ข้อเสนอมาในรูปเลขคณิตเสมอ: Trezor หรือ Ledger ใหม่ราคาหลายพัน แต่ใน eBay หรือกลุ่มซื้อขายมีเครื่อง “แกะกล่องแล้วแต่ไม่เคยใช้” ครึ่งราคา — หรือเพื่อนของเพื่อนเพิ่งอัพเกรด ยกเครื่องเก่าให้ในราคาค่าข้าวมื้อเดียว มันก็แค่ฮาร์ดแวร์ คุณคิด เดี๋ยวก็ reset อยู่ดี ผมเข้าใจเลขชุดนี้ดี และจะขอเถียงมันอยู่ดี — ไม่ใช่ด้วยความรู้สึก แต่ด้วยวิธีการที่เจาะจงและมีบันทึกจริง ที่เครื่อง signing มือสองทำให้คนเสียเหรียญ
เริ่มจากว่าเครื่องนี้มีไว้ทำอะไรกันแน่ hardware wallet มีอยู่เพื่อส่งมอบหลักประกันข้อเดียว: seed ข้างในเกิดบนเครื่องนี้ และไม่เคยมีใคร — หรือคอมพิวเตอร์เครื่องไหน — เห็นมันนอกจากคุณ ทุกอย่างที่คุณจ่ายเงินซื้อ — ชิป secure, จอเล็กๆ, พิธีกรรมจดคำลงกระดาษ — รับใช้ประโยคเดียวนั้น เครื่องมือสองคือเครื่องที่คุณตรวจสอบประวัติไม่ได้ แปลว่าทุกบาทที่ประหยัดได้ ถูกหักออกจากหลักประกันข้อเดียวที่คุณตั้งใจจะซื้อโดยตรง
TL;DR. สำหรับคนส่วนใหญ่: ไม่คุ้ม — และ Trezor กับ Ledger ก็พูดเองแบบนั้น กลโกงคลาสสิกคือเครื่องที่มาแบบ “ตั้งค่าให้แล้ว” พร้อมคำ seed พิมพ์มาในกล่อง: seed นั้นเป็นของคนขาย และเหรียญที่โอนเข้าไปถือว่าหายแล้วตั้งแต่วินาทีนั้น firmware ถูกดัดแปลงกับไส้ในถูกสลับก็มีจริง และคำว่า “ซีลอยู่” แทบไม่มีความหมาย — ซีลกับโฮโลแกรมทำเลียนแบบได้ ข้อยกเว้นแคบๆ ข้อเดียว: เครื่องจากคนที่ไว้ใจจริงๆ ที่ถูก factory-wipe ต่อหน้าคุณ ลง firmware official ใหม่ผ่านแอปของผู้ผลิต แล้ว generate seed ใหม่บนเครื่องที่เพิ่ง wipe เสร็จ — โดยยอมรับความเสี่ยงฮาร์ดแวร์ที่เหลืออยู่ ถ้าคุณมีเหรียญบนเครื่องมือสองอยู่แล้ว ให้ถือว่า seed นั้นไหม้แล้ว และย้ายไป seed ใหม่บนเครื่องที่ไว้ใจได้เดี๋ยวนี้
คำตอบสั้น แบบไม่ใส่ FUD
สำหรับคนส่วนใหญ่: ไม่ ไม่ใช่เพราะเครื่องมือสองต้องคำสาป แต่เพราะการโจมตีที่เล่นงานมันทั้งถูก ขยายสเกลได้ และมีบันทึกจริง — ในขณะที่เงินที่ประหยัดได้นั้นน้อยนิด ส่วนต่างระหว่างเครื่องมือสองกับเครื่องใหม่มักอยู่แถวๆ พันสองพันบาท แต่เครื่องนี้จะเฝ้าเงินก้อนที่ใหญ่กว่านั้นหลายเท่า — ไม่งั้นคุณจะซื้อมันทำไม การจ่ายราคาเต็มเพื่อลบความสงสัยทั้งหมวดออกจากใต้เงินของตัวเอง เป็นหนึ่งในไม่กี่รายจ่ายด้านความปลอดภัยที่ตั้งราคามาถูกต้องอย่างเห็นได้ชัด
และนี่คือหน้าที่ผมควรพูดถึงผลประโยชน์ของตัวเองตรงๆ: เว็บนี้ได้ค่าคอมมิชชั่นเมื่อมีคนซื้อ Trezor ใหม่ผ่านลิงก์ของเรา — และนี่บังเอิญเป็นคำถามเดียวที่คำตอบแบบ affiliate กับคำตอบด้านความปลอดภัยที่ซื่อสัตย์ชี้ไปทางเดียวกันพอดี จะหักคะแนนข้อสรุปของผมยังไงก็เชิญ — แคตตาล็อกการโจมตีข้างล่างไม่สนว่าใครได้เงิน
เครื่องมือสองพังตรงไหนได้บ้าง — ของจริง ไม่ใช่เรื่องหลอน
Seed ที่ตั้งค่ามาให้แล้ว — ตัวคลาสสิก
เครื่องมาถึงในสภาพ “ตั้งค่าให้เรียบร้อย ประหยัดเวลาคุณ”: PIN ถูกตั้งไว้ และคำ recovery ถูกพิมพ์มาบนการ์ดในกล่อง — บางทีซ่อนใต้แผ่นขูดที่แต่งให้ดูเหมือนของโรงงาน ไม่มีผู้ผลิตรายไหนในโลกส่งเครื่องแบบนี้ หัวใจทั้งหมดของสินค้าชิ้นนี้คือ seed ต้องเกิดบนเครื่อง ต่อหน้าคุณ โดยไม่มีพยานคนอื่น การ์ดที่มีคำมาแล้วแปลว่าคนขาย generate wallet นั้นเองและเก็บสำเนาไว้ — สิ่งที่คุณซื้อมาคือบัญชีที่ใช้ร่วมกับคนแปลกหน้าที่ตั้งสัญญาณเตือนเฝ้ามันอยู่ เขารอได้ — เป็นสัปดาห์ เป็นเดือน — จนยอดคุ้มค่าธุรกรรมเดียวที่ใช้กวาดมันออก กลโกงนี้วนเวียนใน marketplace มาหลายปีเพราะไม่ต้องใช้ฝีมือเลย: เครื่องพิมพ์ สติกเกอร์ขูด และความอดทน
Firmware ถูกดัดแปลง
firmware คือสมองของเครื่อง และ firmware ที่ถูกแก้โกหกได้ทุกเรื่อง: generate seed “สุ่ม” จากรายการที่คนโจมตีถืออยู่แล้ว หรือรั่ว key ผ่านช่องทางที่คุณไม่มีวันสังเกต น้ำหนักฝั่งตรงข้ามที่ต้องพูดถึงอย่างซื่อสัตย์: การโจมตีชั้นนี้มีเกราะจริง แอป official เช็คลายเซ็น firmware เครื่องโวยวายเสียงดังเมื่อเจอ firmware ที่ไม่เป็นทางการ และการลงใหม่ทั้งชุดผ่านแอปของผู้ผลิตจะแทนที่ของเดิมทั้งหมด wipe แล้วลงใหม่ปิดพื้นผิวการโจมตีฝั่งซอฟต์แวร์ได้เกือบหมดจริงๆ — ข้อเท็จจริงที่สำคัญกับข้อยกเว้นข้างล่าง แต่คำว่า “เกือบ” ในประโยคนั้นแบกน้ำหนักอยู่ ซึ่งพาเราไปเรื่องฮาร์ดแวร์
ไส้ในถูกสลับ
เคสพลาสติกคือส่วนของ hardware wallet ที่คุณ verify ได้น้อยที่สุด นักวิจัยความปลอดภัยเคยแกะเครื่อง Trezor ปลอมที่ซื้อผ่านเว็บประกาศขาย — หน้าตาและพฤติกรรมเหมือนของแท้จนเจ้าของใช้งานไปเรื่อยๆ — ข้างในเป็น microcontroller คนละตัว ระบบป้องกันถูกปิด และ seed อยู่ในมือคนโจมตีตั้งแต่ต้น ชิปฝังรอด factory reset ทุกครั้งโดยนิยาม: เพราะ reset รันบนฮาร์ดแวร์ที่ถูกดัดแปลงนั่นแหละ คุณตรวจแผงวงจรด้วยการมองเคสไม่ได้ ผมก็ทำไม่ได้ นี่คือความเสี่ยงตกค้างที่ไม่มีขั้นตอนซอฟต์แวร์ไหนลบได้ และเป็นเหตุผลที่หนักแน่นที่สุดข้อเดียวว่าเครื่องจาก marketplace ไม่คุ้มไม่ว่าจะลดกี่เปอร์เซ็นต์
”ใหม่ ซีลอยู่” — จากผู้ขายที่ไม่ใช่ตัวแทน
ประกาศขายที่ฟังแล้วสบายใจ: กล่องไม่แกะ โฮโลแกรมครบ “ซื้อเกินมาชิ้นนึง” ความจริงที่อึดอัดซึ่งผู้ผลิตเองก็ยอมรับ: ซีลกับโฮโลแกรมทำเลียนแบบได้ เครื่องหุ้มพลาสติกเป็นอุปกรณ์ทั่วไป และสติกเกอร์ปลอมเนียนๆ ของ wallet ยี่ห้อดังมีหมุนเวียนกันเปิดเผยมาหลายปี เครื่องซีลจากผู้ขายนิรนามคือเครื่องมือสองที่แพ็คเกจดูดีกว่า — มันพิสูจน์อะไรไม่ได้เลยเกี่ยวกับห้องเก็บของ กองของตีกลับ หรือโต๊ะแพ็คใหม่ที่มันผ่านมา นี่แหละคือเหตุผลที่ผู้ผลิตย้ายการ verify ตัวจริงเข้าไปข้างในเครื่อง: เช็คความแท้แบบ cryptographic มีอยู่ก็เพราะไม่มีใครที่จริงจังเชื่อสติกเกอร์
ผู้ผลิตเองพูดว่ายังไง
คุณไม่ต้องเชื่อผมสักคำก็ได้ คำแนะนำของ Trezor เองคือซื้อจาก trezor.io หรือตัวแทนจำหน่ายที่อยู่ในรายชื่อทางการ ของ Ledger ก็เหมือนกัน — พร้อมคำเตือนตรงๆ ว่าเครื่องที่มาถึงพร้อมแผ่น recovery ที่มีคำเขียนมาแล้ว หรือ PIN ที่ถูกตั้งไว้แล้ว คือเครื่องที่ถูก compromise และห้ามใช้ ลองนั่งคิดถึง incentive ตรงนี้สักวินาที: บริษัทพวกนี้ได้ประโยชน์เมื่อเครื่องของตัวเองถูกไว้วางใจ แต่ก็ยังบอกคุณว่าอย่าซื้อสินค้าของเขาเองแบบมือสองหรือจากผู้ขายนอกรายชื่อ — เพราะเขาคือคนที่ต้องรับ ticket ซัพพอร์ตตอนกลโกง marketplace ทำงานสำเร็จ เมื่อผู้ขายบอกว่า “อย่าซื้อของเราด้วยวิธีนี้” — เชื่อเขาเถอะ
ข้อยกเว้นเดียวที่พูดได้เต็มปาก
มีเวอร์ชันหนึ่งของเรื่องนี้ที่คนละเอียดและพอมีเทคนิคปกป้องได้: เครื่องจากคนที่คุณไว้ใจจริงๆ — พี่น้องที่อัพเกรดเครื่องใหม่ เพื่อนสนิทที่คุณรู้นิสัย — กรณีที่ความไว้ใจในตัวคนมาแทนความไว้ใจใน supply chain ถ้านั่นคือสถานการณ์ของคุณจริง นี่คือขั้นตอนทั้งหมด แบบไม่ข้ามสักข้อ:
- ถือว่าไม่มีอะไรติดมากับเครื่องได้ทั้งนั้น การ์ด seed โน้ต หรือ “backup” ใดๆ ที่มากับเครื่อง = กัมมันตรังสี แม้มาจากคนในครอบครัว ไม่ใช่เพราะพี่ชายคุณเป็นโจร แต่เพราะมือถือของเขาถ่ายรูปการ์ดใบนั้นไว้เมื่อปี 2023 และตอนนี้ cloud ของเขามีมันอยู่ seed เก่าไม่ใช่ความสะดวก — มันคือสิ่งที่คุณกำลังกำจัด
- Factory-wipe เครื่องต่อหน้าคุณ จากเมนูบนตัวเครื่องเอง ไม่ใช่ “เขาบอกว่า wipe ให้แล้วเมื่ออาทิตย์ก่อน” — คุณต้องเห็นมันเกิดขึ้นกับตา
- โหลดแอป companion ใหม่สดๆ จากเว็บผู้ผลิต และ verify checksum ของ installer เทียบ hash ที่เผยแพร่ — ตัวเช็ค wallet ของเราทำให้เรื่องนี้เป็น habit สามสิบวินาที แอปตัวนี้กำลังจะเป็นหน้าต่างของคุณเข้าสู่เครื่อง มันต้องสะอาด
- ลง firmware official ล่าสุดผ่านแอป แล้วปล่อยให้มันรันเช็คทั้งหมด — ตรวจลายเซ็น firmware และเช็ค genuine/ความแท้ในรุ่นที่ผู้ผลิตมีให้ เครื่องที่ถูก wipe แล้วลง firmware ใหม่ที่ผ่านการเช็คลายเซ็น เท่ากับพื้นผิวซอฟต์แวร์ถูกสร้างใหม่จากศูนย์
- Generate seed ใหม่เอี่ยมบนเครื่องที่เพิ่ง wipe เสร็จ คำปรากฏบนจอเครื่อง คุณจดลงกระดาษ และมันไม่เคยมีตัวตนที่อื่นเลย นี่คือที่มาเดียวที่ยอมรับได้ของ seed — ห้าม restore seed เก่าเข้าเครื่องมือสองต่อ และห้ามใช้ seed ที่ “แถมมากับเครื่อง” เด็ดขาด
- Verify address รับเงินบนจอเครื่องเอง โอนจำนวนเล็กๆ ทดสอบ และยืนยันว่าถึง ก่อนจะขยับอะไรที่จริงจัง
และความเสี่ยงตกค้าง พูดกันตรงๆ: ทุกข้อข้างบน rebuild และ verify ได้แค่ซอฟต์แวร์ ถ้าตัวฮาร์ดแวร์ถูกดัดแปลง — สถานการณ์ชิปฝัง — ไม่มีข้อไหนในลิสต์นี้ตรวจเจอ จากคนที่ไว้ใจได้ ความเสี่ยงนั้นเล็กพอที่ผมจะรับสำหรับยอดปานกลาง แต่มันไม่มีวันถึงศูนย์ — กฎส่วนตัวของผมเลยเป็นแบบนี้: พอเดิมพันโตขึ้นจริงจัง เครื่องมือสองปลดระวางไปเป็นเครื่องทดสอบ และยอดตัวจริงไปอยู่บนฮาร์ดแวร์ที่มีเจ้าของคนเดียวมาตลอด
มีเหรียญบนเครื่องมือสองอยู่แล้ว? ถือว่า seed ไหม้แล้ว
สองสถานการณ์ สองความเร็ว
เครื่องมาแบบ “ตั้งค่าให้แล้ว” และคุณใช้ seed ที่แถมมา นี่คือเหตุฉุกเฉิน ไม่ใช่งานซ่อมบำรุง seed นั้นเป็นของคนขายก่อนจะเป็นของคุณ และ playbook มาตรฐานของกลโกงนี้คือเฝ้ายอดแล้วกวาดตอนคุ้มค่า fee ย้ายทุกอย่างวันนี้ไป wallet ที่คุณ generate seed เองกับมือ — software wallet แบบ open-source ที่มีชื่อเสียงบนมือถือที่สะอาด ดีกว่าอีกหนึ่งคืนบน seed ที่ใช้ร่วมกับคนแปลกหน้า เวอร์ชันใจเย็นของการย้ายครั้งนี้คือ triage เดียวกับใน seed phrase ของคุณหลุดหรือยัง แต่ถ้า explorer โชว์ธุรกรรมขาออกที่คุณไม่ได้ทำอยู่แล้ว คุณอยู่ใน playbook อีกเล่ม: Bitcoin ถูกขโมย — ต้องทำอะไรตอนนี้
คุณ generate seed เองบนเครื่องมือสอง ดีกว่าเคสแรก — แต่การ generate รันบนฮาร์ดแวร์ที่คุณ verify ประวัติไม่ได้ seed จึงรับมรดกความสงสัยนั้นมาเต็มๆ ทางแก้ถูกและจบขาด: หาเครื่องที่ไว้ใจได้ generate seed ใหม่บนนั้น แล้วโอนทุกอย่างข้าม ค่า fee ครั้งเดียวเปลี่ยน “น่าจะโอเค” เป็น “ยืนยันแล้ว” — ตรรกะ sweep-ไม่ใช่-import เดียวกับตอนเจอ wallet เก่า ไม่ต้องรีบเป็นนาที แต่อย่าปล่อยลากเป็นเดือน
ทั้งสองเคส สำหรับช่องว่างระหว่าง “ตัดสินใจแล้ว” กับ “ย้ายเสร็จ”: เอา address ไปใส่ Watchtower ของเรา มันเป็น watch-only — ใส่ address ได้อีเมลเตือน key ไม่เกี่ยวข้องเลย — และ tier ฟรีไม่ต้องสมัคร ถ้ามีคนอื่นถือ seed ของคุณอยู่ สัญญาณแรกคือความเคลื่อนไหว on-chain และอีเมลภายในหนึ่งชั่วโมงดีกว่ามารู้ตอนทำภาษีปลายปี
ซื้อให้ถูกวิธี แล้วคำถามนี้จะไม่ต้องถูกถามเลย
เส้นทางปลอดภัยสั้นนิดเดียว: ซื้อตรงจากผู้ผลิต หรือจากตัวแทนที่เว็บผู้ผลิตลิสต์ไว้ว่าเป็นทางการ เท่านั้น คู่มือเลือกซื้อ hardware wallet ของผมเทียบเครื่องรุ่นปัจจุบันให้ — เลือกตัวไหนก็ตาม สั่งจากผู้ผลิต
รู้จักหน้าตาของ first boot ที่ถูกต้อง แล้วอย่างอื่นจะอ่านเป็นสัญญาณเตือนเอง: Trezor ของแท้มาถึงแบบไม่มี firmware ในเครื่อง — แอป official เป็นคนลงและเช็คลายเซ็นตอนเสียบครั้งแรก เครื่องขอให้คุณเป็นคนตั้ง PIN seed ถูก generate บนเครื่อง และคำปรากฏบนจอของมันเป็นครั้งแรกในชีวิตต่อหน้าตาคุณ — ไม่มีพิมพ์มาก่อน ไม่มีกรอกมาให้ ไม่มี “ทำให้เสร็จแล้ว” ผมเก็บภาพพิธีกรรมนี้ไว้ทุกหน้าจอใน walkthrough ตั้งค่า Trezor Safe 5 ถ้าอยากเห็นว่าแบบถูกต้องหน้าตายังไงก่อนแกะกล่อง
อีกเรื่องที่ต้องพูดตรงๆ เพราะมันคือเหตุผลจริงที่บางคนเลือกมือสอง: การซื้อตรงทำให้ที่อยู่จัดส่งของคุณเข้าไปอยู่ในฐานข้อมูลผู้ขาย และประวัติข้อมูลรั่วของ Ledger ทำให้ความกังวลนั้นสมเหตุสมผล แต่ทางแก้คือจุดรับพัสดุ ล็อกเกอร์ หรือตู้ ปณ. — ไม่ใช่เครื่องที่ไว้ใจไม่ได้ แก้ปัญหา privacy ด้วยโลจิสติกส์ ไม่ใช่ด้วย key ของคุณ
FAQ
Factory reset ทำให้เครื่องมือสองปลอดภัยได้มั้ย?
มัน rebuild ซอฟต์แวร์ได้: wipe บวก firmware official ที่ลงใหม่ผ่านแอปผู้ผลิต ลบ seed ที่เก็บอยู่และแทนที่โค้ดที่ถูกแก้ พร้อมเช็คลายเซ็นให้ แต่มัน verify ตัวฮาร์ดแวร์ใหม่ไม่ได้ พอรับได้สำหรับเครื่องจากคนที่ไว้ใจ ไม่ใช่สำหรับเครื่องของคนแปลกหน้า — ซึ่งไว้ใจไม่ได้ตรงชั้นที่ reset เอื้อมไม่ถึงพอดี
กลโกง seed ที่ตั้งมาให้แล้ว ทำงานยังไง?
เครื่องมาแบบ “ตั้งค่าให้เรียบร้อย” คำ recovery พิมพ์มาในกล่อง ไม่มีผู้ผลิตส่งของแบบนี้ — seed ต้องเกิดบนเครื่องต่อหน้าคุณ การ์ดที่มีคำมาแล้วแปลว่าคนขายเก็บสำเนาไว้ และกำลังเฝ้ายอดรอให้คุ้มค่าธุรกรรมกวาดหนึ่งครั้ง
เครื่องซีลกล่องจาก eBay ปลอดภัยมั้ย?
คำว่าซีลคือละคร โฮโลแกรมกับพลาสติกหุ้มเป็นสินค้าทั่วไป และซีลปลอมของ wallet ดังๆ หมุนเวียนมาหลายปี เครื่อง “ใหม่ซีลอยู่” จากผู้ขายนอกรายชื่อคือเครื่องมือสองแพ็คเกจดี — เพราะงั้นผู้ผลิตถึงฝังเช็คแบบ cryptographic ไว้ในเครื่อง แทนที่จะเชื่อสติกเกอร์
คนขายยืนยันว่าไม่เคยแกะ — เชื่อเขามั้ย?
คนขายมือสองส่วนใหญ่ซื่อสัตย์ แต่นั่นไม่ใช่ประเด็น: ความซื่อสัตย์ verify ไม่ได้ ประวัติเครื่องก็เช่นกัน setup ความปลอดภัยที่ตั้งอยู่บนคำพูดของคนแปลกหน้าไม่ใช่ setup ความปลอดภัย ซื้อใหม่ตรงจากผู้ผลิตแล้วไม่ต้องประเมินนิสัยใครเลย
โอนเหรียญเข้าเครื่องมือสองไปแล้ว — ทำไง?
ถ้าใช้ seed ที่แถมมากับเครื่อง: ฉุกเฉิน — seed นั้นไม่เคยเป็นของคุณ ย้ายทุกอย่างไป seed ที่ generate เองวันนี้ ถ้า generate seed เองบนเครื่อง: ใจเย็นกว่า แต่ย้ายไป seed ใหม่บนเครื่องที่ไว้ใจได้เร็วๆ นี้ — fee ครั้งเดียวจบความสงสัย ระหว่างนั้นเฝ้า address ไว้
สติกเกอร์โฮโลแกรมพิสูจน์อะไรได้บ้าง?
พิสูจน์ว่าคุณมีสติกเกอร์ การ verify ตัวจริงเป็น cryptography และอยู่ในเครื่อง — เช็คลายเซ็น firmware กับ chip attestation ในแอป official เช็คพวกนี้เป็นหลักฐานแข็งแรงเรื่องซอฟต์แวร์กับตัวตนของชิป แต่ยังไม่ใช่การ audit ฮาร์ดแวร์ทั้งตัว — แหล่งที่มาของเครื่องจึงสำคัญกว่าทุกอย่างที่พิมพ์บนกล่อง
อ่านต่อ
- Coldcard เคยโดน hack มั้ย? บันทึกฉบับ verify แล้ว — วิธีอ่านข่าวช่องโหว่ hardware wallet: timeline ปี 2026 ที่ verify แล้ว เรียงตามสิ่งที่โจรต้องมีจริงๆ
- คู่มือเลือกซื้อ hardware wallet 2026 — เลือกเครื่องไหน และทำไมต้องสั่งจากผู้ผลิต
- Walkthrough ตั้งค่า Trezor Safe 5 — first boot ที่ถูกต้องหน้าตาเป็นยังไง ทีละหน้าจอ
- Seed phrase ของคุณหลุดหรือยัง? — triage สำหรับ seed ที่มีประวัติ verify ไม่ได้
- Bitcoin ถูกขโมย — ต้องทำอะไรตอนนี้ — playbook ฉุกเฉิน ถ้าเครื่องมือสองใช้เหรียญของคุณไปแล้ว
- Bitcoin Watchtower — สัญญาณเตือนความเคลื่อนไหว สำหรับช่องว่างระหว่าง “ตัดสินใจย้าย” กับ “ย้ายเสร็จ”