Gratis interaktiv demo

Demo af udklipsholder-kapring

Malware i udklipsholderen hacker ikke din wallet. Den redigerer det, du sætter ind. Kopier den opdigtede adresse nedenfor, slå den tydeligt mærkede angrebskontakt til, sæt ind, og se ombytningen ske for dig. At mærke det én gang slår at læse om det ti gange.

Kun opdigtede adresser. Din udklipsholder røres kun af din egen kopiering og indsætning.

1 · Kopier “betalingsadressen”

Forestil dig, at en ven lige har sendt dig denne adresse, du skal betale til. Den er opdigtet og med vilje ugyldig, men din udklipsholder behandler den som enhver anden tekst. Det er hele pointen.

OPDIGTET DEMOADRESSE — ugyldig med viljebc1qdemox7k4fyn2vw9plt8u3sa6hqe5cg0notreal

FRA: kopiering er ærlig og lægger præcis det, du ser, i udklipsholderen

2 · Sæt den ind i “wallet'en”

Denne send-formular er en rekvisit. Knappen sender aldrig noget, til nogen, nogensinde. Sæt den adresse ind, du lige kopierede, og se godt efter, før du „sender“.

3 · Forsvarene, der faktisk virker

I denne demo overlevede ombytningen et hurtigt blik på begge ender. Her er, hvad den ikke overlever:

1

Tjek de første OG sidste tegn, ordentligt

Ikke to eller tre. Sammenlign en solid stribe i hver ende (otte eller flere), og stikprøvetjek midten. Forgiftningsværktøjer matcher korte ender billigt. Hvert ekstra tegn, du tjekker, mangedobler deres omkostning. Læs det af modtagerens skærm, ikke fra hukommelsen.

2

Send et lille testbeløb først

For enhver overførsel, der ville gøre ondt, så send et lille beløb først. Bekræft med modtageren, ad en anden kanal, at det er kommet frem. En ombyttet adresse stjæler det lille testbeløb, ikke saldoen. Først derefter sender du det rigtige beløb, til den adresse, testen beviste.

3

Stol på hardware-wallet'ens skærm, ikke på computeren

En hardware-wallet viser den sande destination på sin egen skærm, uden for malwarens rækkevidde. Hvis adressen på enhedens skærm ikke matcher den, du ville betale til, lyver computeren for dig. Den skærm findes præcis til dette angreb.

Derfor slår det fejl at tjekke få tegn: at generere en adresse, hvis første og sidste få tegn matcher et mål, er bare rå regnekraft. Det er billigt ved 3 tegn per ende, dyrt ved 8, og midten matcher aldrig. Demoens dobbeltgænger matcher 8 + 8 med vilje.

Det samme angreb, ét lag dybere

Den malware, der omskriver din udklipsholder, kører på den samme maskine, hvor folk opbevarer seed-sætninger i note-apps, private nøgler i tekstfiler og 2FA-backupkoder i skærmbilleder. En udklipsholder-overvåger bytter ikke bare adresser. Den gennemgår alt, der passerer, for alt, der ligner en nøgle. Ukrypteret tekst på en inficeret maskine er allerede tabt. Adresseombytningen er bare den version, du får lov at se ske. Det er argumentet for at holde nøgler og koder i en krypteret boks på din enhed, og for aldrig at lade en rigtig seed-sætning røre en udklipsholder overhovedet.

Sådan virker det (og hvorfor det er sikkert)

Begge demostrenge er opdigtede OG beviseligt ugyldige. De indeholder bogstavet „o“, et af de fire tegn (1, b, i, o), som bc1-adresseformatet med vilje udelader for at forhindre fejllæsning. Så ingen wallet vil acceptere dem, og de kan ikke kollidere med nogens midler. Ægte udklipsholder-malware overvåger og omskriver din udklipsholder løbende, i baggrunden, for altid. Denne demo udfører kun ombytningen i det øjeblik, du trykker Kopier med angrebskontakten synligt slået til. Siden kalder aldrig noget udklipsholder-læse-API. Den eneste tekst, den nogensinde ser, er det, du sætter ind i dens ene felt, og det sammenlignes med de to demostrenge lokalt og kasseres. Intet gemmes, intet sendes, og genindlæsning nulstiller alt.

Din udklipsholder er et bud. Giv den ikke hemmeligheder.

Sealby holder seed-sætninger, nøgler og koder krypteret på din iPhone. De dekrypteres kun inde i boksen, aldrig efterladt som læsbar tekst, hvor en udklipsholder-overvåger kigger. Ingen konto at kapre, benægtelig hvis det betyder noget.

Hent i App Store

iPhone & iPad · iOS 17+ · Gratis