Libreng interactive demo

Clipboard hijack demo

Hindi hina-hack ng clipboard malware ang wallet mo. Binabago nito ang ipa-paste mo. Kopyahin ang kathang-isip na address sa ibaba, i-on ang malinaw na attack switch, i-paste, at panoorin ang pagpapalit. Mas mabisa itong maranasan nang minsan kaysa basahin nang sampung beses.

Kathang-isip na address lang. Ginagalaw lang ang clipboard mo sa sarili mong pagkopya at pag-paste.

1 · Kopyahin ang “payment address”

Isipin na ipinadala ito ng kaibigan para bayaran mo. Kathang-isip at sadyang invalid ito, pero itinuturing ito ng clipboard na tulad ng anumang text. Iyon ang punto.

KATHANG-ISIP NA DEMO ADDRESS — sadyang invalidbc1qdemox7k4fyn2vw9plt8u3sa6hqe5cg0notreal

NAKA-OFF: tapat ang Kopyahin at inilalagay sa clipboard ang eksaktong nakikita mo

2 · I-paste ito sa “wallet”

Prop lang ang send form na ito. Hindi kailanman nagpapadala ang button ng anuman kaninuman. I-paste ang kakakopya mong address at tingnang mabuti bago ka “magpadala.”

3 · Mga depensang talagang gumagana

Sa demo na ito, nakalusot ang pagpapalit sa mabilis na tingin sa magkabilang dulo. Narito ang mga hindi nito malalampasan:

1

Suriin nang tama ang una AT huling mga character

Hindi dalawa o tatlo lang. Ihambing ang mahabang sunod-sunod na bahagi sa bawat dulo (walo o higit pa), at magsuri rin sa gitna. Murang gayahin ng poisoning kit ang maiikling dulo. Bawat dagdag na character na sinusuri mo ay nagpaparami sa bilang ng kailangang subukan nila. Basahin ito mula sa screen ng tatanggap, hindi mula sa memorya.

2

Magpadala muna ng maliit na test amount

Sa anumang transfer na masakit mawala, magpadala muna ng napakaliit na halaga. Kumpirmahin sa tatanggap sa ibang channel na dumating ito. Maliit na test amount ang mananakaw ng pinalitang address, hindi ang buong balance. Saka lang ipadala ang tunay na halaga sa address na napatunayan ng test.

3

Pagkatiwalaan ang screen ng hardware wallet, hindi ang computer

Ipinapakita ng hardware wallet ang tunay na destinasyon sa sarili nitong display, na hindi naaabot ng malware. Kung hindi tugma sa address na balak mong bayaran ang nasa screen ng device, nagsisinungaling sa iyo ang computer. Umiiral ang screen na iyon para mismo sa pag-atakeng ito.

Bakit hindi sapat ang ilang character: brute force lang ang paggawa ng address na tumutugma ang una at huling ilang character sa target. Mura ito sa 3 character bawat dulo, mahal sa 8, at hindi kailanman tugma ang gitna. Sadyang tumutugma sa 8 + 8 ang kamukhang address ng demo.

Ang parehong pag-atake, isang layer pa ang lalim

Tumatakbo ang malware na nagpapalit sa clipboard mo sa parehong machine kung saan nagtatago ang mga tao ng seed phrase sa notes app, private key sa text file, at 2FA backup code sa screenshot. Hindi lang nagpapalit ng address ang clipboard watcher. Sinusuri nito ang lahat ng dumaraan para sa anumang mukhang key. Dapat ituring na nakompromiso na ang anumang hindi naka-encrypt na text sa infected na machine. Ang pagpapalit ng address ang bersiyong mapapanood mong nangyayari. Kaya dapat itago ang mga key at code sa encrypted na vault sa device mo, at huwag kailanman hayaang dumikit sa clipboard ang tunay na seed phrase.

Paano ito gumagana (at bakit ligtas)

Kathang-isip AT napatunayang invalid ang dalawang demo string. May letra silang “o”, isa sa apat na character (1, b, i, o) na sadyang hindi isinasama ng bc1 address format upang maiwasan ang maling pagbasa. Kaya walang wallet na tatanggap sa mga ito at hindi maaaring tumugma ang mga ito sa anumang address na may pondo. Patuloy na binabantayan at binabago ng tunay na clipboard malware ang clipboard mo sa background. Sa demo na ito, nangyayari lang ang pagpapalit sa mismong sandaling pinindot mo ang Kopyahin habang kitang-kitang naka-on ang attack switch. Hindi kailanman tumatawag ang page ng clipboard-read API. Ang tanging text na nakikita nito ay ang ikaw mismo ang nag-paste sa nag-iisang field, at lokal lang itong inihahambing sa dalawang demo string bago itapon. Walang iniimbak, walang ipinapadala, at nire-reset ng reload ang lahat.

Tagapagdala ang clipboard mo. Huwag itong bigyan ng mga lihim.

Pinananatiling encrypted ng Sealby ang mga seed phrase, key at code sa iPhone mo. Sa loob lang ng vault nade-decrypt ang mga ito at hindi iniiwang nababasang text kung saan naghahanap ang clipboard watcher. Walang account na mapi-phish, at maikakaila kung mahalaga iyon.

I-download sa App Store

iPhone at iPad · iOS 17+ · Libre