بدافزار سالیتی نزدیک به ۸ سال روی کامپیوترهای آلوده آدرس بیت کوین و اتریوم رو موقع کپی و پیست عوض میکرد و پول رو به کیف پول مهاجم میفرستاد. حالا بیشتر از ۱۵ هزار دستگاه آلوده از شبکه خارج شدن؛ اما این حمله چطور این همه سال ادامه پیدا کرد؟
سالیتی از سال ۲۰۰۳ به عنوان یک بات نت فعالیت داشته، اما طبق بررسی CrowdStrike، در ۸ سال اخیر از یک قابلیت به ظاهر ساده برای سرقت رمزارز استفاده کرده. بدافزار معروف به EggJagger کلیپ بورد کامپیوتر رو زیر نظر میگرفت و وقتی متوجه میشد کاربر یک آدرس بیت کوین یا اتریوم رو کپی کرده، اون رو با آدرس مهاجم جایگزین میکرد.
کاربر هم معمولا بدون اینکه متوجه تغییر بشه، آدرس رو داخل کیف پول میچسبوند و تراکنش رو میفرستاد. بعد از تایید تراکنش، دیگه راهی برای برگردوندن پول وجود نداشت. برای کسانی که آموزش امنیت ارز دیجیتال رو دنبال میکنن، همین بخش ماجرا مهم ترین هشدار رو داره: حتی یک تغییر چند ثانیه ای در کلیپ بورد میتونه مقصد یک انتقال رو عوض کنه.
CrowdStrike برآورد کرده مهاجمان طی این مدت دست کم ۱۲.۱ میلیون روبل، معادل حدود ۱۵۰ هزار دلار سرقت کردن. بخش قابل توجهی از این رمزارزها هم دست نخورده باقی موند و با رشد قیمت بازار، ارزش آنها تا اوایل ۲۰۲۵ به حدود ۱.۳۵ میلیون دلار رسید.
بدافزار سالیتی چطور آدرس کیف پول را عوض میکرد؟
روش حمله پیچیده نبود و دقیقا همین موضوع اون رو خطرناک میکرد. کاربران معمولا آدرس های طولانی کیف پول رو تایپ نمیکنن و فقط اونها رو کپی میکنن. سالیتی دقیقا همین عادت رو هدف گرفته بود.
این بدافزار روی سیستم های آلوده، هر بار که کاربر چیزی رو در کلیپ بورد قرار میداد بررسی میکرد و در صورت شناسایی آدرس رمزارزی، متن اصلی رو با آدرس کنترل شده توسط مهاجم عوض میکرد.
به همین خاطر، بررسی چند کاراکتر اول و آخر آدرس بعد از چسباندن اون میتونه یک لایه امنیتی ساده ایجاد کنه. استفاده از آموزش کیف پول ارز دیجیتال هم برای شناخت همین خطاهای رایج موقع انتقال دارایی مفیده.
اما سالیتی فقط به یک ترفند نرم افزاری متکی نبود. این بات نت سرور مرکزی نداشت و دستگاه های آلوده مستقیما با هم ارتباط برقرار میکردن. هر عضو حدود ۴۰ دقیقه یک بار بررسی میکرد که همتاهای شناخته شده هنوز آنلاین هستن یا نه. بدافزار حتی میتونست از طریق برنامه های به اشتراک گذاشته شده روی درایوهای شبکه و USB دوباره پخش بشه.

بیشتر از ۱۵ هزار دستگاه آلوده از شبکه خارج شدند
نداشتن سرور مرکزی باعث شده بود جمع کردن سالیتی ساده نباشه. با این حال، CrowdStrike از یک ضعف در نحوه ارتباط دستگاه ها استفاده کرد و آدرس سرورهای خودش رو جایگزین همتاهای واقعی کرد. در نتیجه، ارتباط بیش از ۱۵ هزار کامپیوتر آلوده با شبکه بات نت قطع شد. این عملیات روز دوشنبه در جریان رویداد امنیتی Day Zero در لاس وگاس انجام شد و مقام های آمریکایی گفتن این شبکه از روسیه فعالیت میکرده.
سالیتی بیشتر از اینکه با یک حمله پیچیده شناخته بشه، با استفاده طولانی مدت از یک روش ساده موفق بوده. کاربری که آدرس رو کپی میکنه و بدون بررسی دوباره روی ارسال میزند، ممکنه تا آخرین لحظه ندونه مقصد واقعی تراکنش عوض شده. حالا با از کار افتادن هزاران دستگاه آلوده، این بات نت ضربه جدی خورده؛ اما ماجرا یک یادآوری ساده برای کاربران کریپتو داره: بعد از هر بار کپی کردن آدرس کیف پول، چند کاراکتر اول و آخرش رو چک کنید و بعد تراکنش رو بفرستید.
این حمله یک بار دیگه نشون داد حتی یک ترفند ساده میتونه سال ها برای سرقت رمزارز جواب بده. برای اینکه با روش های رایج کلاهبرداری و راه های امن نگهداری دارایی آشنا بشید، آموزش امنیت ارز دیجیتال رو دنبال کنید.