剪貼簿劫持惡意程式,指的是一類專門針對系統剪貼簿設計的惡意軟體,一旦成功植入裝置,就會在背景持續、悄無聲息地監控剪貼簿裡的內容,只要偵測到符合加密貨幣地址格式的字串,就會立即把這串地址替換成攻擊者控制的地址。這個攻擊之所以特別有效,關鍵在於它精準利用了幾乎所有加密貨幣使用者都會做的日常操作:加密貨幣地址通常是一長串 26 到 62 個字元的隨機英數字組合,多數人不會逐字元手動輸入,而是習慣用複製、貼上完成,這款惡意程式攻擊的,正是這個看似安全、其實暗藏風險的操作習慣。
這類惡意程式跟這個站點已經介紹過的地址投毒手法,經常被混淆,但兩者是完全不同的攻擊路徑,值得清楚區分:地址投毒不需要感染受害者的裝置,而是靠攻擊者主動發送零元交易,把一個開頭結尾都相似的仿冒地址植入受害者的鏈上交易紀錄裡,等待受害者未來憑印象複製到這個看似眼熟的地址;剪貼簿劫持惡意程式則需要先成功感染受害者的裝置,感染之後,不論受害者從哪裡複製地址(自己的筆記本、聊天紀錄、甚至官方網站),只要貼到剪貼簿裡,就有可能被即時竄改,攻擊發生的時間點跟受害者核對地址的動作幾乎同步,而不是仰賴受害者「認錯」某個看起來眼熟的地址。
剪貼簿劫持惡意程式並非新技術,早在 2018 年就有資安機構發現類似手法的樣本,但這類惡意程式在近年持續演進,攻擊手法愈來愈精密。2026 年上半年,微軟威脅情報團隊揭露了一款名為「Crypto Clipper」的惡意程式,正式病毒碼標示為 Trojan:Win32/CryptoBandits.A,這起案例清楚示範了剪貼簿劫持技術的最新演進方向:它不再只是單純替換剪貼簿內容,而是結合了蠕蟲式的隨身碟自我複製傳播能力、透過獨立可攜式 Tor 用戶端隱藏對外通訊、以及內建遠端執行任意程式碼的能力,把一款原本單純以竊取加密資產為目的的工具,升級成一套具備持續遠端控制能力的複合式威脅。
這類惡意程式的散布管道,也隨著時間持續多樣化:除了透過受感染的隨身碟傳播,資安業界也陸續觀察到偽裝成交易機器人或行情預測工具的桌面應用程式、偽裝成瀏覽器擴充功能(例如假冒的筆記工具)、以及透過在 GitHub 或 YouTube 上灌水按讚數與留言數、營造虛假公信力等手法,誘導使用者主動下載安裝這類惡意程式。這種散布管道的多樣化,也代表單一的防範措施(例如只留意隨身碟)已經不足以完全涵蓋這類威脅的攻擊面。
面對剪貼簿劫持惡意程式,業界目前建議的防護策略,大致可以分成「預防感染」跟「感染後仍能守住最後一道防線」兩個層次。預防感染的具體做法包括:只從官方管道下載軟體與瀏覽器擴充功能,避免安裝來源不明、宣稱能自動獲利或預測行情的工具;關閉隨身碟等外接裝置的自動執行功能,並在檔案總管裡開啟顯示副檔名的選項,讓偽裝成一般文件的可執行檔案更容易被識別;定期使用信譽良好的防毒軟體,掃描比對已公開的入侵指標。
但即使做到以上這些,也無法保證裝置百分之百不會被感染——這也是為什麼「感染後仍能守住最後一道防線」這個層次同樣重要:核心原則是不要把整個核實過程,完全侷限在同一台可能已經受感染的裝置上完成。如果使用硬體錢包,務必養成在裝置自己的螢幕上,逐字元核對收款地址開頭、結尾、以及中段字元的習慣,而不是只看電腦或手機螢幕上顯示的內容;如果沒有使用硬體錢包,對於金額特別大的轉帳,值得考慮先發送一筆小額測試交易,並透過另一個完全獨立的管道(例如打電話跟收款方口頭核對),確認地址無誤後再進行完整金額的轉帳。
如果我平常只用手機操作加密貨幣,很少用電腦,是不是就完全不需要擔心這類威脅?
剪貼簿劫持惡意程式目前公開的技術報告,多數確實鎖定的是電腦端(尤其是 Windows 系統),這代表如果你完全不使用電腦處理任何跟加密貨幣相關的事務,被這類特定惡意程式直接感染的機率確實較低。但這不代表可以完全放鬆警惕:手機作業系統同樣可能受到類似原理的惡意應用程式或惡意瀏覽器擴充功能影響,剪貼簿劫持鎖定的本質——「複製貼上地址」這個操作行為——在手機上同樣普遍存在,任何裝置只要有這個操作模式,理論上都可能成為類似手法的攻擊對象。
更務實的態度,是不要把防護重心放在「我用的是哪一種裝置」,而是放在「不論用什麼裝置,我有沒有養成不完全依賴螢幕顯示內容的核實習慣」——這個原則不受裝置類型限制,也不需要隨著威脅手法的演進而重新學習。剪貼簿劫持只是眾多利用「複製貼上」這個日常習慣的攻擊手法之一,與其逐一記住每一種變體的技術細節,更值得投入心力的,是把「金額較大的交易,透過裝置自己的顯示或獨立管道多一層核實」這件事,變成不假思索就會執行的反射動作。
2018 年,安全研究人員發現一款早期的剪貼簿劫持惡意程式,透過名為「All-Radio 4.27 Portable」的惡意軟體套件散布,該惡意程式當時已具備監控超過 230 萬個比特幣地址的能力,只要偵測到符合格式的地址就進行替換,是這類手法早期較具規模的公開紀錄之一。將近八年後的 2026 年,微軟揭露的 Crypto Clipper 惡意程式,示範了同一種核心手法在技術複雜度上的顯著演進:從單純的地址替換,發展成結合蠕蟲式傳播、Tor 隱藏通訊、遠端程式碼執行能力的複合式威脅,顯示這類攻擊手法並未隨著時間被淘汰,反而持續在技術複雜度上升級。