Atakujący publikują instrukcje malware na blockchainach o 440% częściej od czasu pojawienia się nieograniczonych chińskich otwartych modeli AI, informuje Chainalysis. Dzienna liczba złośliwych zapisów w blockchainie wzrosła z 2,06 do 11,1 w niecały rok.
Chainalysis nazywa tę technikę blockchain dead drops (BDD). Operatorzy powiązani z Koreą Północną i Iranem generują już większość tej aktywności, podaje firma.
Odporność na cenzurę staje się narzędziem hakerów
W swoim najnowszym raporcie Chainalysis zauważa, iż hakerzy przechowywali szkodliwy kod na scentralizowanych serwerach. Te mogły zostać zajęte, zablokowane lub odłączone. w tej chwili atakujący przechowują je na publicznych blockchainach.
Nazywamy tę technikę “blockchain dead drops” (BDD). BDD zapisują szkodliwe dane w transakcjach on-chain i smart kontraktach, dzięki czemu zainfekowane urządzenia mogą pobierać je na żądanie. Trwałość blockchainów daje cyber kampaniom przestępców długowieczność; mogą oni komunikować się z przejętymi maszynami bez obaw o utratę swojego serwera command-and-control (C2).
Firma podkreśla, iż niebezpieczeństwo polega na trwałości, a nie sile ataku. Kampanie przetrwają przejęcia domen, likwidację hostingu czy usunięcie repozytoriów. Technika sięga roku 2013, gdy wariant botnetu Necurs zapisywał domeny na fork Bitcoin (BTC) o nazwie Namecoin.
Dotarła ona na łańcuchy Ethereum Virtual Machine (EVM) w 2023 jako EtherHiding. Google później wykryło, iż północnokoreańska grupa UNC5342 wykorzystuje to w fałszywych rozmowach rekrutacyjnych.
Chainalysis wskazuje, iż gwałtowny wzrost nastąpił w połowie 2025 roku. Wtedy pojawiły się mocne chińskie modele open-weight bez zabezpieczeń chroniących przed generowaniem szkodliwego kodu. Jak zauważa firma, zniknęła bariera umiejętności, która dawniej sprawiała, iż dead drops były rzadkością.
Obecnie to już wykracza poza sektor krypto. Badacze z Netskope podają, iż atak ChainDrop na łańcuch dostaw objął ponad 440 paczek npm w sierpniu 2026.
Śledź nas na X, by być na bieżąco z najnowszymi wiadomościami
Pjongjang, Teheran i rosyjskie fora piszą własne scenariusze
Cyberprzestępcy stanowili niemal całą aktywność dead drops do początku 2024. Do II kwartału 2026 grupy powiązane z państwami tworzyły już około dwóch trzecich nowej aktywności kwartalnie i połowę ogólnej liczby ataków.
Koreańska UNC5342 korzysta w tej chwili z relaya na trzech łańcuchach. Wskazania na TRON (TRX) i Aptos (APT) kierują zainfekowane urządzenia do szyfrowanych urządzeń na BNB Smart Chain.
Atakujący rotuje infrastrukturę publikując nowe transakcje, a każde wcześniej zainfekowane urządzenie przechwytuje zmiany automatycznie. By powstrzymać operację, trzeba podjąć działania na wszystkich trzech łańcuchach jednocześnie.
Operatorzy irańskiego wywiadu wysyłają małe płatności Bitcoin na znany adres powiązany z Satoshi Nakamoto. Chainalysis podaje, iż malware szuka danych w każdej transakcji, następnie je dekoduje, by pobrać aktualną infrastrukturę atakującego.
Przestępcy rosyjskojęzyczni sprzedają tę usługę jako usługę. Jeden portfel operatora na Polygon (POL) kontroluje flotę kontraktów resolver, z których każdy obsługuje innego płacącego klienta.
Obrońcy nie mogą po prostu blokować ruchu blockchain, bo zablokują wtedy każdą legalną aplikację i portfel, podaje raport. Ta sama trwałość, która pomaga atakującym, zostawia jednak pełną historię zmian na publicznej księdze.
Pozostaje pytanie, czy śledczy są w stanie szybciej dokonać zatrzymań, niż narzędzia AI tworzą nowych operatorów.
Subskrybuj nasz kanał YouTube, aby oglądać ekspertów i dziennikarzy dzielących się wiedzą
BeInCrypto Polska - Chińskie modele AI powodują wzrost poleceń złośliwego systemu hostowanego na blockchainie o 440%

7 godzin temu





