Bezplatná interaktivní ukázka

Ukázka únosu schránky

Malware ve schránce nehackuje tvou peněženku. Upravuje to, co vkládáš. Zkopíruj smyšlenou adresu níže, přepni jasně označený spínač útoku, vlož a sleduj, jak se záměna stane přímo tobě. Zažít to jednou je lepší než o tom desetkrát číst.

Pouze smyšlené adresy. Tvé schránky se dotkne jen tvé vlastní kopírování a vkládání.

1 · Zkopíruj „platební adresu“

Představ si, že ti kamarád právě poslal tuto adresu, na kterou máš zaplatit. Je smyšlená a záměrně neplatná, ale tvá schránka s ní zachází jako s jakýmkoli jiným textem. Přesně o to jde.

SMYŠLENÁ UKÁZKOVÁ ADRESA — záměrně neplatnábc1qdemox7k4fyn2vw9plt8u3sa6hqe5cg0notreal

VYPNUTO: Kopírovat je poctivé a vloží do schránky přesně to, co vidíš

2 · Vlož ji do „peněženky“

Tento odesílací formulář je kulisa. Tlačítko nikdy nic neodešle, nikomu, nikdy. Vlož adresu, kterou jsi právě zkopíroval/a, a pořádně se podívej, než „odešleš“.

3 · Obrany, které opravdu fungují

V této ukázce záměna přežila zběžný pohled na oba konce. Zde je to, co nepřežije:

1

Ověř první A poslední znaky, pořádně

Ne dva nebo tři. Porovnej solidní úsek na každém konci (osm i více) a namátkově zkontroluj prostředek. Otravovací sady snadno napodobí krátké konce. Každý další znak, který ověříš, násobí jejich náklady. Přečti to z obrazovky příjemce, ne z paměti.

2

Nejprve pošli malou testovací částku

U každého převodu, který by zabolel, nejprve pošli malou částku. S příjemcem, jiným kanálem, potvrď, že dorazila. Zaměněná adresa ukradne malou testovací částku, ne zůstatek. Teprve pak pošli skutečnou částku na adresu, kterou test prokázal.

3

Věř obrazovce hardwarové peněženky, ne počítači

Hardwarová peněženka zobrazí skutečný cíl na vlastním displeji, mimo dosah malwaru. Pokud se adresa na obrazovce zařízení neshoduje s tou, které jsi chtěl/a zaplatit, počítač ti lže. Ta obrazovka existuje přesně pro tento útok.

Proč kontrola pár znaků selhává: vygenerovat adresu, jejíž prvních a posledních pár znaků odpovídá cíli, je jen hrubá síla. Levné u 3 znaků na každém konci, drahé u 8, a prostředek nikdy nesedí. Dvojník v ukázce odpovídá 8 + 8 záměrně.

Tentýž útok, o vrstvu hlouběji

Malware, který přepisuje tvou schránku, běží na témž stroji, kde lidé drží seed fráze v aplikacích na poznámky, soukromé klíče v textových souborech a záložní kódy 2FA na snímcích obrazovky. Sledovač schránky nezaměňuje jen adresy. Prohledává všechno, co jím projde, po čemkoli, co má tvar klíče. Nešifrovaný text na nakaženém stroji je už ztracený. Záměna adresy je jen ta verze, kterou máš možnost vidět, jak se děje. To je důvod držet klíče a kódy v šifrovaném trezoru na tvém zařízení a nikdy nenechat skutečnou seed frázi vůbec se dotknout schránky.

Jak to funguje (a proč je to bezpečné)

Oba ukázkové řetězce jsou smyšlené A prokazatelně neplatné. Obsahují písmeno „o“, jeden ze čtyř znaků (1, b, i, o), které formát adresy bc1 záměrně vynechává, aby zabránil chybnému čtení. Takže žádná peněženka je nepřijme a nemohou kolidovat s ničími prostředky. Skutečný malware ve schránce sleduje a přepisuje tvou schránku nepřetržitě, na pozadí, navždy. Tato ukázka provede záměnu jen v okamžiku, kdy stiskneš Kopírovat s viditelně zapnutým spínačem útoku. Stránka nikdy nevolá žádné API pro čtení schránky. Jediný text, který kdy vidí, je to, co vložíš do jejího jediného pole, a to se porovná se dvěma ukázkovými řetězci lokálně a zahodí. Nic se neukládá, nic se neodesílá a znovunačtení vše vynuluje.

Tvá schránka je posel. Nesvěřuj jí tajemství.

Sealby drží seed fráze, klíče a kódy šifrované na tvém iPhonu. Dešifrují se jen uvnitř trezoru, nikdy nezůstanou jako čitelný text tam, kam se sledovač schránky dívá. Žádný účet, který lze napadnout, s možností věrohodně popřít jeho existenci, pokud na tom záleží.

Stáhnout v App Storu

iPhone a iPad · iOS 17+ · Zdarma