ActualitésCryptoLes malwares dopés à l'IA se cachent désormais dans les transactions blockchain, avec une hausse de 440 % des écritures malveillantes quotidiennes

Les malwares dopés à l'IA se cachent désormais dans les transactions blockchain, avec une hausse de 440 % des écritures malveillantes quotidiennes

Auteur: Blocktelegraph·

Points clés

  • Les écritures malveillantes sur les blockchains publiques sont passées de 2,06 par jour à la mi-2025 à 11,1 par jour actuellement, soit une hausse de 440 % que Chainalysis attribue aux modèles d'IA open-weight ayant abaissé la barrière à la construction de telles attaques.
  • La technique du blockchain dead drop stocke des charges utiles ou des pointeurs encodés dans les données de transaction, les smart contracts ou d'autres champs on-chain, permettant aux machines infectées de récupérer des instructions sur des registres que les défenseurs ne peuvent ni modifier ni supprimer.
  • Des acteurs nord-coréens suivis sous le nom de UNC5342 utilisent EtherHiding depuis février 2025 dans la campagne Contagious Interview, ciblant les développeurs via de fausses approches de recruteurs, avec des pointeurs redondants sur Tron et Aptos en appui d'une charge utile sur la BNB Smart Chain, de sorte qu'un retrait isolé ne peut pas arrêter les opérations.
  • Chainalysis soupçonne des acteurs liés au ministère du Renseignement iranien d'avoir intégré des données de routage de commande et de contrôle dans de petites transactions Bitcoin fin 2024, plutôt que de recourir à des smart contracts.
  • Chainalysis recommande de cartographier les portefeuilles des opérateurs, d'identifier les contrats résolveurs, de retracer les circuits de financement et de surveiller les points de terminaison pour détecter les appels RPC blockchain suspects, estimant qu'un blocage au niveau du protocole entraînerait des compromis inacceptables.
Les malwares dopés à l'IA se cachent désormais dans les transactions blockchain, avec une hausse de 440 % des écritures malveillantes quotidiennes

Des cybercriminels intègrent directement des instructions de malwares dans des transactions blockchain, créant ainsi un canal que les défenseurs ne peuvent pas facilement supprimer. Chainalysis, la société d'analyse blockchain, a documenté une accélération marquée de cette technique : les écritures malveillantes sur les blockchains publiques sont passées de 2,06 par jour à la mi-2025 à 11,1 par jour actuellement, soit une hausse de 440 % en moins d'un an.

Cette méthode, connue sous le nom de « blockchain dead drop » — un nom emprunté à l'espionnage, où une boîte aux lettres morte est un lieu caché servant à transmettre du matériel entre des parties sans contact direct — exploite le caractère permanent des registres distribués. Plutôt que d'héberger des instructions de commande et de contrôle sur des serveurs que les forces de l'ordre peuvent saisir ou sur des domaines que les registrars peuvent désactiver, les attaquants écrivent des charges utiles encodées ou des pointeurs dans les données de transaction, les smart contracts ou d'autres champs on-chain. Les machines infectées lisent ensuite la blockchain, décodent les instructions et mènent l'attaque proprement dite : vol d'identifiants, obtention d'un accès à distance, extraction de données ou vidage de portefeuilles de cryptomonnaies.

Selon Chainalysis, cette flambée est directement imputable à la sortie de puissants modèles d'IA open-weight à la mi-2025, qui ont généré du code malveillant sans restriction. Les modèles open-weight publient leurs paramètres pour que n'importe qui puisse les télécharger et les exécuter localement, en dehors des contrôles d'utilisation imposés par les services d'IA hébergés. Construire un blockchain dead drop exigeait auparavant une expertise approfondie en développement de malwares, en programmation de smart contracts et en sécurité opérationnelle. La génération de code à bas coût a considérablement abaissé cette barrière, permettant à des attaquants moins qualifiés de déployer la technique à grande échelle.

Une technique qui a mûri

Le blockchain dead drop n'est pas nouveau. Les premiers exemples sont apparus sur des systèmes liés à Bitcoin, notamment une variante du botnet Necurs en 2013 qui stockait des domaines de commande et de contrôle sur Namecoin. Des campagnes ultérieures ont intégré des données directement dans les champs de transaction Bitcoin. EtherHiding, la version à smart contracts la plus connue aujourd'hui, a émergé sur les chaînes de la machine virtuelle Ethereum en 2023, après que des opérateurs comme ClearFake ont migré leur code malveillant vers la B Smart Chain face à la pression réglementaire pesant sur d'autres options d'hébergement.

Ce qui a changé, c'est l'ampleur et la sophistication. Chainalysis suit désormais une activité sur cinq grandes blockchains et plus d'une dizaine de souches de malwares identifiées, avec plus de 15 campagnes et groupes d'acteurs de menace distincts employant des techniques de blockchain dead drop. Cette diversité indique que la tactique est passée des expérimentations de groupes isolés à un savoir-faire reproductible adopté par tout l'écosystème criminel.

Les acteurs étatiques prennent la tête

L'évolution des schémas d'adoption est particulièrement notable. Selon Chainalysis, les groupes liés à des États représentaient environ deux tiers de la nouvelle activité de blockchain dead drop au deuxième trimestre 2026, et environ la moitié de l'activité totale — signe que des gouvernements ont reconnu les avantages de la technique et l'ont intégrée à leurs propres opérations.

Des attaquants nord-coréens affiliés à un groupe suivi par la Threat Intelligence Group de Google sous le nom de UNC5342 utilisent EtherHiding depuis février 2025. Leur campagne, baptisée Contagious Interview, s'appuie sur de fausses approches de recruteurs pour cibler les développeurs de cryptomonnaies et de logiciels, ce qui signifie qu'une conversation d'embauche en apparence banale peut être la première étape d'une intrusion. Après avoir incité les victimes à exécuter des fichiers malveillants, le malware récupère les instructions de l'étape suivante sur des blockchains publiques, dont la BNB Smart Chain.

Les opérateurs nord-coréens ont renforcé l'attaque en encodant des pointeurs sur plusieurs blockchains pointant vers le même emplacement. Dans une variante, les attaquants ont placé des pointeurs encodés sur Tron et Aptos, tous deux renvoyant vers la même transaction sur la BNB Smart Chain. Si l'un des pointeurs est supprimé ou bloqué, le malware emprunte l'itinéraire alternatif, de sorte qu'une seule action de retrait ne peut pas arrêter l'opération.

Des opérateurs liés à l'Iran utilisent une variante différente. Chainalysis a identifié des acteurs qu'elle soupçonne d'être liés au ministère du Renseignement iranien, ayant inscrit des données de routage de commande et de contrôle encodées dans des transactions Bitcoin fin 2024. Plutôt que de recourir à des smart contracts, ces opérateurs ont intégré les données utiles dans de petits paiements Bitcoin, le malware sachant exactement où trouver les instructions sur le registre permanent.

Pourquoi les blockchains permettent cette attaque

Le problème de fond est structurel. Les blockchains publiques sont conçues pour être difficiles à modifier, et une fois les données écrites, il n'existe pas de bouton de retrait conventionnel. Contrairement aux hébergeurs qui peuvent supprimer des fichiers ou aux registrars qui peuvent révoquer un accès, les défenseurs ne peuvent pas effacer l'entrée on-chain'origine. Ils peuvent bloquer l'infrastructure environnante, surveiller les portefeuilles impliqués et perturber l'étape suivante, mais le matériel source lui-même ne peut pas être supprimé.

Cette immuabilité — une propriété que l'industrie blockchain présente comme une force — devient un handicap lorsque des criminels l'utilisent comme infrastructure. Les attaquants bénéficient des mêmes caractéristiques qui rendent les blockchains attractives pour les utilisateurs légitimes : transparence, permanence et décentralisation.

Les réponses à venir

Chainalysis estime qu'un blocage au niveau du protocole, qui restreindrait les données pouvant être écrites sur les chaînes publiques, entraînerait des compromis importants et inacceptables. La société recommande plutôt une approche plus granulaire : cartographier les portefeuilles des opérateurs, identifier les contrats résolveurs, retracer les circuits de financement et surveiller les points de terminaison pour détecter les appels suspects aux services RPC blockchain — les interfaces utilisées par les applications pour lire les données d'une chaîne. Ce travail est moins satisfaisant que de supprimer un carnet d'adresses, mais il reflète les capacités défensives réellement disponibles.

L'accélération de 2,06 à 11,1 écritures malveillantes quotidiennes démontre que, dès qu'un attaquant trouve une technique efficace, son adoption suit rapidement. La question pour les défenseurs de la blockchain est de savoir si la surveillance des points de terminaison et le suivi des portefeuilles pourront évoluer assez vite pour suivre le volume croissant d'attaques.

Cet article est fondé sur un reportage initialement publié par Blocktelegraph, avec une couverture complémentaire disponible sur Startup Fortune.