Bezplatná interaktívna ukážka

Ukážka únosu schránky

Škodlivý softvér na schránku ti nehackne peňaženku. Upraví to, čo vložíš. Skopíruj vymyslenú adresu nižšie, zapni jasne označený prepínač útoku, vlož ju a sleduj, ako sa zámena stane priamo tebe. Zažiť to raz je lepšie ako o tom desaťkrát čítať.

Iba vymyslené adresy. Tvojej schránky sa dotknú len tvoje vlastné úkony kopírovania a vkladania.

1 · Skopíruj „platobnú adresu“

Predstav si, že ti známy práve poslal túto adresu, aby si mu zaplatil. Je vymyslená a zámerne neplatná, ale tvoja schránka s ňou zaobchádza ako s ktorýmkoľvek iným textom. O to práve ide.

VYMYSLENÁ UKÁŽKOVÁ ADRESA — zámerne neplatnábc1qdemox7k4fyn2vw9plt8u3sa6hqe5cg0notreal

VYP: kopírovanie je čestné a do schránky vloží presne to, čo vidíš

2 · Vlož ju do „peňaženky“

Tento odosielací formulár je iba kulisa. Tlačidlo nikdy nič neodošle, nikomu, nikdy. Vlož adresu, ktorú si práve skopíroval, a pozorne si ju prezri, skôr než „odošleš“.

3 · Obrany, ktoré naozaj fungujú

V tejto ukážke zámena prežila zbežný pohľad na oba konce. Toto neprežije:

1

Skontroluj prvé A posledné znaky, poriadne

Nie dva alebo tri. Porovnaj súvislý úsek na každom konci (osem alebo viac) a namátkovo skontroluj stred. Súpravy na otravu adries lacno napodobnia krátke konce. Každý ďalší znak, ktorý skontroluješ, im násobí náklady. Prečítaj to z obrazovky príjemcu, nie z pamäti.

2

Najprv pošli malú skúšobnú sumu

Pri každom prevode, ktorý by zabolel, pošli najprv malú sumu. Potvrď si s príjemcom cez iný kanál, že dorazila. Vymenená adresa ukradne malú skúšobnú sumu, nie celý zostatok. Až potom pošli skutočnú sumu, na adresu, ktorú skúška potvrdila.

3

Ver obrazovke hardvérovej peňaženky, nie počítaču

Hardvérová peňaženka zobrazuje pravý cieľ na vlastnej obrazovke, mimo dosahu škodlivého softvéru. Ak sa adresa na obrazovke zariadenia nezhoduje s tou, ktorej si chcel zaplatiť, počítač ti klame. Tá obrazovka existuje presne pre tento útok.

Prečo kontrola pár znakov zlyhá: vygenerovať adresu, ktorej prvých a posledných pár znakov sa zhoduje s cieľom, je jednoducho hrubá sila. Lacná pri 3 znakoch na konci, drahá pri 8, a stred sa nikdy nezhoduje. Napodobenina v ukážke zámerne zhoduje 8 + 8.

Ten istý útok, o vrstvu hlbšie

Škodlivý softvér, ktorý ti prepisuje schránku, beží na tom istom stroji, kde ľudia držia seed frázy v poznámkových aplikáciách, súkromné kľúče v textových súboroch a záložné 2FA kódy v snímkach obrazovky. Sledovač schránky nemení iba adresy. Prehľadáva všetko, čo cez ňu prejde, a hľadá čokoľvek v tvare kľúča. Nešifrovaný text na nakazenom stroji je už stratený. Zámena adresy je len tá verzia, ktorú máš možnosť vidieť, ako sa deje. To je dôvod, prečo držať kľúče a kódy v šifrovanom trezore na tvojom zariadení a prečo nikdy nenechať skutočnú seed frázu dotknúť sa žiadnej schránky.

Ako to funguje (a prečo je to bezpečné)

Oba ukážkové reťazce sú vymyslené A dokázateľne neplatné. Obsahujú písmeno „o“, jeden zo štyroch znakov (1, b, i, o), ktoré formát adresy bc1 zámerne vylučuje, aby zabránil nesprávnemu prečítaniu. Takže ich žiadna peňaženka neprijme a nemôžu sa zraziť s ničími prostriedkami. Skutočný škodlivý softvér na schránku ju sleduje a prepisuje neustále, na pozadí, navždy. Táto ukážka vykoná zámenu iba v okamihu, keď stlačíš Kopírovať s viditeľne zapnutým prepínačom útoku. Stránka nikdy nevolá žiadne rozhranie na čítanie schránky. Jediný text, ktorý kedy uvidí, je ten, ktorý vložíš do jej jediného poľa, a ten sa lokálne porovná s dvoma ukážkovými reťazcami a zahodí. Nič sa neukladá, nič sa neodosiela a opätovné načítanie všetko vynuluje.

Tvoja schránka je kuriér. Nezveruj jej tajomstvá.

Sealby drží seed frázy, kľúče a kódy šifrované na tvojom iPhone. Dešifrujú sa iba vnútri trezora, nikdy nezostanú v čitateľnom texte tam, kam sa pozerá sledovač schránky. Žiadny online účet, ktorý by niekto mohol napadnúť, popierateľné, ak na tom záleží.

Stiahnuť v App Store

iPhone a iPad · iOS 17+ · Zadarmo