CrowdStrike ووزارة العدل الأمريكية تفكيكان شبكة Sality التي خطفت مدفوعات Bitcoin (BTC) لثماني سنوات

CrowdStrike والجهات الأمريكية فككت شبكة Sality التي اعترضت مدفوعات البيتكوين والإيثريوم ثماني سنوات، وعزلت 15,000 جهاز مصاب.

(٠٢:١٠ م UTC)
4 دقائق للقراءة
ملخص الذكاء الاصطناعيAI
  • CrowdStrike ووزارة العل الأمريكية فككتا شبكة Sality التي خطفت مدفوعات البيتكوين ثماني سنوات
  • سرق مشغل الشبكة 12.1 مليون روبل، نحو 150,000 دولار، عبر استبدال عناوين المحافظ
  • عزلت CrowdStrike أكثر من 15,000 جهاز مصاب عبر استبدال عناوين النظراء بخوادمها
  • بلغت محفظة SALTY SPIDER ذروتها عند 147 مليون روبل في يناير 2025
v3xn8bwc

ثماني سنوات من اختطاف الحافظة

فكّكت شركة CrowdStrike بالتنسيق مع إنفاذ القانون الفيدرالي الأمريكي شبكة Sality، وهي شبكة أجهزة مخترقة (botnet) مقرها روسيا أمضت سنواتها الثماني الأخيرة في اعتراض مدفوعات Bitcoin (BTC) والإيثريوم على الأجهزة المصابة. ولمن لا يعرف، البيتكوين هي أول عملة رقمية وأكبرها بالقيمة السوقية، وهي الهدف الأكثر شيوعًا لهذا النوع من البرمجيات الخبيثة. تكمن الحيلة المركزية للبرمجية الخبيثة في استهداف واحدة من أكثر العادات روتينية في عالم الكريبتو: عناوين المحافظ سلاسل طويلة من الأحرف لا يكتبها أحد يدويًا، لذا يلجأ المستخدمون إلى النسخ واللصق. وكان الحمُّ الرئيسي للشبكة، الذي تسميه CrowdStrike اسم EggJagger، يراقب حافظة النص (clipboard) في كل جهاز مصاب، وكلما رصد نصًا يشبه عنوان بيتكوين أو إيثير استبدله بصمت بسلسلة يتحكم بها المهاجم. وهكذا كان الضحية الذي يلصق العنوان في محفظته ويضغط زر الإرسال يدفع لطرف خاطئ تمامًا، دون أي تحذير ودون أي سبيل لعكس التحويل. وتقدّر CrowdStrike أن مشغّل الشبكة سرق بموجب هذه الآلية وحدها ما لا يقل عن 12.1 مليون روبل، أي نحو 150,000 دولار. أما الشبكة نفسها فيعود تاريخها إلى عام 2003، ولم يكن لديها خادم مركزي يمكن الاستيلاء عليه: فالأجهزة المصابة كانت تتواصل مباشرة فيما بينها، وتتحقق من بقاء نظائرها المعروفة على الشبكة كل 40 دقيقة، وتنتشر عبر إلحاق نفسها بالملفات التنفيذية المتداولة على محركات الأقراص الشبكية ومحركات USB. وحوّلت CrowdStrike هذا التصميم اللامركزي إلى نقطة ضعف، إذ استبدلت عناوين النظراء المشروعة بخوادمها الخاصة، وقطعت بذلك الاتصال عن أكثر من 15,000 جهاز مصاب حول العالم. ونُفذت العملية يوم الاثنين خلال عرض حي في قمة Day Zero التي تنظمها الشركة في لاس فيغاس، ويؤكد البيان الصحفي لوزارة العدل عملية تعطيل البنية التحتية المرتبطة بـSality. ويستحق هذا النمط من الهجمات قراءة متأنية لأنه لا يمس البلوكتشين نفسه إطلاقًا، بل يضرب قبل تسجيل أي معاملة.

كنز SALTY SPIDER غير المُصروف

المشغّل، الذي تتعقبه CrowdStrike تحت تسمية SALTY SPIDER، اتبع استراتيجية أشد ربحية مما توحي به أرقام السرقة الخام: فالعملات المسروقة تُركت في معظمها دون تحريك، وكان ذلك الصبر مجديًا. فقد بلغت المحفظة غير المصروفة، ذات الحجم الذي يوصف بـ الحوت في مصطلحات السوق، ذروتها عند نحو 147 مليون روبل في يناير 2025، أي ما يعادل 1.35 مليون دولار اسميًا، أو نحو 4 ملايين دولار بالقوة الشرائية في عاصمة غربية — وهو ما يشبه عمليات HODL طويلة الأمد، ذلك المصطلح الذي يطلقه متداولو الكريبتو على الاحتفاظ بالأصول رغم التقلبات، لكنه نشأ هنا صدفةً بالكامل من أموال مختلسة. وقبل ظهور EggJagger، كانت Sality تكسب عيشها بأعمال أخرى: سرقة بيانات الاعتماد، وإرسال الرسائل المزعجة، وخدمات البروكسي، وحزم حجب الخدمة نيابة عن مشغلين آخرين. ومن الحوادث التي تبرز في الملف هجوم حجب الخدمة في سبتمبر 2023 على منصة AvanChange، وهي منصة صرافة روسية للعملات الرقمية، إذ جرى تجميع حزمة الهجوم ثوانٍ قبل رفعها — وهو نمط توقيت تقرأه شركة الأمن بوصفه رد فعل اندفاعي على إساءة شخصية، بالنظر إلى أن المشغّل كان يعتمد على منصات مماثلة لتحويل العملات المسروقة إلى نقد. أما عملية التفكيك نفسها فقد امتدت عبر أربع دول: فوزارة العدل و FBI وخدمة التحقيقات الجنائية الدفاعية صادروت نطاقات Sality في الولايات المتحدة، فيما أوقفت شرط بلغاريا والمجر ورومانيا الخوادم في أوروبا. وتعمل مؤسسة Shadowserver Foundation الآن مع مزودي خدمة الإنترنت لإخطار الضحايا. وعلى عكس هجوم الإعادة (replay attack) الذي يستغل تكرار المعاملات على السلسلة، لم يمس هذا التهديد البلوكتشين أبدًا — بل ضرب قبل توقيع أي معاملة — والأجهزة المصابة لا تزال تحمل برمجية خبيثة نشطة حتى تُزال يدويًا. ومن يختار منصة لنقل أمواله يمكنه الرجوع إلى دليلنا لـ أفضل منصات تداول العملات الرقمية للحفاظ على عادات حفظ سليمة، مع الإشارة إلى أن التخزين في محفظة باردة يظل خط الدفاع الأول.

فحص العنوان يظل واجبًا

قراءتنا للملف الرسمي أن الحقيقة المحورية هنا معمارية لا مالية: فقد نجوت Sality 23 عامًا بالضبط لأنها لم تكن تملك نقطة مركزية يمكن الاستيلاء عليها، وسقطت فقط عندما استغل الباحثون ثقتها العمياء بأي جهاز يجيب على المصافحة بشكل صحيح. وبالنسبة لمستخدمي Bitcoin و Ethereum ، فإن الخلاصة غير بهيجة إطلاقًا: غنيمة قدرها 150,000 دولار على مدى ثماني سنوات بُنيت على لا شيء سوى لصق العناوين دون فحص الحرفين الأول والأخير. تحقق من كل عنوان بعد لصقه؛ فالبرمجية الخبيثة رحلت، لكن الحيلة تعيش أطول من أي شبكة بوت نت بعينها.

COINOTAG News Desk

COINOTAG News Desk

فريق التحرير والأبحاث في COINOTAG.

كيف يعمل مكتب الأخبار
بمساعدة الذكاء الاصطناعي

تم إنتاجه بمساعدة الذكاء الاصطناعي، وتمت مراجعته بالذكاء الاصطناعي، ونُشر تحت الإشراف التحريري لـ COINOTAG.