Ücretsiz etkileşimli demo

Pano ele geçirme demosu

Pano kötü amaçlı yazılımı cüzdanını hacklemez. Yapıştırdığın şeyi değiştirir. Aşağıdaki kurgusal adresi kopyala, açıkça etiketlenmiş saldırı düğmesini aç, yapıştır ve değiş tokuşun senin başına geldiğini gör. Bunu bir kez hissetmek, on kez okumaktan iyidir.

Yalnızca kurgusal adresler. Panona yalnızca kendi kopyalama ve yapıştırman dokunur.

1 · “Ödeme adresini” kopyala

Bir arkadaşının ödeme yapman için bu adresi az önce gönderdiğini düşün. Adres kurgusal ve bilerek geçersiz, ama panon ona diğer herhangi bir metin gibi davranır. İşte mesele bu.

KURGUSAL DEMO ADRESİ — bilerek geçersizbc1qdemox7k4fyn2vw9plt8u3sa6hqe5cg0notreal

KAPALI: Kopyala dürüsttür ve panoya tam gördüğün şeyi koyar

2 · “Cüzdana” yapıştır

Bu gönderme formu bir dekordur. Düğme asla, hiç kimseye, hiçbir şey göndermez. Az önce kopyaladığın adresi yapıştır ve “gönder”meden önce dikkatlice bak.

3 · Gerçekten işe yarayan savunmalar

Bu demoda değiş tokuş, iki uca atılan bir bakıştan sağ çıktı. İşte sağ çıkamadığı şeyler:

1

İlk VE son karakterleri doğrula, düzgünce

İki ya da üç değil. Her uçta sağlam bir dizi (sekiz veya daha fazla) karşılaştır ve ortayı serpme kontrol et. Zehirleme kitleri kısa uçları ucuza eşleştirir. Doğruladığın her ek karakter maliyetlerini katlar. Adresi hafızandan değil, alıcının ekranından oku.

2

Önce küçük bir test tutarı gönder

Kaybı canını yakacak her transfer için, önce çok küçük bir miktar gönder. Alıcıyla, farklı bir kanaldan, ulaştığını doğrula. Değiştirilmiş bir adres, bakiyeyi değil, küçük test miktarını çalar. Ancak o zaman gerçek tutarı, testin kanıtladığı adrese gönder.

3

Bilgisayara değil, donanım cüzdanının ekranına güven

Bir donanım cüzdanı, gerçek hedefi kötü amaçlı yazılımın erişemeyeceği kendi ekranında gösterir. Cihaz ekranındaki adres, ödeme yapmak istediğinle uyuşmuyorsa, bilgisayar sana yalan söylüyordur. O ekran tam da bu saldırı için vardır.

Neden birkaç karakteri kontrol etmek başarısız olur: ilk ve son birkaç karakteri bir hedefle eşleşen bir adres üretmek sadece kaba kuvvettir. Uç başına 3 karakterde ucuz, 8 karakterde pahalıdır ve orta asla eşleşmez. Demodaki benzeri, 8 + 8 eşleşmesini bilerek sağlar.

Aynı saldırı, bir kat daha derinde

Panonu yeniden yazan kötü amaçlı yazılım, insanların tohum ifadelerini not uygulamalarında, özel anahtarları metin dosyalarında ve 2FA yedek kodlarını ekran görüntülerinde tuttuğu aynı makinede çalışır. Bir pano gözcüsü yalnızca adresleri değiştirmez. İçinden geçen her şeyi, anahtara benzeyen herhangi bir şey için tarar. Virüslü bir makinedeki şifresiz metin çoktan kaybolmuştur. Adres değişimi ise yalnızca olurken izlemene izin verilen sürümdür. Anahtarları ve kodları cihazındaki şifreli bir kasada tutmanın ve gerçek bir tohum ifadesinin panoya asla dokunmasına izin vermemenin gerekçesi budur.

Bu nasıl çalışır (ve neden güvenli)

Her iki demo dizi de kurgusaldır VE kanıtlanabilir şekilde geçersizdir. İçlerinde “o” harfi bulunur; bu, bc1 adres biçiminin yanlış okumayı önlemek için bilerek dışladığı dört karakterden (1, b, i, o) biridir. Bu yüzden hiçbir cüzdan onları kabul etmez ve kimsenin parasıyla çakışamazlar. Gerçek pano kötü amaçlı yazılımı, panonu sürekli, arka planda, sonsuza dek izler ve yeniden yazar. Bu demo ise değiş tokuşu yalnızca saldırı düğmesi görünür şekilde açıkken Kopyala'ya bastığın anda gerçekleştirir. Sayfa asla herhangi bir pano okuma API'sini çağırmaz. Gördüğü tek metin, tek alanına yapıştırdığın şeydir ve bu, iki demo diziyle yerel olarak karşılaştırılıp atılır. Hiçbir şey saklanmaz, hiçbir şey gönderilmez ve yeniden yüklemek her şeyi sıfırlar.

Panon bir kuryedir. Ona sırlarını teslim etme.

Sealby, tohum ifadelerini, anahtarları ve kodları iPhone'unda şifreli tutar. Bunlar yalnızca kasa içinde çözülür, bir pano gözcüsünün baktığı okunabilir metin olarak asla bırakılmaz. Ele geçirilecek çevrimiçi hesap yok, önemliyse inkâr edilebilir.

App Store’dan indir

iPhone ve iPad · iOS 17+ · Ücretsiz