
クリップボード乗っ取り:貼り付けたアドレスをすり替えるマルウェア
暗号資産のアドレスを手で入力する人はいません。取引所や請求書、メッセージからコピーし、ウォレットに貼り付けて、送信を押します。まさにこの習慣を狙って作られたマルウェアの一群があります。
クリップボード乗っ取りマルウェア(「クリッパー」とも呼ばれます)は、感染したパソコンやスマートフォンに静かに潜み、あなたがコピーした内容を監視します。そして暗号資産アドレスらしきものを見つけた瞬間、それを攻撃者のアドレスに置き換えます。あなたが貼り付けて送信すると、資金はまったく意図していない場所へ送られてしまいます。
クリッパーの仕組み
クリップボードへのアクセスはごく普通の機能です。正規のアプリの多くもクリップボードを読み取るため、同じことをするプログラムがあっても目立ちません。
クリッパーはそこに一手間を加えます。コピーされたテキストを一つずつパターンと照合するのです。bc1、1、3 で始まる文字列ならビットコインの可能性があり、0x に続いて 16 進数が 40 文字並んでいれば EVM アドレス、といった具合です。一致すると、同じ種類の攻撃者アドレスに差し替えます。より巧妙なものは、先頭と末尾の数文字があなたのアドレスと一致する置き換え先を選ぶため、両端をさっと見ただけでは正しく見えてしまいます。
すり替えはコピーと貼り付けの間に起こります。ウォレットが受け取るのは完全に有効なアドレス(ただし間違ったもの)であり、それが元は違うアドレスだったことを知るすべはありません。
感染経路
クリッパーが主役であることはまれです。たいていは、あなたが自分で選んでインストールしたものに同梱されてやってきます。
- クラック版ソフトやゲームのチート。 海賊版ツールは最も一般的な配布経路のひとつです。
- 偽のウォレットアプリや「トレーディングボット」。 有利になると謳うソフトは、まさに暗号資産を動かす人々にとって格好の餌です。
- 悪意のあるブラウザ拡張機能。 ページとクリップボードの読み取り権限を持つ拡張機能なら、ブラウザの内側から同じことができます。
- 罠の仕込まれたダウンロード。 検索広告や偽サイトを通じて配布される、人気アプリの偽インストーラーです。
システムを最新に保つ、公式の入手元からのみインストールする、拡張機能を減らす。いずれもリスクを下げます。しかし正直に言えば、汎用のパソコンはどれもいつか侵害される可能性があると考えるべきです。だからこそ、最も重要な防御策はパソコンがクリーンであることを前提にしていません。
アドレスの正しい確認方法
クリッパーに打ち勝つ習慣は、貼り付けたアドレスを元の情報源と照合すること、そして両端以外も確認することです。
- 中ほどの部分も比べる。 似せたアドレスは先頭と末尾が一致するように生成されます。中ほどの文字列を偽装するのははるかに困難です。
- 確認は貼り付けた後に。前ではありません。 すり替えは貼り付けの瞬間に起こります。コピーした内容を見ても何の証明にもなりません。
- 元の情報源を使う。 コピーのコピーではなく、取引所や請求書のページに表示されたアドレスと比べてください。
- まず少額でテスト送金する。 高額の支払いや初めての送金先では、着金を確認してから残りを送りましょう。
- 信頼できるアドレスを保存する。 一度確認したアドレス帳の登録は、クリップボードを経由する途中ですり替えられることがありません。
これはアドレスポイズニングから身を守るのと同じ心がけです。アドレスポイズニングでは、攻撃者はクリップボードを書き換える代わりに、あなたの履歴に似たアドレスを紛れ込ませます。どちらの場合も、攻撃者はあなたが先頭と末尾の数文字しか確認しないことに賭けています。
2台目のデバイスが重要な理由
パソコン上のクリッパーは、そのパソコンがあなたに見せる内容を支配しています。同じマシンが取引を作成し、しかもその確認まで求めるのであれば、マルウェアは両者を一致させることができます。
ここで SSP の設計が役立ちます。SSP Wallet から送金するとき、取引はスマートフォン上の SSP Key が承認するまで完了しません。SSP Key はスマートフォン自体で取引をデコードし、そのデコード結果にもとづいて受取人と金額を表示します。パソコンが主張する内容にもとづくのではありません。パソコン上のクリッパーは貼り付ける内容を変えられても、スマートフォンが取引から読み取る内容は変えられないのです。
つまり大切な確認は SSP Key で行うものです。承認する前に、そこに表示された受取人アドレスを元の情報源と照合してください。これこそが2台構成のモデルが想定している瞬間であり、上流で何かがおかしくなったとき、2台目のデバイスでの承認こそが実際に取引を止めるものです。
限界もはっきり述べておきます。SSP Key は取引が実際に支払う先のアドレスを表示しますが、あなたがどのアドレスに支払うつもりだったかは知りようがありません。照合せずに承認すれば、すり替えられたアドレスも正しいアドレスとまったく同じように有効に処理されます。
被害に遭ったら
確定した取引は取り消せません。資金がすり替えられたアドレスに送られたと分かったら:
- 感染したデバイスの使用をやめる。 重要な操作には一切使わず、そこで入力・コピーしたものはすべて漏えいしたと考えてください。
- そのデバイスに鍵が保存されていたか確認する。 保存されていた場合は、クリーンなデバイスで新しく作成した鍵へ残りの資金を移しましょう。
- 支払先の取引所やサービスに報告する。 取引 ID は保管しておいてください。盗まれた資金が、凍結できるプラットフォームに届くこともあります。
- デバイスをクリーンアップまたは再インストールする。 再び信頼するのはそれからです。
正直なまとめ
クリッパーは暗号技術を破るわけではありません。コピーと貼り付けにつけ込むのです。確認しているアドレスがマルウェアの支配する同じ画面上にあるとき、そして両端をちらっと見るだけのとき、クリッパーは勝ちます。
アドレス全体を元の情報源と照合し、中ほどの部分を確認し、高額の支払いはテストし、最終確認は別のデバイスで行いましょう。SSP ではそれが SSP Key です。設計どおりの「もう一つの目」として活用してください。そしてアドレスの形式そのものに見覚えがないときは、送金する前にアドレス形式の違いを知っておくと安心です。


