Nordkoreanische und iranische Hacker verantworten 5,2-fachen Anstieg von Schadcode auf öffentlichen Blockchains
Wichtige Erkenntnisse
- •Chainalysis verzeichnete im vergangenen Jahr einen Anstieg von 420 % bei Fällen, in denen Malware-Anweisungen oder Infrastrukturdaten auf öffentlichen Blockchains hinterlegt wurden – eine Technik, die als Blockchain Dead Drop bekannt ist.
- •Staatliche Akteure waren bis zum zweiten Quartal 2026 für etwa zwei von drei Dead Drops verantwortlich – ein Wandel gegenüber Anfang 2024, als gewöhnliche Cyberkriminelle den Großteil der Aktivität ausmachten.
- •Chainalysis ordnete zuvor nicht zugeordnete Transaktionen über Tron, Aptos und BNB Smart Chain der nordkoreanisch verbundenen Gruppe UNC5342 zu und fand in einer Operation, die Command-and-Control-Routing-Daten auf Bitcoin codierte, Verbindungen zum iranischen Geheimdienstministerium.
- •Die Taktik reicht mindestens bis 2013 zurück, als eine Variante des Necurs-Botnets Kommando-Domains auf Namecoin speicherte, und breitete sich 2023 unter dem Label „EtherHiding“ auf Ethereum-ähnliche Chains aus.
- •Die täglichen Dead-Drop-Einträge stiegen seit Juli 2025 von etwa 2,06 auf 11,1 was mit der Fähigkeit fortschrittlicher chinesischer Open-Source-KI-Modelle zusammenfiel, hochwertigen Code zu schreiben – wobei Chainalysis nicht belegen konnte, dass Angreifer diese tatsächlich nutzten.

Das Blockchain-Analyseunternehmen Chainalysis meldete am Donnerstag einen Anstieg von 420 % im vergangenen Jahr bei den Fällen, in denen Angreifer Malware-Anweisungen oder Infrastrukturdaten auf öffentlichen Blockchains hinterlegten, und führte den Großteil des Anstiegs auf Hacker mit Verbindungen zu Nordkorea und Iran zurück.
Die in einem am Donnerstag veröffentlichten Bericht dargelegten Erkenntnisse haben bei Börsen, Wallet-Anbietern und Sicherheitsteams Alarm ausgelöst. Auf der Blockchain gespeicherter Schadcode kann deutlich länger bestehen als Infrastruktur auf herkömmlichen Servern oder Domains, die Verteidiger durch Beschlagnahmung der Seite beseitigen können. Öffentliche Blockchains bieten kein vergleichbares Abschaltinstrument: Kein zentraler Administrator kann einen Dead Drop entfernen, sodass dieselbe Beständigkeit, die legitime Transaktionen schützt, auch feindliche bedeckt.
Was ist ein Blockchain Dead Drop?
Laut Chainalysis besteht die Technik – bekannt als „Blockchain Dead Drop“ (BDD) – darin, dass Angreifer Nutzlasten und Command-and-Control-Zeiger (C2) in On-Chain-Transaktionen und Smart Contracts speichern den selbstausführenden Programmen, die auf Blockchains wie Ethereum laufen –, damit infizierte Maschinen sie abrufen können, wenn es Zeit zum Handeln ist.
Die Methode hat bei Hackern an Beliebtheit gewonnen, da die Blockchain-Technologie inhärent verlängert, wie lange gespeicherte Daten nutzbar bleiben. Konventionelle Kampagnen sterben einen natürlichen Tod, wenn eine Domain beschlagnahmt, das Hosting abgeschaltet oder ein Code-Repository entfernt wird. Anweisungen in einem öffentlichen Ledger hingegen bestehen fort und bleiben unter all diesen Bedingungen zugänglich – und da das Ledger offen ist, können sie sowohl von Sicherheitsexperten als auch von infizierten Maschinen gelesen werden.
Chainalysis führt die erste dokumentierte Nutzung dieser Taktik auf das Jahr 2013 zurück, als eine Variante des Necurs-Botnets ihre C2-Domains auf Namecoin hinterlegte, einer frühen Blockchain für dezentrale Domainnamen. In einem separaten Fall im Jahr 2019 versteckten die Betreiber des Glupteba-Mining-Botnets Daten im OP_RETURN-Feld von Bitcoin, einem kleinen Slot, der es ermöglicht, beliebige Daten direkt in Bitcoin-Transaktionen einzubetten. Der Trend breitete sich Mitte 2023 unter dem Label „EtherHiding“ auf Ethereum-ähnliche Chains aus, als die ClearFake-Betreiber ihren Infostealer-Code zu BNB Smart Chain verlagerten, nachdem Cloudflare ihre Server abgeschaltet hatte.
Anfang 2024 waren gewöhnliche Cyberkriminelle für den Großteil der Aktivität verantwortlich. Bis zum zweiten Quartal 2026 schrieben laut Chainalysis jedoch staatliche Akteure etwa zwei von drei Dead Drops auf öffentlichen Blockchains.
Nordkoreanische und iranische Akteure sind aktiv
Chainalysis schloss eine Untersuchung ab, indem es eine Reihe zuvor nicht zugeordneter Transaktionen über drei Netzwerke hinweg mit UNC5342 verband, einer nordkoreanisch verbundenen Gruppe auf dem Radar von Google Threat Intelligence. Diese Kampagne leitete infizierte Geräte über Tron – mit Aptos als Backup –, bevor sie in derselben BNB-Smart-Chain-Transaktion endete. Sie spiegelte einen Fall aus dem Jahr 2025 wider, bei dem nordkoreanische Hacker Krypto-Diebstahl-Code in Ethereum-ähnliche Smart Contracts einpflanzten, im Einklang mit der EtherHiding-Technik.
Chainalysis fand außerdem Verbindungen zum iranischen Geheimdienstministerium bei der Untersuchung einer Operation, die C2-Routing-Daten direkt auf der Bitcoin-Blockchain codierte. Die iranische Methode trug eine ungewöhnliche Signatur: winzige Zahlungen von Angreifer-Wallets an eine Bitcoin-Adresse, mit der Gerüchte über Verbindungen zu Satoshi Nakamoto kursieren.
Open-Weight-KI-le haben die Operationen unterstützt
Der Anstieg der bösartigen Dead Drops um 440 % seit Juli 2025 fiel mit dem Zeitpunkt zusammen, zu dem die fortschrittlichsten chinesischen Open-Source-KI-Modelle die Fähigkeit freischalteten, erstklassigen Code zu schreiben. Konkret stiegen die täglichen Einträge von etwa 2,06 auf 11,1.
Eric Jardine, Leiter der Cyberverschärfungsforschung bei Chainalysis, sagte, das Unternehmen könne nicht bestätigen, dass die Akteure, die die bösartigen Transaktionen veröffentlichten, die Modelle tatsächlich zur Steigerung ihrer Produktivität genutzt hätten – womit der zeitliche Zusammenhang eine Korrelation bleibt und keine belegte Ursache.
Der Bericht fügt sich in eine lange Reihe nordkoreanischer Krypto-Aktivitäten ein. CertiK schätzte im Mai, dass Akteure mit DPRK-Verbindungen seit 2016 rund 6,75 Milliarden US-Dollar in 263 Vorfällen gestohlen haben, wobei sie sich auf Social Engineering statt auf reine Software-Exploits stützten, wie Cryptopolitan berichtete. Separate Forschung, die auf der diesjährigen Black Hat-Konferenz vorgestellt wurde, wies eine noch größere Reichweite auf: Ein Ermittler stellte fest, dass nordkoreanische Akteure in 1.640 Unternehmen in 57 Ländern eingedrungen waren.
Der US-Geheimdienst hat erklärt, die durch diese Operationen erlangten Gelder würden zur Finanzierung des Nuklear- und Raketenprogramms des Regimes beitragen – ein Vorwurf, den Pjöngjang zurückweist.
Dieselbe Offenheit, die Dead Drops beständig macht, macht sie auch nachvollziehbar – Chainalysis erstellte seine Erkenntnisse durch das Lesen öffentlicher Ledgers –, und die von Jardine aufgeworfene Frage, ob die Akteure tatsächlich Open-Weight-KI-Modelle nutzten, bleibt unbeantwortet.