Безкоштовна інтерактивна демонстрація

Демонстрація викрадення буфера обміну

Шкідливе ПЗ буфера обміну не зламує ваш гаманець. Воно редагує те, що ви вставляєте. Скопіюйте вигадану адресу нижче, увімкніть чітко позначений перемикач атаки, вставте й побачте, як підміна стається саме з вами. Відчути це один раз краще, ніж прочитати про це десять разів.

Лише вигадані адреси. Вашого буфера обміну торкається тільки ваше власне копіювання та вставлення.

1 · Скопіюйте «адресу для оплати»

Уявіть, що друг щойно надіслав вам цю адресу, щоб ви оплатили. Вона вигадана й навмисно недійсна, але ваш буфер обміну поводиться з нею як з будь-яким іншим текстом. У цьому й суть.

ВИГАДАНА ДЕМОНСТРАЦІЙНА АДРЕСА — недійсна навмисноbc1qdemox7k4fyn2vw9plt8u3sa6hqe5cg0notreal

ВИМК.: Копіювати чесне й кладе до буфера обміну саме те, що ви бачите

2 · Вставте її у «гаманець»

Ця форма надсилання — реквізит. Кнопка ніколи нічого не надсилає, нікому, ніколи. Вставте адресу, яку щойно скопіювали, і придивіться уважно, перш ніж «надіслати».

3 · Захисти, що справді працюють

У цій демонстрації підміна пережила побіжний погляд на обидва кінці. Ось чого вона не переживе:

1

Перевіряйте перші ТА останні символи, як слід

Не два-три. Порівняйте солідний відрізок на кожному кінці (вісім або більше) і вибірково перевірте середину. Набори для отруєння дешево підбирають короткі кінці. Кожен додатковий символ, який ви перевіряєте, множить їхні витрати. Читайте це з екрана одержувача, а не з пам’яті.

2

Спершу надішліть невелику тестову суму

Для будь-якого переказу, втрата якого була б болісною, спершу надішліть невелику суму. Підтвердіть з одержувачем, іншим каналом, що вона прийшла. Підмінена адреса краде невелику тестову суму, а не баланс. Лише тоді надсилайте справжню суму на адресу, яку довів тест.

3

Довіряйте екрану апаратного гаманця, а не комп'ютеру

Апаратний гаманець показує справжнє призначення на власному дисплеї, поза досяжністю шкідливого ПЗ. Якщо адреса на екрані пристрою не збігається з тією, якій ви хотіли заплатити, комп'ютер вам бреше. Той екран існує саме для цієї атаки.

Чому перевірка кількох символів не працює: згенерувати адресу, у якої перші й останні кілька символів збігаються з ціллю, — це просто груба сила. Дешево при 3 символах на кінець, дорого при 8, а середина не збігається ніколи. Двійник у демонстрації збігається на 8 + 8 навмисно.

Та сама атака, на шар глибше

Шкідливе ПЗ, що переписує ваш буфер обміну, працює на тій самій машині, де люди тримають seed-фрази в застосунках для нотаток, приватні ключі в текстових файлах і резервні коди 2FA на знімках екрана. Спостерігач за буфером обміну не просто підмінює адреси. Він переглядає все, що проходить, у пошуках будь-чого, що має форму ключа. Незашифрований текст на зараженій машині вже втрачено. Підміна адреси — це лише та версія, яку вам дозволено побачити наживо. Це аргумент на користь того, щоб тримати ключі й коди в зашифрованому сховищі на вашому пристрої, і на користь того, щоб ніколи не дозволяти справжній seed-фразі взагалі торкатися буфера обміну.

Як це працює (і чому це безпечно)

Обидва демонстраційні рядки вигадані Й доказово недійсні. Вони містять літеру «o», один із чотирьох символів (1, b, i, o), які формат адреси bc1 навмисно виключає, щоб запобігти неправильному прочитанню. Тож жоден гаманець їх не прийме, і вони не можуть зіткнутися з чиїмись коштами. Справжнє шкідливе ПЗ буфера обміну стежить і переписує ваш буфер безперервно, у фоні, назавжди. Ця демонстрація виконує підміну лише в мить, коли ви натискаєте Копіювати з видимо ввімкненим перемикачем атаки. Сторінка ніколи не викликає жодного API читання буфера обміну. Єдиний текст, який вона бачить, — це те, що ви вставляєте в її єдине поле, і це порівнюється з двома демонстраційними рядками локально й відкидається. Нічого не зберігається, нічого не надсилається, а перезавантаження скидає все.

Ваш буфер обміну — це кур'єр. Не довіряйте йому таємниці.

Sealby тримає seed-фрази, ключі й коди зашифрованими на вашому iPhone. Вони розшифровуються лише всередині сховища, ніколи не залишаються читабельним текстом там, де порпається спостерігач за буфером обміну. Немає облікового запису, який можна виманити фішингом, і можливість заперечення, якщо це важливо.

Завантажити в App Store

iPhone та iPad · iOS 17+ · Безкоштовно