免费互动演示

剪贴板劫持演示

剪贴板恶意软件不会攻破你的钱包。它改的是你粘贴的内容。复制下面这个虚构地址,打开那个明确标注的攻击开关,粘贴一次,亲眼看着替换发生在你自己身上。亲身体验一次,胜过读上十遍。

只有虚构地址。你的剪贴板只会被你自己的复制和粘贴触碰。

1 · 复制这个“付款地址”

假设一位朋友刚把这个地址发给你,让你付款。它是虚构的,而且故意做成无效的,但你的剪贴板会像对待任何文本一样对待它。问题正出在这里。

虚构演示地址——故意做成无效bc1qdemox7k4fyn2vw9plt8u3sa6hqe5cg0notreal

关:“复制”是诚实的,会把你看到的内容原样放进剪贴板

2 · 把它粘贴进“钱包”

这个转账表单是个道具。那个按钮永远不会向任何人发送任何东西。把你刚复制的地址粘贴进来,在“发送”之前仔细看清楚。

3 · 真正管用的防御

在这个演示里,替换骗过了对首尾两端的匆匆一瞥。下面这些,它可骗不过:

1

核对开头和结尾的字符,认真地核对

不是两三个。在两端各比对一长串(八个或更多),再抽查中间。投毒工具匹配短短的首尾很便宜。你每多核对一个字符,都会成倍抬高它们的成本。从收款方屏幕上照着念,别凭记忆。

2

先发一笔小额测试

任何一笔亏了会心疼的转账,先发一小笔。通过另一个渠道和收款方确认它到账了。被替换的地址偷走的是那一小笔测试金额,不是全部余额。确认无误后,再把真正的金额发到测试证明过的那个地址。

3

相信硬件钱包的屏幕,别相信电脑

硬件钱包会在它自己的屏幕上显示真正的目的地,那里恶意软件够不着。如果设备屏幕上的地址和你想付款的那个不一致,那就是电脑在骗你。那块屏幕的存在,正是为了对付这种攻击。

为什么只核对几个字符会失手:生成一个首尾几个字符都和目标一致的地址,无非是暴力穷举。首尾各 3 个字符时很便宜,各 8 个时就很贵,而中间永远对不上。这个演示的仿冒地址是故意匹配 8 + 8 的。

同一种攻击,再往深一层

那个改写你剪贴板的恶意软件,正运行在同一台机器上——而人们把助记词记在笔记应用里,把私钥存在文本文件里,把 2FA 备份码截图留着,也都在这台机器上。剪贴板监视器不只是替换地址。它会把每一段经过的内容都筛一遍,找出任何长得像密钥的东西。在被感染的机器上,未加密的文本早就没了。地址替换只是你恰好能亲眼看见发生的那一种。这正是把密钥和验证码放进你设备上的加密保险库的理由,也是绝不让真正的助记词碰到剪贴板的理由。

它是怎么运作的(以及为什么安全)

两个演示字符串都是虚构的,而且可以证明是无效的:它们里面含有字母“o”,这是 bc1 地址格式为防止看错而特意排除的四个字符(1、b、i、o)之一。所以没有钱包会接受它们,它们也不可能和任何人的资金撞上。真正的剪贴板恶意软件会在后台持续、永久地监视并改写你的剪贴板。这个演示只在你按下“复制”、且攻击开关明明白白打开的那一刻才执行替换。本页面从不调用任何读取剪贴板的接口。它唯一看到的文本,就是你粘贴进那个字段的内容,并且只在本地和两个演示字符串比对,随后丢弃。什么都不存储,什么都不发送,重新加载就会把一切重置。

你的剪贴板是个信使。别把秘密交给它。

Sealby 把助记词、密钥和验证码加密保存在你的 iPhone 上。它们只在保险库内部解密,绝不以可读的文本停在剪贴板监视器窥探的地方。没有可攻破的在线账户,必要时还可否认。

在 App Store 下载

iPhone 和 iPad · iOS 17+ · 免费