هک کلیپ‌بورد (Clipboard Hijacking) یعنی بدافزاری روی گوشی یا کامپیوتر شما هر متنی را که کپی می‌کنید زیر نظر دارد و هر وقت متنی شبیه آدرس کیف پول ببیند، در یک چشم به هم زدن آن را با آدرس کیف پول مهاجم عوض می‌کند. شما آدرس درست را کپی می‌کنید، ولی چیزی که در فرم برداشت می‌چسبد آدرس اوست. اگر متوجه نشوید و ارسال را تأیید کنید، پول مستقیم به کیف پول او می‌رود و انتقال روی بلاک‌چین برگشت ندارد. در این حمله نه صرافی هک شده و نه کیف پول؛ دستگاه خودتان آلوده است. برای همین آخرین جایی که می‌توانید جلوی ضرر را بگیرید، لحظه قبل از زدن دکمه تأیید است.

به این بدافزارها «کلیپر» (Clipper) هم می‌گویند. در ادامه می‌بینید چطور کار می‌کنند، معمولاً همراه کدام برنامه‌ها وارد دستگاه می‌شوند، چطور با یک آزمایش ساده پیدایشان کنید و اگر دستگاه‌تان آلوده بود چه کار کنید.

کلیپ‌بورد چیست و بدافزار چطور آدرس را در آن عوض می‌کند؟

کلیپ‌بورد (Clipboard) حافظه موقتی است که متن کپی‌شده را نگه می‌دارد تا آن را جایی بچسبانید. همه برنامه‌ها از همین حافظه مشترک استفاده می‌کنند و به همین دلیل می‌توانید آدرسی را در اپلیکیشن صرافی کپی کنید و در تلگرام بچسبانید. کلیپر از همین ویژگی سوءاستفاده می‌کند:

  1. روی دستگاه می‌نشیند و پنهان می‌ماند. معمولاً همراه برنامه دیگری نصب می‌شود و کاری می‌کند که با هر بار روشن‌شدن دستگاه دوباره اجرا شود.
  2. کلیپ‌بورد را مدام می‌پاید. کلیپری که مایکروسافت در ۲۸ خرداد ۱۴۰۵ گزارش کرد تقریباً هر نیم ثانیه یک بار سراغ کلیپ‌بورد می‌رود.
  3. آدرس را از روی شکلش می‌شناسد. آدرس هر شبکه قالب مشخصی دارد. آدرس ترون با `T` شروع می‌شود و ۳۴ کاراکتر دارد، آدرس اتریوم و شبکه‌های مشابه با `0x` شروع می‌شود و آدرس‌های جدید بیت‌کوین با `bc1`. بدافزار با چند الگوی متنی (Regex) دنبال همین قالب‌ها می‌گردد. شرکت امنیتی Cyble در بررسی بدافزار Laplas دیده که این بدافزار الگوها را از سرور مهاجم دریافت می‌کند و از بیت‌کوین و اتریوم تا ترون، لایت‌کوین، دوج‌کوین، مونرو و ریپل را هدف می‌گیرد.
  4. آدرس مهاجم را جای آن می‌گذارد. مهاجم معمولاً فهرست بلندی از آدرس‌های خودش دارد. در کارزار MassJacker، به گزارش BleepingComputer از پژوهش CyberArk، بیش از ۷۷۸ هزار آدرس متعلق به مهاجمان پیدا شد.
  5. شما می‌چسبانید و تأیید می‌کنید. بقیه کار عادی پیش می‌رود: شبکه درست است، مبلغ درست است و فقط مقصد عوض شده است.

تا آن لحظه هم بدافزار کاری نمی‌کند که به چشم بیاید. ویتالی کاملوک، پژوهشگر کسپرسکی، در گزارش فروردین ۱۴۰۲ این شرکت می‌گوید این نوع بدافزار می‌تواند سال‌ها بی‌سروصدا بماند، بی‌آنکه با اینترنت ارتباطی بگیرد یا ردی از خودش نشان دهد، تا روزی که یک آدرس را عوض کند.

آدرس جایگزین شبیه آدرس شماست

کلیپرهای ساده آدرسی کاملاً متفاوت می‌چسبانند که با یک نگاه معلوم می‌شود. نسخه‌های جدیدتر زرنگ‌ترند و آدرسی انتخاب می‌کنند که به آدرس اصلی شبیه باشد. طبق گزارش Cyble، بدافزار Laplas آدرسی شبیه آدرس کپی‌شده برمی‌گرداند تا قربانی متوجه تفاوت نشود. کلیپری که مایکروسافت بررسی کرده هم آدرس ترون را با آدرسی عوض می‌کند که دو کاراکتر اولش با آدرس اصلی یکی است.

یک مثال ببینید. فرض کنید این آدرس را کپی کرده‌اید:

`TUuGaGAukDGNTJb2U4ULML6q19z7zy7QDq`

و آدرسی که در فرم برداشت چسبیده است:

`TUuG1ihic7S8rn4Zd3cfEsxVmQVcYs7QDq`

هر دو با `TUuG` شروع و با `7QDq` تمام می‌شوند. اگر فرم برداشت وسط آدرس را کوتاه کند، هر دو به شکل `TUuG...7QDq` دیده می‌شوند. تفاوت از کاراکتر پنجم شروع می‌شود: در آدرس اصلی `aGAuk` آمده و در آدرس جعلی `1ihic`. پس عادت رایج «چند حرف اول و آخر را نگاه کن» جلوی این حمله را نمی‌گیرد و باید وسط آدرس را هم بخوانید. (این دو آدرس فقط برای مثال ساخته شده‌اند و مال کسی نیستند.)

مقایسه آدرس ترون کپی‌شده با آدرسی که بدافزار کلیپ‌بورد جایگزین کرده؛ اول و آخر آدرس یکی است و فقط وسط آن فرق دارد

بدافزار کلیپ‌بورد از کجا وارد دستگاه می‌شود؟

کلیپر خودبه‌خود روی دستگاه نمی‌آید. تقریباً همیشه همراه برنامه‌ای می‌آید که خودتان نصب کرده‌اید یا فایلی که خودتان باز کرده‌اید. چند نمونه‌ای که شرکت‌های امنیتی گزارش کرده‌اند این‌هاست:

راه ورود

نمونه گزارش‌شده

چه کار کنید

نسخه جعلی تلگرام و واتس‌اپ

ESET در اسفند ۱۴۰۱ ده‌ها سایت بدلی پیدا کرد که نسخه آلوده این دو پیام‌رسان را برای اندروید و ویندوز پخش می‌کردند. تبلیغات گوگل کاربران را به صدها کانال یوتیوب می‌برد و لینک این سایت‌ها در توضیحات همان کانال‌ها بود.

پیام‌رسان را فقط از گوگل‌پلی، اپ‌استور یا سایت رسمی خودش نصب کنید.

نسخه بدلی یک برنامه فیلترشده

کسپرسکی در فروردین ۱۴۰۲ بیش از ۱۵ هزار حمله در دست‌کم ۵۲ کشور را به نسخه آلوده مرورگر Tor ربط داد و خسارت را دست‌کم ۴۰۰ هزار دلار تخمین زد. بیشتر قربانی‌ها در روسیه بودند، چون Tor آنجا مسدود است و مردم آن را از سایت‌های دیگر دانلود می‌کردند.

برنامه‌ای را که از سایت رسمی‌اش در دسترس نیست، از کانال‌ها و سایت‌های ناشناس نگیرید.

نرم‌افزار کرک‌شده

MassJacker از سایتی پخش می‌شد که نرم‌افزار کرک‌شده ارائه می‌داد.

نرم‌افزار کرک‌شده را روی دستگاهی که با آن رمزارز جابه‌جا می‌کنید نصب نکنید.

فلش USB

کلیپری که مایکروسافت گزارش کرده از زمستان ۱۴۰۴ با فلش پخش می‌شود: فایل‌های فلش را پنهان می‌کند و به جای هر کدام یک میان‌بر (Shortcut) هم‌نام می‌گذارد. با باز کردن میان‌بر، بدافزار اجرا می‌شود و به فلش‌های بعدی هم سرایت می‌کند.

اگر فایل‌های فلش‌تان ناگهان به میان‌بر تبدیل شدند، بازشان نکنید.

برنامه‌ها و افزونه‌های غیررسمی

به گزارش The Record، صرافی بایننس در شهریور ۱۴۰۳ درباره موج تازه‌ای از کلیپرها هشدار داد و گفت این بدافزارها بیشتر از راه برنامه‌ها و افزونه‌های غیررسمی پخش می‌شوند.

افزونه مرورگر و کیبوردی را که نمی‌شناسید نصب نکنید.

در این گزارش‌ها یک الگوی تکراری دیده می‌شود. بایننس گفته قربانی‌ها این برنامه‌ها را اغلب وقتی نصب کرده‌اند که دنبال نسخه‌ای به زبان خودشان بوده‌اند یا به دلیل محدودیت‌های کشورشان سراغ کانال‌های غیررسمی رفته‌اند. ماجرای Tor در روسیه هم همین بود. ESET هم در گزارشش احتمال داده که چون تلگرام، واتس‌اپ و گوگل‌پلی در چین مسدودند، کاربران آنجا به دانلود از مسیرهای غیررسمی عادت کرده‌اند و مهاجم‌ها از همین عادت استفاده می‌کنند. برای کاربر ایرانی این وضعیت آشناست. وقتی برنامه‌ای فیلتر است یا در فروشگاه رسمی پیدا نمی‌شود، وسوسه نصب «نسخه فارسی» از یک کانال تلگرامی یا سایت ناشناس زیاد است و بیشترین خطر هم همین‌جاست.

تلگرام آلوده آدرس را داخل خود پیام عوض می‌کند

خطرناک‌ترین نمونه‌ای که ESET پیدا کرد، فقط کلیپ‌بورد را دست‌کاری نمی‌کرد. نسخه‌های آلوده تلگرام و واتس‌اپ آدرس کیف پول را داخل پیام‌های چت عوض می‌کردند، چه در پیامی که می‌فرستید و چه در پیامی که دریافت می‌کنید. در نسخه آلوده واتس‌اپ، شما در پیام ارسالی آدرس خودتان را می‌دیدید ولی گیرنده آدرس مهاجم را دریافت می‌کرد. در نسخه آلوده تلگرام، تا وقتی برنامه را نبسته و دوباره باز نکرده بودید، آدرس اصلی سر جایش بود و بعد از آن آدرس مهاجم دیده می‌شد.

بعضی از نسخه‌های اندرویدی کار دیگری هم می‌کردند: عکس‌ها و اسکرین‌شات‌های گوشی را با فناوری متن‌خوانی (OCR) می‌خواندند تا عکسی از عبارت بازیابی کیف پول پیدا کنند. ESET می‌گوید این برنامه‌ها بیشتر کاربران چینی‌زبان را هدف گرفته بودند، ولی همین روش با هر زبان دیگری هم کار می‌کند. نتیجه برای شما این است: اگر آدرس را در چت گرفته‌اید، آن را از یک راه دیگر هم تأیید کنید.

گوشی هم آلوده می‌شود یا فقط کامپیوتر؟

هر دو، ولی خطر در هر کدام شکل متفاوتی دارد.

اندروید. طبق مستندات اندروید، از اندروید ۱۰ به بعد برنامه‌ای که در پس‌زمینه کار می‌کند نمی‌تواند کلیپ‌بورد را بخواند؛ فقط برنامه‌ای که همان لحظه روی صفحه باز است یا کیبورد پیش‌فرض گوشی به آن دسترسی دارد. به گفته ESET، گوگل این محدودیت را بعد از آن گذاشت که ESET اولین کلیپر اندرویدی را در گوگل‌پلی پیدا کرد. پس در گوشی‌های جدید خطر اصلی برنامه‌ای است که همان موقع با آن کار می‌کنید، مثل یک تلگرام آلوده، و کیبوردی که نصب کرده‌اید. کیبورد را فقط از سازنده‌ای که می‌شناسید نصب کنید. از اندروید ۱۲ به بعد هم، طبق راهنمای امنیتی اندروید، هر بار برنامه‌ای محتوای کلیپ‌بورد را بخواند، پیام کوچکی پایین صفحه ظاهر می‌شود. اگر این پیام را از برنامه‌ای دیدید که در آن چیزی نچسبانده بودید، جدی‌اش بگیرید.

آیفون. در آیفون نصب برنامه از بیرون اپ‌استور سخت‌تر است. ESET دید که سایت‌های بدلی برای آیفون بیشتر به سایت رسمی تلگرام و واتس‌اپ لینک داده بودند. با این حال بایننس در هشدارش گفته کاربران آیفون هم باید حواس‌شان باشد.

ویندوز. بیشتر نمونه‌های این مقاله، از جمله Tor بدلی، MassJacker و کلیپر فلش، روی ویندوز بوده‌اند. کلیپری که مایکروسافت گزارش کرده حتی خودش را از فهرست اسکن آنتی‌ویروس Defender بیرون می‌گذارد و اگر ببیند Task Manager باز است، خودش را می‌بندد تا دیده نشود.

آزمایش ۳۰ ثانیه‌ای: دستگاه من آلوده است؟

قبل از اینکه با یک گوشی یا کامپیوتر رمزارز جابه‌جا کنید، این آزمایش را انجام دهید:

  1. آدرس واریز یکی از کیف پول‌های خودتان را کپی کنید؛ مثلاً آدرس واریز تتر روی شبکه ترون در سواپ‌ولت.
  2. آن را در یک برنامه یادداشت بچسبانید.
  3. آدرس چسبانده‌شده را با آدرسی که روی صفحه می‌بینید مقایسه کنید: چند کاراکتر اول، یک تکه از وسط و چند کاراکتر آخر.
  4. همین کار را با آدرس یک شبکه دیگر هم تکرار کنید، مثلاً آدرسی که با `0x` یا `bc1` شروع می‌شود، چون هر کلیپر فقط قالب‌های مشخصی را عوض می‌کند.

اگر حتی یک کاراکتر فرق داشت، دستگاه آلوده است و تا وقتی پاکش نکرده‌اید نباید با آن تراکنشی انجام دهید. اگر آدرس دست نخورد، نشانه خوبی است ولی تضمین نیست. ممکن است بدافزار فقط آدرس شبکه‌هایی را عوض کند که امتحان نکرده‌اید، یا مثل تلگرام آلوده فقط داخل پیام‌ها دست ببرد. برای همین مقایسه آدرس قبل از هر برداشت را نمی‌شود کنار گذاشت.

چند نشانه دیگر هم ارزش توجه دارند: فایل‌های فلش‌تان به میان‌بر تبدیل شده‌اند، برنامه یا افزونه‌ای می‌بینید که یادتان نمی‌آید نصبش کرده باشید، یا پیام‌رسان یا کیبوردتان را از جایی غیر از فروشگاه رسمی گرفته‌اید.

قبل از هر برداشت این کارها را بکنید

  1. بعد از چسباندن، آدرس را با منبع مقایسه کنید. ابتدا، وسط و انتهای آدرس را بخوانید. مثال بالا نشان داد که اول و آخر آدرس می‌تواند درست باشد و وسطش نه.
  2. آدرسی را که در چت گرفته‌اید از راه دیگری تأیید کنید. مثلاً تلفن بزنید و از گیرنده بخواهید یک تکه از وسط آدرسش را بخواند. تلگرام آلوده نمی‌تواند صدای او را عوض کند.
  3. اگر می‌شود، کد QR را از صفحه یک دستگاه دیگر اسکن کنید. وقتی کد QR را مستقیم از صفحه گیرنده اسکن می‌کنید، آدرس از کلیپ‌بورد شما نمی‌گذرد. بعد از اسکن هم آدرس را یک نگاه بیندازید.
  4. انتقال آزمایشی را درست انجام دهید. فرستادن مبلغ کم برای آزمایش خوب است، ولی اگر برای انتقال اصلی آدرس را دوباره کپی کنید، کلیپر ممکن است این بار عوضش کند. هر بار که آدرس را می‌چسبانید، دوباره مقایسه‌اش کنید.
  5. عبارت بازیابی و کلید خصوصی را هیچ‌وقت کپی نکنید و از آن عکس نگیرید. کلیپری که مایکروسافت بررسی کرده، عبارت‌های ۱۲ و ۲۴ کلمه‌ای را در کلیپ‌بورد تشخیص می‌دهد و برای مهاجم می‌فرستد. تلگرام آلوده‌ای هم که ESET پیدا کرد، دنبال عکس این عبارت‌ها در گالری گوشی می‌گشت. مهاجمی که عبارت بازیابی شما را داشته باشد، دیگر منتظر اشتباه شما نمی‌ماند و کل کیف پول را خالی می‌کند. اهمیت این عبارت را در مقاله کلید عمومی و کلید خصوصی توضیح داده‌ایم.
  6. اگر گیرنده در سواپ‌ولت است، اصلاً آدرس کپی نکنید. انتقال به مخاطبین سواپ‌ولت با شماره موبایل یا نام کاربری تلگرام گیرنده انجام می‌شود و آدرس کیف پولی در کار نیست که بدافزار بتواند عوضش کند. فقط قبل از تأیید، نام و نام کاربری گیرنده را با دقت نگاه کنید.

برای بقیه نکته‌های بررسی آدرس، مثل انتخاب شبکه درست و Memo، راهنمای آدرس کیف پول را ببینید.

اگر آدرس بعد از چسباندن عوض شد چه کار کنیم؟

اگر آزمایش بالا نشان داد آدرس عوض می‌شود، یا وسط یک برداشت دیدید آدرس با منبع فرق دارد، به ترتیب این کارها را بکنید:

  1. ارسال را تأیید نکنید. فرم برداشت را ببندید و تا وقتی دستگاه پاک نشده، با آن هیچ کار مالی‌ای انجام ندهید.
  2. از یک دستگاه سالم، رمز حساب‌هایتان را عوض کنید. خیلی از کلیپرها به عوض کردن آدرس بسنده نمی‌کنند. نمونه مایکروسافت از صفحه عکس می‌گرفت و نسخه‌هایی که ESET پیدا کرد اطلاعات تلگرام را می‌دزدیدند. رمز صرافی‌ها و ایمیل را عوض کنید و مطمئن شوید تأیید دومرحله‌ای روشن است.
  3. اگر عبارت بازیابی روی این دستگاه بوده، کیف پول را عوض کنید. اگر روی این دستگاه عبارت بازیابی یا کلید خصوصی را کپی یا تایپ کرده‌اید یا عکسی از آن دارید، فرض کنید لو رفته است. با یک دستگاه سالم کیف پول تازه‌ای با عبارت بازیابی جدید بسازید و دارایی را به آن منتقل کنید.
  4. دستگاه را پاک کنید. برنامه‌هایی را که از منابع غیررسمی نصب کرده‌اید، کیبوردهای ناشناس و افزونه‌های مرورگری را که نمی‌شناسید حذف کنید و دستگاه را با یک آنتی‌ویروس معتبر اسکن کنید. چون بعضی کلیپرها خودشان را از دید آنتی‌ویروس پنهان می‌کنند، مطمئن‌ترین راه این است که فقط از فایل‌های شخصی‌تان نسخه پشتیبان بگیرید (نه از برنامه‌ها) و بعد گوشی را به تنظیمات کارخانه برگردانید یا ویندوز را از نو نصب کنید.
  5. فلش‌ها را فراموش نکنید. اگر کامپیوترتان ویندوزی است، فلشی را که به این کامپیوتر وصل کرده‌اید قبل از اسکن به دستگاه دیگری نزنید.

بعد از پاک‌سازی، آزمایش ۳۰ ثانیه‌ای را دوباره انجام دهید و بعد سراغ تراکنش بروید.

اگر پول را به آدرس مهاجم فرستاده‌ام چه کنم؟

انتقال روی بلاک‌چین برگشت‌پذیر نیست و نه سواپ‌ولت و نه هیچ کیف پول یا صرافی دیگری نمی‌تواند آن را لغو کند. با این حال این کارها را انجام دهید:

  • TXID تراکنش، آدرسی که می‌خواستید و آدرسی که پول به آن رفت را نگه دارید. پیدا کردن و خواندن TXID را در راهنمای TXID توضیح داده‌ایم.
  • اگر از یک صرافی برداشت کرده‌اید، ماجرا را با همین اطلاعات به پشتیبانی آن گزارش دهید. صرافی‌ها گاهی آدرس‌های مهاجم را مسدود می‌کنند؛ بایننس هم در همان هشدار، به گزارش The Record، گفته بود آدرس‌های مشکوک را در فهرست سیاه می‌گذارد و به قربانی‌ها خبر می‌دهد.
  • قبل از تراکنش بعدی دستگاه را پاک کنید، وگرنه همین بلا سر انتقال بعدی هم می‌آید.
  • به کسانی که قول «برگرداندن رمزارز» در ازای کارمزد می‌دهند اعتماد نکنید. این وعده خودش یکی از کلاهبرداری‌های رایج بعد از چنین اتفاقی است.

بقیه حالت‌ها را در مقاله ارسال رمزارز به آدرس اشتباه بررسی کرده‌ایم.

هک کلیپ‌بورد با مسموم‌سازی آدرس چه فرقی دارد؟

هر دو حمله آدرسی شبیه آدرس گیرنده جلوی شما می‌گذارند و هر دو روی همین عادت حساب می‌کنند که فقط اول و آخر آدرس را نگاه کنید. فرقشان در جایی است که آدرس جعلی از آن می‌آید:


هک کلیپ‌بورد

مسموم‌سازی آدرس

آدرس جعلی کجا جا زده می‌شود

در کلیپ‌بورد دستگاه شما، همان لحظه کپی

در تاریخچه تراکنش‌های کیف پول، با یک تراکنش جعلی

دستگاه شما آلوده است؟

بله

نه

اگر آدرس را از منبع درست کپی کنید

باز هم عوض می‌شود

مشکلی پیش نمی‌آید

مهم‌ترین دفاع

مقایسه آدرس بعد از چسباندن و پاک کردن دستگاه

برنداشتن آدرس از تاریخچه تراکنش‌ها

اگر در تاریخچه کیف پول‌تان تراکنشی می‌بینید که خودتان انجام نداده‌اید، احتمالاً با مسموم‌سازی آدرس طرف هستید. آن را در مقاله مسموم‌سازی آدرس توضیح داده‌ایم.

پرسش‌های رایج

آیا آنتی‌ویروس جلوی هک کلیپ‌بورد را می‌گیرد؟

کمک می‌کند، ولی کافی نیست. کلیپر ممکن است مدت‌ها هیچ نشانه‌ای نداشته باشد و بعضی نمونه‌ها، مثل کلیپری که مایکروسافت گزارش کرده، خودشان را از اسکن آنتی‌ویروس بیرون می‌گذارند. آنتی‌ویروس را داشته باشید، ولی مقایسه آدرس قبل از تأیید را جایگزین آن نکنید.

تأیید دومرحله‌ای جلوی این حمله را می‌گیرد؟

نه. تأیید دومرحله‌ای ثابت می‌کند که خود شما برداشت را تأیید می‌کنید، ولی نمی‌داند شما می‌خواستید به کدام آدرس بفرستید. در هک کلیپ‌بورد، شما خودتان آدرس عوض‌شده را تأیید می‌کنید. البته اگر بدافزار رمز حساب‌تان را هم دزدیده باشد، همین تأیید دومرحله‌ای جلوی ورود مهاجم به حساب را می‌گیرد؛ پس روشن نگهش دارید.

آدرس را دستی تایپ کنم امن‌تر است؟

تایپ کردن آدرس از کلیپ‌بورد نمی‌گذرد، ولی آدرسی با چند ده کاراکتر را راحت می‌شود اشتباه تایپ کرد. بیشتر قالب‌های آدرس یک چک‌سام دارند که بیشتر غلط‌های تایپی را می‌گیرد. با این حال راه بهتر این است که کد QR را از صفحه گیرنده اسکن کنید، یا اگر گیرنده در سواپ‌ولت است، از انتقال به مخاطبین استفاده کنید.

ریستارت کردن گوشی یا پاک کردن کلیپ‌بورد مشکل را حل می‌کند؟

نه. بدافزار روی دستگاه نصب است و بعد از ریستارت دوباره اجرا می‌شود. پاک کردن کلیپ‌بورد هم فقط متن فعلی را پاک می‌کند. تنها راه، پیدا کردن و پاک کردن برنامه آلوده یا برگرداندن دستگاه به تنظیمات کارخانه است.

کلیپر فقط آدرس تتر را عوض می‌کند؟

نه. نمونه‌های گزارش‌شده آدرس بیت‌کوین، اتریوم، ترون، لایت‌کوین، دوج‌کوین، مونرو، ریپل و چند رمزارز دیگر را هدف گرفته‌اند. آدرس هر رمزارزی که کپی می‌کنید و می‌چسبانید در خطر است.

قبل از برداشت بعدی، آزمایش ۳۰ ثانیه‌ای را یک بار روی گوشی یا کامپیوتری که با آن کار می‌کنید انجام دهید. اگر آدرس دست نخورد، از آن به بعد کافی است هر بار که آدرسی را می‌چسبانید، وسطش را هم با منبع مقایسه کنید.