Bản demo tương tác miễn phí

Demo chiếm quyền bộ nhớ tạm

Mã độc bộ nhớ tạm không hack ví của bạn. Nó chỉnh sửa nội dung bạn dán. Sao chép địa chỉ hư cấu bên dưới, bật công tắc tấn công được gắn nhãn rõ ràng, dán, và xem cú tráo đổi xảy ra với chính bạn. Cảm nhận một lần hơn đọc về nó mười lần.

Chỉ địa chỉ hư cấu. Bộ nhớ tạm của bạn chỉ được chạm vào bởi thao tác sao chép & dán của chính bạn.

1 · Sao chép “địa chỉ thanh toán”

Hãy tưởng tượng một người bạn vừa gửi cho bạn địa chỉ này để thanh toán. Nó là hư cấu và cố tình không hợp lệ, nhưng bộ nhớ tạm của bạn coi nó như bất kỳ văn bản nào khác. Đó chính là điểm mấu chốt.

ĐỊA CHỈ DEMO HƯ CẤU — cố tình không hợp lệbc1qdemox7k4fyn2vw9plt8u3sa6hqe5cg0notreal

TẮT: Sao chép trung thực và đặt đúng thứ bạn thấy vào bộ nhớ tạm

2 · Dán vào “ví”

Biểu mẫu gửi này chỉ là đạo cụ. Nút bấm không bao giờ gửi bất cứ thứ gì, cho bất cứ ai, mãi mãi. Dán địa chỉ bạn vừa sao chép và nhìn thật kỹ trước khi bạn “gửi”.

3 · Những cách phòng thủ thực sự hiệu quả

Trong bản demo này, cú tráo sống sót qua cái liếc nhìn ở cả hai đầu. Đây là những thứ nó không sống sót nổi:

1

Kiểm tra ký tự đầu VÀ cuối, một cách đúng đắn

Không phải hai hay ba. So sánh một đoạn dài ở mỗi đầu (tám ký tự trở lên), và kiểm tra ngẫu nhiên phần giữa. Các bộ công cụ đầu độc khớp các đầu ngắn với chi phí rẻ. Mỗi ký tự bạn kiểm tra thêm nhân chi phí của chúng lên. Đọc trực tiếp từ màn hình người nhận, không phải từ trí nhớ.

2

Gửi một khoản thử nhỏ trước

Với bất kỳ giao dịch nào mà mất mát sẽ đau, hãy gửi một khoản cực nhỏ trước. Xác nhận với người nhận, qua một kênh khác, rằng nó đã đến. Địa chỉ bị tráo chỉ đánh cắp khoản thử nhỏ, không phải toàn bộ số dư. Chỉ khi đó mới gửi khoản thật, tới địa chỉ mà lần thử đã chứng minh.

3

Tin màn hình ví cứng, đừng tin máy tính

Ví cứng hiển thị đích đến thật trên màn hình của chính nó, ngoài tầm với của mã độc. Nếu địa chỉ trên màn hình thiết bị không khớp với địa chỉ bạn định trả, thì máy tính đang nói dối bạn. Màn hình đó tồn tại chính là để chống cuộc tấn công này.

Vì sao chỉ kiểm tra vài ký tự sẽ thất bại: tạo ra một địa chỉ có vài ký tự đầu và cuối khớp với mục tiêu chỉ là brute force. Rẻ ở 3 ký tự mỗi đầu, đắt ở 8, và phần giữa không bao giờ khớp. Địa chỉ giả trong bản demo cố tình khớp 8 + 8.

Cùng một cuộc tấn công, sâu hơn một lớp

Mã độc viết lại bộ nhớ tạm của bạn chạy trên chính chiếc máy mà người ta cất cụm từ hạt giống trong ứng dụng ghi chú, khóa riêng tư trong tệp văn bản, và mã sao lưu 2FA trong ảnh chụp màn hình. Kẻ theo dõi bộ nhớ tạm không chỉ tráo địa chỉ. Nó rà soát mọi thứ đi qua để tìm bất cứ thứ gì có hình dạng của một khóa. Văn bản không mã hóa trên một máy đã nhiễm coi như đã mất. Cú tráo địa chỉ chỉ là phiên bản mà bạn được tận mắt chứng kiến. Đó là lý do nên giữ khóa và mã trong một két mã hóa lưu trên thiết bị của bạn, và lý do đừng bao giờ để một cụm từ hạt giống thật chạm vào bộ nhớ tạm.

Cách hoạt động (và vì sao an toàn)

Cả hai chuỗi demo đều là hư cấu VÀ có thể chứng minh là không hợp lệ. Chúng chứa chữ “o”, một trong bốn ký tự (1, b, i, o) mà định dạng địa chỉ bc1 cố tình loại trừ để tránh đọc nhầm. Nên không ví nào chấp nhận chúng, và chúng không thể trùng với tiền của bất kỳ ai. Mã độc bộ nhớ tạm thật theo dõi và viết lại bộ nhớ tạm của bạn liên tục, ở nền, mãi mãi. Bản demo này chỉ thực hiện cú tráo vào đúng khoảnh khắc bạn nhấn Sao chép với công tắc tấn công đang bật rõ ràng. Trang này không bao giờ gọi bất kỳ API đọc bộ nhớ tạm nào. Văn bản duy nhất nó từng thấy là thứ bạn dán vào một ô của nó, và thứ đó được so sánh với hai chuỗi demo ngay tại chỗ rồi bỏ đi. Không lưu gì, không gửi gì, và tải lại trang sẽ đặt lại tất cả.

Bộ nhớ tạm của bạn là một người đưa thư. Đừng giao bí mật cho nó.

Sealby giữ cụm từ hạt giống, khóa và mã được mã hóa trên iPhone của bạn. Chúng chỉ được giải mã bên trong két, không bao giờ nằm lại dưới dạng văn bản đọc được nơi kẻ theo dõi bộ nhớ tạm dòm ngó. Không có tài khoản nào để bị chiếm đoạt, có thể chối bỏ nếu điều đó quan trọng.

Tải trên App Store

iPhone & iPad · iOS 17+ · Miễn phí