国家主体のハッカーが公開ブロックチェーンをマルウェア基盤へ転換、デッドドロップ攻撃は440%急増
重要ポイント
- •Chainalysisによると、ブロックチェーン・デッドドロップは過去1年間で約440%増加し、1日あたりの悪意あるブロックチェーン書き込みは2.06件から11.1件に増加した。
- •この手法はマルウェアの命令とC2ポインタを公開ブロックチェーンの取引やスマートコントラクトに格納し、攻撃者が被害者を再感染させることなくインフラを入れ替えられるようにする。
- •北朝鮮、イラン、ロシアに連なる国家関与グループが、四半期ごとの新規デッドドロップ活動の約3分の2、活動全体の約半分を占めている。
- •確認された作戦には、複数のブロックチェーンを利用して暗号資産開発者を標的とする北朝鮮系マルウェア、Bitcoin取引内に命令を隠すイラン系運用者、Polygonのスマートコントラクトでマルウェア請负事業を運営するロシア系グループが含まれる。
- •Chainalysisはブロックチェーンのトラフィック遮断は現実的な防御策ではなく、代わりに悪性活動の指標を検知するための取引監視を推奨している。

攻撃者がマルウェアの命令・制御(C2)データを公開ブロックチェーンの取引内に隠す事例が増加している。これは「ブロックチェーン・デッドドロップ」と呼ばれる手法で、ブロックチェーン分析企業Chainalysisが9月17日に発表した報告によれば、過去1年間で約440%増加した。C2データを公開ブロックチェーン上の活動に埋め込むことで、この手法は攻撃者が被害者を再感染させることなくインフラを切り替えることを可能にする。
Chainalysisは、北朝鮮とイランの国家支援グループが現在、この手法で最も活発な採用者の一角を占めていると指摘している。
ブロックチェーン・デッドドロップの仕組み
ブロックチェーン・デッドドロップ(BDD)は、公開ブロックチェーンの取引またはスマートコントラクトを利用して、マルウェアの命令とC2インフラへのポインタを格納する。この名称は諜報活動に由来し、「デッドドロップ」とは情報や物資を直接接触なしに他の関係者が受け取れるよう場所に残しておく仕組みを指す。この場合、マルウェアは従来のC2サーバーだけに依存するのではなく、公開ブロックチェーンに隠された命令を確認する。
公開ブロックチェーンは書き込みコストが安く、誰でも読み取れ、特定の当事者が停止させることが困難であるため、この役割に適している。マルウェア運用者にとっては、オンチェーンに設置された命令やポインタは、他のインフラが入れ替わっても感染マシンが取得し続けられることを意味する。
最も一般的なのは2つのアプローチである。
- 取引: 攻撃者はサーバーアドレス、マルウェアへのリンク、その他の命令をブロックチェーン取引内に隠す。
- スマートコントラクト: 同種の情報をスマートコントラクトに格納し、攻撃者がインフラを移動する際に更新できる。
マルウェアが必要な情報を取得すると、攻撃はブロックチェーンの外へ移る。その後、パスワードや暗号資産の認証情報を収集したり攻撃者に感染マシンのリモート制御を渡したりする可能性がある。
セキュリティ研究者は、イラン、北朝鮮、ロシアの脅威アクターがこれらの手法を用いていることを確認している。また、特別に細工されたブロックチェーンウォレットアドレス内にコマンドサーバーのIPアドレスを隠すなど、新たな手法も出現している。
デッドドロップ活動の加速
マルウェア運用者が少なくとも2013年以降、ブロックチェーン上に命令を隠してきたが、この手法は近年急速に拡大した。転換点となったのは2023年で、攻撃者がスマートコントラクト内に悪意あるコードを隠す「EtherHiding」と呼ばれる手法を使い始めた。
Chainalysisの研究者が記録したところ、1日あたりの悪意あるブロックチェーン書き込みは2.06件から11.1件へと増加し、1年足らずで440%の急増となった。この指標は、攻撃者がオンチェーンに設置した悪意あるデータ(サーバーアドレス、リンク、命令)を追跡するものである。報告書はこの増加を、強力なAIツールへのアクセス容易化が攻撃予定者の技術的参入障壁を下げたことと結び付けている。研究者は現在、5つの主要ブロックチェーンと十数種のマルウェアにまたがるブロックチェーンベースの命令システムを追跡している。
国家支援ハッカーが主導
この手法が最初に現れた頃、ブロックチェーン・デッドドロップ活動のほぼすべてはサイバー犯罪者によるものだった。2024年半ばに国家関与グループがこの領域に参入し、状況が変わり始めた。
Chainalysisによれば、国家関与グループは現在、四半期ごとの新規デッドドロップ活動の約3分の2、活動全体の約半分を占めている。研究者は、北朝鮮、イラン、ロシアに連なるグループが、サイバー犯罪者が先駆けた手法を拡張していると述べている。
その規模において、ブロックチェーン・デッドドロップは個別のハッキング作戦の枠を超えて成長した。敵対的国家とその関連犯罪グループは現在、複数の攻撃にわたって更新・再利用・共有可能な柔軟なインフラとしてこれを利用している。
確認された事例
2025年、北朝鮮に連なるハッカーが複数のブロックチェーンを利用し、暗号資産開発者を標的とするマルウェアの命令を隠した。複数のブロックチェーンに命令を分散させることでバックアップ経路が確保され、作戦の妨害が困難になった。マルウェアは最終的に被害者の暗号資産の認証情報を狙った。
イランに連なる運用者は、Bitcoinの取引内に命令を隠した。マルウェアは隠されたデータを取得・デコードして攻撃者の現在のサーバーを特定する。これらのサーバーは、マルウェア自体を更新することなく入れ替えが可能である。
一方、ロシアの犯罪グループは、Polygon上のスマートコントラクトを利用してマルウェア請負を運営している。単一の運用者が多数のコントラクトを管理でき、異なる犯罪顧客が同じ基盤インフラを共有できる。
ブロックチェーン・デッドドロップの検知
公開ブロックチェーンは利用コストが安く、停止させることが困難である。Chainalysisは、ブロックチェーンのトラフィック遮断は正当な暗号資産サービスを混乱させる一方、攻撃者は単に別の経路を見つけるため、現実的な防御策ではないと論じている。
その代わり、セキュリティチームは悪性活動の指標がないかブロックチェーン取引を監視できる。ブロックチェーンの記録は公開され改ざんに強いため、調査者が攻撃者を特定し、そのインフラを追跡するのにも役立つ。