Власти США ликвидировали крадущий криптовалюту ботнет Sality
По данным Bits Media, американские правоохранители совместно со специалистами CrowdStrike только что отключили ботнет Sality, который восемь лет зарабатывал именно на этой привычке «не перепроверять».
Демид Красильников, Обозреватель и гид по криптограмотности·обновлено 03 сентября 2026 г.

Когда я начинал разбираться с криптой, самая банальная операция — «скопировал адрес, вставил в кошелек, отправил» — казалась мне неприступной стеной. Какие тут могут быть ошибки? Адрес есть, монеты уходят, всё работает. А потом я увидел, как один новичок лишился нескольких тысяч долларов просто потому, что не проверил последние символы адреса. По данным Bits Media, американские правоохранители совместно со специалистами CrowdStrike только что отключили ботнет Sality, который восемь лет зарабатывал именно на этой привычке «не перепроверять».
Механика: буфер обмена как уязвимость
Схема простая и циничная. Sality заразил больше 15 000 компьютеров и тихо сидел в буфере обмена — том самом месте, куда система складывает всё, что вы скопировали. Заметил строку, похожую на биткоин- или эфириум-адрес, и молча подменил её на кошелёк злоумышленника. Дальше — чистый человеческий фактор: пользователь вставляет «свой» адрес, отправляет монеты, видит успешную транзакцию в блокчейн-обозревателе. Только адрес давно чужой, и деньги ушли не туда. За восемь лет, по версии американской полиции, на этом заработали как минимум 12,1 млн рублей ($150 000). Причём значительная часть монет так и осталась нетронутой на кошельках атакующих — и за годы хранения подорожала до $1,35 млн. То есть их жадность сработала против них же: пока лежало — выросло в цене и стало отслеживаемым активом.
Почему ликвидация заняла восемь лет
У Sality не было центрального сервера, который можно вырубить одной кнопкой. Заражённые машины общались друг с другом напрямую, каждые 40 минут сверяясь со списком известных узлов и подхватывая новых «соседей». Вирус расползался по локальным сетям и USB-накопителям — то есть банальная офисная флешка могла принести заразу на любую машину. CrowdStrike и правоохранители в итоге сыграли по правилам противника: подсунули заражённым узлам фальшивые адреса «соседей» и физически отрезали ботнет от реальной сети. Ход красивый, но на него ушло восемь лет — за это время тысячи пользователей спокойно копировали адреса и теряли деньги.
Что это значит для нашего кошелька
Для нас, обычных держателей монет, из этой истории вытекают два урока — и оба из базового риск-менеджмента.
Первый — проверяйте адрес получателя перед каждой отправкой. Не первые четыре символа ради галочки, а весь адрес целиком. В идеале — сверяйте первые и последние 6–8 символов: именно подмену в середине глаз чаще всего не ловит. Если речь о серьёзных суммах — заводите аппаратный кошелёк, где получатель отображается на экране самого устройства. Туда подменённая строка из буфера уже не пройдёт мимо вашего внимания.
Второй — буфер обмена это далеко не единственный вектор. На днях специалисты Huntress сообщили о новой волне: хакеры используют поддельные страницы Claude.ai от Anthropic, Google Docs и GitHub, чтобы распространять вредонос, ворующий уже не адреса, а пароли от самих криптокошельков. То есть даже если вы приучились всё перепроверять перед отправкой — расширение в браузере, троян в системе или удачно замаскированная фишинговая страница могут снять пароль ещё до того, как вы вообще что-то скопируете.
Крипта — это про персональную ответственность, а не про магическую защиту протокола. Sality поймали, но принцип остался: любая автоматизация, которая вам «помогает» — копирование, автозаполнение, расширения — потенциально работает и против вас. Обновляйте систему, не втыкайте чужие флешки, относитесь к каждому запросу пароля как к возможной ловушке. База, без которой никакой следующий ботнет вас не пожалеет.