Demo interattiva gratuita

Demo del dirottamento degli appunti

Il malware degli appunti non viola il tuo wallet. Modifica ciò che incolli. Copia l’indirizzo fittizio qui sotto, attiva l’interruttore d’attacco chiaramente indicato, incolla e guarda lo scambio accadere a te. Sentirlo una volta vale più che leggerne dieci.

Solo indirizzi fittizi. I tuoi appunti sono toccati solo dal tuo copia e incolla.

1 · Copia l’«indirizzo di pagamento»

Immagina che un amico ti abbia appena mandato questo indirizzo per pagare. È fittizio e volutamente non valido, ma i tuoi appunti lo trattano come qualsiasi altro testo. È proprio questo il punto.

INDIRIZZO FITTIZIO DI DEMO — non valido di propositobc1qdemox7k4fyn2vw9plt8u3sa6hqe5cg0notreal

DISATTIVO: la copia è onesta e mette negli appunti esattamente ciò che vedi

2 · Incollalo nel «wallet»

Questo modulo di invio è una scenografia. Il pulsante non invia mai nulla, a nessuno, mai. Incolla l’indirizzo che hai appena copiato e guardalo bene prima di «inviare».

3 · Le difese che funzionano davvero

In questa demo lo scambio è sopravvissuto a un’occhiata a entrambe le estremità. Ecco a cosa non sopravvive:

1

Verifica i primi E gli ultimi caratteri, per bene

Non due o tre. Confronta una sequenza solida a ogni estremità (otto o più) e controlla il centro a campione. I kit di avvelenamento fanno combaciare le estremità corte a poco prezzo. Ogni carattere in più che verifichi moltiplica il loro costo. Leggilo dalla schermata del destinatario, non a memoria.

2

Invia prima un piccolo importo di prova

Per qualsiasi trasferimento che farebbe male, invia prima un piccolo importo. Conferma con il destinatario, tramite un altro canale, che è arrivato. Un indirizzo scambiato ruba il piccolo importo di prova, non il saldo. Solo allora invia l’importo vero, all’indirizzo che la prova ha dimostrato.

3

Fidati dello schermo del wallet hardware, non del computer

Un wallet hardware mostra la destinazione vera sul proprio schermo, fuori dalla portata del malware. Se l’indirizzo sullo schermo del dispositivo non corrisponde a quello che volevi pagare, il computer ti sta mentendo. Quello schermo esiste esattamente per questo attacco.

Perché controllare pochi caratteri non basta: generare un indirizzo i cui primi e ultimi caratteri combacino con un bersaglio è solo forza bruta. È poco costoso con 3 caratteri per estremità, costoso con 8, e il centro non combacia mai. Il sosia della demo fa combaciare 8 + 8 di proposito.

Lo stesso attacco, uno strato più a fondo

Il malware che riscrive i tuoi appunti gira sulla stessa macchina dove le persone tengono le frasi seme nelle app di note, le chiavi private nei file di testo e i codici di backup 2FA negli screenshot. Un sorvegliante degli appunti non si limita a scambiare gli indirizzi. Setaccia tutto ciò che vi transita in cerca di qualsiasi cosa abbia la forma di una chiave. Il testo non cifrato su una macchina infetta è già perso. Lo scambio dell’indirizzo è solo la versione che riesci a vedere accadere. È questo l’argomento per tenere chiavi e codici in un caveau cifrato sul dispositivo, e per non lasciare mai che una frase seme vera tocchi degli appunti.

Come funziona (e perché è sicuro)

Entrambe le stringhe della demo sono fittizie E dimostrabilmente non valide. Contengono la lettera «o», uno dei quattro caratteri (1, b, i, o) che il formato di indirizzo bc1 esclude di proposito per evitare letture errate. Perciò nessun wallet le accetterà, e non possono collidere con i fondi di nessuno. Il vero malware degli appunti sorveglia e riscrive i tuoi appunti in continuazione, in secondo piano, per sempre. Questa demo esegue lo scambio solo nel momento in cui premi Copia con l’interruttore d’attacco visibilmente attivo. La pagina non chiama mai alcuna API di lettura degli appunti. L’unico testo che vede è quello che incolli nel suo unico campo, e questo viene confrontato localmente con le due stringhe della demo e scartato. Niente viene memorizzato, niente viene inviato, e ricaricare azzera tutto.

I tuoi appunti sono un corriere. Non affidargli segreti.

Sealby tiene frasi seme, chiavi e codici cifrati sul tuo iPhone. Sono decifrati solo dentro il caveau, mai lasciati come testo leggibile dove un sorvegliante degli appunti va a guardare. Nessun account online da violare, negabile se conta.

Scarica su App Store

iPhone e iPad · iOS 17+ · Gratis