NachrichtenKryptoStaatlich unterstützte Hacker treiben 420% Anstieg der On-Chain-Malware-Aktivität, so Chainalysis

Staatlich unterstützte Hacker treiben 420% Anstieg der On-Chain-Malware-Aktivität, so Chainalysis

Autor: CryptoMeter io·

Wichtige Erkenntnisse

  • Die auf öffentlichen Blockchains gespeicherte Malware-Aktivität stieg laut Chainalysis in den letzten 12 Monaten um 420%.
  • Bis zum zweiten Quartal 2026 machten staatlich unterstützte Gruppen, darunter nordkoreanische und iranische Akteure, etwa zwei Drittel der neuen Blockchain-Dead-Drop-Aktivität pro Quartal aus.
  • Die nordkorea-verbundene Gruppe UNC5342 verteilte ihre Infrastruktur auf Tron, Aptos und BNB Smart Chain und nutzte verschlüsselte Konfigurationsdaten und Serveradressen, sodass die Operation von keinem einzelnen Netzwerk abhing.
  • Iranisch verbundene Akteure betteten operationale Befehle direkt in Bitcoin-Transaktionen ein und nutzten die Dauerhaftigkeit von Blockchain-Einträgen, die nicht durch Serverbeschlagnahmungen oder Domain-Takedowns entfernt werden können.
  • Chainalysis hat mehr als 15 Kampagnen und Bedrohungsakteur-Cluster identifiziert, die diese Technik nutzen; Erkennung und Zuschreibung durch Blockchain-Analyse, Wallet-Beziehungen und Transaktionsverläufe bleiben die wichtigsten Verteidigungsmaßnahmen.
Staatlich unterstützte Hacker treiben 420% Anstieg der On-Chain-Malware-Aktivität, so Chainalysis

Hacker mit Verbindungen zu Nordkorea und dem Iran nutzen öffentliche Blockchains zunehmend zur Unterstützung von Malware-Operationen, wie aus neuen Untersuchungen des Blockchain-Analyseunternehmens Chainalysis hervorgeht. Das Unternehmen stellte fest, dass die Aktivität mit Malware-Anweisungen oder Infrastruktur, die auf Blockchains gespeichert ist, in den letzten 12 Monaten um 420% gestiegen ist.

Die Ergebnisse deuten auf ein wachsendes Cybersicherheitsrisiko für die Kryptowährungsbranche hin. Die als Blockchain Dead Drop bekannte Technik hat ihren Namen aus der Spionagetradition, bei der Material an einem festen Ort hinterlegt wird, damit es von einer Kontaktperson abgeholt werden kann. Hier ist das Versteck ein öffentliches Ledger: Da Blockchain-Netzwerke dauerhaft und öffentlich lesbar sind, können Angreifer Anweisungen speichern, die infizierte Geräte später abrufen, und so eine Infrastruktur aufbauen, die schwer zu entfernen oder zu stören ist.

Staatliche Akteure erweitern ihre Blockchain-Präsenz

Bis zum zweiten Quartal 2026 machten staatlich unterstützte Gruppen etwa zwei Drittel der neuen Blockchain-Dead-Drop-Aktivität in jedem Quartal aus, so Chainalysis. Nordkoreanische und iranische Akteure wurden unter den Gruppen identifiziert, die diese Technik anwenden.

Die nordkorea-verbundene Aktivität zeigt, wie Angreifer ihre Infrastruktur über mehrere Netzwerke verteilen können. Chainalysis ordnete zuvor nicht zugeordnete Aktivitäten im Zusammenhang mit Tron, Aptos und BNB Smart Chain der Gruppe UNC5342 zu, die von Google Threat Intelligence beobachtet wird. Die Kampagne nutzte Transaktionen auf Tron und Aptos, um infizierte Geräte zu Daten auf BNB Smart Chain zu lenken, die verschlüsselte Konfigurationsdetails und Serveradressen enthielten, die von der Malware verwendet wurden. Die Verteilung der Operation über mehrere Chains bedeutet, dass sie nicht von einem einzelnen Netzwerk oder Server abhängig ist.

Iranisch verbundene Akteure betten Befehle in Bitcoin ein

Iranisch verbundene Akteure haben einen anderen Weg eingeschlagen. Chainalysis identifizierte Aktivitäten, bei denen operationale Anweisungen direkt in Bitcoin-Transaktionen eingebettet wurden.

Dieser Ansatz nutzt die Dauerhaftigkeit von Blockchain-Einträgen aus. Herkömmliche Command-and-Control-Server können durch Serverbeschlagnahmungen oder Domain-Takedowns offline genommen werden, doch einmal in eine öffentliche Blockchain geschriebene Daten bleiben für jedermann zugänglich. Die Technik kann Malware-Kampagnen unterstützen, die Credential-Diebstahl, Fernzugriff und Datenextraktion umfassen.

Chainalysis gab an, bislang mehr als 15 Kampagnen und Bedrohungsakteur-Cluster identifiziert zu haben, die Blockchain Dead Drops nutzen.

Der Trend stellt auch Kryptowährungsunternehmen und Cybersicherheitsteams vor Herausforderungen. Das Blockieren der zugrunde liegenden Blockchain-Daten ist selten praktikabel, da öffentliche Netzwerke darauf ausgelegt sind, Transaktionsinformationen zu bewahren. Dieselbe Dauerhaftigkeit und Offenheit, die Blockchains widerstandsfähig machen, machen sie mit anderen Worten auch für böswillige Akteure nützlich. Erkennung und Zuschreibung bleiben daher die wichtigsten Verteidigungsmaßnahmen, so Chainalysis, wobei Analysten Blockchain-Aktivitäten, Wallet-Beziehungen und Transaktionsverläufe untersuchen, um Infrastruktur aufzudecken, die mit bösartigen Kampagnen in Verbindung steht.