la crypto pour tous
Rejoindre
A
A

Crypto : Le réseau Sality tombe après huit ans de vols de Bitcoin et d’Ethereum

21h00 ▪ 5 min de lecture ▪ par Ghiles A.
S'informer Scam
Résumer cet article avec :

Le démantèlement de Sality met fin à une longue opération de détournement de cryptomonnaies. Ce botnet, actif depuis 2003, a consacré ses huit dernières années au vol de bitcoins et d’Ethers. Son mode opératoire reposait sur une technique simple : modifier les adresses de portefeuilles copiées sur les machines infectées. CrowdStrike et le département américain de la Justice ont coordonné l’opération. Plus de 15 000 machines ont été isolées dans plusieurs régions du monde après cette opération menée à l’échelle mondiale. Le phénomène crypto se trouvait au cœur de cette activité.

Illustration d’une opération mondiale contre le botnet Sality, montrant un policier face à des cybercriminels arrêtés, tandis qu’un ordinateur affiche les logos de Bitcoin et Ethereum, symbolisant le détournement de paiements crypto.

En bref

  • Sality, un botnet actif depuis 2003, a été démantelé après huit ans de détournements de Bitcoin et d’Ethereum.
  • EggJagger remplaçait les adresses de portefeuilles copiées par les victimes afin de détourner leurs paiements.
  • CrowdStrike estime les pertes liées à EggJagger à au moins 12,1 millions de roubles, soit environ 150 000 dollars.
  • L’opération a permis d’isoler plus de 15 000 machines infectées à travers le monde.

Un botnet qui détourne les paiements Bitcoin et Ethereum

Sality fonctionnait comme un réseau de machines infectées qui communiquaient directement entre elles. Pendant huit ans, son principal outil, EggJagger, surveillait le presse-papiers des ordinateurs compromis. Lorsqu’une victime copiait une adresse Bitcoin ou Ethereum, le programme la remplaçait par celle de l’opérateur. Le paiement partait alors vers une autre adresse.

Cette méthode ne modifiait pas directement une transaction sur une blockchain. Le botnet intervenait avant l’envoi, au moment où l’utilisateur préparait son paiement. CrowdStrike estime qu’EggJagger a provoqué au moins 12,1 millions de roubles de pertes. Cette somme représente environ 150 000 dollars dans le secteur crypto.

Avant EggJagger, Sality exploitait déjà plusieurs sources de revenus criminels. Le réseau servait notamment au vol d’identifiants, au spam, aux services proxy et aux attaques par déni de service. Son activité crypto a marqué une évolution de son modèle. L’opérateur a ensuite conservé une grande partie des actifs dérobés.

Une architecture qui a compliqué le démantèlement

Sality a résisté grâce à une architecture sans serveur central exploitable. Les machines infectées échangeaient directement des informations, ce qui compliquait l’intervention. Le logiciel malveillant se propageait via les fichiers exécutables des partages réseau et lecteurs amovibles. Il pouvait ainsi se régénérer automatiquement.

Le botnet acceptait les machines accessibles qui répondaient correctement à son mécanisme d’authentification. Il ne vérifiait toutefois pas l’identité des nouveaux utilisateurs. CrowdStrike a exploité cette faiblesse pour retirer les pairs légitimes des listes d’adresses des machines infectées. Elle a ajouté ses propres points de blocage pour isoler plus de 15 000 ordinateurs.

L’opération a mobilisé plusieurs autorités. Selon le communiqué du département de la Justice, le FBI et le service d’enquêtes criminelles de la Défense ont saisi des noms de domaine associés à Sality aux États-Unis. En Europe, les polices bulgare, hongroise et roumaine ont démantelé d’autres infrastructures. La Shadowserver Foundation travaille avec les fournisseurs d’accès pour informer les victimes dans l’écosystème crypto.

Des cryptos volées encore largement intactes

Le botnet Sality a laissé derrière lui un portefeuille contenant une grande partie des cryptomonnaies volées. CrowdStrike évaluait ces fonds à environ 147 millions de roubles en janvier 2025. Cette valeur représentait environ 1,35 million de dollars. Cette somme correspondait aussi à un pouvoir d’achat de quatre millions de dollars dans une capitale occidentale.

SALTY SPIDER a également utilisé son réseau contre certaines cibles. En septembre 2023, une attaque par déni de service a notamment visé AvanChange, une plateforme d’échange de cryptomonnaies russe. CrowdStrike indique que le code malveillant avait été compilé quelques secondes avant sa mise en ligne. Elle interprète ce délai comme une réaction impulsive à un grief personnel.

Après l’intervention, les machines infectées transmettent désormais leurs informations à des serveurs de test contrôlés par CrowdStrike. La société a publié des règles de détection et des indicateurs réseau. Les logiciels malveillants déjà installés restent actifs jusqu’à leur suppression. Le botnet ne disparaît donc pas automatiquement des appareils après le démantèlement.

À court terme, l’intervention modifie les communications de Sality et limite son contrôle sur les machines. Les fonds conservés restent un élément central du dossier de scam crypto. Le suivi des infections et la suppression des logiciels détermineront désormais la portée de l’opération. Le botnet Sality entre ainsi dans une nouvelle phase, marquée par l’isolement de ses machines et la surveillance de ses traces.

Maximisez votre expérience Cointribune avec notre programme 'Read to Earn' ! Pour chaque article que vous lisez, gagnez des points et accédez à des récompenses exclusives. Inscrivez-vous dès maintenant et commencez à cumuler des avantages.



Rejoindre le programme
A
A
Ghiles A. avatar
Ghiles A.

Journaliste et rédacteur web passionné par l’univers des cryptomonnaies et des technologies Web3. J’y traite les dernières tendances et actualités afin de proposer un contenu de haute qualité à un large public du secteur.

DISCLAIMER

Les propos et opinions exprimés dans cet article n'engagent que leur auteur, et ne doivent pas être considérés comme des conseils en investissement. Effectuez vos propres recherches avant toute décision d'investissement.