هک کلیپبورد چیست؟ چگونه بدافزار آدرس کیف پول را عوض میکند؟
آدرس درست را کپی میکنید، ولی در فرم برداشت آدرس دیگری مینشیند. این کار بدافزار کلیپبورد است. ببینید این بدافزار چطور آدرس را میشناسد و عوض میکند، معمولاً همراه کدام برنامهها وارد گوشی و کامپیوتر میشود، با یک آزمایش ساده چطور پیدایش کنید و اگر دستگاهتان آلوده بود چه کار کنید.

هک کلیپبورد (Clipboard Hijacking) یعنی بدافزاری روی گوشی یا کامپیوتر شما هر متنی را که کپی میکنید زیر نظر دارد و هر وقت متنی شبیه آدرس کیف پول ببیند، در یک چشم به هم زدن آن را با آدرس کیف پول مهاجم عوض میکند. شما آدرس درست را کپی میکنید، ولی چیزی که در فرم برداشت میچسبد آدرس اوست. اگر متوجه نشوید و ارسال را تأیید کنید، پول مستقیم به کیف پول او میرود و انتقال روی بلاکچین برگشت ندارد. در این حمله نه صرافی هک شده و نه کیف پول؛ دستگاه خودتان آلوده است. برای همین آخرین جایی که میتوانید جلوی ضرر را بگیرید، لحظه قبل از زدن دکمه تأیید است.
به این بدافزارها «کلیپر» (Clipper) هم میگویند. در ادامه میبینید چطور کار میکنند، معمولاً همراه کدام برنامهها وارد دستگاه میشوند، چطور با یک آزمایش ساده پیدایشان کنید و اگر دستگاهتان آلوده بود چه کار کنید.
کلیپبورد چیست و بدافزار چطور آدرس را در آن عوض میکند؟
کلیپبورد (Clipboard) حافظه موقتی است که متن کپیشده را نگه میدارد تا آن را جایی بچسبانید. همه برنامهها از همین حافظه مشترک استفاده میکنند و به همین دلیل میتوانید آدرسی را در اپلیکیشن صرافی کپی کنید و در تلگرام بچسبانید. کلیپر از همین ویژگی سوءاستفاده میکند:
- روی دستگاه مینشیند و پنهان میماند. معمولاً همراه برنامه دیگری نصب میشود و کاری میکند که با هر بار روشنشدن دستگاه دوباره اجرا شود.
- کلیپبورد را مدام میپاید. کلیپری که مایکروسافت در ۲۸ خرداد ۱۴۰۵ گزارش کرد تقریباً هر نیم ثانیه یک بار سراغ کلیپبورد میرود.
- آدرس را از روی شکلش میشناسد. آدرس هر شبکه قالب مشخصی دارد. آدرس ترون با `T` شروع میشود و ۳۴ کاراکتر دارد، آدرس اتریوم و شبکههای مشابه با `0x` شروع میشود و آدرسهای جدید بیتکوین با `bc1`. بدافزار با چند الگوی متنی (Regex) دنبال همین قالبها میگردد. شرکت امنیتی Cyble در بررسی بدافزار Laplas دیده که این بدافزار الگوها را از سرور مهاجم دریافت میکند و از بیتکوین و اتریوم تا ترون، لایتکوین، دوجکوین، مونرو و ریپل را هدف میگیرد.
- آدرس مهاجم را جای آن میگذارد. مهاجم معمولاً فهرست بلندی از آدرسهای خودش دارد. در کارزار MassJacker، به گزارش BleepingComputer از پژوهش CyberArk، بیش از ۷۷۸ هزار آدرس متعلق به مهاجمان پیدا شد.
- شما میچسبانید و تأیید میکنید. بقیه کار عادی پیش میرود: شبکه درست است، مبلغ درست است و فقط مقصد عوض شده است.
تا آن لحظه هم بدافزار کاری نمیکند که به چشم بیاید. ویتالی کاملوک، پژوهشگر کسپرسکی، در گزارش فروردین ۱۴۰۲ این شرکت میگوید این نوع بدافزار میتواند سالها بیسروصدا بماند، بیآنکه با اینترنت ارتباطی بگیرد یا ردی از خودش نشان دهد، تا روزی که یک آدرس را عوض کند.
آدرس جایگزین شبیه آدرس شماست
کلیپرهای ساده آدرسی کاملاً متفاوت میچسبانند که با یک نگاه معلوم میشود. نسخههای جدیدتر زرنگترند و آدرسی انتخاب میکنند که به آدرس اصلی شبیه باشد. طبق گزارش Cyble، بدافزار Laplas آدرسی شبیه آدرس کپیشده برمیگرداند تا قربانی متوجه تفاوت نشود. کلیپری که مایکروسافت بررسی کرده هم آدرس ترون را با آدرسی عوض میکند که دو کاراکتر اولش با آدرس اصلی یکی است.
یک مثال ببینید. فرض کنید این آدرس را کپی کردهاید:
`TUuGaGAukDGNTJb2U4ULML6q19z7zy7QDq`
و آدرسی که در فرم برداشت چسبیده است:
`TUuG1ihic7S8rn4Zd3cfEsxVmQVcYs7QDq`
هر دو با `TUuG` شروع و با `7QDq` تمام میشوند. اگر فرم برداشت وسط آدرس را کوتاه کند، هر دو به شکل `TUuG...7QDq` دیده میشوند. تفاوت از کاراکتر پنجم شروع میشود: در آدرس اصلی `aGAuk` آمده و در آدرس جعلی `1ihic`. پس عادت رایج «چند حرف اول و آخر را نگاه کن» جلوی این حمله را نمیگیرد و باید وسط آدرس را هم بخوانید. (این دو آدرس فقط برای مثال ساخته شدهاند و مال کسی نیستند.)

بدافزار کلیپبورد از کجا وارد دستگاه میشود؟
کلیپر خودبهخود روی دستگاه نمیآید. تقریباً همیشه همراه برنامهای میآید که خودتان نصب کردهاید یا فایلی که خودتان باز کردهاید. چند نمونهای که شرکتهای امنیتی گزارش کردهاند اینهاست:
راه ورود | نمونه گزارششده | چه کار کنید |
|---|---|---|
نسخه جعلی تلگرام و واتساپ | ESET در اسفند ۱۴۰۱ دهها سایت بدلی پیدا کرد که نسخه آلوده این دو پیامرسان را برای اندروید و ویندوز پخش میکردند. تبلیغات گوگل کاربران را به صدها کانال یوتیوب میبرد و لینک این سایتها در توضیحات همان کانالها بود. | پیامرسان را فقط از گوگلپلی، اپاستور یا سایت رسمی خودش نصب کنید. |
نسخه بدلی یک برنامه فیلترشده | کسپرسکی در فروردین ۱۴۰۲ بیش از ۱۵ هزار حمله در دستکم ۵۲ کشور را به نسخه آلوده مرورگر Tor ربط داد و خسارت را دستکم ۴۰۰ هزار دلار تخمین زد. بیشتر قربانیها در روسیه بودند، چون Tor آنجا مسدود است و مردم آن را از سایتهای دیگر دانلود میکردند. | برنامهای را که از سایت رسمیاش در دسترس نیست، از کانالها و سایتهای ناشناس نگیرید. |
نرمافزار کرکشده | MassJacker از سایتی پخش میشد که نرمافزار کرکشده ارائه میداد. | نرمافزار کرکشده را روی دستگاهی که با آن رمزارز جابهجا میکنید نصب نکنید. |
فلش USB | کلیپری که مایکروسافت گزارش کرده از زمستان ۱۴۰۴ با فلش پخش میشود: فایلهای فلش را پنهان میکند و به جای هر کدام یک میانبر (Shortcut) همنام میگذارد. با باز کردن میانبر، بدافزار اجرا میشود و به فلشهای بعدی هم سرایت میکند. | اگر فایلهای فلشتان ناگهان به میانبر تبدیل شدند، بازشان نکنید. |
برنامهها و افزونههای غیررسمی | به گزارش The Record، صرافی بایننس در شهریور ۱۴۰۳ درباره موج تازهای از کلیپرها هشدار داد و گفت این بدافزارها بیشتر از راه برنامهها و افزونههای غیررسمی پخش میشوند. | افزونه مرورگر و کیبوردی را که نمیشناسید نصب نکنید. |
در این گزارشها یک الگوی تکراری دیده میشود. بایننس گفته قربانیها این برنامهها را اغلب وقتی نصب کردهاند که دنبال نسخهای به زبان خودشان بودهاند یا به دلیل محدودیتهای کشورشان سراغ کانالهای غیررسمی رفتهاند. ماجرای Tor در روسیه هم همین بود. ESET هم در گزارشش احتمال داده که چون تلگرام، واتساپ و گوگلپلی در چین مسدودند، کاربران آنجا به دانلود از مسیرهای غیررسمی عادت کردهاند و مهاجمها از همین عادت استفاده میکنند. برای کاربر ایرانی این وضعیت آشناست. وقتی برنامهای فیلتر است یا در فروشگاه رسمی پیدا نمیشود، وسوسه نصب «نسخه فارسی» از یک کانال تلگرامی یا سایت ناشناس زیاد است و بیشترین خطر هم همینجاست.
تلگرام آلوده آدرس را داخل خود پیام عوض میکند
خطرناکترین نمونهای که ESET پیدا کرد، فقط کلیپبورد را دستکاری نمیکرد. نسخههای آلوده تلگرام و واتساپ آدرس کیف پول را داخل پیامهای چت عوض میکردند، چه در پیامی که میفرستید و چه در پیامی که دریافت میکنید. در نسخه آلوده واتساپ، شما در پیام ارسالی آدرس خودتان را میدیدید ولی گیرنده آدرس مهاجم را دریافت میکرد. در نسخه آلوده تلگرام، تا وقتی برنامه را نبسته و دوباره باز نکرده بودید، آدرس اصلی سر جایش بود و بعد از آن آدرس مهاجم دیده میشد.
بعضی از نسخههای اندرویدی کار دیگری هم میکردند: عکسها و اسکرینشاتهای گوشی را با فناوری متنخوانی (OCR) میخواندند تا عکسی از عبارت بازیابی کیف پول پیدا کنند. ESET میگوید این برنامهها بیشتر کاربران چینیزبان را هدف گرفته بودند، ولی همین روش با هر زبان دیگری هم کار میکند. نتیجه برای شما این است: اگر آدرس را در چت گرفتهاید، آن را از یک راه دیگر هم تأیید کنید.
گوشی هم آلوده میشود یا فقط کامپیوتر؟
هر دو، ولی خطر در هر کدام شکل متفاوتی دارد.
اندروید. طبق مستندات اندروید، از اندروید ۱۰ به بعد برنامهای که در پسزمینه کار میکند نمیتواند کلیپبورد را بخواند؛ فقط برنامهای که همان لحظه روی صفحه باز است یا کیبورد پیشفرض گوشی به آن دسترسی دارد. به گفته ESET، گوگل این محدودیت را بعد از آن گذاشت که ESET اولین کلیپر اندرویدی را در گوگلپلی پیدا کرد. پس در گوشیهای جدید خطر اصلی برنامهای است که همان موقع با آن کار میکنید، مثل یک تلگرام آلوده، و کیبوردی که نصب کردهاید. کیبورد را فقط از سازندهای که میشناسید نصب کنید. از اندروید ۱۲ به بعد هم، طبق راهنمای امنیتی اندروید، هر بار برنامهای محتوای کلیپبورد را بخواند، پیام کوچکی پایین صفحه ظاهر میشود. اگر این پیام را از برنامهای دیدید که در آن چیزی نچسبانده بودید، جدیاش بگیرید.
آیفون. در آیفون نصب برنامه از بیرون اپاستور سختتر است. ESET دید که سایتهای بدلی برای آیفون بیشتر به سایت رسمی تلگرام و واتساپ لینک داده بودند. با این حال بایننس در هشدارش گفته کاربران آیفون هم باید حواسشان باشد.
ویندوز. بیشتر نمونههای این مقاله، از جمله Tor بدلی، MassJacker و کلیپر فلش، روی ویندوز بودهاند. کلیپری که مایکروسافت گزارش کرده حتی خودش را از فهرست اسکن آنتیویروس Defender بیرون میگذارد و اگر ببیند Task Manager باز است، خودش را میبندد تا دیده نشود.
آزمایش ۳۰ ثانیهای: دستگاه من آلوده است؟
قبل از اینکه با یک گوشی یا کامپیوتر رمزارز جابهجا کنید، این آزمایش را انجام دهید:
- آدرس واریز یکی از کیف پولهای خودتان را کپی کنید؛ مثلاً آدرس واریز تتر روی شبکه ترون در سواپولت.
- آن را در یک برنامه یادداشت بچسبانید.
- آدرس چسباندهشده را با آدرسی که روی صفحه میبینید مقایسه کنید: چند کاراکتر اول، یک تکه از وسط و چند کاراکتر آخر.
- همین کار را با آدرس یک شبکه دیگر هم تکرار کنید، مثلاً آدرسی که با `0x` یا `bc1` شروع میشود، چون هر کلیپر فقط قالبهای مشخصی را عوض میکند.
اگر حتی یک کاراکتر فرق داشت، دستگاه آلوده است و تا وقتی پاکش نکردهاید نباید با آن تراکنشی انجام دهید. اگر آدرس دست نخورد، نشانه خوبی است ولی تضمین نیست. ممکن است بدافزار فقط آدرس شبکههایی را عوض کند که امتحان نکردهاید، یا مثل تلگرام آلوده فقط داخل پیامها دست ببرد. برای همین مقایسه آدرس قبل از هر برداشت را نمیشود کنار گذاشت.
چند نشانه دیگر هم ارزش توجه دارند: فایلهای فلشتان به میانبر تبدیل شدهاند، برنامه یا افزونهای میبینید که یادتان نمیآید نصبش کرده باشید، یا پیامرسان یا کیبوردتان را از جایی غیر از فروشگاه رسمی گرفتهاید.
قبل از هر برداشت این کارها را بکنید
- بعد از چسباندن، آدرس را با منبع مقایسه کنید. ابتدا، وسط و انتهای آدرس را بخوانید. مثال بالا نشان داد که اول و آخر آدرس میتواند درست باشد و وسطش نه.
- آدرسی را که در چت گرفتهاید از راه دیگری تأیید کنید. مثلاً تلفن بزنید و از گیرنده بخواهید یک تکه از وسط آدرسش را بخواند. تلگرام آلوده نمیتواند صدای او را عوض کند.
- اگر میشود، کد QR را از صفحه یک دستگاه دیگر اسکن کنید. وقتی کد QR را مستقیم از صفحه گیرنده اسکن میکنید، آدرس از کلیپبورد شما نمیگذرد. بعد از اسکن هم آدرس را یک نگاه بیندازید.
- انتقال آزمایشی را درست انجام دهید. فرستادن مبلغ کم برای آزمایش خوب است، ولی اگر برای انتقال اصلی آدرس را دوباره کپی کنید، کلیپر ممکن است این بار عوضش کند. هر بار که آدرس را میچسبانید، دوباره مقایسهاش کنید.
- عبارت بازیابی و کلید خصوصی را هیچوقت کپی نکنید و از آن عکس نگیرید. کلیپری که مایکروسافت بررسی کرده، عبارتهای ۱۲ و ۲۴ کلمهای را در کلیپبورد تشخیص میدهد و برای مهاجم میفرستد. تلگرام آلودهای هم که ESET پیدا کرد، دنبال عکس این عبارتها در گالری گوشی میگشت. مهاجمی که عبارت بازیابی شما را داشته باشد، دیگر منتظر اشتباه شما نمیماند و کل کیف پول را خالی میکند. اهمیت این عبارت را در مقاله کلید عمومی و کلید خصوصی توضیح دادهایم.
- اگر گیرنده در سواپولت است، اصلاً آدرس کپی نکنید. انتقال به مخاطبین سواپولت با شماره موبایل یا نام کاربری تلگرام گیرنده انجام میشود و آدرس کیف پولی در کار نیست که بدافزار بتواند عوضش کند. فقط قبل از تأیید، نام و نام کاربری گیرنده را با دقت نگاه کنید.
برای بقیه نکتههای بررسی آدرس، مثل انتخاب شبکه درست و Memo، راهنمای آدرس کیف پول را ببینید.
اگر آدرس بعد از چسباندن عوض شد چه کار کنیم؟
اگر آزمایش بالا نشان داد آدرس عوض میشود، یا وسط یک برداشت دیدید آدرس با منبع فرق دارد، به ترتیب این کارها را بکنید:
- ارسال را تأیید نکنید. فرم برداشت را ببندید و تا وقتی دستگاه پاک نشده، با آن هیچ کار مالیای انجام ندهید.
- از یک دستگاه سالم، رمز حسابهایتان را عوض کنید. خیلی از کلیپرها به عوض کردن آدرس بسنده نمیکنند. نمونه مایکروسافت از صفحه عکس میگرفت و نسخههایی که ESET پیدا کرد اطلاعات تلگرام را میدزدیدند. رمز صرافیها و ایمیل را عوض کنید و مطمئن شوید تأیید دومرحلهای روشن است.
- اگر عبارت بازیابی روی این دستگاه بوده، کیف پول را عوض کنید. اگر روی این دستگاه عبارت بازیابی یا کلید خصوصی را کپی یا تایپ کردهاید یا عکسی از آن دارید، فرض کنید لو رفته است. با یک دستگاه سالم کیف پول تازهای با عبارت بازیابی جدید بسازید و دارایی را به آن منتقل کنید.
- دستگاه را پاک کنید. برنامههایی را که از منابع غیررسمی نصب کردهاید، کیبوردهای ناشناس و افزونههای مرورگری را که نمیشناسید حذف کنید و دستگاه را با یک آنتیویروس معتبر اسکن کنید. چون بعضی کلیپرها خودشان را از دید آنتیویروس پنهان میکنند، مطمئنترین راه این است که فقط از فایلهای شخصیتان نسخه پشتیبان بگیرید (نه از برنامهها) و بعد گوشی را به تنظیمات کارخانه برگردانید یا ویندوز را از نو نصب کنید.
- فلشها را فراموش نکنید. اگر کامپیوترتان ویندوزی است، فلشی را که به این کامپیوتر وصل کردهاید قبل از اسکن به دستگاه دیگری نزنید.
بعد از پاکسازی، آزمایش ۳۰ ثانیهای را دوباره انجام دهید و بعد سراغ تراکنش بروید.
اگر پول را به آدرس مهاجم فرستادهام چه کنم؟
انتقال روی بلاکچین برگشتپذیر نیست و نه سواپولت و نه هیچ کیف پول یا صرافی دیگری نمیتواند آن را لغو کند. با این حال این کارها را انجام دهید:
- TXID تراکنش، آدرسی که میخواستید و آدرسی که پول به آن رفت را نگه دارید. پیدا کردن و خواندن TXID را در راهنمای TXID توضیح دادهایم.
- اگر از یک صرافی برداشت کردهاید، ماجرا را با همین اطلاعات به پشتیبانی آن گزارش دهید. صرافیها گاهی آدرسهای مهاجم را مسدود میکنند؛ بایننس هم در همان هشدار، به گزارش The Record، گفته بود آدرسهای مشکوک را در فهرست سیاه میگذارد و به قربانیها خبر میدهد.
- قبل از تراکنش بعدی دستگاه را پاک کنید، وگرنه همین بلا سر انتقال بعدی هم میآید.
- به کسانی که قول «برگرداندن رمزارز» در ازای کارمزد میدهند اعتماد نکنید. این وعده خودش یکی از کلاهبرداریهای رایج بعد از چنین اتفاقی است.
بقیه حالتها را در مقاله ارسال رمزارز به آدرس اشتباه بررسی کردهایم.
هک کلیپبورد با مسمومسازی آدرس چه فرقی دارد؟
هر دو حمله آدرسی شبیه آدرس گیرنده جلوی شما میگذارند و هر دو روی همین عادت حساب میکنند که فقط اول و آخر آدرس را نگاه کنید. فرقشان در جایی است که آدرس جعلی از آن میآید:
هک کلیپبورد | مسمومسازی آدرس | |
|---|---|---|
آدرس جعلی کجا جا زده میشود | در کلیپبورد دستگاه شما، همان لحظه کپی | در تاریخچه تراکنشهای کیف پول، با یک تراکنش جعلی |
دستگاه شما آلوده است؟ | بله | نه |
اگر آدرس را از منبع درست کپی کنید | باز هم عوض میشود | مشکلی پیش نمیآید |
مهمترین دفاع | مقایسه آدرس بعد از چسباندن و پاک کردن دستگاه | برنداشتن آدرس از تاریخچه تراکنشها |
اگر در تاریخچه کیف پولتان تراکنشی میبینید که خودتان انجام ندادهاید، احتمالاً با مسمومسازی آدرس طرف هستید. آن را در مقاله مسمومسازی آدرس توضیح دادهایم.
پرسشهای رایج
آیا آنتیویروس جلوی هک کلیپبورد را میگیرد؟
کمک میکند، ولی کافی نیست. کلیپر ممکن است مدتها هیچ نشانهای نداشته باشد و بعضی نمونهها، مثل کلیپری که مایکروسافت گزارش کرده، خودشان را از اسکن آنتیویروس بیرون میگذارند. آنتیویروس را داشته باشید، ولی مقایسه آدرس قبل از تأیید را جایگزین آن نکنید.
تأیید دومرحلهای جلوی این حمله را میگیرد؟
نه. تأیید دومرحلهای ثابت میکند که خود شما برداشت را تأیید میکنید، ولی نمیداند شما میخواستید به کدام آدرس بفرستید. در هک کلیپبورد، شما خودتان آدرس عوضشده را تأیید میکنید. البته اگر بدافزار رمز حسابتان را هم دزدیده باشد، همین تأیید دومرحلهای جلوی ورود مهاجم به حساب را میگیرد؛ پس روشن نگهش دارید.
آدرس را دستی تایپ کنم امنتر است؟
تایپ کردن آدرس از کلیپبورد نمیگذرد، ولی آدرسی با چند ده کاراکتر را راحت میشود اشتباه تایپ کرد. بیشتر قالبهای آدرس یک چکسام دارند که بیشتر غلطهای تایپی را میگیرد. با این حال راه بهتر این است که کد QR را از صفحه گیرنده اسکن کنید، یا اگر گیرنده در سواپولت است، از انتقال به مخاطبین استفاده کنید.
ریستارت کردن گوشی یا پاک کردن کلیپبورد مشکل را حل میکند؟
نه. بدافزار روی دستگاه نصب است و بعد از ریستارت دوباره اجرا میشود. پاک کردن کلیپبورد هم فقط متن فعلی را پاک میکند. تنها راه، پیدا کردن و پاک کردن برنامه آلوده یا برگرداندن دستگاه به تنظیمات کارخانه است.
کلیپر فقط آدرس تتر را عوض میکند؟
نه. نمونههای گزارششده آدرس بیتکوین، اتریوم، ترون، لایتکوین، دوجکوین، مونرو، ریپل و چند رمزارز دیگر را هدف گرفتهاند. آدرس هر رمزارزی که کپی میکنید و میچسبانید در خطر است.
قبل از برداشت بعدی، آزمایش ۳۰ ثانیهای را یک بار روی گوشی یا کامپیوتری که با آن کار میکنید انجام دهید. اگر آدرس دست نخورد، از آن به بعد کافی است هر بار که آدرسی را میچسبانید، وسطش را هم با منبع مقایسه کنید.
