
Mã độc chiếm quyền clipboard: phần mềm độc hại tráo địa chỉ bạn vừa dán
Không ai gõ tay một địa chỉ crypto. Bạn sao chép nó từ sàn giao dịch, hóa đơn hay tin nhắn, dán vào ví và nhấn gửi. Cả một họ mã độc được xây dựng chính xác xung quanh thói quen đó.
Mã độc chiếm quyền clipboard — thường được gọi là "clipper" — lặng lẽ nằm trên máy tính hoặc điện thoại bị nhiễm, theo dõi những gì bạn sao chép, và ngay khi thấy thứ gì trông giống địa chỉ crypto, nó thay bằng một địa chỉ thuộc về kẻ tấn công. Bạn dán, bạn gửi, và tiền đi đến nơi bạn chưa từng có ý định gửi.
Clipper hoạt động như thế nào
Truy cập clipboard là một tính năng bình thường. Rất nhiều ứng dụng hợp pháp đọc clipboard, nên một chương trình làm việc đó không hề nổi bật.
Clipper thêm một bước. Nó so khớp mọi đoạn văn bản được sao chép với các mẫu: một chuỗi bắt đầu bằng bc1, 1 hoặc 3 có thể là Bitcoin, 0x theo sau là 40 ký tự hex là địa chỉ EVM, v.v. Khi khớp, nó thay vào một địa chỉ của kẻ tấn công cùng loại. Các phiên bản tinh vi hơn chọn địa chỉ thay thế có vài ký tự đầu và cuối giống địa chỉ của bạn, để khi liếc nhanh hai đầu thì mọi thứ trông vẫn đúng.
Việc tráo đổi xảy ra trong khoảng giữa lúc sao chép và lúc dán. Ví của bạn nhận được một địa chỉ hoàn toàn hợp lệ — chỉ có điều là sai — và không có cách nào biết rằng nó từng khác đi.
Bạn bị nhiễm bằng cách nào
Clipper hiếm khi là thứ chính. Chúng thường được đóng gói kèm với thứ gì đó mà bạn tự chọn cài đặt:
- Phần mềm crack và công cụ gian lận game. Công cụ lậu là một trong những con đường phát tán phổ biến nhất.
- Ứng dụng ví giả mạo và "bot giao dịch". Phần mềm hứa hẹn lợi thế là mồi nhử hoàn hảo cho đúng những người đang chuyển crypto.
- Tiện ích trình duyệt độc hại. Một tiện ích có quyền đọc trang web và clipboard có thể làm cùng công việc đó ngay bên trong trình duyệt của bạn.
- Tệp tải xuống cài bẫy. Trình cài đặt giả của các ứng dụng phổ biến, phát tán qua quảng cáo tìm kiếm hoặc các trang web nhái.
Cập nhật hệ thống thường xuyên, chỉ cài từ nguồn chính thức và dùng ít tiện ích hơn đều giúp giảm khả năng bị nhiễm. Nhưng giả định trung thực là bất kỳ máy tính đa dụng nào cũng có thể bị xâm nhập vào một ngày nào đó — đó là lý do các biện pháp phòng vệ quan trọng nhất không phụ thuộc vào việc máy tính có sạch hay không.
Kiểm tra địa chỉ đúng cách
Thói quen giúp đánh bại clipper là đối chiếu địa chỉ đã dán với nguồn gốc — và kiểm tra nhiều hơn hai đầu.
- So sánh cả một đoạn ở giữa. Các địa chỉ trông giống được tạo ra để khớp phần đầu và phần cuối. Một chuỗi ký tự ở giữa khó giả mạo hơn nhiều.
- Kiểm tra sau khi dán, không phải trước. Việc tráo đổi xảy ra lúc dán. Nhìn vào thứ bạn đã sao chép chẳng chứng minh được gì.
- Dùng nguồn gốc ban đầu. So sánh với địa chỉ hiển thị trên trang sàn giao dịch hoặc hóa đơn, không phải với bản sao của một bản sao.
- Gửi thử một khoản nhỏ trước với các khoản thanh toán lớn hoặc lần đầu, và xác nhận nó đã đến trước khi gửi phần còn lại.
- Lưu các địa chỉ tin cậy. Một mục trong sổ địa chỉ bạn đã xác minh một lần thì không thể bị tráo khi đi qua clipboard.
Đây cũng chính là kỷ luật giúp bảo vệ bạn khỏi đầu độc địa chỉ, nơi kẻ tấn công rải các địa chỉ trông giống vào lịch sử giao dịch của bạn thay vì ghi đè clipboard. Trong cả hai trường hợp, kẻ tấn công đều đặt cược rằng bạn chỉ kiểm tra vài ký tự đầu và cuối.
Vì sao thiết bị thứ hai lại quan trọng
Clipper trên máy tính của bạn kiểm soát những gì máy tính hiển thị cho bạn. Nếu cùng một máy vừa tạo giao dịch vừa yêu cầu bạn xác nhận, mã độc có thể khiến hai thứ đó khớp nhau.
Đó là lúc thiết kế của SSP phát huy tác dụng. Khi bạn gửi từ SSP Wallet, giao dịch chưa hoàn tất cho đến khi SSP Key phê duyệt trên điện thoại của bạn. SSP Key giải mã giao dịch ngay trên điện thoại và hiển thị người nhận cùng số tiền từ kết quả giải mã đó — không phải từ bất cứ điều gì máy tính của bạn tuyên bố. Clipper trên máy tính có thể thay đổi thứ bạn dán, nhưng không thể thay đổi những gì điện thoại đọc ra từ giao dịch.
Vì vậy, bước kiểm tra thực sự có giá trị nằm trên SSP Key: hãy so sánh địa chỉ người nhận ở đó với nguồn gốc ban đầu trước khi phê duyệt. Đó chính là khoảnh khắc mà mô hình hai thiết bị được xây dựng để phục vụ, và phê duyệt trên thiết bị thứ hai mới là thứ thực sự chặn được một giao dịch khi có điều gì đó trục trặc ở các bước trước.
Giới hạn cũng cần được nói rõ. SSP Key cho bạn thấy địa chỉ mà giao dịch thực sự thanh toán — nó không thể biết bạn định thanh toán cho địa chỉ nào. Nếu bạn phê duyệt mà không so sánh, một địa chỉ bị tráo vẫn được xử lý hợp lệ y như địa chỉ đúng.
Nếu chuyện đó xảy ra
Một giao dịch đã xác nhận không thể đảo ngược. Nếu bạn phát hiện tiền đã đi đến một địa chỉ bị tráo:
- Ngừng dùng thiết bị bị nhiễm cho bất kỳ việc gì nhạy cảm, và coi như mọi thứ đã gõ hoặc sao chép trên đó đều bị lộ.
- Kiểm tra xem thiết bị có giữ khóa không. Nếu có, chuyển số tiền còn lại sang các khóa mới được tạo trên một thiết bị sạch.
- Báo cáo với sàn giao dịch hoặc dịch vụ bạn đang thanh toán, và giữ lại mã giao dịch — đôi khi tiền bị đánh cắp đến được một nền tảng có thể đóng băng chúng.
- Làm sạch hoặc cài đặt lại thiết bị trước khi tin tưởng nó trở lại.
Tóm tắt trung thực
Clipper không phá vỡ mật mã học; chúng khai thác thao tác sao chép và dán. Chúng thắng khi địa chỉ bạn kiểm tra nằm trên chính màn hình mà mã độc kiểm soát, và khi bạn chỉ liếc qua hai đầu.
Hãy so sánh toàn bộ địa chỉ với nguồn gốc ban đầu, kiểm tra một đoạn ở giữa, gửi thử với các khoản lớn và thực hiện lần đối chiếu cuối cùng trên một thiết bị riêng. Với SSP, đó là SSP Key — hãy dùng nó như cái nhìn thứ hai mà nó được thiết kế để làm. Và khi bản thân định dạng địa chỉ còn xa lạ, bạn nên tìm hiểu các định dạng địa chỉ khác nhau thế nào trước khi gửi.


