剪贴板里的"偷梁换柱":黑客如何无声替换你的加密货币地址
【免费下载链接】StealeriumStealer + Clipper + Keylogger项目地址: https://gitcode.com/gh_mirrors/st/Stealerium
晚上十点,你复制了对方发来的收款地址,粘贴进转账页面,核对一眼、点击确认。第二天对方却说根本没收到钱。问题出在那串你从没细看的字符上——它在你"复制"和"粘贴"之间的某个瞬间,被悄悄换成了另一串地址。这种攻击在安全圈有个专门的名字:剪贴板劫持(Clipper)。本文就以开源恶意样本 Stealerium 为标本,完整还原这场"地址失踪案"的来龙去脉。
案发全程:一次转账的四个瞬间
先看一条时间线,你就明白受害者为什么毫无察觉:
| 时间点 | 你正在做什么 | 后台程序正在做什么 |
|---|---|---|
| 0.0 秒 | 选中地址,按下 Ctrl+C | 安静地轮询剪贴板 |
| 0.5 秒 | 准备切换到转账页面 | 发现剪贴板变化,且内容像加密地址 |
| 1.0 秒 | 按下 Ctrl+V,准备粘贴 | 剪贴板已被换成攻击者地址 |
| 2.0 秒 | 看到"熟悉"的地址,直接确认 | 写入一条日志:替换成功 |
地址在你粘贴之前就已经被掉了包,全程无弹窗、无提示、无卡顿。
谁在每隔半秒偷看你的剪贴板
一切劫持都始于"监视"。Stealerium 在后台拉起一条常驻线程,专职盯梢剪贴板,核心逻辑浓缩成一句伪代码:
循环执行: 读取当前剪贴板内容 若内容与上次不同: 交给地址替换处理器 休眠 500 毫秒,继续为什么是 500 毫秒?太频繁会白白烧掉 CPU,容易被察觉;太稀疏又可能错过你按下粘贴的那一刻。这种"低功耗的定时偷窥",恰恰是它最难被普通用户发现的原因。
它凭什么认出"这是一串加密地址"
剪贴板里什么都有,程序总不能见什么换什么。Stealerium 的做法是预置一份"币种地址模板",用正则表达式逐类匹配:比特币地址通常以 1 或 3 开头,以太坊地址是 0x 开头的 42 位十六进制串,莱特币又有自己的字母前缀……每种币对应一条判定规则。一旦剪贴板内容命中某条规则,程序就判定"这是可下手的转账",随即去配置中调取对应的替换地址。
掉包发生的那个瞬间
命中之后,替换动作只做三件事:
- 查出该币种对应的攻击者收款地址;
- 校验这个地址非空、且与原内容不同(避免重复替换闹出乌龙);
- 整体改写剪贴板,并记一条日志收尾。
整个流程没有任何二次确认。Windows 不会向其他程序广播"剪贴板被改了",于是你粘贴到的,就是劫持后的版本——直到资金到账前,一切都"看起来正常"。
攻击者如何"调校"这个陷阱
这类恶意软件通常自带一个图形化组装器。攻击者勾选启用剪贴板劫持,再往 BTC、ETH、LTC 的输入框里分别填入自己的收款地址,程序会把地址加密后写进最终样本。也就是说,"替换成什么"完全由攻击者预先设定,随恶意样本一起分发,收件人永远是攻击者自己的钱包。
普通人的四步自保清单
面对这种无声替换,普通人完全可以把风险压到最低:
- 转账认字不认图:粘贴后逐位核对首尾几位字符,更稳妥的做法是在钱包里预先保存常用地址,转账时直接调用,彻底绕开剪贴板。
- 先小额试转:大额付款前先转一笔最小金额验证到账,确认无误再转余款,把试错成本降到最低。
- 给安全软件放权:选择带实时防护、能对异常剪贴板读写行为告警的安全产品,让工具替你盯着那些"太安静"的进程。
- 管住下载源头:不从不明网站、非官方渠道下载软件;下载后的程序先扫描再运行,来历不明的"破解版""免费工具"尤其要当心。
写在最后
剪贴板劫持能频频得手,靠的并不是什么高深漏洞,而是"复制时从不看内容"这个习惯。系统把剪贴板开放给每个进程自由读写,这本是便利,却也成了攻击者的暗门。技术在攻防之间不断交替,而对普通人来说,最廉价也最有效的防线,永远是转账前多看一眼、多验一次。别让那 500 毫秒的沉默,替你做了决定。
【免费下载链接】StealeriumStealer + Clipper + Keylogger项目地址: https://gitcode.com/gh_mirrors/st/Stealerium
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考