Sality 清除行动隔离了用于加密货币盗窃的 15,000 台以上设备
要点速览
- •Sality 自 2003 年起活跃,后来演变为没有中心化命令与控制服务器的点对点僵尸网络。
- •过去八年中,Sality 主要投放 EggJagger,后者会监控剪贴板内容并在受感染设备上替换加密货币地址。
- •CrowdStrike 估计 EggJagger 至少造成了 12.1 万俄罗斯卢布、约 150,000 美元的加密货币被盗损失。
- •此次破坏行动通过操纵节点列表并插入 CrowdStrike 控制的 sinkhole,隔离了 15,000 多台受感染设备。
- •CrowdStrike 表示,清除行动并未从受感染系统中移除恶意软件,因此受影响设备仍需修复。

CrowdStrike 与美国司法部破坏了 Sality 僵尸网络,隔离了超过 15,000 台曾用于分发恶意载荷的受感染设备。Sality 自 2003 年起活跃,过去八年主要投放 EggJagger,这是一种会监控复制的加密货币钱包地址并将其替换为由其操作者控制的地址的工具。
此次行动针对的是加密货币支付流程中的一个严重弱点。当恶意软件在付款完成前更改地址时,资金就可能被转移给其他收款方。CrowdStrike 估计,仅 EggJagger 一项就至少造成了 12.1 万俄罗斯卢布、约 150,000 美元的被盗加密货币损失。
Today the @FBI , @TheJusticeDept , and the Defense Criminal Investigative Service (DCIS) announced a multinational operation with actions in the United States and Europe to disrupt the botnet known as Sality. Since 2003, the Sality botnet has installed malware on compromised… pic.twitter.com/HNIY3oCGYr — FBI Cyber Division (@FBICyberDiv) September 1, 2026
Today the @FBI , @TheJusticeDept , and the Defense Criminal Investigative Service (DCIS) announced a multinational operation with actions in the United States and Europe to disrupt the botnet known as Sality.
Since 2003, the Sality botnet has installed malware on compromised… pic.twitter.com/HNIY3oCGYr
— FBI Cyber Division (@FBICyberDiv) September 1, 2026
Sality 最早于 2003 年被发现,后来演变为点对点僵尸网络。受感染设备不再依赖中心化的命令与控制服务器,而是彼此直接通信。该恶意软件还会附着在通过网络共享、可移动存储设备和文件共享传播的可执行文件上,从而扩散。
根据 CrowdStrike 的说法,Sality 的技术作用是向受感染设备投放额外载荷。过去八年间,EggJagger 成为其主要载荷。
这一剪贴板劫持工具会监控受害者剪贴板中的加密货币钱包地址,并悄无声息地将其替换为操作者控制的地址。因此,用户在复制 Bitcoin 或 Ethereum 地址准备付款时,资金可能会被转向非预期收款方。
这种机制不同于交易所被入侵或智能合约漏洞利用。它针对的是用于准备加密货币付款的设备和剪贴板,而不是对区块链本身的攻击。
清除行动证明了什么,以及不能证明什么
CrowdStrike 的 Counter Adversary Operations 团队利用了 Sality 的点对点设计来反制该僵尸网络。该行动通过移除合法节点并加入由 CrowdStrike 控制的 sinkhole,操纵了节点列表。这使受感染设备与操作者的控制隔离开来,并阻止僵尸网络接收新的任务指令。
美国司法部、FBI 和 Defense Criminal Investigative Service 对美国境内与 Sality 相关的基础设施采取了行动。保加利亚、匈牙利和罗马尼亚的执法伙伴也支持了欧洲的相关行动。Shadowserver Foundation 正与互联网服务提供商合作通知受害者。
CrowdStrike 将该操作者追踪为 SALTY SPIDER。该公司表示,被盗加密货币大多没有被花掉,其资产组合在 2025 年 1 月达到约 1.47 亿俄罗斯卢布的峰值,名义上约合 135 万美元。
破坏操作者的控制通道并不会从受感染系统中移除恶意软件。CrowdStrike 表示,受感染设备上已存在的恶意软件会一直保持活动状态,直到被移除,这意味着受影响系统仍需要修复。
EXPLORE: Best Crypto Presales With Asymmetric Upside in the Current Market
这起盗窃为何对加密货币用户重要
已确认的 EggJagger 盗窃总额仅限于一个载荷家族,但这一机制表明,恶意软件可以干扰日常付款流程。复制的地址可能来自合法来源,但在交易完成前,受感染设备上的剪贴板内容已被篡改。
此次行动中隔离的 15,000 多台设备,显示了 CrowdStrike 所应对基础设施的规模。此案的核心在于剪贴板替换:恶意软件监控加密货币钱包地址,并将其替换为操作者控制的地址,从而重定向来自受感染计算机的付款。
Bitcoin 与 Sality 破坏行动
Bitcoin 的市场背景与 Sality 行动是两个独立问题。该僵尸网络将加密货币地址用于其盗窃方案,但有关此次破坏行动的证据并未建立其与 Bitcoin 市场走势之间的关联。
这次清除行动更像是一项网络安全事件,涉及受感染设备上付款流程的安全。根据 CrowdStrike 的说法,其直接效果是隔离受感染机器,使操作者无法再与其通信或下达新指令。
对于加密货币用户而言,核心问题并不是底层区块链发生变化,而是设备上的恶意软件可能在交易流程中篡改付款信息。受影响设备上恶意软件仍然存在,也意味着此次破坏行动本身并未清理这些系统。
Follow 99Bitcoins on X For the Latest Market Updates and Subscribe on YouTube For Daily Expert Market Analysis.
The post Sality Takedown Isolates 15,000 Machines Used in Crypto Theft appeared first on 99Bitcoins .