Demo interactiva gratuita

Demo de secuestro del portapapeles

El malware de portapapeles no hackea tu monedero. Edita lo que pegas. Copia la dirección ficticia de abajo, activa el interruptor de ataque claramente indicado, pega y observa cómo el cambio te ocurre a ti. Sentirlo una vez vale más que leer sobre ello diez veces.

Solo direcciones ficticias. Tu portapapeles solo lo toca tu propio copiar y pegar.

1 · Copia la «dirección de pago»

Imagina que un amigo acaba de enviarte esta dirección para que le pagues. Es ficticia y deliberadamente inválida, pero tu portapapeles la trata como a cualquier otro texto. De eso se trata.

DIRECCIÓN FICTICIA DE DEMO — inválida a propósitobc1qdemox7k4fyn2vw9plt8u3sa6hqe5cg0notreal

DESACTIVADO: la copia es honesta y pone en el portapapeles exactamente lo que ves

2 · Pégala en el «monedero»

Este formulario de envío es un decorado. El botón nunca envía nada, a nadie, jamás. Pega la dirección que acabas de copiar y mírala de cerca antes de «enviar».

3 · Las defensas que de verdad funcionan

En esta demo el cambio sobrevivió a un vistazo a ambos extremos. Esto es lo que no sobrevive:

1

Verifica los primeros Y los últimos caracteres, bien

No dos o tres. Compara una tirada sólida en cada extremo (ocho o más) y revisa el medio al azar. Los kits de envenenamiento igualan extremos cortos por poco dinero. Cada carácter extra que verificas multiplica su coste. Léela en la pantalla del destinatario, no de memoria.

2

Envía primero una pequeña cantidad de prueba

Para cualquier transferencia que dolería, envía primero una cantidad pequeña. Confirma con el destinatario, por otra vía, que ha llegado. Una dirección cambiada roba la pequeña cantidad de prueba, no el saldo. Solo entonces envía la cantidad real, a la dirección que la prueba demostró.

3

Fíate de la pantalla del monedero de hardware, no del ordenador

Un monedero de hardware muestra el destino verdadero en su propia pantalla, fuera del alcance del malware. Si la dirección en la pantalla del dispositivo no coincide con la que querías pagar, el ordenador te está mintiendo. Esa pantalla existe precisamente para este ataque.

Por qué comprobar unos pocos caracteres falla: generar una dirección cuyos primeros y últimos caracteres coincidan con un objetivo es pura fuerza bruta. Es barato con 3 caracteres por extremo, caro con 8, y el medio nunca coincide. El clon de la demo coincide en 8 + 8 a propósito.

El mismo ataque, una capa más adentro

El malware que reescribe tu portapapeles se ejecuta en la misma máquina donde la gente guarda frases semilla en apps de notas, claves privadas en archivos de texto y códigos de respaldo 2FA en capturas de pantalla. Un vigilante de portapapeles no solo cambia direcciones. Rastrea todo lo que pasa por él en busca de cualquier cosa con forma de clave. El texto sin cifrar en una máquina infectada ya está perdido. El cambio de dirección es solo la versión que puedes ver ocurrir. Ese es el argumento para guardar claves y códigos en una bóveda cifrada en tu dispositivo, y para no dejar jamás que una frase semilla real toque un portapapeles.

Cómo funciona esto (y por qué es seguro)

Ambas cadenas de la demo son ficticias Y demostrablemente inválidas. Contienen la letra «o», uno de los cuatro caracteres (1, b, i, o) que el formato de dirección bc1 excluye deliberadamente para evitar lecturas erróneas. Así que ningún monedero las aceptará y no pueden colisionar con los fondos de nadie. El malware de portapapeles real vigila y reescribe tu portapapeles de forma continua, en segundo plano, para siempre. Esta demo realiza el cambio solo en el momento en que pulsas Copiar con el interruptor de ataque visiblemente activado. La página nunca llama a ninguna API de lectura del portapapeles. El único texto que ve es el que pegas en su único campo, y ese se compara localmente con las dos cadenas de la demo y se descarta. Nada se almacena, nada se envía, y recargar lo reinicia todo.

Tu portapapeles es un mensajero. No le entregues secretos.

Sealby mantiene frases semilla, claves y códigos cifrados en tu iPhone. Se descifran solo dentro de la caja fuerte, nunca quedan como texto legible donde pueda verlos un espía del portapapeles. Sin cuenta en línea que puedan asaltar, negable si importa.

Descargar en el App Store

iPhone y iPad · iOS 17+ · Gratis