Atakujący publikują instrukcje malware na blockchainach o 440% częściej od czasu pojawienia się nieograniczonych chińskich otwartych modeli AI, informuje Chainalysis. Dzienna liczba złośliwych zapisów w blockchainie wzrosła z 2,06 do 11,1 w niecały rok.
Chainalysis nazywa tę technikę blockchain dead drops (BDD). Operatorzy powiązani z Koreą Północną i Iranem generują już większość tej aktywności, podaje firma.
Odporność na cenzurę staje się narzędziem hakerów
W swoim najnowszym raporcie Chainalysis zauważa, że hakerzy przechowywali szkodliwy kod na scentralizowanych serwerach. Te mogły zostać zajęte, zablokowane lub odłączone. Obecnie atakujący przechowują je na publicznych blockchainach.
Nazywamy tę technikę “blockchain dead drops” (BDD). BDD zapisują szkodliwe dane w transakcjach on-chain i smart kontraktach, dzięki czemu zainfekowane urządzenia mogą pobierać je na żądanie. Trwałość blockchainów daje cyber kampaniom przestępców długowieczność; mogą oni komunikować się z przejętymi maszynami bez obaw o utratę swojego serwera command-and-control (C2).
Firma podkreśla, że niebezpieczeństwo polega na trwałości, a nie sile ataku. Kampanie przetrwają przejęcia domen, likwidację hostingu czy usunięcie repozytoriów. Technika sięga roku 2013, gdy wariant botnetu Necurs zapisywał domeny na fork Bitcoin (BTC) o nazwie Namecoin.
Dotarła ona na łańcuchy Ethereum Virtual Machine (EVM) w 2023 jako EtherHiding. Google później wykryło, że północnokoreańska grupa UNC5342 wykorzystuje to w fałszywych rozmowach rekrutacyjnych.
Chainalysis wskazuje, że gwałtowny wzrost nastąpił w połowie 2025 roku. Wtedy pojawiły się mocne chińskie modele open-weight bez zabezpieczeń chroniących przed generowaniem szkodliwego kodu. Jak zauważa firma, zniknęła bariera umiejętności, która dawniej sprawiała, że dead drops były rzadkością.
Obecnie to już wykracza poza sektor krypto. Badacze z Netskope podają, że atak ChainDrop na łańcuch dostaw objął ponad 440 paczek npm w sierpniu 2026.
Śledź nas na X, by być na bieżąco z najnowszymi wiadomościami
Pjongjang, Teheran i rosyjskie fora piszą własne scenariusze
Cyberprzestępcy stanowili niemal całą aktywność dead drops do początku 2024. Do II kwartału 2026 grupy powiązane z państwami tworzyły już około dwóch trzecich nowej aktywności kwartalnie i połowę ogólnej liczby ataków.
Koreańska UNC5342 korzysta obecnie z relaya na trzech łańcuchach. Wskazania na TRON (TRX) i Aptos (APT) kierują zainfekowane urządzenia do szyfrowanych urządzeń na BNB Smart Chain.
Atakujący rotuje infrastrukturę publikując nowe transakcje, a każde wcześniej zainfekowane urządzenie przechwytuje zmiany automatycznie. By powstrzymać operację, trzeba podjąć działania na wszystkich trzech łańcuchach jednocześnie.
Operatorzy irańskiego wywiadu wysyłają małe płatności Bitcoin na znany adres powiązany z Satoshi Nakamoto. Chainalysis podaje, że malware szuka danych w każdej transakcji, następnie je dekoduje, by pobrać aktualną infrastrukturę atakującego.
Przestępcy rosyjskojęzyczni sprzedają tę usługę jako usługę. Jeden portfel operatora na Polygon (POL) kontroluje flotę kontraktów resolver, z których każdy obsługuje innego płacącego klienta.
Obrońcy nie mogą po prostu blokować ruchu blockchain, bo zablokują wtedy każdą legalną aplikację i portfel, podaje raport. Ta sama trwałość, która pomaga atakującym, zostawia jednak pełną historię zmian na publicznej księdze.
Pozostaje pytanie, czy śledczy są w stanie szybciej dokonać zatrzymań, niż narzędzia AI tworzą nowych operatorów.
Subskrybuj nasz kanał YouTube, aby oglądać ekspertów i dziennikarzy dzielących się wiedzą









