CrowdStrike与美国司法部联手捣毁劫持比特币(BTC)转账长达8年的僵尸网络
CrowdStrike与美国当局捣毁劫持比特币及以太坊转账长达8年的Sality僵尸网络,隔离超过1.5万台受感染机器。
AI 摘要AI
- CrowdStrike与FBI联合捣毁Sality僵尸网络,切断超1.5万台受感染机器
- Sality运营者通过EggJagger载荷窃取至少1,210万卢布,约合15万美元
- SALTY SPIDER未动用持仓在2025年1月达约1.47亿卢布,名义价值约135万美元
- 2023年9月Sality对俄罗斯交易所AvanChange发动拒绝服务攻击
长达八年的剪贴板劫持
CrowdStrike与美国联邦执法部门联手,捣毁了名为Sality的僵尸网络。这个以俄罗斯为基地的网络,在其存在的最后八年里持续劫持受感染电脑上的比特币(BTC)与以太坊转账。其核心手法精准盯上了加密货币用户最日常的习惯:钱包地址是一长串没人会手动输入的字符,用户几乎都是复制粘贴。Sality的主力载荷——CrowdStrike将其命名为EggJagger——会监控每一台受感染机器的剪贴板,一旦检测到疑似比特币或以太坊地址的文本,便悄悄把复制内容替换为攻击者控制的地址。受害者把地址粘贴进钱包点击发送,钱就打给了完全错误的收款方,全程没有任何警告,转账也无法撤回。据CrowdStrike估算,仅这一种机制,运营者就窃取了至少1,210万卢布,约合15万美元。这个僵尸网络本身的历史可以追溯到2003年,而且没有可供查封的中央服务器:受感染的机器彼此直接通信,每40分钟检查一次已知节点是否在线,并通过将自己附加到网络共享硬盘和USB设备上的可执行文件来传播。CrowdStrike正是把这种“无服务器”设计变成了整个行动的突破口——用自家服务器替换合法的节点地址,从而在全球范围内切断了超过1.5万台受感染机器的联系。此次行动于周一在该公司拉斯维加斯Day Zero峰会的现场演示中执行,美国司法部的新闻稿也确认了针对Sality相关基础设施的打击行动。
SALTY SPIDER未动用的“战利品”
被CrowdStrike追踪并代号SALTY SPIDER的运营者,采用了一种比表面窃取金额更具获利性的策略:盗来的币大部分原封不动,而这份耐心带来了回报。这堆未动用的、规模已达巨鲸级的持仓,在2025年1月一度价值约1.47亿卢布,名义上约合135万美元,若以西方某国首都的购买力计算则约合400万美元——完全由劫持资金意外构成的一场长期HODL。在EggJagger之前,Sality靠为其他运营者提供凭证窃取、垃圾邮件、代理服务和拒绝服务攻击等载荷来维持运营。其中有一件事尤为突出:2023年9月,针对俄罗斯加密货币交易所AvanChange的一次拒绝服务攻击,其攻击载荷在上传前几秒才完成编译——安全公司将这种时间模式解读为针对个人恩怨的冲动报复,因为运营者本身就依赖此类交易所将窃取的币变现为现金。这次打击行动横跨四个国家:司法部、联邦调查局(FBI)和国防刑事调查局在美国境内查封了Sality的域名,保加利亚、匈牙利和罗马尼亚的警方则在欧洲境内关停了相关服务器。Shadowserver基金会目前正与互联网服务提供商合作,通知受害用户。与链上的重放攻击不同,这种威胁从未触及区块链——它在交易签名之前就已完成打击——且受感染机器上的恶意软件在手动清除前依然存活。在选择平台转移资金时,用户可以参考我们关于最佳加密货币交易所的托管安全指南。
核对地址依然至关重要
我们对官方文件的理解是,此案的关键在于架构而非金额:Sality之所以能存活23年,正是因为它没有可供查封的中央控制点,而它最终的倒下,也是因为研究人员利用了它对任何正确响应握手机制的机器所抱有的盲目信任。对于比特币和以太坊用户而言,教训并不光鲜——八年间15万美元的窃取所得,仅仅是建立在人们粘贴地址时不核对首尾字符的习惯之上。粘贴地址后务必逐一核对每一个字符;恶意软件或许已被清除,但这种伎俩的生命力比任何一个僵尸网络都更加顽强。
相关标签

本文由人工智能辅助生成、经 AI 审核,并在 COINOTAG 编辑监督 下发布。


