
剪贴板劫持程序:偷换你所粘贴地址的恶意软件
没有人会手动输入加密货币地址。你从交易所、发票或消息里复制地址,粘贴到钱包中,然后点击发送。一整类恶意软件正是围绕这个习惯打造的。
剪贴板劫持程序(常被称为“剪贴器”)悄悄潜伏在被感染的电脑或手机上,监视你复制的内容,一旦发现看起来像加密货币地址的东西,就立刻把它替换成攻击者的地址。你粘贴、发送,资金就去了一个你从未打算转去的地方。
剪贴器如何运作
访问剪贴板是一项再普通不过的功能。许多正规应用都会读取剪贴板,因此一个这样做的程序并不显眼。
剪贴器多加了一步。它会把每段被复制的文本与特定模式进行比对:以 bc1、1 或 3 开头的字符串可能是比特币地址,0x 后跟 40 个十六进制字符则是 EVM 地址,依此类推。一旦匹配,它就换入一个同类型的攻击者地址。更狡猾的版本会挑选前几位和后几位字符都与你的地址相同的替代地址,这样匆匆扫一眼两端,看起来毫无问题。
替换发生在复制与粘贴之间的空档。你的钱包收到的是一个完全有效的地址——只不过是错的——而它根本无从得知这个地址曾经被改过。
你是如何被感染的
剪贴器很少单独出现。它们通常与你主动选择安装的某样东西捆绑在一起:
- 破解软件和游戏外挂。 盗版工具是最常见的传播途径之一。
- 虚假钱包应用和“交易机器人”。 承诺带来优势的软件,恰恰是吸引转移加密资产人群的完美诱饵。
- 恶意浏览器扩展。 一个拥有读取网页和剪贴板权限的扩展,可以在浏览器内部完成同样的勾当。
- 暗藏陷阱的下载。 通过搜索广告或仿冒网站分发的热门应用虚假安装包。
保持系统更新、只从官方渠道安装、少装扩展,都能降低风险。但坦白说,任何通用电脑都有可能在某一天被攻破——正因如此,最重要的防线并不依赖于电脑是否干净。
正确核对地址
击败剪贴器的习惯,是把粘贴后的地址与原始来源进行比对——而且不只核对两端。
- 也要比对中间一段。 仿冒地址是为了让开头和结尾吻合而生成的。中间的一串字符要伪造就难得多。
- 粘贴之后再核对,而不是之前。 替换发生在粘贴那一刻。查看你复制的内容证明不了任何事。
- 使用原始来源。 与交易所页面或发票页面上显示的地址比对,而不是与一份副本的副本比对。
- 先发一笔小额测试:对于大额或首次付款,确认测试款到账后再发送剩余部分。
- 保存可信地址。 你验证过一次的地址簿条目,不会在经过剪贴板时被替换。
这与防范地址投毒所需的纪律相同——在地址投毒中,攻击者不是改写你的剪贴板,而是在你的交易记录里塞入相似的地址。两种情况下,攻击者都在赌你只会核对开头和结尾的几个字符。
为什么第二台设备很重要
你电脑上的剪贴器控制着电脑向你显示的内容。如果同一台机器既构建交易,又请你确认交易,恶意软件就能让两者看起来完全一致。
这正是 SSP 设计发挥作用之处。当你从 SSP Wallet 发送时,交易必须经过手机上 SSP Key 批准才能完成。SSP Key 在手机本地解码交易,并根据解码结果向你显示收款人和金额——而不是依据电脑声称的任何内容。电脑上的剪贴器可以改变你粘贴的内容,却无法改变手机从交易中读出的内容。
因此,真正关键的核对在 SSP Key 上:批准之前,在那里把收款地址与原始来源进行比对。双设备模型正是为这一刻而设计的,当前面某个环节出了问题时,第二台设备上的批准才是真正拦下交易的关键。
局限也值得坦白说明。SSP Key 向你显示交易真正付款的地址——但它无法知道你本想付给哪个地址。如果你不加比对就批准,被替换的地址会和正确地址一样顺利通过。
如果真的发生了
已确认的交易无法撤销。如果你发现资金被转到了被替换的地址:
- 停止使用受感染的设备处理任何敏感事务,并假定在其上输入或复制过的一切都已泄露。
- 检查该设备上是否存有密钥。 如果有,请把剩余资金转移到在干净设备上新建的密钥中。
- 向你付款的交易所或服务报告,并保留交易 ID——被盗资金偶尔会流入能够冻结它们的平台。
- 清理或重装设备,然后再重新信任它。
坦诚的总结
剪贴器并不破解密码学;它们利用的是复制和粘贴。当你核对的地址正显示在恶意软件所控制的同一块屏幕上,并且你只扫一眼两端时,它们就赢了。
把完整地址与原始来源比对,检查中间一段,大额付款先做测试,并在另一台独立设备上完成最后的核对。在 SSP 中,这台设备就是 SSP Key——把它当作设计初衷中的“第二道目光”来使用。当地址格式本身让你感到陌生时,发送之前不妨先了解不同地址格式之间有何区别。


