Безплатна интерактивна демонстрация

Демонстрация на подмяна в клипборда

Зловредният софтуер за клипборда не разбива портфейла ви. Той променя поставения текст. Копирайте измисления адрес по-долу, включете ясно обозначената симулация на атака, поставете текста и наблюдавайте подмяната. Да я видите веднъж е по-полезно от десет обяснения.

Само измислени адреси. Клипбордът се използва единствено при вашите действия за копиране и поставяне.

1 · Копирайте „адреса за плащане“

Представете си, че приятел току-що ви е изпратил този адрес за плащане. Той е измислен и нарочно невалиден, но клипбордът го третира като всеки друг текст. Именно това е идеята.

ИЗМИСЛЕН ДЕМОНСТРАЦИОНЕН АДРЕС — нарочно невалиденbc1qdemox7k4fyn2vw9plt8u3sa6hqe5cg0notreal

ИЗКЛ.: копирането е честно и поставя в клипборда точно видимия текст

2 · Поставете го в „портфейла“

Този формуляр за изпращане е декор. Бутонът никога не изпраща нищо на никого. Поставете току-що копирания адрес и го огледайте внимателно, преди да „изпратите“.

3 · Защитите, които наистина работят

В демонстрацията подмяната оцеля при бегла проверка на двата края. Ето какво не може да преодолее:

1

Проверете внимателно И първите, И последните знаци

Не само два или три. Сравнете дълга поредица от всеки край (осем или повече) и проверете отделни знаци по средата. Комплектите за подмяна съвпадат евтино с къси краища. Всеки допълнителен проверен знак умножава цената им. Прочетете адреса от екрана на получателя, не по памет.

2

Първо изпратете малка тестова сума

За всеки превод, чиято загуба би ви засегнала, първо изпратете минимална сума. Потвърдете с получателя по друг канал, че е пристигнала. Подмененият адрес ще открадне тестовата сума, не целия баланс. Едва тогава изпратете истинската сума към адреса, потвърден от теста.

3

Доверявайте се на екрана на хардуерния портфейл, не на компютъра

Хардуерният портфейл показва истинското местоназначение на собствения си дисплей, извън обсега на зловредния софтуер. Ако адресът на екрана на устройството не съвпада с желания, компютърът ви заблуждава. Този екран съществува точно за такава атака.

Защо проверката на няколко знака не стига: генерирането на адрес, чиито първи и последни знаци съвпадат с целта, е просто груба сила. Евтино е при 3 знака от край, скъпо при 8, а средата никога не съвпада. Подобният адрес в демонстрацията нарочно съвпада по 8 + 8.

Същата атака, едно ниво по-дълбоко

Зловредният софтуер, който пренаписва клипборда, работи на същата машина, където хората пазят seed фрази в бележки, частни ключове в текстови файлове и резервни 2FA кодове в екранни снимки. Наблюдателят на клипборда не само подменя адреси. Той сканира всичко преминаващо за нещо с формата на ключ. Нешифрованият текст на заразена машина вече е изгубен. Подмяната на адрес е само видимата версия на атаката. Затова ключовете и кодовете трябва да са в шифрован трезор на устройството, а истинска seed фраза изобщо не бива да попада в клипборда.

Как работи (и защо е безопасно)

Двата демонстрационни низа са измислени И доказуемо невалидни. Съдържат буквата „o“ — един от четирите знака (1, b, i, o), които форматът за адреси bc1 нарочно изключва, за да предотврати грешно разчитане. Затова никой портфейл няма да ги приеме и не могат да съвпаднат с нечии средства. Истинският зловреден софтуер следи и пренаписва клипборда постоянно във фонов режим. Демонстрацията прави подмяната само когато натиснете „Копиране“ при видимо включен превключвател за атака. Страницата никога не извиква API за четене на клипборда. Единственият текст, който вижда, е поставеният от вас в едното поле; той се сравнява локално с двата демонстрационни низа и се изхвърля. Нищо не се съхранява или изпраща, а презареждането нулира всичко.

Клипбордът е куриер. Не му поверявайте тайни.

Sealby пази seed фразите, ключовете и кодовете шифровани на вашия iPhone. Те се дешифрират само в трезора и никога не остават като четим текст там, където наблюдател на клипборда търси. Няма акаунт за фишинг и има правдоподобно отричане, ако е важно.

Изтеглете от App Store

iPhone и iPad · iOS 17+ · Безплатно