AIpoweredマルウェアがブロックチェーン取引に潜伏、悪意ある書き込みは今年440%急増
重要ポイント
- •パブリックブロックチェーンへの悪意ある書き込みは、2025年半ばの1日あたり2.06件から現在は11.1件へと440%増加し、Chainalysisはこの急増を、攻撃構築の参入障壁を下げたオープンウェイトAIモデルに起因すると分析している。
- •ブロックチェーン・デッドロップ手法は、エンコードされたペイロードやポインタを取引データ、スマートコントラクト、その他のオンチェーンフィールドに保存し、感染マシンが防御側の編集・削除ができない台帳から命令を取得できるようにする。
- •UNC5342として追跡されている北朝鮮のアクターは、2025年2月以降、偽のリクルーター接触で開発者を標的にする「Contagious Interview」キャンペーンでEtherHidingを使用しており、BNB Smart Chain上のペイロードをTronとAptos上の冗長なポインタが補強しているため、単一の取り締まりでは作戦を停止できない。
- •Chainalysisは、イラン情報省に関連すると疑われるアクターが、2024年末にスマートコントラクトに頼らず、コマンド&コントロールのルーティングデータを少額のビットコイン取引に埋め込んだと疑っている。
- •Chainalysisは、プロトコルレベルでのブロックは許容できないトレードオフをもたらすとして、運営者ウォレットのマッピング、リゾルバーコントラクトの特定、資金経路の追跡、不審なブロックチェーンRPC呼び出しのエンドポイント監視を推奨している。

サイバー犯罪者は、マルウェアの命令をブロックチェーン取引に直接埋め込むことで、防御側が簡単に削除できない配布経路を作り出している。ブロックチェーン分析企業のChainalysisは、この攻撃手法の急激な加速を記録しており、パブリックブロックチェーンへの悪意ある書き込みが、2025年半ばの1日あたり2.06件から現在は11.1件へと、1年足らずで440%増加したことを明らかにした。
この手法は「ブロックチェーン・デッドロップ」と呼ばれ、スパイ活動で使われる「デッドロップ(直接接触せずに物資を受け渡す隠し場所)」にちなんだ名称で、分散型台帳の永続性を悪用するものである。攻撃者は、法執行機関が差し押さえられるサーバーや、レジストラが無効化できるドメイン上にコマンド&コントロール命令を置く代わりに、エンコードされたペイロードやポインタを取引データ、スマートコントラクト、その他のオンチェーンフィールドに書き込む。感染したマシンはブロックチェーンを読み取り、命令をデコードし、資格情報の窃取、リモートアクセスの確保、データの抽出、暗号資産ウォレットの流出といった実際の攻撃を実行する。
Chainalysisによると、この急増は2025年半ばに公開された強力なオープンウェイトAIモデルによる無制限なコード生成に直接起因するという。オープンウェイトモデルはパラメータが公開されており、誰でもホスト型AIサービスの制限を受けずにローカルでダウンロード・実行できる。従来、ブロックチェーン・デッドロップの構築には、マルウェア開発、スマートコントラクトプログラミング、オペレーションセキュリティに関する深い専門知識が必要だった。低コストのコード生成がその参入障壁を大幅に下げ、スキルの低い攻撃者でもこの手法を大規模に展開できるようになった。
成熟した攻撃手法
ブロックチェーン・デッドロップは新しい手法ではない。初期の事例はビットコイン関連システムに見られ、2013年にはNamecoin上にコマンド&コントロール用ドメインを保存したNecursボットネットの亜種が確認されている。その後のキャンペーンでは、データがビットコインの取引フィールドに直接埋め込まれた。今日最も広く知られているスマートコントラクト版のEtherHidingは、2023年にEthereum Virtual Machine(EVM)系チェーンで登場した。ClearFakeなどの運営者が、他のホスティング手段が規制圧力に直面した際に悪意あるコードをBinance Smart Chainへ移行させたことに端を発する。
変化したのは、その規模と高度化である。Chainalysisは現在、主要5つのブロックチェーンにわたる活動と、10以上の既知マルウェア株を追跡しており、15以上の個別キャンペーンおよび脅威アクタークラスタがブロックチェーン・デッドロップ手法を用いている。この多様性は、個々のグループによる実験的テストから、犯罪エコシステム全体で採用される再現性のある tradecraft(技術・手法)へと移行したことを示している。
国家支援アクターが主導
採用パターンの変化は特筆に値する。Chainalysisによると、2026年第2四半期までに、国家支援とされるグループが新規のブロックチェーン・デッドロップ活動の約3分の2、全活動の約半分を占めた。これは、各国政府がこの手法の利点を認識し、自国の作戦に組み込んだことを示唆している。
GoogleのThreat Intelligence GroupがUNC5342として追跡するグループに関連する北朝鮮の攻撃者は、2025年2月以降、EtherHidingを使用している。「Contagious Interview」と呼ばれるこのキャンペーンは、偽のリクルーターによる接触を通じて暗号資産開発者やソフトウェア開発者を標的にしており、一見普通の就職面談が侵入の第一歩となり得る。被害者を悪意あるファイルの実行に誘した後、マルウェアはBNB Smart Chainを含むパブリックブロックチェーンから次段階の命令を取得する。
北朝鮮の運営者は、同じ場所に解決される複数のブロックチェーン上にポインタをエンコードすることで、攻撃の耐性を強化している。ある亜種では、攻撃者がTronとAptos上にエンコードされたポインタを配置し、いずれもBNB Smart Chain上の同じ取引を指していた。一方のポインタが削除・遮断されても、マルウェアは代替経路にフォールバックするため、単一の取り締まりでは作戦を停止できない。
イラン連携の運営者は、異なる亜種を使用している。Chainalysisは、イラン情報省に関連すると疑われるアクターが、2024年末にエンコードされたコマンド&コントロールのルーティングデータをビットコイン取引に書き込んでいたことを特定した。これらの運営者はスマートコントラクトに頼るのではなく、有用なデータを少額のビットコイン支払いに埋め込み、マルウェアは永続的な台帳上のどこに命令があるかを正確に把握していた。
ブロックチェーンがこの攻撃を可能にする理由
根本的な問題は構造的なものである。パブリックブロックチェーンは改変が困難になるよう設計されており、データが書き込まれると、通常の削除ボタンは存在しない。ファイルを削除できるホスティング企業や、アクセスを取り消せるドメインレジストラとは異なり、防御側は元のオンチェーンエントリを消去できない。周辺のインフラをブロックし、関係するウォレットを監視し、次の段階を妨害することはできても、元のデータそのものを削除することはできない。
この不可変性(イミュータビリティ)は、ブロックチェーン業界が強みとして宣伝する特性であるが、犯罪者がインフラとして利用すれば脆弱性に変わる。攻撃者は、ブロックチェーンを正当なユーザーにとって魅力的にするのと同じ特性、すなわち透明性、永続性、分散性から利益を得ている。
今後の対応
Chainalysisは、パブリックチェーンに書き込めるデータを制限するプロトコルレベルでのブロックは、許容できない大きなトレードオフをもたらすと指摘する。代わりに同社は、より精緻なアプローチを推奨している。運営者のウォレットをマッピングし、リゾルバーコントラクトを特定し、資金の流れを追跡し、アプリケーションがチェーンからデータを読み取るためのインターフェースであるブロックチェーンRPCサービスへの不審な呼び出しをエンドポイントで監視する。この作業はアドレス帳を削除するほどの満足感はないが、現時点で実際に利用可能な防御能力を反映したものである。
1日あたりの悪意ある書き込みが2.06件から11.1件へと加速したことは、攻撃者が有効な手法を発見すれば、採用が急速に広がることを実証している。ブロックチェーンの防御側にとっての問いは、エンドポイント監視とウォレット追跡が、増加する攻撃の量に十分な速度で対応できるかどうかである。
この記事は、Blocktelegraphが元々公開した報道に基づいており、関連報道はStartup Fortuneで閲覧できる。