Salta al contenuto principale

Sality smantellata, la botnet che dirottava pagamenti cripto

Operazione internazionale contro Sality: la botnet usava EggJagger per sostituire indirizzi di portafogli e rubare pagamenti in Bitcoin ed Ethereum.

Paolo Ferrari
Paolo Ferrari · Trader & Founder · Milano, 1980
3 min di lettura news
Sality smantellata, la botnet che dirottava pagamenti cripto

Le autorità statunitensi e partner internazionali hanno colpito Sality, una rete malevola attiva da oltre vent’anni e usata negli ultimi otto anni per intercettare pagamenti in criptovalute. Il meccanismo puntava a sostituire gli indirizzi copiati dagli utenti, facendo finire transazioni in Bitcoin e Ethereum verso portafogli controllati dagli operatori. L’operazione conferma che il rischio operativo resta centrale anche quando non riguarda direttamente protocolli o borse.

Decrypt ha riportato che CrowdStrike e il Dipartimento di Giustizia degli Stati Uniti hanno annunciato lo smantellamento dell’infrastruttura collegata a Sality. Il carico principale della rete negli ultimi anni sarebbe stato EggJagger, descritto dalla società di sicurezza come uno strumento capace di controllare gli appunti del computer. Quando la vittima copiava un indirizzo di pagamento, il programma lo rimpiazzava con quello dell’attaccante.

La storia di Sality è particolarmente lunga per gli standard della criminalità informatica. Secondo quanto ricostruito da Decrypt, la rete circolava dal 2003 e prima della fase legata agli indirizzi di criptovalute era stata usata per furto di credenziali, invio di posta indesiderata, servizi di proxy e attacchi di negazione del servizio. La persistenza della rete è stata collegata alla sua struttura non centralizzata, elemento che ne avrebbe complicato la neutralizzazione.

CrowdStrike ha stimato in almeno 12,1 milioni di rubli, circa 150.000 dollari, il ricavato attribuito al solo EggJagger. Una parte rilevante delle monete sottratte sarebbe rimasta ferma, scelta che ha amplificato il valore teorico del bottino con il rialzo dei prezzi degli anni successivi. Decrypt ha indicato che il portafoglio mai speso avrebbe toccato un picco vicino a 147 milioni di rubli nel gennaio 2025, pari nominalmente a circa 1,35 milioni di dollari.

Il caso mette in evidenza un punto spesso sottovalutato: non serve violare una catena a blocchi per rubare fondi digitali. Nel percorso dell’utente, l’anello debole può essere il dispositivo infetto e non la rete pubblica, una distinzione cruciale anche per chi segue la nostra guida al trading di criptovalute. L’attacco sugli appunti sfrutta infatti un gesto ordinario, copiare e incollare un indirizzo, trasformandolo in una deviazione silenziosa del pagamento.

La notizia arriva in una fase in cui il comparto resta osservato da più fronti, tra volatilità di mercato, tesorerie aziendali e controlli sulle infrastrutture. Nelle ultime sedute abbiamo seguito il ribasso della principale criptovaluta nel quadro in cui la Fed ha agitato oro e Borse, con il mercato che teme l’errore. Sul versante delle società esposte agli asset digitali, il dossier resta acceso anche dopo l’operazione di Bitmine sulle tesorerie in criptovalute.

L’operazione contro Sality ha coinvolto azioni negli Stati Uniti, in Bulgaria, Ungheria e Romania, secondo quanto riportato da Decrypt sulla base dell’annuncio delle autorità. Il coordinamento internazionale è un elemento rilevante perché reti di questo tipo tendono a distribuire server, domini e operatori su più giurisdizioni. Il tema si inserisce anche nel più ampio confronto sulle nuove regole in Russia, dove l’attività in criptovalute è sempre più intrecciata a controlli, scambi e tracciabilità.

Per gli utenti, la lezione è soprattutto tecnica: verificare l’indirizzo finale resta indispensabile, anche quando il pagamento sembra preparato correttamente. La bonifica di una rete longeva come Sality riduce un’infrastruttura di rischio, ma non elimina la possibilità che strumenti simili vengano replicati da altri gruppi. Nel mercato degli asset digitali, la sicurezza del dispositivo continua quindi a pesare quanto la custodia delle chiavi.

Fonti - Decrypt

eToro logo

Copy trading, user-friendly, previsioni gratuite

Apri conto

eToro è una piattaforma di investimento multi-asset. Il valore dei tuoi investimenti può aumentare o diminuire. Il tuo capitale è a rischio. Il 51% dei conti retail perde denaro facendo trading di CFD con questo fornitore.

Inizia a digitare per cercare

Articoli, news, recensioni broker, criptovalute…

naviga apri esc chiudi