北朝鮮・イラン系ハッカーが主導、公開ブロックチェーン上のマルウェアが5.2倍に急増
重要ポイント
- •Chainalysisは、マルウェアの指示やインフラデータが公開ブロックチェーン上に書き込まれる事例(ブロックチェーン・デッドドロップと呼ばれる手法)が過去1年で420%増加したと記録した
- •2026年第2四半期までに、国家支援の攻撃者がデッドドロップの約3分の2を占めるまでになり、2024年初頭に一般のサイバー犯罪者が活動の大部分を担っていた状況から変化した。
- •Chainalysisは、Tron、Aptos、BNB Smart Chainにまたがる以前は帰属未確認だった取引を北朝鮮関連グループUNC5342に結び付け、Bitcoin上にC2ルーティングデータをエンコードした作戦でイラン情報省との関連を発見した。
- •この手法は少なくとも2013年、Necursボットネットの亜種がNamecoin上にコマンドドメインを保存した時にさかのぼり、2023年に「EtherHiding」の名でEthereum系チェーンに拡大した。
- •2025年7月以降、1日あたりのデッドドロップ書き込みは約2.06件から11.1件に増加し、高品質なコードを書ける高度なオープンソース中国製AIモデルの登場と時期が重なるが、Chainalysisは攻撃者が実際に使用したことを確認できていない。

ブロックチェーン分析企業Chainalysisは木曜、攻撃者がマルウェアの指示やインフラデータを公開ブロックチェーン上に書き込んだ事例が過去1年で420%急増したと報告し、増加の大部分を北朝鮮およびイランとつながるハッカーによるものとした。
同社が木曜に発表した報告書を受け、取引所、ウォレット提供企業、セキュリティチームに警鐘が鳴っている。オンチェーンに保存された悪意あるコードは、従来のサーバーやドメイン上のインフラよりもはるかに長く存続しうる。サイトの差し押さえによって排除できる従来型とは異なり、公開ブロックチェーンには同等の「オフスイッチ」が存在しない。中央管理者がデッドドロップを削除することはできず、正当な取引を保護する不変性がそのまま敵対的な取引をも守ってしまう。
ブロックチェーン・デッドドロップとは?
Chainalysisによると、「ブロックチェーン・デッドドロップ(BDD)」と呼ばれるこの手法は、攻撃者がペイロードとコマンド・アンド・コントロール(C2)のポインタをオンチェーンの取引やスマートコントラクト(Ethereumなどのチェーン上で動作する自己実行型プログラム)の中に保存し、感染したマシンが行時にそれらを取得できるようにするものだ。
この手法は、ブロックチェーン技術が本来持つ、保存データの存続期間を大幅に延ばす性質によってハッカーの間で普及した。従来のキャンペーンは、ドメインの差し押さえ、ホスティングの遮断、コードリポジトリの削除によって自然に終息する。一方、公開台帳に書き込まれた指示はこうした状況下でも存続し、アクセス可能なまま残る。さらに台帳は公開されているため、感染マシンだけでなくセキュリティ研究者も読み取ることができる。
Chainalysisは、この手法の最初の記録を2013年にさかのぼるとしている。当時、Necursボットネットの亜種がC2ドメインを、分散型ドメイン命名のために構築された初期のブロックチェーンであるNamecoin上に保存した。別の2019年の事例では、Gluptebaマイニングボットネットの運営者が、Bitcoinの取引に任意のデータを直接埋め込める小さな領域であるOP_RETURNフィールドにデータを隠した。この傾向は2023年半ばに「EtherHiding」の名でEthereum系チェーンに拡大し、Cloudflareがサーバーを遮断した後、ClearFakeの運営者が情報窃取コードをBNB Smart Chainへ移行させたのが最初の事例となった。
2024年初頭の時点では、活動の大部分は一般のサイバー犯罪者によるものだった。しかし2026年第2四半期には、国家支援の攻撃者が公開ブロックチェーン上のデッドドロップの約3分の2を書き込んでいるとChainalysisは報告している。
北朝鮮・イランの攻撃者が活発化
Chainalysisは、3つのネットワークにまたがる以前は帰属未確認だった一連の取引を、Google Threat Intelligenceが監視する北朝鮮関連グループUNC5342に結び付けることで、ある調査を完結させた。このキャンペーンは、感染デバイスをTron経由で(Aptosをバックアップとして)ルーティングし、最終的に同一のBNB Smart Chain取引に到達するもので、2025年に北朝鮮のハッカーがEthereum系のスマートコントラクト内に暗号資産窃取コードを仕込んだ事例(EtherHiding手法に一致)を踏襲していた。
また、Chainalysisは、C2ルーティングデータをBitcoinブロックチェーン上に直接エンコードした作戦の調査中に、イラン情報省との関連を発見した。このイランの手法には、攻撃者ウォレットからatoshi Nakamotoと関係があると噂されるBitcoinアドレスへ少額の支払いを送るという、特異な特徴が見られた。
オープンウェイトAIモデルが作戦を後押し
2025年7月以降の悪意あるデッドドロップの440%増は、高品質なコードを書ける最先端のオープンソース中国製AIモデルが登場した時期と重なっている。実際の数値では、1日あたりの書き込みは約2.06件から11.1件に増加した。
Chainalysisのサイバー犯罪調査責任者Eric Jardineは、悪意ある取引を公開した攻撃者が実際にこれらのモデルを使って成果を向上させたのかどうかは確認できなかったと述べており、時期の一致は相関関係にとどまり、因果関係は確立されていない。
この報告書は、北朝鮮による暗号資産関連活動の長い実績の上に成り立っている。CertiKは5月、DPRK(北朝鮮)関連の攻撃者が2016年以降、263件のインシデントで約67.5億ドルを窃取しており、純粋なソフトウェアの脆弱性攻撃よりもソーシャルエンジニアリングに依拠していると推定した(Cryptopolitanが報道)。今年のBlack Hatカンファレンスで発表された別の調査では、北朝鮮の攻撃者が57カ国の1,640社に侵入していたことが、ある調査官によって明らかにされた。
米情報当局は、これらの作戦で得た資金が北朝鮮体制の核・ミサイル計画の費用に充てられていると述べているが、平壌はこれを否定している。
デッドドロップを耐久性のあるものにするのと同じ公開性が、追跡可能性をもたらした。Chainalysisは公開台帳を読み取ることで調査結果を構築した。Jardineが提起した、攻撃者が実際にオープンウェイトAIモデルを使用したのかという疑問は、依然として未解決のままだ。