Gratis interaktiv demo

Demo av utklippstavle-kapring

Skadevare som kaprer utklippstavlen, hacker ikke lommeboken din. Den redigerer det du limer inn. Kopier den oppdiktede adressen nedenfor, slå på den tydelig merkede angrepsbryteren, lim inn, og se byttet skje med deg selv. Å kjenne det én gang slår å lese om det ti ganger.

Kun oppdiktede adresser. Utklippstavlen din berøres bare av din egen kopiering og innliming.

1 · Kopier «betalingsadressen»

Se for deg at en venn nettopp sendte deg denne adressen å betale til. Den er oppdiktet og bevisst ugyldig, men utklippstavlen din behandler den som en hvilken som helst annen tekst. Det er hele poenget.

OPPDIKTET DEMOADRESSE — ugyldig med viljebc1qdemox7k4fyn2vw9plt8u3sa6hqe5cg0notreal

AV: Kopier er ærlig og legger nøyaktig det du ser på utklippstavlen

2 · Lim den inn i «lommeboken»

Dette sendeskjemaet er en rekvisitt. Knappen sender aldri noe, til noen, noensinne. Lim inn adressen du nettopp kopierte, og se nøye etter før du «sender».

3 · Forsvarene som faktisk virker

I denne demoen overlevde byttet et raskt blikk på begge ender. Her er det byttet ikke overlever:

1

Kontroller første OG siste tegn, skikkelig

Ikke to eller tre. Sammenlign en solid rekke i hver ende (åtte eller flere), og stikkprøvekontroller midten. Forgiftningsverktøy matcher korte ender billig. Hvert ekstra tegn du kontrollerer, mangedobler kostnaden deres. Les det av mottakerens skjerm, ikke fra hukommelsen.

2

Send et lite testbeløp først

For enhver overføring som ville svi, send et lite beløp først. Bekreft med mottakeren, via en annen kanal, at det kom fram. En byttet adresse stjeler det lille testbeløpet, ikke hele saldoen. Først da sender du det ekte beløpet, til adressen testen beviste.

3

Stol på skjermen til maskinvarelommeboken, ikke på datamaskinen

En maskinvarelommebok viser den sanne destinasjonen på sin egen skjerm, utenfor skadevarens rekkevidde. Hvis adressen på enhetens skjerm ikke stemmer med den du mente å betale til, lyver datamaskinen for deg. Den skjermen finnes nettopp for dette angrepet.

Hvorfor det å sjekke noen få tegn slår feil: å generere en adresse der de første og siste tegnene matcher et mål, er bare rå kraft. Det er billig ved 3 tegn per ende, dyrt ved 8, og midten matcher aldri. Demoens forvekslende adresse matcher 8 + 8 med vilje.

Samme angrep, ett lag dypere

Skadevaren som skriver om utklippstavlen din, kjører på den samme maskinen der folk oppbevarer frøfraser i notatapper, private nøkler i tekstfiler og 2FA-reservekoder i skjermbilder. En utklippstavlevokter bytter ikke bare adresser. Den gjennomsøker alt som passerer, etter hva som helst som ser ut som en nøkkel. Ukryptert tekst på en infisert maskin er allerede tapt. Adressebyttet er bare den versjonen du får se skje. Det er argumentet for å holde nøkler og koder i et kryptert hvelv på enheten din, og for aldri å la en ekte frøfrase i det hele tatt komme borti en utklippstavle.

Slik virker det (og hvorfor det er trygt)

Begge demostrengene er oppdiktede OG beviselig ugyldige. De inneholder bokstaven «o», ett av de fire tegnene (1, b, i, o) som bc1-adresseformatet bevisst utelater for å hindre feillesing. Så ingen lommebok godtar dem, og de kan ikke kollidere med noens penger. Ekte utklippstavleskadevare overvåker og skriver om utklippstavlen din uavbrutt, i bakgrunnen, for alltid. Denne demoen utfører byttet bare i det øyeblikket du trykker Kopier med angrepsbryteren synlig på. Siden kaller aldri noe API for å lese utklippstavlen. Den eneste teksten den noensinne ser, er den du limer inn i sitt ene felt, og den sammenlignes med de to demostrengene lokalt og forkastes deretter. Ingenting lagres, ingenting sendes, og en ny innlasting tilbakestiller alt.

Utklippstavlen din er et bud. Ikke betro den hemmeligheter.

Sealby holder frøfraser, nøkler og koder krypterte på iPhone-en din. De dekrypteres bare inne i hvelvet, aldri parkert som lesbar tekst der en utklippstavlevokter leter. Ingen konto å kapre, benektbart hvis det betyr noe.

Last ned fra App Store

iPhone og iPad · iOS 17+ · Gratis