Malware impulsado por IA ahora se oculta en transacciones de blockchain, con un aumento del 440% este año
Puntos clave
- •Las escrituras maliciosas en blockchains públicas aumentaron de 2.06 por día a mediados de 2025 a 11.1 por día actualmente, un incremento de 440% que Chainalysis atribuye a los modelos de IA open-weight que redujeron la barrera para construir tales ataques.
- •La técnica del blockchain dead drop almacena cargas útiles codificadas o punteros en datos de transacciones, contratos inteligentes u otros campos en cadena, permitiendo que las máquinas infectadas recuperen instrucciones de libros de contabilidad que los defensores no pueden editar ni eliminar.
- •Actores norcoreanos rastreados como UNC5342 han usado EtherHiding desde febrero de 2025 en la campaña Contagious Interview, que ataca a desarrolladores mediante contactos falsos de reclutadores, con punteros redundantes en Tron y Aptos que respaldan una carga útil en BNB Smart Chain, de modo que una sola eliminación no puede detener las operaciones.
- •Chainalysis sospecha que actores vinculados al Ministerio de Inteligencia de Irán incrustaron datos de enrutamiento de comando y control en pequeñas transacciones de Bitcoin a finales de 2024 en lugar de depender de contratos inteligentes.
- •Chainalysis recomienda mapear las wallets de los operadores, identificar contratos resolvedores, rastrear las rutas de financiamiento y monitorear los endpoints en busca de llamadas RPC sospechosas a blockchain, argumentando que el bloqueo a nivel de protocolo conllevaría compensaciones inaceptables.

Los ciberdelincuentes están incrustando instrucciones de malware directamente en transacciones de blockchain, creando un canal que los defensores no pueden eliminar fácilmente. Chainalysis, la firma de análisis de blockchain, ha documentado una aceleración marcada de esta técnica: las escrituras maliciosas en blockchains públicas saltaron de 2.06 por día a mediados de 2025 a 11.1 por día actualmente, un aumento de 440% en menos de un año.
El método, conocido como blockchain dead drop —un nombre tomado del espionaje, donde un dead drop es un lugar oculto usado para pasar material entre partes sin contacto directo— explota la naturaleza permanente de los libros de contabilidad distribuidos. En lugar de alojar instrucciones de comando y control en servidores que las autoridades pueden incautar o en dominios que los registradores pueden deshabilitar, los atacantes escriben cargas útiles codificadas o punteros en datos de transacciones, contratos inteligentes u otros campos en cadena. Las máquinas infectadas luego leen la blockchain, decodifican las instrucciones y ejecutan el ataque real: robar credenciales, obtener acceso remoto, extraer datos o vaciar wallets de criptomonedas.
Según Chainalysis, el aumento se atribuye directamente al lanzamiento de potentes modelos de IA open-weight a mediados de 2025, que generaron código malicioso sin restricciones. Los modelos open-weight publican sus parámetros para que cualquier persona los descargue y ejecute localmente, fuera de los controles de uso que aplican los servicios de IA alojados. Construir un blockchain dead drop exigía anteriormente un conocimiento profundo del desarrollo de malware, la programación de contratos inteligentes y la seguridad operativa. La generación de código barata redujo considerablemente esa barrera, permitiendo que atacantes menos habilidosos desplegaran la técnica a gran escala.
Una técnica que ha madurado
El blockchain dead drop no es nuevo. Los primeros ejemplos aparecieron en sistemas relacionados con Bitcoin, incluida una variante del botnet Necurs de 2013 que almacenaba dominios de comando y control en Namecoin. Campañas posteriores incrustaron datos directamente en los campos de transacciones de Bitcoin. EtherHiding, la versión con contratos inteligentes más reconocida actualmente, surgió en cadenas de la Ethereum Virtual Machine en 2023 después de que operadores como ClearFake migraran código malicioso a Binance Smart Chain cuando otras opciones de alojamiento enfrentaron presión regulatoria.
Lo que ha cambiado es el alcance y la sofisticación. Chainalysis ahora rastrea actividad en cinco blockchains principales y más de una docena de cepas de malware identificadas, con más de 15 campañas y grupos de actores de amenaz distintos que emplean técnicas de blockchain dead drop. Esa diversidad indica que la táctica ha pasado de pruebas experimentales de grupos individuales a un método repetible adoptado en todo el ecosistema criminal.
Los actores estatales toman la delantera
El cambio en los patrones de adopción es particularmente notable. Según Chainalysis, los grupos vinculados a Estados representaron aproximadamente dos tercios de la actividad nueva de blockchain dead drop para el segundo trimestre de 2026, y cerca de la mitad de la actividad total, una señal de que los gobiernos han reconocido las ventajas de la técnica y la han incorporado a sus propias operaciones.
Atacantes norcoreanos afiliados a un grupo que el Equipo de Inteligencia de Amenazas de Google rastrea como UNC5342 han usado EtherHiding desde febrero de 2025. Su campaña, llamada Contagious Interview, se basa en contactos falsos de reclutadores para atacar a desarrolladores de criptomonedas y software, lo que significa que una conversación laboral de apariencia routine puede ser el primer paso de una intrusión. Después de atraer a las víctimas para ejecutar archivos maliciosos, el malware recupera instrucciones de la siguiente etapa desde blockchains públicas, incluida BNB Smart Chain.
Los operadores norcoreanos han reforzado el ataque codificando punteros en múltiples blockchains que resuelven a la misma ubicación. En una variante, los atacantes colocaron punteros codificados en Tron y Aptos, ambos apuntando a la misma transacción en BNB Smart Chain. Si un puntero es eliminado o bloqueado, el malware recurre a la ruta alternativa, lo que significa que una sola acción de eliminación no puede detener la operación.
Operadores vinculados a Irán usan una variación distinta. Chainalysis identificó a actores que sospecha están vinculados al Ministerio de Inteligencia de Irán escribiendo datos codificados de enrutamiento de comando y control en transacciones de Bitcoin a finales de 2024. En lugar de depender de contratos inteligentes, estos operadores incrustaron los datos útiles en pequeños pagos de Bitcoin, con el malware sabiendo exactamente dónde buscar las instrucciones en el libro de contabilidad permanente.
Por qué las blockchains permiten este ataque
El problema central es estructural. Las blockchains públicas están diseñadas para ser difíciles de editar y, una vez que los datos se escriben, no existe un botón de eliminación convencional. A diferencia de las empresas de hosting que pueden eliminar archivos o los registradores de dominio que pueden revocar el acceso, los defensores no pueden borrar la entrada original en cadena. Pueden bloquear la infraestructura circundante, monitorear las wallets involucradas e interrumpir el siguiente paso, pero el material de origen no puede eliminarse.
Esa inmutabilidad —una propiedad que la industria de blockchain promociona como una fortaleza— se convierte en una responsabilidad cuando los criminales la usan como infraestructura. Los atacantes se benefician de las mismas características que hacen atractivas a las blockchains para los usuarios legítimos: transparencia, permanencia y descentralización.
La respuesta por delante
Chainalysis argumenta que el bloqueo a nivel de protocolo, que restringiría qué datos pueden escribirse en cadenas públicas, conllevaría compensaciones grandes e inaceptables. En cambio, la firma recomienda un enfoque más granular: mapear las wallets de los operadores, identificar los contratos resolvedores, rastrear las rutas de financiamiento y monitorear los endpoints en busca de llamadas sospechosas a servicios RPC de blockchain, las interfaces que las aplicaciones usan para leer datos de una cadena. El trabajo es menos satisfactorio que eliminar una libreta de direcciones, pero refleja las capacidades defensivas realmente disponibles.
La aceleración de 2.06 a 11.1 escrituras maliciosas diarias demuestra que, una vez que los atacantes encuentran una técnica que funciona, la adopción sigue rápidamente. La pregunta para los defensores de blockchain es si el monitoreo de endpoints y el rastreo de wallets pueden escalar lo suficientemente rápido para seguir el ritmo del creciente volumen de ataques.
Este artículo se basa en reportajes publicados originalmente por Blocktelegraph, con cobertura relacionada disponible en Startup Fortune.