Demonstrație interactivă gratuită

Demonstrație de deturnare a clipboardului

Programele care atacă clipboardul nu îți sparg portofelul. Îți modifică textul lipit. Copiază adresa fictivă de mai jos, activează comutatorul de atac clar marcat, lipește și vezi cum are loc schimbarea chiar pe pielea ta. E mai bine să simți asta o dată decât să citești despre ea de zece ori.

Doar adrese fictive. Clipboardul tău este atins doar de propriile tale acțiuni de copiere și lipire.

1 · Copiază „adresa de plată”

Imaginează-ți că un prieten tocmai ți-a trimis această adresă ca să plătești. Este fictivă și invalidă în mod deliberat, dar clipboardul tău o tratează ca pe orice alt text. Tocmai asta e ideea.

ADRESĂ FICTIVĂ DE TEST — invalidă intenționatbc1qdemox7k4fyn2vw9plt8u3sa6hqe5cg0notreal

OPRIT: copierea este cinstită și pune în clipboard exact ceea ce vezi

2 · Lipește-o în „portofel”

Acest formular de trimitere este un decor. Butonul nu trimite nimic, nimănui, niciodată. Lipește adresa pe care tocmai ai copiat-o și uită-te cu atenție înainte să „trimiți”.

3 · Apărările care chiar funcționează

În această demonstrație schimbarea a supraviețuit unei priviri aruncate la ambele capete. Iată ce nu supraviețuiește:

1

Verifică primele ȘI ultimele caractere, cum trebuie

Nu două sau trei. Compară o secvență consistentă la fiecare capăt (opt sau mai multe) și verifică prin sondaj mijlocul. Kiturile de otrăvire potrivesc ieftin capetele scurte. Fiecare caracter în plus pe care îl verifici le multiplică costul. Citește adresa de pe ecranul destinatarului, nu din memorie.

2

Trimite mai întâi o sumă mică de test

Pentru orice transfer care te-ar durea, trimite mai întâi o sumă infimă. Confirmă cu destinatarul, pe alt canal, că a ajuns. O adresă schimbată fură suma mică de test, nu tot soldul. Abia apoi trimite suma reală, către adresa pe care testul a dovedit-o.

3

Ai încredere în ecranul portofelului hardware, nu în computer

Un portofel hardware arată destinația adevărată pe propriul ecran, dincolo de raza de acțiune a programului malițios. Dacă adresa de pe ecranul dispozitivului nu se potrivește cu cea către care voiai să plătești, computerul te minte. Acel ecran există exact pentru acest tip de atac.

De ce eșuează verificarea câtorva caractere: a genera o adresă ale cărei prime și ultime câteva caractere se potrivesc cu o țintă e pur și simplu forță brută. E ieftin la 3 caractere pe capăt, scump la 8, iar mijlocul nu se potrivește niciodată. Adresa aproape identică din demonstrație se potrivește cu 8 + 8 în mod intenționat.

Același atac, un strat mai adânc

Programul malițios care îți rescrie clipboardul rulează pe aceeași mașină pe care oamenii țin fraze-seed în aplicații de notițe, chei private în fișiere text și coduri de rezervă 2FA în capturi de ecran. Un spion al clipboardului nu doar schimbă adrese. Scanează tot ce trece prin el în căutarea a orice arată ca o cheie. Textul necriptat de pe o mașină infectată e deja pierdut. Schimbarea de adresă este doar versiunea pe care apuci s-o vezi întâmplându-se. Acesta este argumentul pentru a păstra cheile și codurile într-un seif criptat pe dispozitivul tău și pentru a nu lăsa niciodată o frază-seed reală să atingă vreun clipboard.

Cum funcționează (și de ce este sigur)

Ambele șiruri de test sunt fictive ȘI invalide în mod demonstrabil. Conțin litera „o”, unul dintre cele patru caractere (1, b, i, o) pe care formatul de adresă bc1 le exclude în mod deliberat pentru a preveni citirea greșită. Așa că niciun portofel nu le va accepta și nu pot intra în coliziune cu fondurile cuiva. Programele reale care atacă clipboardul îl supraveghează și îl rescriu continuu, în fundal, la nesfârșit. Această demonstrație face schimbarea doar în momentul în care apeși Copiază cu comutatorul de atac vizibil pornit. Pagina nu apelează niciodată vreo interfață de citire a clipboardului. Singurul text pe care îl vede vreodată este ceea ce lipești în singurul ei câmp, iar acesta este comparat local cu cele două șiruri de test și apoi eliminat. Nimic nu este stocat, nimic nu este trimis, iar reîncărcarea resetează totul.

Clipboardul tău este un curier. Nu îi da secrete.

Sealby păstrează frazele-seed, cheile și codurile criptate pe iPhone-ul tău. Sunt decriptate doar în interiorul seifului, niciodată lăsate ca text lizibil unde caută un spion al clipboardului. Niciun cont online care să poată fi compromis, negabil dacă contează.

Descarcă din App Store

iPhone și iPad · iOS 17+ · Gratuit