Bezpłatne interaktywne demo

Demonstracja przejęcia schowka

Złośliwe oprogramowanie atakujące schowek nie włamuje się do twojego portfela. Podmienia to, co wklejasz. Skopiuj poniższy fikcyjny adres, przełącz wyraźnie oznaczony przełącznik ataku, wklej i zobacz podmianę na własnym przykładzie. Raz to poczuć jest lepsze niż dziesięć razy o tym przeczytać.

Tylko fikcyjne adresy. Twojego schowka dotyka wyłącznie twoje własne kopiowanie i wklejanie.

1 · Skopiuj „adres do zapłaty”

Wyobraź sobie, że znajomy właśnie przysłał ci ten adres, żebyś zapłacił. Jest fikcyjny i celowo nieprawidłowy, ale twój schowek traktuje go jak każdy inny tekst. I o to właśnie chodzi.

FIKCYJNY ADRES DEMONSTRACYJNY — celowo nieprawidłowybc1qdemox7k4fyn2vw9plt8u3sa6hqe5cg0notreal

WYŁĄCZONY: kopiowanie jest uczciwe i umieszcza w schowku dokładnie to, co widzisz

2 · Wklej go do „portfela”

Ten formularz wysyłki to atrapa. Przycisk nigdy niczego nikomu nie wysyła. Wklej adres, który właśnie skopiowałeś, i przyjrzyj mu się uważnie, zanim „wyślesz”.

3 · Zabezpieczenia, które naprawdę działają

W tym demo podmiana przetrwała rzut oka na obie końcówki. Oto czego nie przetrwa:

1

Sprawdzaj pierwsze ORAZ ostatnie znaki, porządnie

Nie dwa czy trzy. Porównaj solidny ciąg na każdej końcówce (osiem lub więcej) i wyrywkowo sprawdź środek. Zestawy do zatruwania tanio dopasowują krótkie końcówki. Każdy dodatkowy sprawdzony znak wielokrotnie zwiększa ich koszt. Odczytuj adres z ekranu odbiorcy, a nie z pamięci.

2

Najpierw wyślij małą kwotę testową

Przy każdym przelewie, którego strata by zabolała, najpierw wyślij drobną kwotę. Potwierdź u odbiorcy, innym kanałem, że dotarła. Podmieniony adres kradnie tę małą kwotę testową, a nie saldo. Dopiero wtedy wyślij prawdziwą kwotę na adres, który potwierdził test.

3

Ufaj ekranowi portfela sprzętowego, a nie komputerowi

Portfel sprzętowy pokazuje prawdziwy adres docelowy na swoim własnym ekranie, poza zasięgiem złośliwego oprogramowania. Jeśli adres na ekranie urządzenia nie zgadza się z tym, komu chciałeś zapłacić, to komputer cię okłamuje. Ten ekran istnieje właśnie na wypadek tego ataku.

Dlaczego sprawdzanie kilku znaków zawodzi: wygenerowanie adresu, którego pierwszych i ostatnich kilka znaków pasuje do celu, to zwykła brutalna siła. Tanio przy 3 znakach na końcówkę, drogo przy 8, a środek nigdy nie pasuje. Łudząco podobny adres w demie pasuje na 8 + 8 celowo.

Ten sam atak, o warstwę głębiej

Złośliwe oprogramowanie przepisujące twój schowek działa na tej samej maszynie, na której ludzie trzymają frazy seed w aplikacjach do notatek, klucze prywatne w plikach tekstowych, a kody zapasowe 2FA na zrzutach ekranu. Podglądacz schowka nie tylko podmienia adresy. Przeszukuje wszystko, co przez niego przechodzi, w poszukiwaniu czegokolwiek o kształcie klucza. Niezaszyfrowany tekst na zainfekowanej maszynie jest już stracony. Podmiana adresu to po prostu ta wersja, którą pozwala ci się zobaczyć. To właśnie argument za trzymaniem kluczy i kodów w zaszyfrowanym sejfie na twoim urządzeniu i za tym, by nigdy nie pozwolić prawdziwej frazie seed w ogóle dotknąć schowka.

Jak to działa (i dlaczego jest bezpieczne)

Oba demonstracyjne ciągi są fikcyjne ORAZ w sposób możliwy do udowodnienia nieprawidłowe. Zawierają literę „o”, jeden z czterech znaków (1, b, i, o), które format adresów bc1 celowo wyklucza, by zapobiec błędnemu odczytaniu. Dlatego żaden portfel ich nie zaakceptuje i nie mogą się pokryć z niczyimi środkami. Prawdziwe złośliwe oprogramowanie atakujące schowek obserwuje i przepisuje twój schowek nieustannie, w tle, w nieskończoność. To demo wykonuje podmianę tylko w chwili, gdy naciskasz Kopiuj przy widocznie włączonym przełączniku ataku. Strona nigdy nie wywołuje żadnego API odczytu schowka. Jedyny tekst, jaki w ogóle widzi, to to, co wklejasz w jej jedyne pole, a to jest porównywane z dwoma demonstracyjnymi ciągami lokalnie i odrzucane. Nic nie jest zapisywane, nic nie jest wysyłane, a przeładowanie resetuje wszystko.

Twój schowek to kurier. Nie powierzaj mu sekretów.

Sealby trzyma frazy seed, klucze i kody zaszyfrowane na twoim iPhonie. Są odszyfrowywane tylko wewnątrz sejfu, nigdy nieodkładane jako czytelny tekst, po którym buszuje podglądacz schowka. Żadnego konta do przejęcia, z możliwością zaprzeczenia, jeśli to ma znaczenie.

Pobierz w App Store

iPhone i iPad · iOS 17+ · Za darmo