ActualitésCryptoDes pirates liés à des États provoquent une hausse de 420 % de l'activité malveillante on-chain, selon Chainalysis

Des pirates liés à des États provoquent une hausse de 420 % de l'activité malveillante on-chain, selon Chainalysis

Auteur: CryptoMeter io·

Points clés

  • L'activité malveillante stockée sur des blockchains publiques a augmenté de 420 % au cours des 12 derniers mois, selon les recherches de Chainalysis.
  • Au deuxième trimestre 2026, les groupes affiliés à des États, dont des opérateurs nord-coréens et iraniens, représentaient environ deux tiers de la nouvelle activité de dead drop blockchain chaque trimestre.
  • Le groupe lié à la Corée du Nord UNC5342 a réparti son infrastructure sur Tron, Aptos et BNB Smart Chain, en utilisant des données de configuration chiffrées et des adresses de serveurs, de sorte que l'opération ne dépendait d'aucun réseau unique.
  • Des opérateurs liés à l'Iran ont intégré des commandes opérationnelles directement dans des transactions Bitcoin, exploitant la permanence des enregistrements blockchain qui ne peuvent être supprimés par saisie de serveurs ou retrait de noms de domaine.
  • Chainalysis a identifié plus de 15 campagnes et clusters d'acteurs de menaces utilisant cette technique, la détection et l'attribution via l'analyse blockchain, les relations entre portefeuilles et l'historique des transactions constituant les principales défenses.
Des pirates liés à des États provoquent une hausse de 420 % de l'activité malveillante on-chain, selon Chainalysis

Des pirates liés à la Corée du Nord et à l'Iran recourent de plus en plus aux blockchains publiques pour soutenir des opérations malveillantes, selon de nouvelles recherches de la société d'analyse blockchain Chainalysis. La société a constaté que l'activité impliquant des instructions ou une infrastructure malveillantes stockées sur des blockchains a augmenté de 420 % au cours des 12 derniers mois.

Ces conclusions soulignent un risque croissant de cybersécurité pour l'industrie des crypto-monnaies. La technique, connue sous le nom de « dead drop blockchain », tire son nom des méthodes d'espionnage consistant à laisser un document à un endroit fixe pour qu'un agent le récupère. Ici, la cachette est un registre public : comme les réseaux blockchain sont permanents et lisibles publiquement, les attaquants peuvent y stocker des instructions que les appareils infectés récupèrent ultérieurement, bâtissant une infrastructure difficile à supprimer ou à perturber.

Les acteurs étatiques étendent leur empreinte blockchain

Au deuxième trimestre 2026, les groupes liés à des États représentaient environ deux tiers de la nouvelle activité de dead drop blockchain chaque trimestre, a indiqué Chainalysis. Des opérateurs nord-coréens et iraniens figurent parmi les groupes ayant adopté cette technique.

L'activité liée à la Corée du Nord montre comment les attaquants peuvent répartir leur infrastructure sur plusieurs réseaux. Chainalysis a attribué à UNC5342, un groupe suivi par Google Threat Intelligence, une activité auparavant non attribuée impliquant Tron, Aptos et BNB Smart Chain. La campagne a utilisé des transactions sur Tron et Aptos pour orienter les appareils infectés vers des données stockées sur BNB Smart Chain, contenant des détails de configuration chiffrés et des adresses de serveurs utilisés par le logiciel malveillant. Répartir ainsi l'opération sur plusieurs chaînes signifie qu'elle ne dépend d'aucun réseau ou serveur unique.

Des opérateurs liés à l'Iran intègrent des commandes dans Bitcoin

Les opérateurs liés à l'Iran ont emprunté une voie différente. Chainalysis a identifié une activité dans laquelle des instructions opérationnelles étaient intégrées directement dans des transactions Bitcoin.

Cette approche exploite la permanence des enregistrements blockchain. Les serveurs classiques de commande et de contrôle peuvent être mis hors ligne par saisie de serveurs ou retraits de noms de domaine, mais une fois les données écrites sur une blockchain publique, elles restent accessibles à tous. La technique peut soutenir des campagnes malveillantes impliquant le vol d'identifiants, l'accès à distance et l'extraction de données.

Chainalysis a indiqué avoir identifié à ce jour plus de 15 campagnes et clusters d'acteurs de menaces utilisant des dead drops blockchain.

Cette tendance pose également un défi aux entreprises de crypto-monnaies et aux équipes de cybersécurité. Bloquer les données blockchain sous-jacentes est rarement pratique, car les réseaux publics sontçus pour préserver les informations de transaction. En d'autres termes, la même permanence et la même ouverture qui rendent les blockchains résilientes sont ce qui les rend utiles aux opérateurs malveillants. La détection et l'attribution demeurent donc les défenses clés, a précisé Chainalysis, les analystes examinant l'activité blockchain, les relations entre portefeuilles et l'historique des transactions pour découvrir l'infrastructure associée aux campagnes malveillantes.