Gli hacker usano le blockchain pubbliche per tenere in vita il malware
Punti chiave
- •Gli attaccanti incorporano dati di comando e controllo, come indirizzi web o istruzioni codificate, direttamente in transazioni e smart contract su blockchain pubbliche tra cui Ethereum e Bitcoin.
- •Poiché i record blockchain sono distribuiti e permanenti, nessuna autorità centrale può rimuoverli, quindi i difensori devono invece identificare e bloccare gli endpoint off-chain dei payload e dell'esfiltrazione dei dati a cui il malware punta.
- •L'attività di malware basato su blockchain è aumentata del 440%, e gli strumenti di IA hanno abbassato la barriera tecnica abbastanza da consentire ad anche gruppi criminali più piccoli, e non solo attori statali, di adottare la tecnica.
- •Per i possessori di crypto, il pericolo principale è rappresentato da infezioni malware prolungate distribuite tramite phishing, app contraffatte o estensioni browser dannose, che danno agli attaccanti più tempo per catturare seed phrase, chiavi private e credenziali di accesso.
- •Le difese consigliate includono mantenere il software aggiornato, scaricare le applicazioni wallet solo da fonti ufficiali, trattare le richieste inattese di seed phrase come segnali d'allarme e condividere threat intelligence su attività on-chain sospette.

Gli hacker hanno trovato un nuovo modo per far continuare a girare il malware anche dopo che i team di sicurezza tentano di arrestarlo: nascondono parti della loro infrastruttura di attacco su reti blockchain pubbliche. Poiché le blockchain sono progettate per essere permanenti e decentralizzate, le campagne dannose costruite su questa base sono notevolmente più difficili da interrompere rispetto a quelle che dipendono da servizi di hosting convenzionali.
Come gli attaccanti usano le blockchain pubbliche come parte dell'infrastruttura malware
La maggior parte del malware deve "telefonare a casa" per ricevere istruzioni o inviare dati rubati. Tradizionalmente, gli attaccanti gestiscono questi server di comando e controllo su servizi di hosting convenzionali, e i team di sicurezza possono segnalare un server dannoso affinché il provider di hosting lo porti offline.
L'approccio più recente funziona in modo diverso. Gli attaccanti scrivono piccoli pezzi di dati, come un indirizzo web o un'istruzione codificata, direttamente su una blockchain pubblica. Sulle catene pubbliche, tali dati possono essere incorporati in transazioni o smart contract dall'aspetto ordinario, collocando dati controllati dall'attaccante accanto ad attività legittime della rete. Il malware su una macchina infetta legge quindi quei dati on-chain per determinare dove connettersi successivamente. Poiché il record blockchain è distribuito su migliaia di computer in tutto il mondo, nessuna singola azienda può eliminarlo.
Il New Jersey Cybersecurity and Communications Integration Cell ha documentato come botnet come Necurs — reti di computer infetti controllati da hacker — utilizzino un'infrastruttura a più livelli per rimanere resilienti. I componenti basati su blockchain estendono la stessa logica, aggiungendo un ulteriore livello che i difensori non possono semplicemente "abbattere".
I dati blockchain sono pubblicamente leggibili per design. Quell'apertura, pensata per promuovere la trasparenza nelle transazioni finanziarie, significa anche che chiunque — incluso il malware in esecuzione sulla macchina di una vittima — può interrogarli senza credenziali o account speciali.
Perché l'infrastruttura malware on-chain è più difficile da interrompere
Quando i team di sicurezza scoprono un dominio o un server dannoso, il protocollo standard prevede di contattare registrar, provider di hosting o fornitori di servizi Internet per farlo rimuovere o bloccare. Questo processo funziona perché una parte centrale controlla la risorsa.
Le blockchain pubbliche non hanno una parte centrale equivalente. I dati scritti su catene come Ethereum o Bitcoin — due delle reti blockchain più grandi e longeve — restano accessibili finché la rete esiste. I difensori possono bloccare indirizzi wallet specifici o segnalare interazioni sospette con smart contract a livello applicativo, ma i dati sottostanti restano on-chain in modo permanente.
Questo costringe i team di sicurezza ad adottare un approccio diverso. Invece di rimuovere l'infrastruttura stessa, devono identificare e bloccare i componenti off-chain a cui il malware punta, come il server finale del payload o l'endpoint di esfiltrazione dei dati. Questo compito richiede più livelli di indagine e tempi di risposta più rapidi.
Un report di CryptoSlate indica che l'attività di malware basato su blockchain è aumentata del 440%, con gli strumenti di IA che abbassano la barriera tecnica per gli attaccanti che costruiscono e distribuiscono queste campagne. Questo cambiamento significa che la tattica non è più limitata a sofisticati attori statali; anche gruppi criminali più piccoli possono ormai utilizzarla.
Cosa significa per gli utenti crypto e i team di sicurezza
Per i comuni possessori di crypto, il rischio più diretto non è che il loro wallet venga preso di mira attraverso la blockchain stessa. La preoccupazione maggiore è che il malware distribuito tramite email di phishing, app contraffatte o estensioni browser dannose possa utilizzare l'infrastruttura blockchain per rimanere attivo più a lungo su un dispositivo infetto. Un'infezione più duratura dà agli attaccanti più tempo per catturare seed phrase, chiavi private o credenziali di accesso.
Incidenti in cui gli utenti crypto sono stati presi di mira attraverso vulnerabilità software piuttosto che exploit di hardware wallet dimostrano che il social engineering e il malware restano i vettori di attacco più comuni, non gli attacchi diretti al protocollo. Un'infrastruttura resiliente alla blockchain rende questi attacchi convenzionali più persistenti una volta riusciti.
Per le piattaforme e i ricercatori di sicurezza, la risposta prevede il monitoraggio di pattern di dati on-chain insoliti, la correlazione con firme malware note e la segnalazione degli endpoint off-chain associati. Gli exchange e i provider di wallet possono contribuire condividendo threat intelligence su indirizzi di contract sospetti o attività di wallet collegate a campagne malware.
Gli utenti crypto possono ridurre il proprio rischio personale mantenendo aggiornati i sistemi operativi e le estensioni browser, scaricando il software wallet solo da fonti ufficiali e trattando qualsiasi richiesta inattesa di inserire una seed phrase come un segnale d'allarme. Anche se l'infrastruttura di comando e controllo di una camp malware è basata su blockchain e difficile da eliminare, l'infezione iniziale si basa ancora sugli stessi errori di sempre: cliccare sul link sbagliato o installare un'applicazione non affidabile.
La lezione più ampia è che i punti di forza fondamentali della blockchain — permanenza, decentralizzazione e accessibilità pubblica — possono essere rivolti contro gli utenti quando sfruttati dagli attaccanti. Comprendere questo rischio è il primo passo per difendersi da esso.
Disclaimer: Questo articolo ha solo scopo informativo e non costituisce consulenza finanziaria o di investimento. I mercati delle criptovalute e degli asset digitali comportano rischi significativi. Effettuate sempre le vostre ricerche prima di prendere decisioni.