免費互動示範

剪貼簿劫持示範

剪貼簿惡意程式不會攻破你的錢包。它改的是你貼上的內容。複製下面這個虛構位址,打開那個標示清楚的攻擊開關,貼上一次,親眼看著替換發生在你自己身上。親身體會一次,勝過讀上十遍。

只有虛構位址。你的剪貼簿只會被你自己的複製和貼上觸碰。

1 · 複製這個「付款位址」

假設一位朋友剛把這個位址傳給你,要你付款。它是虛構的,而且故意做成無效的,但你的剪貼簿會像對待任何其他文字一樣對待它。問題正出在這裡。

虛構示範位址——故意做成無效bc1qdemox7k4fyn2vw9plt8u3sa6hqe5cg0notreal

關:「複製」是誠實的,會把你看到的內容原樣放進剪貼簿

2 · 把它貼進「錢包」

這個轉帳表單是個道具。那個按鈕永遠不會向任何人傳送任何東西。把你剛複製的位址貼進來,在「傳送」之前仔細看清楚。

3 · 真正管用的防禦

在這個示範裡,替換騙過了對首尾兩端的匆匆一瞥。下面這些,它可騙不過:

1

核對開頭和結尾的字元,要認真

不是兩三個。在兩端各比對一長串(八個或更多),再抽查中間。下毒工具配上短短的首尾很便宜。你每多核對一個字元,都會成倍抬高它們的成本。從收款方螢幕上照著唸,別憑記憶。

2

先發一筆小額測試

任何一筆虧了會心疼的轉帳,先發一小筆金額。透過另一個管道和收款方確認它已經到帳。被替換的位址偷走的是這筆小額測試金額,不是全部餘額。確認無誤後,再把真正的金額發到測試證明過的那個位址。

3

相信硬體錢包的螢幕,別相信電腦

硬體錢包會在它自己的螢幕上顯示真正的目的地,那裡惡意程式碰不到。如果裝置螢幕上的位址和你想付款的那個不一致,那就是電腦在騙你。那塊螢幕的存在,正是為了對付這種攻擊。

為什麼只核對幾個字元會失手:生成一個首尾幾個字元都和目標一致的位址,無非是暴力窮舉。首尾各 3 個字元時很便宜,各 8 個時就很貴,而中間永遠對不上。這個示範的仿冒位址是故意配上 8 + 8 的。

同一種攻擊,再往深一層

那個改寫你剪貼簿的惡意程式,正執行在同一台機器上——而人們就在這台機器上把助記詞記在筆記應用裡、把私鑰存在文字檔裡、把 2FA 備份碼截圖留著。剪貼簿監視器不只是替換位址。它會把每一段經過的內容都篩一遍,找出任何長得像金鑰的東西。在被感染的機器上,未加密的文字早就沒了。位址替換只是你剛好能親眼看見發生的那一種。這正是把金鑰和驗證碼放進裝置上一個加密保險庫的理由,也是絕不讓真正的助記詞碰到剪貼簿的理由。

它是怎麼運作的(以及為什麼安全)

兩個示範字串都是虛構的,而且可以證明是無效的。它們裡面含有字母「o」,這是 bc1 位址格式為防止看錯而特意排除的四個字元(1、b、i、o)之一。所以沒有錢包會接受它們,它們也不可能和任何人的資金撞上。真正的剪貼簿惡意程式會在背景持續、永久地監視並改寫你的剪貼簿。這個示範只在你按下「複製」、且攻擊開關明明白白打開的那一刻才執行替換。本頁面從不呼叫任何讀取剪貼簿的介面。它唯一看到的文字,就是你貼進那個欄位的內容,並且只在本地和兩個示範字串比對,隨後丟棄。什麼都不儲存,什麼都不傳送,重新載入就會把一切重設。

你的剪貼簿是個信差。別把祕密交給它。

Sealby 把助記詞、金鑰和驗證碼加密保存在你的 iPhone 上。它們只在保險庫內部解密,絕不以可讀文字停在剪貼簿監視器窺探的地方。沒有可攻破的線上帳戶,必要時可否認。

在 App Store 下載

iPhone 與 iPad · iOS 17+ · 免費