בית » בלוג חדשות קריפטו » אבטחה » CrowdStrike והרשויות בארה״ב שיבשו נוזקה שגנבה קריפטו בשיטת החלפת כתובות

CrowdStrike והרשויות בארה״ב שיבשו נוזקה שגנבה קריפטו בשיטת החלפת כתובות

CrowdStrike והרשויות בארה״ב שיבשו נוזקה שגנבה קריפטו בשיטת החלפת כתובות

CrowdStrike והרשויות בארה״ב שיבשו נוזקה שגנבה קריפטו בשיטת החלפת כתובות

מבצע משולב של CrowdStrike, משרד המשפטים האמריקאי, ה־FBI, יחידת DCIS וגורמי אכיפה באירופה שיבש בימים האחרונים את Sality, תשתית נוזקה ותיקה שבשנות הפעילות האחרונות שלה שימשה גם לגניבת קריפטו ממשתמשים דרך החלפת כתובות בארנקים. עבור קוראי קריפטו, זהו סיפור אבטחה חשוב דווקא משום שהוא לא נשען על פריצה מורכבת לבלוקצ'יין או לחוזה חכם, אלא על טריק פשוט מאוד: המשתמש מעתיק כתובת ארנק, הנוזקה מחליפה אותה בשקט, והכסף נשלח לתוקף.

איך עבדה שיטת הגניבה

לפי הדיווח של CoinDesk, הרכיב ששימש לגניבת הקריפטו זוהה על ידי CrowdStrike בשם EggJagger. הוא ישב על מחשבים נגועים, עקב אחרי לוח הגזירים, וכאשר זיהה מחרוזת שנראית כמו כתובת Bitcoin או Ethereum, החליף אותה בכתובת שבשליטת התוקף. מבחינת המשתמש, הכול נראה לכאורה רגיל: הוא מדביק את הכתובת ולוחץ "שלח". אם הוא לא בדק מחדש את תחילת וסוף הכתובת, הכסף עבר ליעד הלא נכון.

זו בדיוק הסיבה שהאירוע הזה חשוב. בעולם הקריפטו נהוג לדבר הרבה על multisig, משמורת, cold storage וחוזים חכמים, אבל משתמשים רבים עדיין מבצעים פעולה בסיסית מאוד של העתק-הדבק מבלי לאמת את הנתון הסופי. Sality הזכירה שוב שאחד החוליות החלשות ביותר הוא תחנת הקצה של המשתמש, לאו דווקא הפרוטוקול שעליו יושבת העסקה.

מה הרשויות ו־CrowdStrike הודיעו

בהודעה רשמית של משרד המשפטים האמריקאי מ-1 בספטמבר 2026 נמסר כי Sality שובשה במבצע בינלאומי שכלל פעולות בארצות הברית, בולגריה, הונגריה ורומניה, לצד שותפות עם CrowdStrike ועם Shadowserver Foundation. לפי ההודעה, Sality פעלה כבר משנת 2003, והייתה תשתית peer-to-peer מבוזרת שבה מחשבים נגועים מתקשרים ישירות זה עם זה. כלומר, לא היה שרת מרכזי אחד שפשוט אפשר לנתק ולסגור.

לפי CoinDesk, CrowdStrike ניצלה חולשת אימות בתוך מנגנון התקשורת בין הצמתים והצליחה לנתב יותר מ-15 אלף מחשבים נגועים אל שרתי sinkhole במקום אל הרשת המקורית. משרד המשפטים הוסיף כי בארצות הברית נתפסו דומיינים הקשורים ל־Sality, ובאירופה ננקטו צעדים נגד תשתיות נוספות. בשלב הזה, מה שברור הוא שהרשת נפגעה באופן מהותי, גם אם זה לא מבטיח שכל תחנת קצה נגועה נוקתה באותו רגע.

כמה כסף נגנב ומה המשמעות של המספרים

CoinDesk דיווחה כי לפי CrowdStrike, לאורך שמונה שנות פעילות בתחום הקריפטו נגנבו לפחות 12.1 מיליון רובל, סכום שהוערך בכ-150 אלף דולר בעת הדיווח. נוסף לכך צוין כי חלק מהנכסים שלא מומשו עלו בשוויים מאוחר יותר, ובשיא מחירי תחילת 2025 השווי התיאורטי שלהם הגיע עד כ-1.35 מיליון דולר. אלה לא מספרים שמטלטלים את שוק הקריפטו כולו, אבל זה בדיוק העניין: גם הונאות "קטנות" יחסית יכולות להישאר מתחת לרדאר שנים כשהן מפוזרות בין קורבנות רבים.

מבחינה מערכתית, הסיפור הזה מזכיר ששחקני איום אינם חייבים לפרוץ לבורסה גדולה כדי להצליח. לפעמים מספיק להסתמך על הרגל משתמשים חלש ולבנות סביבו תשתית שמייצרת רווח קטן אבל רציף לאורך זמן. בעולם שבו אנשים מזיזים נכסים דיגיטליים באופן בלתי הפיך, אפילו החלפה חד-פעמית של תו אחד בכתובת עלולה להספיק.

מה כדאי למשתמשי קריפטו לקחת מהאירוע

המסר המעשי החשוב ביותר הוא לא לסמוך בעיניים עצומות על פעולת ההדבקה. אחרי כל paste של כתובת ארנק צריך לבדוק ידנית לפחות את התווים הראשונים והאחרונים, ובייחוד לפני שליחת סכומים גבוהים. עדיף גם להשתמש בכתובות שמאושרות מראש, ב-whitelisting כשזמין, ובמכשירים נקיים ככל האפשר מעומסי תוכנה לא נחוצה. מי שעובד מהמחשב האישי על העברות תכופות צריך לזכור שהארנק עצמו יכול להיות תקין לגמרי, בזמן שהבעיה נמצאת בכלל במערכת ההפעלה או בתוכנה שרצה ברקע.

גם עבור גופים מוסדיים ועסקים שפועלים בקריפטו, יש כאן תזכורת חשובה: בקרות אבטחה צריכות לכלול את סביבת המשתמש ולא רק את שכבת המשמורת. תהליכי אישור העברות, אימות כתובות, והקשחת תחנות עבודה הם חלק בלתי נפרד מהגנת נכסים דיגיטליים.

למה הסיפור הזה משמעותי מעבר לאירוע נקודתי

הצלחת המבצע מלמדת גם על מגמה אחרת: שיתוף פעולה הדוק יותר בין חברות סייבר פרטיות לרשויות אכיפה סביב פשיעת קריפטו. במקום להסתפק בהודעות אזהרה אחרי מעשה, הגופים המעורבים ניסו לשבש בפועל תשתית פעילה ולסייע בזיהוי קורבנות. אם המודל הזה ימשיך, ייתכן שנראה יותר מבצעים שמכוונים לא רק להחרמת כספים אלא גם לפירוק רשתות שמנצלות את שוק הקריפטו כתשתית גבייה.

עבור הקורא הישראלי, זו נקודה חשובה במיוחד: כשהשימוש בקריפטו מתרחב, גם התקיפות נעשות יומיומיות יותר ופחות "הוליוודיות". לא כל איום יגיע דרך פריצת DeFi ענקית. לפעמים הוא ייראה כמו paste רגיל לחלוטין. Sality היא תזכורת טובה לכך.

Similar Posts