Demonstração interativa gratuita

Demonstração de sequestro da área de transferência

O malware de área de transferência não invade sua carteira. Ele edita o que você cola. Copie o endereço fictício abaixo, ligue a chave de ataque claramente identificada, cole e veja a troca acontecer com você. Sentir isso uma vez vale mais do que ler sobre isso dez vezes.

Apenas endereços fictícios. Sua área de transferência só é tocada pelo seu próprio copiar e colar.

1 · Copie o “endereço de pagamento”

Imagine que um amigo acabou de te enviar este endereço para você pagar. Ele é fictício e propositalmente inválido, mas sua área de transferência o trata como qualquer outro texto. É justamente esse o ponto.

ENDEREÇO FICTÍCIO DE DEMONSTRAÇÃO — inválido de propósitobc1qdemox7k4fyn2vw9plt8u3sa6hqe5cg0notreal

DESLIGADO: a cópia é honesta e coloca na área de transferência exatamente o que você vê

2 · Cole na “carteira”

Este formulário de envio é um cenário. O botão nunca envia nada, para ninguém, jamais. Cole o endereço que você acabou de copiar e olhe com atenção antes de “enviar”.

3 · As defesas que realmente funcionam

Nesta demonstração a troca sobreviveu a uma olhada nas duas pontas. Eis o que ela não sobrevive:

1

Confira os primeiros E os últimos caracteres, direito

Não dois ou três. Compare uma sequência sólida em cada ponta (oito ou mais) e cheque o meio por amostragem. Os kits de envenenamento casam pontas curtas de forma barata. Cada caractere a mais que você confere multiplica o custo deles. Leia direto da tela do destinatário, não de memória.

2

Envie primeiro uma pequena quantia de teste

Para qualquer transferência que doeria, envie primeiro uma quantia mínima. Confirme com o destinatário, por outro canal, que ela chegou. Um endereço trocado rouba a pequena quantia de teste, não o saldo. Só então envie a quantia de verdade, para o endereço que o teste comprovou.

3

Confie na tela da carteira de hardware, não no computador

Uma carteira de hardware mostra o destino verdadeiro na sua própria tela, fora do alcance do malware. Se o endereço na tela do dispositivo não corresponder ao que você queria pagar, o computador está mentindo para você. Essa tela existe exatamente para este ataque.

Por que conferir alguns caracteres falha: gerar um endereço cujos primeiros e últimos caracteres casem com um alvo é só força bruta. É barato com 3 caracteres por ponta, caro com 8, e o meio nunca casa. O sósia da demonstração casa 8 + 8 de propósito.

O mesmo ataque, uma camada mais fundo

O malware que reescreve sua área de transferência roda na mesma máquina onde as pessoas guardam frases-semente em apps de notas, chaves privadas em arquivos de texto e códigos de backup 2FA em capturas de tela. Um vigia de área de transferência não só troca endereços. Ele vasculha tudo o que passa por ela em busca de qualquer coisa com formato de chave. Texto não criptografado numa máquina infectada já era. A troca de endereço é só a versão que você consegue ver acontecer. Esse é o argumento para manter chaves e códigos num cofre criptografado no seu dispositivo, e para nunca deixar uma frase-semente real tocar uma área de transferência.

Como isso funciona (e por que é seguro)

As duas cadeias da demonstração são fictícias E comprovadamente inválidas. Elas contêm a letra “o”, um dos quatro caracteres (1, b, i, o) que o formato de endereço bc1 exclui de propósito para evitar leitura errada. Então nenhuma carteira vai aceitá-las, e elas não podem colidir com os fundos de ninguém. O malware de área de transferência real vigia e reescreve sua área de transferência continuamente, em segundo plano, para sempre. Esta demonstração faz a troca só no momento em que você aperta Copiar com a chave de ataque visivelmente ligada. A página nunca chama nenhuma API de leitura da área de transferência. O único texto que ela vê é o que você cola no seu único campo, e isso é comparado localmente com as duas cadeias da demonstração e descartado. Nada é armazenado, nada é enviado, e recarregar zera tudo.

Sua área de transferência é um mensageiro. Não entregue segredos a ela.

O Sealby mantém frases-semente, chaves e códigos criptografados no seu iPhone. Eles são descriptografados só dentro do cofre, nunca deixados como texto legível onde um vigia de área de transferência procura. Nenhuma conta on-line para invadir, negável se isso importar.

Baixar na App Store

iPhone e iPad · iOS 17+ · Grátis