Demo interactiva gratis

Demo de secuestro del portapapeles

El malware de portapapeles no hackea tu wallet. Edita lo que pegas. Copia la dirección ficticia de abajo, activa el interruptor de ataque claramente señalado, pega y mira cómo el cambio te pasa a ti. Sentirlo una vez vale más que leer sobre eso diez veces.

Solo direcciones ficticias. Tu portapapeles solo lo toca tu propio copiar y pegar.

1 · Copia la “dirección de pago”

Imagina que un amigo acaba de mandarte esta dirección para que le pagues. Es ficticia y deliberadamente inválida, pero tu portapapeles la trata como a cualquier otro texto. De eso se trata.

DIRECCIÓN FICTICIA DE DEMO — inválida a propósitobc1qdemox7k4fyn2vw9plt8u3sa6hqe5cg0notreal

DESACTIVADO: la copia es honesta y pone en el portapapeles exactamente lo que ves

2 · Pégala en la “wallet”

Este formulario de envío es una utilería. El botón nunca envía nada, a nadie, jamás. Pega la dirección que acabas de copiar y mírala de cerca antes de “enviar”.

3 · Las defensas que sí funcionan

En esta demo el cambio sobrevivió a un vistazo a ambos extremos. Esto es lo que no sobrevive:

1

Verifica los primeros Y los últimos caracteres, bien hecho

No dos o tres. Compara una tira sólida en cada extremo (ocho o más) y revisa el medio al azar. Los kits de envenenamiento igualan extremos cortos por poco dinero. Cada carácter extra que verificas multiplica su costo. Léela en la pantalla del destinatario, no de memoria.

2

Manda primero un pequeño monto de prueba

Para cualquier transferencia que dolería, manda primero una cantidad pequeña. Confirma con el destinatario, por otro canal, que llegó. Una dirección cambiada roba el pequeño monto de prueba, no el saldo. Solo entonces manda el monto real, a la dirección que la prueba comprobó.

3

Confía en la pantalla de la hardware wallet, no en la computadora

Una hardware wallet muestra el destino verdadero en su propia pantalla, fuera del alcance del malware. Si la dirección en la pantalla del dispositivo no coincide con la que querías pagar, la computadora te está mintiendo. Esa pantalla existe justo para este ataque.

Por qué revisar unos pocos caracteres falla: generar una dirección cuyos primeros y últimos caracteres coincidan con un objetivo es pura fuerza bruta. Es barato con 3 caracteres por extremo, caro con 8, y el medio nunca coincide. El clon de la demo coincide en 8 + 8 a propósito.

El mismo ataque, una capa más adentro

El malware que reescribe tu portapapeles corre en la misma máquina donde la gente guarda frases semilla en apps de notas, llaves privadas en archivos de texto y códigos de respaldo 2FA en capturas de pantalla. Un vigilante de portapapeles no solo cambia direcciones. Rastrea todo lo que pasa por él en busca de cualquier cosa con forma de llave. El texto sin cifrar en una máquina infectada ya está perdido. El cambio de dirección es solo la versión que puedes ver ocurrir. Ese es el argumento para guardar llaves y códigos en una bóveda cifrada en tu dispositivo, y para no dejar jamás que una frase semilla real toque un portapapeles.

Cómo funciona esto (y por qué es seguro)

Ambas cadenas de la demo son ficticias Y comprobablemente inválidas. Contienen la letra “o”, uno de los cuatro caracteres (1, b, i, o) que el formato de dirección bc1 excluye deliberadamente para evitar lecturas erróneas. Así que ninguna wallet las aceptará y no pueden colisionar con los fondos de nadie. El malware de portapapeles real vigila y reescribe tu portapapeles de forma continua, en segundo plano, para siempre. Esta demo hace el cambio solo en el momento en que presionas Copiar con el interruptor de ataque visiblemente activado. La página nunca llama a ninguna API de lectura del portapapeles. El único texto que ve es el que pegas en su único campo, y ese se compara localmente con las dos cadenas de la demo y se descarta. Nada se guarda, nada se envía, y recargar lo reinicia todo.

Tu portapapeles es un mensajero. No le entregues secretos.

Sealby mantiene frases semilla, llaves y códigos cifrados en tu iPhone. Se descifran solo dentro de la caja fuerte, nunca quedan como texto legible donde un vigilante de portapapeles busca. Sin cuenta en línea que puedan asaltar, negable si importa.

Descárgalo en el App Store

iPhone y iPad · iOS 17+ · Gratis