อยปฏิเสธการฟอร์กโดยเห็นว่าไม่ควรเขียนบัญชีย้อนหลัง และเดินหน้าสายโซ่เดิมต่อในชื่อ Ethereum Classic

  5. 2017

    กระเป๋ามัลติซิกของ Parity ไม่ได้บรรจุตรรกะการทำงานไว้ในตัวเองแต่ละใบ เพื่อประหยัดค่าใช้จ่ายในการติดตั้ง กระเป๋าแต่ละใบเป็นสัญญาบาง ๆ ที่มอบหมายพฤติกรรมของตนให้สัญญาไลบรารีที่ใช้ร่วมกันเพียงชุดเดียวบนเครือข่าย ไลบรารีชุดนั้นถูกติดตั้งโดยไม่ได้กำหนดค่าเริ่มต้น ความเป็นเจ้าของจึงยังว่างอยู่ ในเดือนพฤศจิกายน 2017 ผู้ใช้รายหนึ่งอ้างสิทธิ์ความเป็นเจ้าของ แล้วเรียกใช้ฟังก์ชันทำลายตัวเอง ซึ่งลบโค้ดของไลบรารีออกจากเชน กระเป๋าทุกใบที่พึ่งพาไลบรารีนั้นจึงชี้ไปยังความว่างเปล่า ยอดคงเหลือยังคงอยู่ในบัญชี แต่โค้ดที่จะอนุมัติการโอนไม่มีอีกแล้ว การประมาณการสาธารณะระบุจำนวนที่ค้างอยู่ราว 513,000 ETH ไม่มีใครเอาเงินไปและไม่มีการโจมตีใดย้ายเงินออก มันเพียงแต่เข้าถึงไม่ได้อีกต่อไป ข้อเสนอให้กู้คืนด้วยการแก้โปรโตคอลถูกถกเถียงกันและไม่ได้รับการนำมาใช้ หลายเดือนก่อนหน้านั้น ช่องโหว่คนละจุดในซอฟต์แวร์กระเป๋าเดียวกันเคยเปิดทางให้เกิดการโจรกรรมจริงราว 150,000 ETH ตามการประมาณการสาธารณะ

  6. 2018

    BitConnect

    January 2018

    BitConnect ชวนให้ผู้ใช้นำบิตคอยน์มาแลกเป็นโทเคนของตัวเองแล้วล็อกไว้ในโครงการปล่อยกู้ที่สัญญาผลตอบแทนสม่ำเสมอ โดยอ้างว่ามาจากบอทเทรดเฉพาะของบริษัทซึ่งไม่มีใครนอกบริษัทตรวจสอบได้ พร้อมมีโครงสร้างแนะนำสมาชิกหลายชั้นที่จ่ายเงินให้สมาชิกเดิมชักชวนคนใหม่ หลังหน่วยงานกำกับหลักทรัพย์ระดับรัฐในสหรัฐฯ ออกคำสั่งให้ยุติการดำเนินการ แพลตฟอร์มปล่อยกู้ก็ปิดตัวลงในเดือนมกราคม 2018 และมูลค่าโทเคนก็ทรุดลง ต่อมาทางการสหรัฐฯ ดำเนินคดีในฐานการฉ้อโกง ผู้โปรโมตรายหนึ่งรับสารภาพ ส่วนผู้ก่อตั้งถูกฟ้องและมีรายงานว่าหลบหนี

  7. 2018

    Coincheck

    January 2018

    The Japanese exchange kept a large pool of a single token in an internet-connected hot wallet without a multi-signature setup. Attackers stole hundreds of millions of dollars' worth in one of the largest exchange hacks by value at the time.

  8. 2019

    Binance

    May 2019

    วันที่ 7 พฤษภาคม 2019 ผู้โจมตีถอน BTC ราว 7,000 เหรียญ หรือราว 40 ล้านดอลลาร์ตามราคาขณะนั้น ออกจากกระเป๋าร้อนของ Binance ในธุรกรรมเดียว โดยใช้คีย์ API ที่ขโมยมาและข้อมูลเข้าระบบที่ได้จากการหลอกลวง Binance ชดเชยความเสียหายทั้งหมดจากกองทุน Secure Asset Fund for Users ยอดเงินของลูกค้าจึงไม่ถูกแตะต้อง

  9. 2019

    Bitfinex / Crypto Capital

    คุณอยู่ที่นี่2018–2019

    ช่วงปี 2018 ถึง 2019 Bitfinex มีเงินของลูกค้าและของบริษัทที่ปะปนกันราว 850 ล้านดอลลาร์อยู่กับ Crypto Capital Corp ผู้ประมวลผลการชำระเงิน ซึ่งบัญชีถูกทางการหลายประเทศอายัด เงินสำรองของ Tether ผู้ออกสเตเบิลคอยน์ในเครือถูกใช้อุดช่องโหว่ และเดือนกุมภาพันธ์ 2021 ทั้งสองบริษัทตกลงจ่าย 18.5 ล้านดอลลาร์กับอัยการสูงสุดนิวยอร์กโดยไม่ยอมรับความผิด

  10. 2019

    QuadrigaCX

    Early 2019

    Canada's largest exchange at the time told customers it could no longer access roughly CA$190M in funds after its founder died while allegedly holding sole control of the cold-wallet keys. A later court-appointed investigation found many of the wallets had been empty long before his death, pointing to mismanagement and likely fraud rather than a pure accident.

  11. 2020

    KuCoin

    September 2020

    วันที่ 25 กันยายน 2020 ผู้โจมตีดูดเงินราว 281 ล้านดอลลาร์ออกจากกระเป๋าร้อนของ KuCoin ในสัปดาห์ต่อมาราว 84% ถูกตามคืนได้ ผ่านการติดตามบนเชน การที่ผู้ออกโทเคนอายัดและออกโทเคนใหม่ และการที่กระดานเทรดอื่นขึ้นบัญชีดำที่อยู่กระเป๋า ส่วนที่เหลือกองทุนประกันของ KuCoin รับผิดชอบ ผู้ใช้จึงไม่เสียหาย

  12. 2022

    The crypto lending platform froze all customer withdrawals during a market downturn and filed for bankruptcy weeks later. Its founder was subsequently charged with, and later pleaded guilty to, fraud for misrepresenting the platform's risk to depositors.

  13. 2022

    Crypto.com

    January 2022

    วันที่ 20 มกราคม 2022 มีบิตคอยน์ อีเธอร์ และสินทรัพย์อื่นรวมราว 34 ล้านดอลลาร์ถูกถอนออกจากบัญชีลูกค้า Crypto.com จำนวน 483 บัญชี โดยรายการถอนผ่านการอนุมัติทั้งที่ระบบยืนยันสองชั้นไม่ได้ถูกบังคับใช้อย่างถูกต้อง บริษัทระงับการถอน รื้อขั้นตอนยืนยันตัวตนใหม่ และชดเชยให้ผู้ใช้ที่ได้รับผลกระทบทุกราย

  14. 2022

    FTX

    November 2022

    One of the largest exchanges globally collapsed within days after reporting revealed customer deposits had been comingled with, and lent to, a sister trading firm. Its founder was later convicted on multiple counts of fraud.

  15. 2022

    Ronin Bridge

    March 2022

    สะพาน Ronin ซึ่งเชื่อมไซด์เชนของเกม Axie Infinity เข้ากับอีเธอเรียม ถูกดูดเงินออกในเดือนมีนาคม 2022 หลังผู้โจมตีเข้าควบคุมกุญแจส่วนใหญ่ของชุดผู้ตรวจสอบจำนวนน้อยรายที่มีสิทธิ์ลงนามอนุมัติการถอน ไม่มีอะไรพังในตัวสัญญาเลย เพราะการถอนถูกลงนามอย่างถูกต้องด้วยกุญแจที่ระบบเชื่อถืออยู่แล้ว ความเสียหายถูกค้นพบหลายวันให้หลัง เมื่อผู้ใช้รายหนึ่งแจ้งว่าถอนเงินไม่ได้ ต่อมาทางการสหรัฐฯ ระบุว่าการโจรกรรมนี้เชื่อมโยงกับกลุ่ม Lazarus ของเกาหลีเหนือ

  16. 2022

    Terra / LUNA

    May 2022

    TerraUSD เป็นเหรียญ stablecoin แบบอัลกอริทึมที่รักษาการตรึงค่ากับดอลลาร์ ไม่ใช่ด้วยเงินสำรอง แต่ด้วยกลไกสร้างและเผาที่ผูกกับ LUNA ซึ่งเป็นโทเคนผันผวนของเครือข่ายเอง กล่าวคือ UST ที่ต่ำกว่าหนึ่งดอลลาร์สามารถนำไปแลกเป็น LUNA ที่สร้างขึ้นใหม่มูลค่าหนึ่งดอลลาร์ได้เสมอ ในเดือนพฤษภาคม 2022 การตรึงค่าเริ่มหลุด และกลไกนั้นก็ทำงานย้อนกลับ เพราะการดึงราคากลับต้องสร้าง LUNA เพิ่มขึ้นเรื่อย ๆ จนราคา LUNA ทรุด และทำลายมูลค่าที่การตรึงค่าพึ่งพาอยู่ ทั้งสองสินทรัพย์พังทลายภายในไม่กี่วัน ต่อมา Terraform Labs และผู้ก่อตั้งต้องเผชิญคดีทั้งทางอาญาและทางแพ่งในสหรัฐฯ และเกาหลีใต้

  17. 2022

    Three Arrows Capital เป็นกองทุนเฮดจ์ฟันด์ที่ตั้งอยู่ในสิงคโปร์ และกลายเป็นหนึ่งในผู้กู้รายใหญ่ที่สุดในวงการคริปโต โดยใช้เงินกู้จากโต๊ะปล่อยกู้แบบรวมศูนย์มาถือสถานะที่ใช้เลเวอเรจ กองทุนถือสถานะจำนวนมากในระบบนิเวศของ Terra ซึ่งสูญเสียมูลค่าไปแทบทั้งหมดในเดือนพฤษภาคม 2022 และยังมีความเสี่ยงจากรายการอื่นที่กลับมาเป็นผลลบเมื่อราคาลดลง เมื่อผู้ให้กู้เรียกหลักประกันเพิ่มในเดือนมิถุนายน 2022 กองทุนไม่สามารถวางเพิ่มได้ ศาลในหมู่เกาะบริติชเวอร์จินมีคำสั่งให้ชำระบัญชีเมื่อสิ้นเดือนนั้น และผู้ชำระบัญชียื่นขอการรับรองในสหรัฐอเมริกาไม่นานหลังจากนั้น การผิดนัดไม่ได้จบที่ตัวกองทุน แพลตฟอร์มปล่อยกู้หลายรายที่เคยให้สินเชื่อแก่กองทุนเปิดเผยผลขาดทุน และบางรายเข้าสู่กระบวนการล้มละลายของตนเองในเวลาต่อมา ภายหลังหน่วยงานกำกับดูแลของสิงคโปร์ออกคำสั่งห้ามผู้ก่อตั้งกองทุนประกอบกิจการ

  18. 2022

    Wormhole

    February 2022

    Wormhole ซึ่งเป็นสะพานที่ออกสินทรัพย์แบบห่อบนหลายเชน สูญเสียอีเธอร์แบบห่อราว 120,000 หน่วยในเดือนกุมภาพันธ์ 2022 เมื่อผู้โจมตีใช้ช่องโหว่ในวิธีที่สัญญาฝั่งโซลานาตรวจสอบลายเซ็นของผู้พิทักษ์ซึ่งเป็นผู้อนุมัติการสร้างเหรียญ ผู้โจมตีสร้างคำสั่งออกเหรียญที่สัญญายอมรับได้ทั้งที่ไม่มีเงินฝากคู่กันบนอีเธอเรียม ทำให้โทเคนแบบห่อมีหลักประกันไม่ครบ ต่อมา Jump Crypto ซึ่งหนุนหลังโครงการได้นำอีเธอร์มาเติมส่วนที่หายไป ผู้ถือสินทรัพย์แบบห่อจึงไม่เสียหาย

  19. 2023

    HTX (formerly Huobi)

    September 2023

    วันที่ 24 กันยายน 2023 มี ETH ราว 5,000 เหรียญ หรือราว 8 ล้านดอลลาร์ ถูกนำออกจากกระเป๋าร้อนของ HTX เพียงใบเดียว กระดานเทรดระบุตัวผู้โจมตีได้ เจรจาให้คืนเงิน 95% และจ่ายอีก 5% ที่เหลือเป็นรางวัลไวต์แฮต ยอดเงินของลูกค้าได้รับการคุ้มครองครบถ้วน

  20. 2024

    DMM Bitcoin

    May 2024

    วันที่ 31 พฤษภาคม 2024 DMM Bitcoin กระดานเทรดญี่ปุ่นที่จดทะเบียนกับสำนักงานบริการทางการเงิน แจ้งว่ามีการไหลออกโดยไม่ได้รับอนุญาตจำนวน 4502.9 BTC คิดเป็นมูลค่าราว 300 ล้านดอลลาร์ในขณะนั้น และเป็นหนึ่งในการโจรกรรมครั้งใหญ่ที่สุดในประวัติศาสตร์ของประเทศ บริษัทระบุว่าจะจัดหาบิตคอยน์จำนวนเทียบเท่าโดยได้รับการสนับสนุนจากกลุ่ม DMM เพื่อให้ยอดของลูกค้าได้รับการคุ้มครองเต็มจำนวน และ FSA ญี่ปุ่นได้ออกคำสั่งให้ปรับปรุงการดำเนินธุรกิจ ต่อมาในเดือนธันวาคม 2024 หน่วยงานของสหรัฐและญี่ปุ่นระบุต่อสาธารณะว่าการโจรกรรมนี้เชื่อมโยงกับผู้กระทำการที่สัมพันธ์กับเกาหลีเหนือ และ DMM ประกาศยุติธุรกิจคริปโทพร้อมโอนบัญชีลูกค้าไปยัง SBI VC Trade

  21. 2025

    Bybit

    February 2025

    วันที่ 21 กุมภาพันธ์ 2025 ผู้โจมตีย้ายอีเธอร์และอีเธอร์ที่สเตกไว้มูลค่าราว 1.46 พันล้านดอลลาร์ออกจากกระเป๋าเย็นของ Bybit ด้วยการบิดเบือนสิ่งที่ผู้ลงนามเห็นบนหน้าจอมัลติซิกของ Safe ทำให้ผู้ถือกุญแจตัวจริงอนุมัติรายการที่ไม่ตรงกับที่ปรากฏ เอฟบีไอระบุว่าเป็นฝีมือกลุ่ม Lazarus ของเกาหลีเหนือ

ขั้นต่อไป

เกรดทั้งหมดบัญชีเกรดการตรวจสอบห้าข้อที่เกิดจากบันทึกเหล่านี้ นำไปใช้กับทุกเอ็กซ์เชนจ์ที่เราให้เกรดเปิด