§ บทความ · พื้นฐาน

Bitcoin ถูกขโมย — ต้องทำอะไรตอนนี้

Bitcoin ถูกขโมยหรือ wallet โดน drain? คู่มือชั่วโมงแรก: ยืนยันบน chain, ย้ายที่เหลือ, เลี่ยงมิจฉาชีพ recovery ที่จะขโมยซ้ำ และแจ้งความให้ถูกวิธี

โดย dont-trust-verify · เผยแพร่ 17 กรกฎาคม 2569

EN version →

คุณเปิด wallet แล้วยอดผิด หรือเป็นศูนย์ หรือมีธุรกรรมขาออกที่คุณไม่เคยทำ หัวใจเต้นแรง แล้วทุกผลค้นหาก็ตะโกนใส่คุณ หยุดสามนาที — หน้านี้เรียงลำดับมาเพื่อโมเมนต์นี้โดยเฉพาะ: เช็คอะไรก่อน ทำอะไรใน 10 นาทีถัดไป และอะไรที่มีแต่จะทำให้แย่ลง

ผมจะพูดตรงกับคุณตลอดทั้งบทความ เริ่มตั้งแต่ตอนนี้: ธุรกรรม Bitcoin ที่ confirm แล้ว reverse ไม่ได้ — ไม่มีใครทำได้ Bitcoin ที่ถูกขโมยส่วนใหญ่ไม่ได้คืน สิ่งที่คุณทำในชั่วโมงถัดไปแก้เรื่องนั้นไม่ได้ แต่มันตัดสิน 2 เรื่องที่สำคัญมาก: โจรจะได้เหรียญที่เหลือของคุณไปด้วยมั้ย และคุณจะโดนขโมยรอบสองโดย “บริการ recovery” ปลอมหรือเปล่า

TL;DR. หนึ่ง: verify บน explorer สาธารณะว่าเหรียญออกไปจริง — wallet โกหกได้ แต่ chain ไม่โกหก สอง: ถ้ายังมีอะไรเหลือบน address ไหนก็ตามจาก seed เดิม ย้ายไป wallet ใหม่ seed ใหม่เดี๋ยวนี้ — seed เก่าไหม้ถาวรแล้ว สาม: ตามเหรียญบน chain ได้ แต่อย่าจ่ายเงินให้ใครที่สัญญาว่าจะเอาคืนมา — “บริการ recovery” ที่ทักหาคุณคือ scam ทั้งหมด สี่: แจ้งความ — ตำรวจ, exchange ที่เกี่ยวข้อง และ chainabuse.com — เพื่อ paper trail ไม่ใช่เพื่อปาฏิหาริย์ ห้า: หารูรั่ว ซ่อม setup แล้วติดสัญญาณเตือนบน cold storage ที่ยังเหลือ

60 วินาทีแรก — ยืนยันว่าหายจริง

ยอดในแอป wallet คือคำกล่าวอ้าง blockchain คือข้อเท็จจริง ก่อนทำอะไรด้วยความตื่นตระหนก verify คำกล่าวอ้างก่อน

  1. เอา address ของคุณมา เปิดประวัติ receive หรือรายการธุรกรรมใน wallet แล้ว copy address ที่โดน (หรือหลายอัน) ถ้า wallet ทำตัวแปลกๆ paste แต่ละอันเข้า ตัวเช็ค address ของเราได้ เพื่อให้แน่ใจว่ากำลังดู address ที่ถูก format ไม่ใช่ string ที่โดนตัดหรือเพี้ยน
  2. เปิดดูบน explorer สาธารณะ paste แต่ละ address เข้า mempool.space สิ่งที่มองหา: ธุรกรรมขาออกที่คุณไม่ได้ทำ — address คุณอยู่ฝั่ง input ของคนอื่นอยู่ฝั่ง output
  3. อย่าสับสนขาเข้ากับขาออก เคส “โดนแฮก” จำนวนไม่น้อยจริงๆ คือธุรกรรมขาเข้าที่ไม่คุ้นตา (dust, consolidation ที่ลืมไปแล้ว, ยอดถอนจาก exchange ที่เพิ่ง confirm) หรือ wallet กำลัง resync แล้วโชว์ยอดศูนย์ชั่วคราว ถ้า explorer โชว์ว่าเหรียญยังนั่งอยู่บน address ของคุณ — มันไม่ได้ถูกขโมย หายใจก่อน แล้วค่อยไปอ่าน seed phrase ของคุณหลุดหรือยัง? ต่อ เพราะอะไรบางอย่างทำให้คุณไม่สบายใจอยู่ดี
  4. จดข้อเท็จจริง txid ของธุรกรรมขโมย, address ปลายทาง, จำนวน และเวลา (block height อยู่บน explorer) ทุกใบแจ้งความต้องใช้ทั้งสี่อย่าง และความจำทีหลังแย่กว่าที่คิด

ถ้า explorer ยืนยันว่ามีธุรกรรมขาออกที่คุณไม่ได้เซ็น: เรื่องจริง ไปต่อ

หยุดเลือดไหล — 10 นาทีถัดไป

นี่คือความผิดพลาดที่เปลี่ยนการโดนขโมยบางส่วนให้กลายเป็นหมดตัว: คิดว่าโจร “แค่” ได้ address เดียว

Wallet สมัยใหม่เป็น HD wallet — ทุก address ที่มันเคยโชว์ให้คุณมาจาก seed phrase ชุดเดียว คนที่เซ็นธุรกรรมขโมยนั้นได้ seed ไปแล้ว หรือถืออุปกรณ์ที่มี seed อยู่ แปลว่า ทุก address ใน wallet นั้น รวมถึงอันที่ยังมีเหรียญ รวมถึงอันที่ยังไม่ถูก generate เป็นของโจรแล้ว โจรมักกวาด address ก้อนใหญ่ก่อนแล้วทิ้งเศษไว้ หรือรอดูว่าจะมีเงินเข้ามาอีกมั้ย

ทำตามลำดับนี้:

  1. สร้าง wallet ใหม่ทั้งชุดด้วย seed ใหม่ทั้งชุด generate สดๆ บนอุปกรณ์ที่ attacker ไม่เคยข้องเกี่ยว ตัวเลือกที่ดีที่สุดคือ hardware wallet เพราะ seed ใหม่ generate ในตัวเครื่องโดยมี secure element ปกป้อง และไม่แตะคอมพิวเตอร์เลย ถ้ามีเครื่องที่ยังไม่แกะอยู่ในลิ้นชัก นี่คือโมเมนต์ของมัน
  2. ส่งทุกอย่างที่เหลือไป wallet ใหม่ จ่ายค่า fee สูงพอให้ confirm ใน block ถัดไปหรือสองอัน — เช็คเรท next-block บน mempool.space แล้วเผื่อขึ้น นี่คือโมเมนต์เดียวที่จ่าย fee เกินคือถูกต้องชัดเจน: คุณกำลังแข่งกับคนที่ถือ seed ของคุณอยู่จริงๆ
  3. verify address รับเงินบนจออุปกรณ์ใหม่ ก่อนส่ง — ไม่ใช่แค่ในซอฟต์แวร์ ถ้าคอมหรือมือถือเก่าถูก compromise ทั้ง clipboard ทั้งจอของมันเชื่อไม่ได้ทั้งคู่
  4. อย่าใช้ seed เก่าอีกเด็ดขาด ไม่ใช่ “ไว้ทีหลัง เอาไว้ใส่ยอดเล็กๆ” ไม่ใช่หลัง factory reset seed ที่หลุดแล้วไหม้ตลอดกาล — โจรเฝ้ามันได้และ drain ได้อีกหลายปีข้างหน้า บนทุก address ที่มันจะ derive ออกมา

ถ้ายังไม่มี hardware wallet ทางฉุกเฉินคือ software wallet แบบ open-source ที่มีชื่อเสียง ติดตั้งสดบนอุปกรณ์ที่ wallet เก่าไม่เคยแตะ (มือถือของคนในครอบครัวก็ได้) ย้ายเหรียญไปที่นั่นวันนี้ แล้วย้ายอีกทีเข้า hardware wallet เมื่อของมาถึง — และ verify SHA-256 ของ installer เทียบ hash ที่ผู้ผลิตเผยแพร่ด้วย ตัวเช็ค wallet ก่อน เพราะคนตื่นตระหนกที่รีบโหลด wallet คือเป้าหมายหลักของแคมเปญ wallet ปลอมพอดี

ตามรอย — แต่อย่าไล่ล่า

พอเงินที่เหลือปลอดภัยแล้ว ค่อยมาดูว่าเหรียญที่ถูกขโมยไปไหน บน mempool.space เปิด txid ของการขโมยแล้วกดไล่ตาม output ได้เลย Bitcoin โปร่งใสสุดขั้ว: ตามได้ทุก hop ตลอดไป pattern ที่จะเจอบ่อย:

รู้แบบนี้แล้ว มาพูดโอกาสจริงกันตรงๆ ตามรอยง่าย กู้คืนยาก เหรียญคุณมีโอกาสได้คืนราวๆ 2 สถานการณ์: (1) โจรฝากที่ exchange ที่ทำตามกฎ แล้วใบแจ้งความของคุณไปถึงฝ่าย abuse ของ exchange นั้นตอนเหรียญยังอยู่ — การอายัดเกิดขึ้นจริง และความเร็วสำคัญ (2) ยอดใหญ่พอ (คิดหลักหลายล้านบาทขึ้นไป) ที่บริษัท chain analysis + ตำรวจ + ทนาย จะสู้คดีกันเป็นเดือนๆ ได้ สำหรับเคสส่วนตัวทั่วไป ทั้งคู่ไม่น่าเกิด ผมบอกไม่ใช่เพื่อซ้ำเติม แต่เพราะ section ถัดไปจะเข้าใจได้ก็ต่อเมื่อคุณยอมรับข้อนี้แล้ว

การขโมยรอบสอง — “บริการ recovery”

ภายในไม่กี่ชั่วโมงหลังโพสต์เรื่องโดนขโมยที่ไหนก็ตามที่เป็นสาธารณะ — Reddit, X, กลุ่ม Telegram, กระทู้ support ของ exchange — คุณจะได้รับข้อความจาก “ผู้เชี่ยวชาญ recovery”, “นักสืบ crypto forensic ที่มีใบรับรอง”, “ethical hacker” และคนแปลกหน้าใจดีที่ “รู้จักคนที่เคยได้เงินคืน” บางเจ้ามีเว็บสวย มี testimonial มีเลขจดทะเบียนปลอม บางเจ้าปลอมตัวเป็นบริษัทจริงอย่าง Chainalysis หรือ exchange จริง

ทุกเจ้าคือ scam ไม่ใช่ส่วนใหญ่ — ทั้งหมด กลไกต่างกันไป: “ค่าเปิดเคส” จ่ายก่อน, “recovery dashboard” ที่โชว์เหรียญของคุณพร้อมปล่อยแค่จ่าย “ค่า gas”, ขอ seed phrase เพื่อ “sync การกู้คืน” หรือ session remote-access เพื่อ “ตามรอยแฮกเกอร์” ที่ drain ทุกอย่างที่คุณเหลือ จุดสังเกตเดียวที่ไม่เคยเปลี่ยน: เขาสัญญาสิ่งที่เป็นไปไม่ได้ ไม่มีใคร — ไม่ใช่ FBI ไม่ใช่ Binance ไม่ใช่แฮกเกอร์ — reverse ธุรกรรม Bitcoin ที่ confirm แล้วได้ ใครบอกว่าทำได้ = กำลังอธิบายสิ่งที่เป็นไปไม่ได้ = กำลังโกหก เหยื่อการขโมยรอบแรกคือกลุ่มเป้าหมายที่ทำกำไรที่สุดของการขโมยรอบสอง และคนพวกนี้ทำงานกับกลุ่มนี้แบบ full-time

บริษัท forensic ของจริงมีอยู่ ทำเคสใหญ่ ผ่านตำรวจและทนาย และไม่ทักหาเหยื่อเอง ถ้าคุณจะจ้าง มันต้องเป็นเพราะคุณหาเขาเจอ ตรวจการมีตัวตนทางกฎหมายของบริษัทแล้ว และเข้าใจว่ากำลังจ่ายค่าหลักฐาน tracing — ไม่ใช่ค่าเหรียญคืน

แจ้งความ — ใบแจ้งความช่วยอะไรได้จริง

แจ้งไปเถอะแม้มันคงไม่พาเหรียญกลับบ้าน ประโยชน์ตรงๆ ของแต่ละที่:

สิ่งที่ใบแจ้งความจะไม่ทำ: กู้เหรียญเองได้ ขยับเร็ว หรือส่ง update มาให้ มองมันเป็นการเก็บหลักฐานเข้าแฟ้ม ไม่ใช่ภารกิจกู้ภัยที่กำลังดำเนินอยู่

ไม่ให้เกิดอีก — ปิดรู แล้วติดสัญญาณเตือน

Bitcoin ถูกขโมยแทบไม่เคยเกิดจาก crypto ถูก crack แต่ seed หลุด ที่ไหนสักที่ และถ้าคุณหาจุดรั่วไม่เจอ คุณจะสร้างใหม่บนความผุเดิม ไล่เช็คลิสต์นี้แบบซื่อสัตย์กับตัวเอง:

ไล่ประเมินทั้ง setup ด้วย self-custody score ของเรา — 2 นาที 8 คำถาม แล้วมันจะบอกชั้นที่อ่อนแอสุดของคุณพร้อมการแก้ที่เร็วที่สุด จากนั้นสร้างใหม่: hardware wallet, seed ลงเหล็ก, ไม่ถ่ายรูป seed, ไม่พิมพ์ seed, ซื้อเครื่องตรงจากผู้ผลิต

แล้วก็ส่วนที่แทบทุกคนข้าม โจรในเรื่องของคุณได้แต้มต่อแบบเงียบๆ — เหรียญขยับโดยไม่มีเสียง และคนส่วนใหญ่รู้ตัวช้าไปหลายวันหรือหลายเดือน เหมือนที่คุณเพิ่งเจอ คุณเฝ้า chain 24 ชั่วโมงไม่ได้ — แต่สัญญาณเตือนทำได้ ถ้ายังมี bitcoin เหลือใน cold storage เท่าไหร่ก็ตาม ติด tripwire ให้มัน: Watchtower ของเราเฝ้า address แล้วอีเมลหาคุณทันทีที่อะไรขยับ พร้อมอีเมล “ยังไม่ถูกแตะ” รายสัปดาห์ให้ความเงียบกลายเป็นข้อมูล มันเป็น watch-only (ไม่เห็น key เลย เพราะฉะนั้นขยับเหรียญไม่ได้) tier ฟรีเฝ้า 1 address ไม่ต้องสมัครสมาชิก และถ้าบทความนี้จะมีของฝากติดมือชิ้นเดียว ก็คืออันนี้: เหตุการณ์หน้า คุณรู้ในไม่กี่นาที — ตอนที่การแข่ง fee หรือการอายัดที่ exchange ยังพอมีลุ้น — ไม่ใช่อีกหลายเดือน

FAQ

เอา Bitcoin ที่ถูกขโมยคืนได้มั้ย?

ส่วนใหญ่ไม่ได้ — ธุรกรรม reverse ไม่ได้โดย design ข้อยกเว้นจริงคือการอายัดที่ exchange (โจรฝากที่ exchange ที่มี KYC และรายงานของคุณไปถึงก่อน) หรือเคสยอดใหญ่ที่คุ้มค่า chain analysis กับทนาย วางแผนบนสมมติฐานว่าไม่ได้คืน แล้วเอาแรงไปปกป้องส่วนที่เหลือ

ตำรวจช่วยอะไรได้จริง?

ผลิตเลขคดีที่ทุกอย่างต้องใช้ — อายัด exchange, ดำเนินคดี, ประกัน, ภาษี แต่แทบไม่มีทางตามยึดเหรียญให้เคสรายย่อย แจ้งความเพื่อ paper trail

บริการ recovery น่าเชื่อมั้ย?

เจ้าที่ทักหาคุณ: ไม่ ทุกเจ้า พวกเขาหากินกับความสิ้นหวังด้วยค่าธรรมเนียมจ่ายก่อน dashboard ปลอม และการขอ seed ไม่มีใคร reverse ธุรกรรมที่ confirm แล้วได้ — คำสัญญาว่าทำได้คือ scam ที่แนะนำตัวเอง

ควรจ้างบริษัท tracing มั้ย?

เฉพาะยอดใหญ่ เฉพาะเจ้าที่คุณหาเองและตรวจสอบเองแล้ว และต้องรู้ว่า tracing ให้หลักฐาน ไม่ใช่ให้เหรียญ เคสส่วนตัวทั่วไปคำนวณแล้วไม่คุ้ม

โจรได้ seed ไปยังไง?

เว็บ phishing กับแอปปลอมที่ seed ถูกพิมพ์เข้าไป, รูปบน cloud, แอปโน้ต, “support” ปลอม, มัลแวร์บน hot wallet และการเจอกระดาษแบบตรงไปตรงมา คำหลุด — คณิตศาสตร์ไม่พัง

อ่านต่อ