NoticiasCriptoHackers vinculados a Corea del Norte e Irán impulsan un aumento de 5.2X en el malware almacenado en blockchains públicas, según Chainalysis

Hackers vinculados a Corea del Norte e Irán impulsan un aumento de 5.2X en el malware almacenado en blockchains públicas, según Chainalysis

Autor: Cryptopolitan·

Puntos clave

  • Chainalysis registró un aumento del 420% en el último año en los casos de instrucciones de malware o datos de infraestructura escritos en blockchains públicas, una técnica conoc como blockchain dead drop.
  • Los operadores estatales representaron aproximadamente dos de cada tres dead drops para el segundo trimestre de 2026, un cambio respecto de principios de 2024, cuando los ciberdelincuentes comunes impulsaban la mayor parte de la actividad.
  • Chainalysis conectó transacciones previamente sin atribuir a través de Tron, Aptos y BNB Smart Chain con UNC5342, un grupo vinculado a Corea del Norte, y encontró vínculos con el Ministerio de Inteligencia de Irán en una operación que codificó datos de enrutamiento de comando y control en Bitcoin.
  • La táctica se remonta al menos a 2013, cuando una variante del botnet Necurs almacenó dominios de comando en Namecoin, y se extendió a cadenas estilo Ethereum en 2023 bajo la etiqueta 'EtherHiding'.
  • Las escrituras diarias de dead drops pasaron de aproximadamente 2.06 a 11.1 desde julio de 2025, coincidiendo con que los modelos chinos de IA de código abierto avanzados adquirieron la capacidad de escribir código de alta calidad, aunque Chainalysis no pudo establecer que los atacantes realmente los utilizaran.
Hackers vinculados a Corea del Norte e Irán impulsan un aumento de 5.2X en el malware almacenado en blockchains públicas, según Chainalysis

La firma de análisis de blockchain Chainalysis reportó este jueves un aumento del 420% en el último año en la cantidad de casos en los que atacantes escribieron instrucciones de malware o datos de infraestructura en blockchains públicas, atribuyendo la mayor parte del incremento a hackers con vínculos con Corea del Norte e Irán.

Los hallazgos, publicados en un informe del jueves, han encendido las alarmas en exchanges, proveedores de wallets y equipos de seguridad. El código malicioso almacenado en la cadena puede persistir mucho más tiempo que la infraestructura alojada en servidores o dominios tradicionales, que los defensores pueden eliminar incautando el sitio. Las blockchains públicas no ofrecen un interruptor de apagado equivalente: ningún administrador central puede eliminar un dead drop, por lo que la misma persistencia que protege las transacciones legítimas también protege las hostiles.

¿Qué es un blockchain dead drop?

Según Chainalysis, la técnica —conocida como "blockchain dead drop" (BDD)— consiste en que los atacantes almacenan cargas útiles y punteros de comando y control (C2) dentro de transacciones en la cadena y contratos inteligentes —los programas autoejecutables que corren en cadenas como Ethereum— de modo que las máquinas infectadas puedan recuperarlos cuando llega el momento de actuar.

El método ha ganado popularidad entre los hackers porque la tecnología blockchain, por naturaleza, extiende el tiempo durante el cual los datos almacenados siguen siendo viables. Las campañas convencionales mueren de forma natural cuando un dominio es incautado, el hosting se corta o un repositorio de código se elimina. Las instrucciones escritas en un libro mayor público, en cambio, persisten y siguen siendo accesibles bajo todas estas condiciones y, como el libro mayor es abierto, pueden ser leídas tanto por investigadores de seguridad como por máquinas infectadas.

Chainalysis rastrea el primer uso registrado de esta táctica hasta 2013, cuando una vari del botnet Necurs estacionó sus dominios de comando y control en Namecoin, una blockchain temprana creada para el registro descentralizado de dominios. En un caso separado de 2019, los operadores del botnet minero Glupteba ocultaron datos en el campo OP_RETURN de Bitcoin, un pequeño espacio que permite incrustar datos arbitrarios directamente en las transacciones de Bitcoin. La tendencia se extendió a cadenas estilo Ethereum a mediados de 2023 bajo la etiqueta "EtherHiding", cuando los operadores de ClearFake migraron su código de infostealer a BNB Smart Chain después de que Cloudflare retirara sus servidores.

A principios de 2024, los ciberdelincuentes comunes eran responsables de la mayor parte de la actividad. Sin embargo, para el segundo trimestre de 2026, Chainalysis reportó que los operadores estatales escribían aproximadamente dos de cada tres dead drops en blockchains públicas.

Operadores de Corea del Norte e Irán están activos

Chainalysis cerró una investigación al conectar un conjunto de transacciones previamente sin atribuir a través de tres redes con UNC5342, un grupo vinculado a Corea del Norte que figura en el radar de Google Threat Intelligence. Esa campaña enrutó los dispositivos infectados a través de Tron, con Aptos como respaldo, antes de terminar en la misma transacción de BNB Smart Chain. Reflejó un caso de 2025 en el que hackers norcoreanos insertaron código para robar criptomonedas dentro de contratos inteligentes estilo Ethereum, en línea con la técnica EtherHiding.

Chainalysis también encontró vínculos con el Ministerio de Inteligencia de Irán al investigar una operación que codificó datos de enrutamiento C2 directamente en la blockchain de Bitcoin. El método iraní presentó una firma inusual: pagos mínimos enviados desde wallets de los atacantes a una dirección de Bitcoin de la que se dice que tiene vínculos con Satoshi Nakamoto.

Los modelos de IA de pesos abiertos han ayudado las operaciones

El aumento del 440% en los dead drops maliciosos desde julio de 2025 coincidió con el desbloqueo de la capacidad de escribir código de nivel A por parte de los modelos de IA chinos de código abierto más avanzados. En términos brutos, las escrituras diarias pasaron de aproximadamente 2.06 a 11.1.

Eric Jardine, líder de investigación de ciberdelitos de Chainalysis, dijo que la firma no pudo confirmar que los actores que publicaron las transacciones maliciosas hubieran utilizado realmente los modelos para aumentar su producción, lo que deja el paralelismo temporal como una correlación y no como una causa establecida.

El informe se suma a una larga racha de actividad cripto norcoreana. CertiK estimó en mayo que los actores vinculados a la RPDC han robado alrededor de 6.750 millones de dólares desde 2016 en 263 incidentes, apoyándose en la ingeniería social más que en exploits de software puros, según reportó Cryptopolitan. Una investigación separada presentada en la conferencia Black Hat de este año amplió aún más el alcance, con un investigador que determinó que operadores norcoreanos se habían infiltrado en 1.640 empresas de 57 países.

La inteligencia de Estados Unidos ha dicho que los fondos obtenidos por estas operaciones ayudan a pagar los programas nucleares y de misiles del régimen, acusación que Pionyang ha negado.

La misma apertura que hace duraderos los dead drops también los hizo rastreables —Chainalysis construyó sus hallazgos leyendo libros mayores públicos— y la pregunta que planteó Jardine, si los actores realmente usaron modelos de IA de pesos abiertos, sigue sin resolverse.