Kostenlose interaktive Demo

Demo: Zwischenablage-Entführung

Zwischenablage-Schadsoftware hackt nicht deine Wallet. Sie ändert, was du einfügst. Kopiere die erfundene Adresse unten, leg den klar beschrifteten Angriffsschalter um, füge ein und sieh zu, wie der Austausch dir selbst passiert. Es einmal zu erleben schlägt zehnmal darüber zu lesen.

Nur erfundene Adressen. Deine Zwischenablage wird allein durch dein eigenes Kopieren und Einfügen berührt.

1 · Kopiere die „Zahlungsadresse“

Stell dir vor, eine Freundin hätte dir diese Adresse gerade zum Bezahlen geschickt. Sie ist erfunden und absichtlich ungültig, aber deine Zwischenablage behandelt sie wie jeden anderen Text. Genau darum geht es.

ERFUNDENE DEMO-ADRESSE – absichtlich ungültigbc1qdemox7k4fyn2vw9plt8u3sa6hqe5cg0notreal

AUS: Kopieren ist ehrlich und legt genau das in die Zwischenablage, was du siehst

2 · Füge es in die „Wallet“ ein

Dieses Sende-Formular ist eine Attrappe. Die Schaltfläche sendet niemandem jemals irgendetwas. Füge die gerade kopierte Adresse ein und sieh genau hin, bevor du „sendest“.

3 · Die Schutzmaßnahmen, die wirklich wirken

In dieser Demo hat der Austausch einen kurzen Blick auf beide Enden überstanden. Das hier übersteht er nicht:

1

Erste UND letzte Zeichen prüfen, richtig

Nicht zwei oder drei. Vergleiche an jedem Ende eine solide Folge (acht oder mehr) und prüfe stichprobenartig die Mitte. Vergiftungs-Kits treffen kurze Enden billig. Jedes weitere Zeichen, das du prüfst, vervielfacht ihre Kosten. Lies sie vom Bildschirm des Empfängers ab, nicht aus dem Gedächtnis.

2

Zuerst einen kleinen Testbetrag senden

Bei jeder Überweisung, deren Verlust wehtäte, sende zuerst einen winzigen Betrag. Bestätige mit dem Empfänger über einen anderen Kanal, dass er angekommen ist. Eine ausgetauschte Adresse stiehlt den kleinen Testbetrag, nicht das Guthaben. Erst dann sende den echten Betrag an die Adresse, die der Test bewiesen hat.

3

Dem Bildschirm der Hardware-Wallet vertrauen, nicht dem Computer

Eine Hardware-Wallet zeigt das wahre Ziel auf ihrem eigenen Display, außerhalb der Reichweite der Schadsoftware. Wenn die Adresse auf dem Gerätebildschirm nicht mit der übereinstimmt, an die du zahlen wolltest, belügt dich der Computer. Genau für diesen Angriff gibt es diesen Bildschirm.

Warum das Prüfen weniger Zeichen scheitert: Eine Adresse zu erzeugen, deren erste und letzte Zeichen zu einem Ziel passen, ist einfach nur roher Rechenaufwand. Billig bei 3 Zeichen pro Ende, teuer bei 8, und die Mitte passt nie. Die Fälschung dieser Demo trifft 8 + 8 mit Absicht.

Derselbe Angriff, eine Schicht tiefer

Die Schadsoftware, die deine Zwischenablage umschreibt, läuft auf derselben Maschine, auf der Leute Seed-Phrasen in Notiz-Apps aufbewahren, private Schlüssel in Textdateien und 2FA-Backup-Codes in Screenshots. Ein Zwischenablage-Beobachter tauscht nicht nur Adressen aus. Er durchsucht alles, was durchläuft, nach allem, was wie ein Schlüssel aussieht. Unverschlüsselter Text auf einer infizierten Maschine ist bereits verloren. Der Adresstausch ist nur die Version, die du mit ansehen darfst. Das ist das Argument dafür, Schlüssel und Codes in einem verschlüsselten Tresor auf deinem Gerät aufzubewahren, und eine echte Seed-Phrase überhaupt niemals eine Zwischenablage berühren zu lassen.

Wie das funktioniert (und warum es sicher ist)

Beide Demo-Zeichenfolgen sind erfunden UND nachweislich ungültig. Sie enthalten den Buchstaben „o“, eines der vier Zeichen (1, b, i, o), die das bc1-Adressformat absichtlich ausschließt, um Verlesen zu verhindern. Deshalb wird keine Wallet sie akzeptieren, und sie können mit niemandes Guthaben kollidieren. Echte Zwischenablage-Schadsoftware beobachtet und überschreibt deine Zwischenablage fortlaufend, im Hintergrund, für immer. Diese Demo führt den Austausch nur in dem Moment aus, in dem du „Kopieren“ drückst und der Angriffsschalter sichtbar an ist. Die Seite ruft niemals eine API zum Lesen der Zwischenablage auf. Der einzige Text, den sie je sieht, ist das, was du in ihr einziges Feld einfügst, und das wird lokal mit den zwei Demo-Zeichenfolgen verglichen und verworfen. Nichts wird gespeichert, nichts wird gesendet, und ein Neuladen setzt alles zurück.

Deine Zwischenablage ist ein Bote. Gib ihr keine Geheimnisse.

Sealby bewahrt Seed-Phrasen, Schlüssel und Codes verschlüsselt auf deinem iPhone auf. Sie werden nur im Tresor entschlüsselt, niemals als lesbarer Text hinterlassen, wo ein Zwischenablage-Beobachter stöbert. Kein Konto, in das jemand einbrechen könnte, abstreitbar, wenn es darauf ankommt.

Laden im App Store

iPhone & iPad · iOS 17+ · Kostenlos