NachrichtenKryptoKI-gestützte Malware versteckt sich in Blockchain-Transaktionen – tägliche bösartige Einträge steigen um 440 %

KI-gestützte Malware versteckt sich in Blockchain-Transaktionen – tägliche bösartige Einträge steigen um 440 %

Autor: Blocktelegraph·

Wichtige Erkenntnisse

  • Bösartige Einträge in öffentliche Blockchains stiegen von 2,06 pro Tag Mitte 2025 auf derzeit 11,1 pro Tag – ein Anstieg von 440 %, den Chainalysis auf Open-Weight-KI-Modelle zurückführt, die die Hürde für solche Angriffe gesenkt haben.
  • Die Blockchain-Dead-Drop-Technik speichert kodierte Payloads oder Zeiger in Transaktionsdaten, Smart Contracts oder anderen On-Chain-Feldern, sodass infizierte Maschinen Anweisungen aus Ledgers abrufen können, die Verteidiger nicht bearbeiten oder löschen können.
  • Nordkoreanische Akteure, die als UNC5342 verfolgt werden, nutzen EtherHiding seit Februar 2025 in der Kampagne Contagious Interview, die Entwickler über gefälschte Recruiter-Ansprechungen ins Visier nimmt; redundante Zeiger auf Tron und Aptos sichern eine Payload auf der BNB Smart Chain ab, sodass einzelne Takedowns die Operationen nicht stoppen können.
  • Chainalysis vermutet, dass Akteure mit Verbindungen zum iranischen Geheimdienstministerium Ende 2024 Command-and-Control-Routingdaten in kleine Bitcoin-Transaktionen einbetteten, statt sich auf Smart Contracts zu verlassen.
  • Chainalysis empfiehlt das Kartieren von Betreiber-Wallets, das Identifizieren von Resolver-Contracts, das Nachverfolgen von Finanzierungswegen und das Überwachen von Endpoints auf verdächtige Blockchain-RPC-Aufrufe, da eine Blockierung auf Protokollebene inakzeptable Nachteile mit sich brächte.
KI-gestützte Malware versteckt sich in Blockchain-Transaktionen – tägliche bösartige Einträge steigen um 440 %

Cyberkriminelle betten Malware-Anweisungen direkt in Blockchain-Transaktionen ein und schaffen so einen Kanal, den Verteidiger nicht ohne Weiteres löschen können. Chainalysis, das Blockchain-Analyseunternehmen, hat eine deutliche Beschleunigung dieser Technik dokumentiert: Bösartige Einträge in öffentliche Blockchains stiegen von 2,06 pro Tag Mitte 2025 auf derzeit 11,1 pro Tag – ein Anstieg von 440 % in weniger als einem Jahr.

Die Methode, die als Blockchain Dead Drop bekannt ist – ein Name aus der Spionage, wo ein Dead Drop ein versteckter Ort zur Weitergabe von Material zwischen Parteien ohne direkten Kontakt ist –, nutzt die permanente Natur verteilter Ledgers aus. Statt Command-and-Control-Anweisungen auf Servern zu hosten, die die Strafverfolgung beschlagnahmen kann, oder auf Domains, die Registrare abschalten können, schreiben Angreifer kodierte Payloads oder Zeiger in Transaktionsdaten, Smart Contracts oder andere On-Chain-Felder. Infizierte Maschinen lesen dann die Blockchain, dekodieren die Anweisungen und führen den eigentlichen Angriff aus – Credential-Diebstahl, Fernzugriff, Datenextraktion oder das Plündern von Krypto-Wallets.

Laut Chainalysis ist der Anstieg direkt auf die Veröffentlichung leistungsstarker Open-Weight-KI-Modelle Mitte 2025 zurückzuführen, die uneingeschränkt bösartigen Code generierten. Open-Weight-Modelle veröffentlichen ihre Parameter, sodass jeder sie herunterladen und lokal ausführen kann – außerhalb der Nutzungsbeschränkungen, die gehostete KI-Dienste durchsetzen. Der Aufbau eines Blockchain Dead Dropsforderte zuvor tiefgreifende Expertise in der Malware-Entwicklung, Smart-Contract-Programmierung und operativen Sicherheit. Günstige Codegenerierung senkte diese Hürde erheblich und ermöglichte es weniger qualifizierten Angreifern, die Technik im großen Stil einzusetzen.

Eine Technik, die gereift ist

Der Blockchain Dead Drop ist nichts Neues. Frühe Beispiele erschienen auf Bitcoin-verwandten Systemen, darunter eine Variante des Necurs-Botnets aus dem Jahr 2013, die Command-and-Control-Domains auf Namecoin speicherte. Spätere Kampagnen betteten Daten direkt in Bitcoin-Transaktionsfelder ein. EtherHiding, die heute am weitesten bekannte Smart-Contract-Variante, entstand 2023 auf Ethereum-Virtual-Machine-Chains, nachdem Betreiber wie ClearFake bösartigen Code auf die Binance Smart Chain verlagerten, als andere Hosting-Optionen unter regulatorischen Druck gerieten.

Was sich verändert hat, sind Umfang und Raffinesse. Chainalysis verfolgt inzwischen Aktivitäten auf fünf großen Blockchains und mehr als ein Dutzend namentlich bekannter Malware-Varianten, mit über 15 distincten Kampagnen und Threat-Actor-Clustern, die Blockchain-Dead-Drop-Techniken einsetzen. Diese Vielfalt zeigt, dass die Taktik sich von experimentellen Tests einzelner Gruppen zu wiederholbarer Vorgehensweise entwickelt hat, die im kriminellen Ökosystem weit verbreitet ist.

Staatliche Akteure übernehmen die Führung

Der Wandel in den Nutzungsmustern ist besonders bemerkenswert. Laut Chainalysis machten staatlich verknüpfte Gruppen bis zum zweiten Quartal 2026 rund zwei Drittel der neuen Blockchain-Dead-Drop-Aktivitäten und etwa die Hälfte der Gesamtaktivität aus – ein Zeichen dafür, dass Regierungen die Vorteile der Technik erkannt und in ihre eigenen Operationen integriert haben.

Nordkoreanische Angreifer, die einer Gruppe angehören, die Google's Threat Intelligence Group als UNC5342 verfolgt, nutzen EtherHiding seit Februar 2025. Ihre Kampagne, bekannt als Contagious Interview, setzt auf gefälschte Recruiter-Ansprechungen, um Krypto- und Softwareentwickler ins Visier zu nehmen – eine harmlos wirkende Jobunterhaltung kann also der erste Schritt eines Eindringens sein. Nachdem Opfer dazu verleitet wurden, bösartige Dateien auszuführen, ruft die Mal die Anweisungen der nächsten Stufe aus öffentlichen Blockchains ab, darunter die BNB Smart Chain.

Nordkoreanische Betreiber haben den Angriff gehärtet, indem sie Zeiger auf mehreren Blockchains kodierten, die auf denselben Ort verweisen. In einer Variante platzierten Angreifer kodierte Zeiger auf Tron und Aptos, die beide auf dieselbe Transaktion auf der BNB Smart Chain verweisen. Wird ein Zeiger entfernt oder blockiert, weicht die Malware auf die alternative Route aus – eine einzelne Takedown-Maßnahme kann die Operation somit nicht stoppen.

Mit dem Iran verbundene Betreiber nutzen eine andere Variante. Chainalysis identifizierte Akteure, bei denen es vermutet, dass sie mit dem iranischen Geheimdienstministerium verbunden sind und Ende 2024 kodierte Command-and-Control-Routingdaten in Bitcoin-Transaktionen schrieben. Statt sich auf Smart Contracts zu verlassen, betteten diese Betreiber die relevanten Daten in kleine Bitcoin-Zahlungen ein, wobei die Malware genau wusste, wo sie die Anweisungen auf dem permanenten Ledger finden sollte.

Warum Blockchains diesen Angriff ermöglichen

Das Kernproblem ist strukturell. Öffentliche Blockchains sind so konzipiert, dass sie schwer zu bearbeiten sind, und sobald Daten geschrieben sind, gibt es keinen konventionellen Takedown-Button. Anders als Hosting-Unternehmen, die Dateien entfernen können, oder Domain-Registrare, die Zugänge widerrufen können, können Verteidiger den ursprünglichen On-Chain-Eintrag nicht entfernen. Sie können die umgebende Infrastruktur blockieren, die beteiligten Wallets überwachen und den nächsten Schritt stören, doch das Quellmaterial selbst lässt sich nicht löschen.

Diese Unveränderlichkeit – eine Eigenschaft, die die Blockchain-Branche als Stärke vermarktet – wird zum Nachteil, wenn Kriminelle sie als Infrastruktur nutzen. Angreifer profitieren von denselben Merkmalen, die Blockchains für legitime Nutzer attraktiv machen: Transparenz, Permanenz und Dezentralisierung.

Die kommenden Reaktionen

Chainalysis argumentiert, dass eine Blockierung auf Protokollebene, die einschränken würde, welche Daten in öffentliche Chains geschrieben werden können, erhebliche und inakzeptable Nachteile mit sich brächte. Stattdessen empfiehlt das Unternehmen einen differenzierteren Ansatz: Betreiber-Wallets kartieren, Resolver-Contracts identifizieren,ierungswege nachverfolgen und Endpoints auf verdächtige Aufrufe von Blockchain-RPC-Diensten überwachen – die Schnittstellen, über die Anwendungen Daten aus einer Chain lesen. Die Arbeit ist weniger befriedigend als das Löschen eines Adressbuchs, entspricht jedoch den tatsächlich verfügbaren Verteidigungsfähigkeiten.

Die Beschleunigung von 2,06 auf 11,1 tägliche bösartige Einträge zeigt, dass die Verbreitung rasch folgt, sobald Angreifer eine funktionierende Technik gefunden haben. Die Frage für Blockchain-Verteidiger ist, ob Endpoint-Monitoring und Wallet-Tracking schnell genug skalieren können, um mit dem steigenden Angriffsvolumen Schritt zu halten.

Dieser Artikel basiert auf Berichterstattung, die ursprünglich von Blocktelegraph veröffentlicht wurde; verwandte Berichterstattung finden Sie bei Startup Fortune.