• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

加密货币:Sality网络在窃取比特币和以太坊八年后终告覆灭

2026-09-03 04:05:00
收藏

摧毁Sality(萨利蒂)僵尸网络,终结了一场长期进行的加密货币劫持行动。该僵尸网络自2003年起活跃,在其最后八年期间,专门窃取比特币和以太币。其作案手法简单:篡改受感染机器上被复制的钱包地址。CrowdStrike(克劳德斯特莱克公司)与美国司法部协调了此次行动。这场全球性的行动,在多个地区隔离了超过1.5万台机器。加密货币现象是此次犯罪活动的核心。



简述

自2003年活跃的Sality僵尸网络,在实施长达八年的比特币和以太坊资金盗取后,终于被摧毁。

EggJagger(蛋锯程序)替换了受害者复制的钱包地址,从而将付款转走。

CrowdStrike估计,与EggJagger相关的损失至少为1210万卢布,约合15万美元。

此次行动在全球范围内隔离了超过1.5万台受感染的机器。



一个劫持比特币和以太坊支付的僵尸网络

Sality作为一个由相互直接通信的受感染机器组成的网络运作。八年来,其主要工具EggJagger(蛋锯程序)一直在监控受感染计算机的剪贴板。当受害者复制一个比特币或以太坊地址时,该程序会将其替换为操作者的地址。于是,付款便流向另一个地址。

这种方法并未直接篡改区块链上的交易。该僵尸网络在用户准备付款时,于发送前介入。CrowdStrike估计,EggJagger(蛋锯程序)至少造成了1210万卢布的损失。在加密货币领域,这笔金额约为15万美元。

在EggJagger(蛋锯程序)出现之前,Sality已利用多种犯罪收入来源。该网络曾被用于窃取凭证、发送垃圾邮件、提供代理服务以及发起拒绝服务攻击。其加密货币活动标志着运营模式的演变。操作者此后保留了大部分被盗资产。



难以拆除的架构

Sality之所以难以根除,在于其架构没有可被利用的中心服务器。受感染的机器直接交换信息,使得干预行动复杂化。该恶意软件通过网络共享和可移动驱动器上的可执行文件传播,并能自动再生。

该僵尸网络会接纳那些能够正确响应其认证机制的可访问机器。但它并不验证新用户的身份。CrowdStrike利用这一弱点,从受感染机器的地址列表中移除了合法节点,并添加了自己的阻断点,从而隔离了超过1.5万台计算机。

此次行动涉及多个执法机构。根据司法部的声明,美国联邦调查局和国防刑事调查局扣押了在美国境内与Sality相关的域名。在欧洲,保加利亚、匈牙利和罗马尼亚警方拆除了其相关基础设施。影子服务器基金会与提供商合作,通知加密货币生态系统中的受害者。



被盗加密货币大部分仍完好无损

Sality僵尸网络留下了一个钱包,其中包含大部分被盗的加密货币。CrowdStrike在2025年1月估计这些资金约合1.47亿卢布,价值约135万美元。这笔资金在某个西方首都也相当于400万美元的购买力。

SALTY SPIDER(咸蜘蛛)组织也曾利用其网络攻击特定目标。2023年9月,一次拒绝服务攻击特别针对了俄罗斯加密货币交易平台AvanChange。CrowdStrike指出,该恶意软件代码在发布到网上前几秒才被编译完成。它认为这一时机选择是对个人恩怨的冲动反应。

干预行动后,受感染的机器现在将信息发送到由CrowdStrike控制的测试服务器。该公司已发布检测规则和网络指标。已安装的恶意软件在移除前仍会保持活动状态。因此,该僵尸网络在拆除后并不会自动从设备中消失。

短期内,此次干预行动改变了Sality的通信方式,并限制了对机器的控制。被扣押的资金仍是这起加密货币诈骗案的核心要素。监控感染情况并移除软件,将决定此次行动的最终成效。Sality僵尸网络由此进入一个新阶段,其特点是机器被隔离,痕迹被追踪。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%