Malware steelt jarenlang crypto via gekopieerde walletadressen
Een simpele kopieeractie kan genoeg zijn om crypto naar een verkeerde wallet te sturen. De Russische malware Sality maakte daar jarenlang misbruik van. De malware veranderde gekopieerde walletadressen ongemerkt in adressen van criminelen. CrowdStrike en Amerikaanse opsporingsdiensten hebben het netwerk nu grotendeels verstoord en meer dan 15.000 besmette computers geïsoleerd.

Voor cryptobeleggers is de zaak vooral een waarschuwing. Niet iedere vorm van cryptodiefstal begint met een gehackt handelsplatform of gestolen wachtwoord. Soms zit het risico gewoon in kopiëren en plakken.
Sality richtte zich op cryptotransacties
Sality bestaat al sinds 2003 en ontwikkelde zich door de jaren heen tot een omvangrijk botnet. De afgelopen acht jaar gebruikten de beheerders het netwerk onder meer om Bitcoin en Ethereum te stelen.
Daarvoor gebruikte Sality een onderdeel dat cybersecuritybedrijf CrowdStrike EggJagger noemt. Deze malware hield het klembord van een geïnfecteerde computer in de gaten.
Dat klembord is de tijdelijke opslagplaats waarin bijvoorbeeld tekst terechtkomt wanneer je iets kopieert. Bij crypto is dat belangrijk, omdat vrijwel iedereen walletadressen kopieert in plaats van ze handmatig over te typen.
Zodra EggJagger een Bitcoin– of Ethereum-adres herkende, kon de malware het gekopieerde adres vervangen door een walletadres van de aanvaller. De gebruiker zag vervolgens een geldig ogend adres en kon de transactie gewoon bevestigen.
De crypto kwam alleen niet bij de bedoelde ontvanger terecht.
Waarom deze aanval zo lastig te herkennen is
Een Bitcoin- of Ethereum-adres bestaat uit een lange reeks letters en cijfers. Daardoor valt een verandering niet snel op.
De malware hoefde geen private keys te bemachtigen en hoefde ook geen crypto-exchange te hacken. De aanval vond plaats op de computer van het slachtoffer, vlak voordat deze een transactie uitvoerde.
Dit type aanval wordt vaak clipboard-malware genoemd. De software controleert wat iemand kopieert en verandert bepaalde gegevens voordat de gebruiker ze weer plakt.
Bij een normale bankoverschrijving zou een fout soms nog kunnen worden hersteld. Bij crypto ligt dat anders. Een bevestigde blockchaintransactie kun je doorgaans niet terugdraaien. Wie Bitcoin of Ethereum naar het adres van een aanvaller stuurt, kan de transactie dus niet simpelweg annuleren.
Gestolen crypto werd later veel meer waard
Volgens CrowdStrike maakten de aanvallers in acht jaar minstens 12,1 miljoen Russische roebel buit. De waarde van de gestolen crypto bedroeg op het moment van de transacties ongeveer $150.000.
Een deel van die crypto bleef daarna onaangeroerd in de wallets staan. Door hogere cryptoprijzen steeg de waarde van deze bezittingen begin 2025 tot ongeveer $1,35 miljoen.
Het bedrag is beperkt vergeleken met de honderden miljoenen dollars die bij grote cryptohacks verloren kunnen gaan. Toch is juist de lange looptijd opvallend. De criminelen konden jarenlang dezelfde relatief eenvoudige methode gebruiken.
Sality had geen centrale server
Het uitschakelen van Sality vormde een technische uitdaging. Het botnet draaide namelijk niet rond één centrale server.
Sality gebruikte een peer-to-peernetwerk, ook wel P2P genoemd. Daarbij communiceren computers rechtstreeks met andere computers in hetzelfde netwerk. Dat maakt een botnet moeilijker uit te schakelen, omdat opsporingsdiensten niet simpelweg één hoofdserver offline kunnen halen.
Geïnfecteerde computers controleerden ongeveer iedere 40 minuten welke andere apparaten nog bereikbaar waren. De malware kon zich daarnaast verspreiden via programma’s op gedeelde netwerkschijven en USB-sticks.
Zo kon Sality zichzelf blijven verspreiden zonder dat de beheerders iedere nieuwe computer afzonderlijk hoefden aan te vallen.
CrowdStrike isoleert meer dan 15.000 computers
De opzet van het netwerk bevatte uiteindelijk ook een zwakke plek. Sality controleerde onvoldoende of een computer daadwerkelijk bij het botnet hoorde.
CrowdStrike maakte daar gebruik van. Het cybersecuritybedrijf wist echte netwerkadressen te vervangen door adressen van eigen servers. Hierdoor verloren meer dan 15.000 geïnfecteerde computers de verbinding met het oorspronkelijke Sality-netwerk.
De operatie vond plaats tijdens CrowdStrike’s Day Zero Summit in Las Vegas. Amerikaanse autoriteiten stellen dat de activiteiten achter het botnet vanuit Rusland werden uitgevoerd.
Wat betekent dit voor Nederlandse cryptobeleggers?
De Sality-zaak laat zien waarom het controleren van een walletadres belangrijk blijft, ook wanneer je het adres rechtstreeks uit een betrouwbare bron kopieert.
Controleer na het plakken altijd opnieuw het ontvangstadres voordat je een transactie bevestigt. Kijk minimaal naar de eerste en laatste tekens en vergelijk bij grotere bedragen meer delen van het adres.
Een kleine testtransactie kan bij grote bedragen extra zekerheid geven. Controleer bij gebruik van een hardware wallet daarnaast het adres op het scherm van het apparaat zelf. Dat scherm vormt een aparte controle wanneer malware op je computer probeert gegevens te veranderen.
Goede beveiliging draait dus niet alleen om sterke wachtwoorden en het veilig bewaren van private keys. Ook het laatste moment vóór het versturen van crypto verdient aandacht.
Conclusie
Sality wist jarenlang crypto te stelen met een opvallend eenvoudige methode: het vervangen van gekopieerde walletadressen. CrowdStrike en Amerikaanse autoriteiten hebben nu meer dan 15.000 besmette computers van het netwerk afgesneden.
Voor beleggers is de belangrijkste les praktisch. Controleer een walletadres altijd nadat je het hebt geplakt en voordat je de transactie bevestigt. Een paar seconden extra controle kunnen voorkomen dat crypto definitief naar een verkeerde wallet verdwijnt.
Veelgestelde vragen over malware en walletadressen
Kan malware een gekopieerd walletadres veranderen?
Ja. Clipboard-malware kan herkennen wanneer je een cryptoadres kopieert en dit vervangen door een ander adres. Controleer daarom altijd het geplakte adres voordat je een transactie verstuurt.
Kun je gestolen crypto na zo’n aanval terughalen?
Een bevestigde transactie op netwerken zoals Bitcoin en Ethereum kun je normaal gesproken niet terugdraaien. Terughalen is daarom vaak zeer moeilijk en hangt ervan af of de ontvanger of een betrokken platform kan worden geïdentificeerd.
Hoe voorkom je dat je crypto naar een verkeerd adres stuurt?
Controleer het ontvangstadres na het plakken en vergelijk meerdere tekens met het originele adres. Bij grotere bedragen kun je eerst een kleine testtransactie sturen. Gebruik je een hardware wallet, controleer het adres dan ook op het scherm van het apparaat.





Gerelateerd Nieuws
Net Binnen


