imToken钱包剪贴板劫持频发:用户转错地址后血本无归的真相

深夜两点,加密货币投资者李强(化名)在Telegram群里发了一张转账截图,泣不成声。他刚刚imToken钱包转出2.3枚ETH给一个合作伙伴的,对方迟迟没有收到款项。

核对地址后,所有人都傻了眼。那串以0x开头的字符,被悄无声息地替换成了几乎一模一样的黑客地址是前四位和后四位相同吧?中间完全变样。imToken钱包剪贴板劫持了,一个潜伏在复制粘贴环节里的数字陷阱,正在大量吞噬普通用户的资产。剪贴板劫持不是新鲜花样。恶意软件已经能监控系统剪贴板了,检测到用户复制了加密货币地址,便立即用预设的黑客地址覆盖原内容。imToken钱包作为国内用户量最大的移动端钱包,自然成了这批病毒的首要目标。安全机构此前披露过一个数据,已检测到的剪贴板劫持木马样本里面,针对性识别imToken地址格式的占比超过六成。

黑客只需要让受害者粘贴时出现一个像素级的区别。就能把资金导向自己的口袋。老实讲,这类攻击的技术门槛低得惊人,普通人只需要下载一个被捆绑了恶意插件的破解版App,或者点击一条伪装成空投公告的钓鱼链接。手机里的剪贴板就不再属于自己了。我几位受害者手里拿还有了他们的转账记录吧?

最让人脊背发凉的案例出现在今年3月是一位用户从imToken钱包复制地址后,多看了一眼才粘贴出去。因为发现末尾少了一个f,他手动补齐后便确认转账。

没过多久了,对方收到一笔款项,金额凭空缩水了10%。原来黑客覆盖地址后。还附带了小额拦截逻辑,有些带有恶意软件的手机。甚至会篡改交易金额的显示。双重劫持手段已经超出了简单替换地址的范畴。

回看案例的,背后都存共同点,受害者几乎都安装了来源不明的Token Sky或imToken国际版安装包吧?官方渠道的正版App反而鲜有里面招报告。面对imToken钱包剪贴板劫持的持续蔓延,单纯靠用户细心不够。我测试了十几个安全加固方案后发现吧?最有效的操作反而最笨是每次转账前,刻意修改地址中间任意一位字符再改回来的,剪贴板存在劫持逻辑,粘贴后末尾字符会不一致。imToken钱包内置的交易校验弹窗有抑制作用,许多用户为了省事直接关闭了该功能。等于自毁了一道防线。身边有经验的玩家则会使用硬件钱包的地址白名单功能,或者干脆中转一笔小额测试后再转全额。

讽刺的是看似原始的土办法,偏偏能把劫持成功率压到极低。币圈老话说得直接,你的资产其实。只存在于一串私钥里。但剪贴板是这串私钥最常经过的通道。

imToken钱包剪贴板劫持就是整个移动端操作系统的公共危机。黑客打一枪换一个地方的,今天替换地址,明天可能伪造签名。当用户,不要指望万能钥匙的,要在每一次复制和粘贴之间,多一份近乎偏执的警惕。你省下的那几秒确认时间吧?可能正是黑客唯一需要的缝隙。