剪贴板攻击:恶意软件如何交换您复制的钱包地址
核心要点
- 您从钱包中复制接收地址,切换到兑换窗口,粘贴并确认提款。
- 该攻击利用了地址离开钱包安全区域并以纯文本形式通过操作系统的这一时刻。
- 比特币、Tron 和门罗币:恶意软件可识别哪些地址格式 Microsoft 记录的变体通过开头和长度识别六种地址格式。
- 除此之外,还有 Tron 地址,以大写 T 开头,正好有 34 个字符,而门罗币地址则以 4 或 8 开头,正好有 95 个字符。

您从钱包中复制接收地址,切换到兑换窗口,粘贴并确认提款。如果您的计算机上正在运行所谓的剪辑器,则您粘贴的地址将不再是您复制的地址。它属于攻击者,在技术上是完全有效的,你的钱包没有理由拒绝它。交易一确认,钱就消失了。
这种类型的攻击已经很古老了,但在 2026 年夏天,它在三个方面发生了变化,这些变化与您作为持有者直接相关:进入机器的路径、操作系统以及从您身上窃取了多少资金的问题。这篇文章使用描述它们的出版物解释了这三者中的每一个,并最后指出哪一个检查实际上有效。
剪贴板攻击解释:恶意软件如何交换您复制的钱包地址
Clipper 是一种恶意程序,它监视剪贴板的内容,并将其识别的任何加密地址替换为攻击者控制的地址。这就是整个想法。没有任何内容被解密,没有钱包文件被打开,没有密码被猜测。该攻击利用了地址离开钱包安全区域并以纯文本形式通过操作系统的这一时刻。
它与几乎所有其他针对加密资产的攻击的不同之处在于,你做了所有正确的事情,但仍然会失败。您复制的地址正确。您的钱包不会受到损害。您的助记词原封不动地保存在保险箱中。您签署的交易与您看到的交易完全相同,只是收件人不同。这就是为什么防止伪造批准或防止密钥被盗的预防措施在这里不适用。
比特币只是目标之一。如果您对最大的加密资产的价格感兴趣,您可以在我们的比特币价格预测中找到我们当前的评估。对于本文来说,关于比特币的只有一件事很重要:地址格式是公开记录的并且很容易被机器检测到,而这正是使它们方便剪裁器的原因。
ClickFix:为什么你自己粘贴并运行恶意代码
ClickFix 描述了一种欺骗行为,其中网站将命令放入您的剪贴板中,然后让您在计算机的命令行中自行粘贴并运行它。该名称的由来是,该页面会为您解决问题并立即提供相应的修复。
这就是为什么这种类型的攻击如此有效。没有电子邮件附件供病毒扫描程序检查,也没有下载供您的浏览器标记为可疑。恶意代码以文本形式到达剪贴板,用户亲自执行。从操作系统的角度来看,登录用户输入了命令。这正是他们所做的。
详细顺序:联邦网络安全办公室描述的内容
瑞士联邦网络安全办公室在 2026 年 2 月 24 日的每周审查中将这一顺序分为六个步骤。首先,攻击者操纵网站或通过令人信服的真实窗口投放广告。只需打开页面,恶意代码就会自动复制到剪贴板中,无需单击任何内容。然后,该窗口声称存在技术问题,通常是浏览器更新失败或验证码仍待解决。
然后,用户被指示输入看起来无害的组合键。这些打开控制台,粘贴准备好的代码并运行它。最后下载一个收集登录凭据和钱包数据的程序。该机构明确提出了最重要的建议:一旦网站声称浏览器需要更新,就应保持怀疑,切勿将未知来源的代码直接复制到命令行中。该通知故意没有指定特定的命令行,因为攻击者无论如何都会不断地交换它们。
对于您来说,这产生了一条不需要技术知识的经验法则。任何地方都没有信誉良好的软件可以将剪贴板中的命令粘贴到黑色窗口中以修复浏览器问题或证明您是人类。任何要求你这样做的人都是在攻击你。
每 500 毫秒:剪贴器读取剪贴板的频率
2026 年 6 月 17 日,微软描述了一场自 2026 年 2 月以来一直在运行的 Windows 活动。该恶意软件大约每 500 毫秒轮询其命令服务器并读取剪贴板一次。在此过程中,它不仅会查找地址,还会在种子短语和私钥出现时立即收集它们。
实际上,每秒两次意味着:没有足够短的时间窗口。在复制和粘贴之间,撤回很少需要超过几秒钟的时间,而这已经是足够的数量级了。该发现的第二部分至少同样令人不快。任何将恢复字复制到剪贴板的人,例如在转移到不同的钱包软件时,都会将它们暴露在受感染的计算机上。
比特币、Tron 和门罗币:恶意软件可识别哪些地址格式
Microsoft 记录的变体通过开头和长度识别六种地址格式。对于比特币,这些是以 1 开头且长度为 32 至 36 个字符的传统地址、以 3 开头且长度相同的 P2SH 地址、以 bc1p 开头且长度为 40 至 64 个字符的 Taproot 地址以及以相同范围内的 bc1q 开头的 Bech32 地址。除此之外,还有 Tron 地址,以大写 T 开头,正好有 34 个字符,而门罗币地址则以 4 或 8 开头,正好有 95 个字符。
这个列表并不是秘密知识,它显示了攻击是如何机械地进行的。模式匹配或不匹配。一旦匹配,就会发生交换。任何经常在网络之间转移价值的人都应该记住,只需几行代码即可将检测扩展到更多格式;上述六个是单个有记录的活动的状态,而不是可能发生的事情的详尽列表。
仪器上的读数仍然清晰,而标题早已变成了另一个。
为什么你的比特币地址的校验和在这里没有帮助
这就是最危险的误解所在。加密地址带有校验和,即一些附加字符,可以根据这些字符计算其余字符是否未更改。许多持有者由此得出结论,他们的钱包将不可避免地拒绝被操纵的地址。
这是一个谬论,原因很简单。校验和检测到损坏的地址。但限幅器不会提供损坏的地址;它提供了不同收件人的完美可靠的地址。它的构造是正确的,它的校验和是正确的,它的网络是正确的,因此钱包确认它没有异议。校验和可以防止输入错误和传输错误。相对于掉期则不然,因为从数学的角度来看,掉期根本不是错误。
