Salityは、感染端末のクリップボードを監視し、コピーされたBitcoinやEthereumの送金先を攻撃者のアドレスへ置き換えるマルウェアです。 2026年8月31日、CrowdStrikeと米司法省などは国際共同作戦を実施し、世界の感染端末を攻撃者の制御から切り離しました。 DEXやDeFiのスマートコントラクトが正常でも、署名前の端末が侵害されれば資産は失われます。
8年間暗号資産を盗んだSalityとは
米司法省とCrowdStrikeは2026年9月、ロシアを拠点とするSalityボットネットのインフラを国際共同作戦で遮断したと発表しました。Salityが最初に確認されたのは2003年で、20年以上にわたり活動してきたファイル感染型マルウェアです。
Sality自体の中心的な役割は、感染端末へ追加の不正プログラムを配布することでした。過去には認証情報の窃取、迷惑メール配信、プロキシサービス、ネットワーク侵害、DDoS攻撃など、複数の用途に使われています。
CrowdStrikeによると、直近8年間の主要な追加プログラムは「EggJagger」と呼ばれるクリップジャッキングツールでした。EggJaggerはBitcoinまたはEthereumのアドレスらしい文字列がクリップボードへコピーされると、それを攻撃者が管理するアドレスに置換します。
被害者が置換に気づかず、MetaMaskなどのウォレットで署名すれば、ブロックチェーン上ではその送金が正規のトランザクションとして処理されます。秘密鍵を直接盗まなくても、利用者の操作フローへ入り込むことで資産を奪える点が、この攻撃の厄介さです。
コピー&ペーストを悪用する攻撃の仕組み
BitcoinやEthereumのアドレスは長いため、多くの利用者は手入力せずコピー&ペーストします。EggJaggerは、この一般的な行動を悪用しました。
攻撃の流れは次のとおりです。
- Salityに感染したWindows端末で、利用者が送金先アドレスをコピーする
- EggJaggerがクリップボード内の文字列を検知する
- 正しいアドレスを攻撃者のアドレスへ自動的に置き換える
- 利用者が変更後のアドレスをウォレットへ貼り付ける
- 内容を十分に確認せず署名すると、攻撃者へ資産が送られる
この手口は、UniswapやAaveなど特定のDeFiプロトコルを直接攻撃するものではありません。DEXのフロントエンド、ウォレット、スマートコントラクトが正常でも、利用者の端末上で送金先が書き換えられる可能性があります。
特に注意したいのは、出金先を手動入力する場面です。中央集権型取引所から自己管理ウォレットへ出金する場合、別ウォレットへ直接送金する場合、ブリッジ先のアドレスを入力する場合などが該当します。一方、DEXで既存スマートコントラクトとの取引だけを行う場合でも、偽サイトや悪意あるトランザクションへの署名という別のリスクは残ります。
CrowdStrikeと当局はどう遮断したのか
Salityは中央管理型のC2サーバーだけに依存せず、感染端末同士が直接通信するP2P型ボットネットでした。単一の管理サーバーを押収して停止させる方法が通用しにくく、長期間存続した理由の一つとされています。
しかし、そのP2Pプロトコルには参加者を厳密に認証しない弱点がありました。正しい形式で応答する公開端末は正規のピアとして受け入れられ、暗号学的な本人確認や許可リストはありませんでした。
CrowdStrikeはこの設計を逆用し、感染端末が保持するピア一覧を操作しました。正規の感染ピアを一覧から排除し、代わりに防御側が管理するシンクホールを登録させることで、攻撃者からの指示や追加ペイロードが届かない状態へ移行させています。
Salityの各ボットは約40分ごとに登録済みピアの稼働状況を確認する設計でした。作戦ではこの更新サイクルを利用し、15,000台を超える感染端末を攻撃者の通信網から隔離したとCrowdStrikeは説明しています。
同時に、米司法省、FBI、米国防総省監察総監室の国防犯罪捜査局、Shadowserver Foundationが参加。ブルガリア、ハンガリー、ルーマニアの当局、Europol、Eurojustも協力し、米国と欧州でSality関連ドメインへの措置が講じられました。
確認された被害額とSalityの別の用途
CrowdStrikeは、EggJaggerによって少なくとも1,210万ルーブル、発表時換算で約15万ドル相当の暗号資産が盗まれたと推定しています。この数字はEggJaggerについて確認できた範囲に限られ、Salityが配布した他のペイロードによる収益は含まれていません。
盗まれた資産の多くは使用されず、保有ポートフォリオの評価額は2025年1月に約1億4,700万ルーブルまで上昇したとされています。ただし、これは暗号資産価格の変動後に算出されたピーク時の評価額であり、実際にその金額が換金されたことを意味しません。
Salityは金銭目的だけでなく、DDoS攻撃にも使用されました。CrowdStrikeは、2016年のアラビア語金融フォーラム、2022年のウクライナ・ハルキウに関するフォーラム、2023年のロシア系暗号資産交換サービスAvanChangeに対する攻撃事例を挙げています。
この事例は、長期間放置されたボットネットが暗号資産窃取だけでなく、攻撃者の都合に応じて別のサイバー攻撃へ転用され得ることを示しています。
DEX・DeFi利用者が今すぐ確認すべき対策
最も基本的な対策は、貼り付けた後のアドレスを再確認することです。先頭と末尾の数文字だけでなく、可能であればウォレットや取引所に登録済みのアドレス帳、ENS名、別端末の表示と照合してください。
高額送金では、最初に少額のテスト送金を行い、受取先で着金を確認してから残額を送る方法が有効です。ただし、攻撃者が条件によって挙動を変える可能性もあるため、テスト送金だけで安全を保証できるわけではありません。最終署名前のアドレス確認は省略できません。
LedgerやTrezorなどのハードウェアウォレットを使う場合も、パソコンの画面だけを信用せず、デバイス本体に表示された送金先と金額を確認します。ハードウェアウォレットは秘密鍵を端末外へ出さない設計ですが、利用者が攻撃者のアドレスを承認すれば誤送金は成立します。
端末側では、OSとセキュリティソフトを更新し、不明な実行ファイル、USBメモリ、共有フォルダから取得したプログラムを開かないことが重要です。Salityは実行ファイルへ自身を付加し、ネットワーク共有やリムーバブルドライブを通じて拡散する性質があります。
企業やDAOの運用担当者は、CrowdStrikeが公開したYARAルールや侵害指標を使って感染を調査できます。今回の遮断は新たな指示の配布を妨げますが、感染端末内に存在するマルウェアを自動的に削除するものではありません。感染が疑われる端末はネットワークから隔離し、専門担当者による調査と再構築を検討すべきです。
今回の遮断が暗号資産業界に示すこと
Sality事件が改めて示したのは、暗号資産の安全性がブロックチェーンやスマートコントラクトだけでは完結しないという事実です。Uniswapのコードに問題がなくても、MetaMaskを操作するパソコンが侵害されていれば安全な取引はできません。
自己管理ウォレットでは、署名後のトランザクションを銀行のように取り消してもらうことは通常できません。そのため、利用者の端末、ブラウザ拡張機能、ウォレット表示、署名内容まで含めた一連の確認が必要です。
また、今回の作戦ではCrowdStrike、Shadowserver Foundation、米国・欧州の司法当局が役割を分担しました。分散型のP2Pインフラであっても、プロトコルの解析、シンクホール運用、ドメイン対策、感染者への通知を組み合わせれば、攻撃者の制御を遮断できる可能性があります。
一方で、運営者の特定や訴追、感染端末からの完全な駆除は別の課題です。ボットネットが遮断されたという発表だけで、すべての端末が安全になったと判断してはいけません。
まとめ
Salityは20年以上存続したP2P型ボットネットで、直近8年間はEggJaggerを使い、BitcoinやEthereumの送金先アドレスをクリップボード上で置換していました。2026年8月31日の国際共同作戦では、P2Pプロトコルの認証上の弱点を利用したシンクホールにより、15,000台を超える感染端末が攻撃者の制御から隔離されました。
DEX・DeFi利用者にとっての最大の教訓は、スマートコントラクトが安全でも、署名に使う端末が安全とは限らないことです。貼り付け後のアドレス確認、ハードウェアウォレット本体での照合、少額テスト、端末の更新を習慣化し、異常が疑われる場合はその端末での送金を直ちに中止してください。





