ActualitésCryptoDes hackers liés à la Corée du Nord et à l'Iran derrière une hausse de 5,2x des malwares stockés sur les blockchains publiques, selon Chainalysis

Des hackers liés à la Corée du Nord et à l'Iran derrière une hausse de 5,2x des malwares stockés sur les blockchains publiques, selon Chainalysis

Auteur: Cryptopolitan·

Points clés

  • Chainalysis a enregistré une hausse de 420 % sur l'année écoulée des cas d'inscription d'instructions de malware ou de données d'infrastructure sur des blockchains publiques, une technique connue sous le nom de blockchain dead drop.
  • Les opérateurs étatiques représentaient environ deux dead drops sur trois au deuxième trimestre 2026, une évolution par rapport à début 2024 lorsque les cybercriminels ordinaires dominaient l'activité.
  • Chainalysis a relié des transactions auparavant non attribuées sur Tron, Aptos et BNB Smart Chain à UNC5342, un groupe lié à la Corée du Nord, et a établi des liens avec le ministère du Renseignement iranien dans une opération encodant des données de routage C2 sur Bitcoin.
  • Cette tactique remonte à 2013, lorsqu'une variante du botnet Necurs a stocké des domaines de commande sur Namecoin, et s'est propagée aux chaînes de type Ethereum en 2023 sous le label « EtherHiding ».
  • Les écritures quotidiennes de dead drops sont passées d'environ 2,06 à 11,1 depuis juillet 2025, coïncidant avec l'accession des modèles d'IA chinois open-source les plus avancés à la capacité d'écrire du code de haute qualité, sans que Chainalysis puisse établir que les attaquants les ont réellement utilisés.
Des hackers liés à la Corée du Nord et à l'Iran derrière une hausse de 5,2x des malwares stockés sur les blockchains publiques, selon Chainalysis

La société d'analyse blockchain Chainalysis a rapporté jeudi une hausse de 420 % sur l'année écoulée du nombre de cas où des attaquants ont inscrit des instructions de malware ou des données d'infrastructure sur des blockchains publiques, attribuant l'essentiel de cette augmentation à des hackers liés à la Corée du Nord et à l'Iran.

Ces conclusions, publiées dans un rapport jeudi, ont déclenché des alertes chez les plateformes d'échange, les fournisseurs de portefeuilles et les équipes de sécurité. Le code malveillant stocké on-chain peut persister bien plus longtemps que des infrastructures hébergées sur des serveurs ou des domaines traditionnels, que les défenseurs peuvent éliminer en saisissant le site. Les blockchains publiques n'offrent aucun équivalent d'interrupteur d'arrêt : aucun administrateur central ne peut supprimer un dead drop, si bien que la même persistance qui protège les transactions légitimes protège aussi les opérations hostiles.

Qu'est-ce qu'un dead drop blockchain ?

Selon Chainalysis, cette technique — connue sous le nom de « blockchain dead drop » (BDD) — consiste pour les attaquants à stocker des charges utiles et des pointeurs de commande et contrôle (C2) dans des transactions on-chain et des smart contracts — les programmes auto-exécutants qui fonctionnent sur des chaînes comme Ethereum — afin que les machines infectées puissent les récupérer au moment d'agir.

Cette méthode a gagné en popularité parmi les hackers car la technologie blockchain prolonge intrinsèquement la durée de viabilité des données stockées. Les campagnes classiques s'éteignent naturellement lorsqu'un domaine est saisi, l'hébergement coupé ou un dépôt de code supprimé. Les instructions écrites sur un registre public, en revanche, persistent et restent accessibles dans toutes ces conditions — et, comme le registre est ouvert, elles peuvent être lues par les chercheurs en sécurité aussi bien que par les machines infectées.

Chainalysis fait remonter la première utilisation enregistrée de cette tactique à 2013, lorsqu'une variante du botnet Necurs avait stocké ses domaines C2 sur Namecoin une blockchain ancienne conçue pour la dénomination de domaines décentralisée. Dans un autre cas en 2019, les opérateurs du botnet minier Glupteba ont dissimulé des données dans le champ OP_RETURN de Bitcoin, un petit emplacement permettant d'intégrer des données arbitraires directement dans les transactions Bitcoin. La tendance s'est propagée aux chaînes de type Ethereum à la mi-2023 sous le label « EtherHiding », lorsque les opérateurs de ClearFake ont migré leur code d'infostealer vers BNB Smart Chain après que Cloudflare a fermé leurs serveurs.

Début 2024, les cybercriminels ordinaires étaient responsables de la plupart des activités. Au deuxième trimestre 2026, cependant, Chainalysis rapportait que des opérateurs étatiques écrivaient environ deux dead drops sur trois sur les blockchains publiques.

Des opérateurs nord-coréens et iraniens actifs

Chainalysis a bouclé une enquête en reliant un ensemble de transactions auparavant non attribuées sur trois réseaux à UNC5342, un groupe lié à la Corée du Nord surveillé par Google Threat Intelligence. Cette campagne a acheminé les appareils infectés via Tron, avec Aptos en secours, avant de se terminer sur la même transaction BNB Smart Chain. Elle reprenait un schéma de 2025 dans lequel des hackers nord-coréens avaient implanté du code volant des cryptomonnaies dans des smart contracts de type Ethereum, conformément à la technique EtherHiding.

Chainalysis a également établi des liens avec le ministère du Renseignement iranien en enquêtant sur une opération qui encodait des données de routage C2 directement sur la blockchain Bitcoin. La méthode iranienne présentait une signature inhabituelle : de minuscules paiements envoyés depuis des portefeuilles d'attaquants vers une adresse Bitcoin dont la rumeur prête des liens avec Satoshi Nakamoto.

Les modèles d'IA open-weight ont soutenu ces opérations

La hausse de 440 % des dead drops malveillants depuis juillet 2025 a coïncidé avec l'accession des modèles d'IA chinois open-source les plus avancés à la capacité d'écrire du code de niveau A. En chiffres bruts, les écritures quotidiennes sont passées d'environ 2,06 à 11,1.

Eric Jardine, responsable de la recherche sur la cybercriminalité chez Chainalysis, a déclaré que la société ne pouvait pas confirmer que les acteurs publiant les transactions malveillantes avaient réellement utilisé ces modèles pour accroître leur production — le timing restant une corrélation plutôt qu'une cause établie.

Ce rapport s'ajoute à une longue série d'activités crypto nord-coréennes. CertiK estimait en mai que les acteurs liés à la RPDC avaient dérobé environ 6,75 milliards de dollars depuis 2016 dans 263 incidents, en s'appuyant sur l'ingénierie sociale plutôt que sur des exploits logiciels purs, comme l'avait rapporté Cryptopolitan. Des recherches distinctes présentées cette année à la conférence Black Hat ont mis en évidence une portée encore plus large, un enquêteur constatant que des opérateurs nord-coréens avaient infiltré 1 640 entreprises dans 57 pays.

Les renseignements américains ont indiqué que les fonds issus de ces opérations contribuent à financer les programmes nucléaire et balistique du régime, une accusation que Pyongyang a niée.

même ouverture qui rend les dead drops durables les rend aussi traçables — Chainalysis a bâti ses conclusions en lisant les registres publics — et la question soulevée par Jardine, à savoir si les acteurs ont réellement utilisé des modèles d'IA open-weight, demeure sans réponse.