Hacker legati a Corea del Nord e Iran guidano l'aumento di 5,2 volte del malware memorizzato su blockchain pubbliche, secondo Chainalysis
Punti chiave
- •Chainalysis ha registrato un aumento del 420% nell'ultimo anno dei casi di istruzioni malware o dati di infrastruttura scritti su blockchain pubbliche, una tecnica nota come blockchain dead drop.
- •Gli operatori nazionali statali accounted per circa due dead drop su tre entro il secondo trimestre del 2026, un cambiamento rispetto all'inizio del 2024 quando i comuni cybercriminali guidavano la maggior parte dell'attività.
- •Chainalysis ha collegato transazioni precedentemente non attribuite attraverso Tron, Aptos e BNB Smart Chain a UNC5342, un gruppo legato alla Corea del Nord, e ha trovato collegamenti al Ministero dell'Intelligence iraniano in un'operazione che codificava dati di instradamento di comando e controllo su Bitcoin.
- •La tattica risale almeno al 2013, quando una variante del botnet Necurs memorizzò domini di comando su Namecoin, e si diffuse alle catene in stile Ethereum nel 2023 con l'etichetta 'EtherHiding'.
- •Le scritture giornaliere di dead drop sono salite da circa 2,06 a 11,1 da luglio 2025, coincidendo con l'acquisizione da parte dei più avanzati modelli AI cinesi open-source della capacità di scrivere codice di alta qualità, sebbene Chainalysis non sia riuscita ad accertare che gli aggressori li abbiano effettivamente utilizzati.

La società di analisi blockchain Chainalysis ha riportato giovedì un aumento del 420% nell'ultimo anno del numero di casi in cui aggressori hanno scritto istruzioni malware o dati di infrastruttura su blockchain pubbliche, attribuendo la maggior parte dell'incremento a hacker con legami con Corea del Nord e Iran.
I risultati, pubblicati in un rapporto di giovedì, hanno scatenato allarmi presso exchange, fornitori di wallet e team di sicurezza. Il codice dannoso memorizzato on-chain può persistere molto più a lungo delle infrastrutture ospitate su server tradizionali o domini, che i difensori possono eliminare sequestrando il sito. Le blockchain pubbliche non offrono un equivalente interruttore di spegnimento: nessun amministratore centrale può rimuovere un dead drop, quindi la stessa persistenza che protegge le transazioni legittime protegge anche quelle ostili.
Che cos'è un blockchain dead drop?
Secondo Chainalysis, la tecnica—nota come "blockchain dead drop" (BDD)—comporta che gli aggressori memorizzino payload e puntatori di comando e controllo (C2) all'interno di transazioni on-chain e smart contract—i programmi autoesecutivi che girano su catene come Ethereum—affinché le macchine infette possano recuperarli al momento dell'azione.
Il metodo ha guadagnato popolarità tra gli hacker perché la tecnologia blockchain estende intrinsecamente la durata di vitalità dati memorizzati. Le campagne convenzionali muoiono naturalmente quando un dominio viene sequestrato, l'hosting viene interrotto o un repository di codice viene rimosso. Le istruzioni scritte su un registro pubblico, al contrario, persistono e restano accessibili in tutte queste condizioni—e, poiché il registro è aperto, possono essere lette sia dai ricercatori di sicurezza sia dalle macchine infette.
Chainalysis fa risalire il primo uso registrato della tattica al 2013, quando una variante del botnet Necurs parcheggiò i suoi domini C2 su Namecoin, una blockchain precoce costruita per la denominazione decentralizzata dei domini. In un caso separato del 2019, gli operatori del botnet minerario Glupteba nascosero dati nel campo OP_RETURN di Bitcoin, un piccolo slot che consente di incorporare dati arbitrari direttamente nelle transazioni Bitcoin. La tendenza si diffuse alle catene in stile Ethereum a metà 2023 con l'etichetta "EtherHiding", quando gli operatori di ClearFake migrarono il loro codice infostealer su BNB Smart Chain dopo che Cloudflare aveva abbattuto i loro server.
All'inizio del 2024, i comuni cybercriminali erano responsabili della maggior parte dell'attività. Entro il secondo trimestre del 2026, tuttavia, Chainalysis ha riportato che gli operatori nazionali statali scrivevano circa due dead drop su tre su blockchain pubbliche.
Gli operatori nordcoreani e iraniani sono attivi
Chainalysis ha completato un'indagine collegando un insieme di transazioni precedentemente non attribuite attraverso tre reti a UNC5342, un gruppo legato alla Corea del Nord sotto il radar di Google Threat Intelligence. Quella campagna instradava i dispositivi infetti attraverso Tron, con Aptos come riserva, per terminare alla stessa transazione su BNB Smart Chain. Rispecchiava un caso del 2025 in cui hacker nordcoreani avevano piantato codice rubacriptovalute all'interno di smart contract in stile Ethereum, coerente con la tecnica EtherHiding.
Chainalysis ha anche trovato collegamenti al Ministero dell'Intelligence iraniano mentre indagava su un'operazione che codificava dati di instradamento C2 direttamente sulla blockchain di Bitcoin. Il metodo iraniano presentava una firma insolita: micropagamenti inviati dai wallet degli aggressori a un indirizzo Bitcoin di cui si dice abbia legami con Satoshi Nakamoto.
I modelli AI open-weight hanno agevolato le operazioni
L'aumento del 440% dei dead drop dannosi da luglio 2025 è coinciso con il fatto che i più avanzati modelli AI cinesi open-source hanno sbloccato la capacità di scrivere codice di livello A. In termini grezzi, le scritture giornaliere sono salite da circa 2,06 a 11,1.
Eric Jardine, responsabile della ricerca su cybercrimine di Chainalysis, ha dichiarato che la società non poteva confermare che gli attori che pubblicavano le transazioni dannose avessero effettivamente utilizzato modelli per potenziare la loro produzione—lasciando la coincidenza temporale come una correlazione piuttosto che una causa accertata.
Il rapporto si aggiunge a una lunga serie di attività legate alle criptovalute della Corea del Nord. CertiK ha stimato a maggio che gli attori legati alla DPRK abbiano rubato circa 6,75 miliardi di dollari dal 2016 in 263 incidenti, facendo affidamento sull'ingegneria sociale piuttosto che su puri exploit software, come riportato da Cryptopolitan. Una ricerca separata presentata alla conferenza Black Hat di quest'anno ha evidenziato una portata ancora più ampia, con un investigatore che ha scoperto che gli operatori nordcoreani erano penetrati in 1.640 aziende in 57 paesi.
L'intelligence statunitense ha dichiarato che i fondi ottenuti da queste operazioni contribuiscono a finanziare i programmi nucleari e missilistici del regime, un'accusa che Pyongyang ha negato.
La stessa apertura che rende i dead drop durevoli li ha resi anche tracciabili—Chainalysis ha costruito i suoi risultati leggendo i registri pubblici—e la questione sollevata da Jardine, se gli attori abbiano effettivamente utilizzato modelli AI open-weight, rimane irrisolta.