Chinese AI-modellen stuwen 440% stijging van malware-opdrachten op blockchains aan, meldt Chainalysis
Belangrijkste punten
- •Schadelijke instructies die naar publieke blockchains werden geschreven, namen in minder dan een jaar toe met ongeveer 440%, waarbij het aantal dagelijkse kwaadaardige on-chain schrijfacties steeg van 2,06 naar 11,1.
- •De blockchain dead drop-techniek stelt aanvallers in staat malware-payloads en opdrachtinformatie op te slaan in transacties of slimme contracten, waardoor infrastructuur toegankelijk blijft zelfs nadat domeinen en servers zijn verwijderd.
- •Chainalysis koppelt veel van de recente activiteit aan aan staten gelinkte actoren met banden tot Noord-Korea en Iran, een praktijk die terug te voeren is op een Necurs-botnetvariant uit 2013 die Namecoin gebruikte.
- •De versnelling vanaf midden 2025 wordt deels toegeschreven aan onbeperkte Chinese-weight AI-modellen die de kennis verminderden die nodig was om kwaadaardige code te genereren en op blockchains gebaseerde communicatie-infrastructuur in te zetten.
- •De dreiging heeft de reguliere softwareontwikkeling bereikt: de ChainDrop supply-chain-aanval trof in augustus 2026 meer dan 440 npm-pakketten.

Kwaadwillenden maken steeds vaker gebruik van publieke blockchains om malware-instructies te hosten, en de opkomst van onbeperkte open-source kunstmatig-intelligentiemodellen heeft die trend versneld. Dat blijkt uit een recent rapport van blockchain-analysebedrijf Chainalysis.
Het bedrijf stelde vast dat schadelijke instructies die naar blockchains werden geschreven in minder dan een jaar met ongeveer 440% toenamen, waarbij het aantal dagelijkse kwaadaardige on-chain schrijfacties steeg van 2,06 naar 11,1. De activiteit weerspiegelt een groeiend gebruik van blockchains als infrastructuur voor communicatie met gecompromitteerde apparaten, in plaats van uitsluitend als systemen voor het overdragen van digitale activa.
De techniek, die Chainalysis blockchain dead drops (BDD's) noemt, houdt in dat aanvallers malware-payloads, instructies of opdrachtinformatie plaatsen in blockchaintransacties of slimme contracten. Besmette apparaten kunnen het materiaal vervolgens ophalen wanneer dat nodig is. Het belangrijkste voordeel voor aanvallers is persistentie: publieke blockchains kunnen kwaadaardige commando-infrastructuur toegankelijk houden, zelfs nadat domeinen, servers en online repositories zijn verwijderd.
Noord-Korea en Iran gelinkt aan veel van de activiteit
Chainalysis meldde dat aanen gelinkte actoren met banden tot Noord-Korea en Iran verantwoordelijk zijn voor veel van de recente malware-activiteit via blockchains. Deze ontwikkeling markeert een uitbreiding van blockchaintechnologie naar een rol die cyberoperaties kan ondersteunen door een robuuste locatie te bieden voor command-and-control-informatie.
Traditionele malwarecampagnes zijn vaak afhankelijk van gecentraliseerde servers om instructies te verspreiden naar geïnfecteerde computers. Die servers kunnen door securityteams en autoriteiten worden geïdentificeerd, in beslag genomen, geblokkeerd of offline gehaald. Publieke blockchains vormen een andere uitdaging, omdat informatie die on-chain is vastgelegd gedurende lange perioden beschikbaar kan blijven en over netwerken wordt verdeeld in plaats van afhankelijk te zijn van een enkele hostingprovider.
De techniek zelf is niet nieuw. Chainalysis spoorde het concept terug tot 2013, toen een variant van de Necurs-botnet Namecoin, een op Bitcoin gebaseerde blockchain, gebruikte om domeininformatie op te slaan. De methode breidde zich later uit naar netwerken die compatibel zijn met de Ethereum Virtual Machine. In 2023 werd de techniek zichtbaarder via een aanpak die bekendstaat als EtherHiding, waarbij blockchaininfrastructuur wordt gebruikt om kwaadaardige inhoud te verbergen. Beveiligingsonderzoekers koppelden die aanpak vervolgens aan Noord-Koreaanse activiteit, waaronder campagnes met valse sollicitatiegesprekken.
AI verlaagt de technische drempel
Chainalysis duidde midden 2025 aan als een belangrijk keerpunt in de groei van blockchain dead drops. Het bedrijf schreef de versnelling deels toe aan de beschikbaarheid van krachtige Chinese open-weight AI-modellen die kwaadaardige code konden genereren zonder de beperkingen die gelden in strenger gereguleerde systemen.
Voordat dergelijke modellen breed beschikbaar kwamen, vereiste het inzetten van op blockchains gebaseerde malware-infrastructuur aanzienlijk meer technische kennis. Volgens het rapport verlaagde AI-ondersteunde codegeneratie die drempel, waardoor meer actoren kwaadaardige software konden ontwikkelen of aanpassen en integreren met op blockchains gebaseerde communicatiemechanismen.
De belangrijkste verandering is daarom niet alleen een grotere malware-capaciteit, maar het gemakkelijker creëren en inzetten van infrastructuur die conventionele verwijderingspogingen kan overleven.
De ontwikkeling illustreert ook hoe technieken die aanvankelijk met cryptonetwerken werden geassocieerd, het bredere cyberbeveiligsecosysteem kunnen beïnvloeden. Publieke ledgers, slimme contracten en gedecentraliseerde infrastructuur kunnen legitieme toepassingen persistentie en beschikbaarheid bieden, maar dezelfde kenmerken kunnen ook door dreigingsactoren worden misbruikt.
Activiteit reikt verder dan blockchaintechnologie
De impact is niet langer beperkt tot blockchaingebruikers of aan cryptocurrency gerelateerde systemen. Onderzoekers van Netskope meldden dat de ChainDrop supply-chain-aanval in augustus 2026 meer dan 440 npm-pakketten trof, wat laat zien hoe op blockchains gebaseerde malwarotechnieken kunnen samenkomen met reguliere softwareontwikkelingsinfrastructuur.
Voor ondernemingen complicates deze verschuiving de gebruikelijke benaderingen voor het identificeren en verstoren van command-and-control-systemen. Het blokkeren van een kwaadaardig domein of het verwijderen van een gecompromitteerde server is mogelijk niet voldoende wanneer instructies in een publiek ledger zijn opgeslagen. Verdedigers moeten mogelijk ook onderzoeken hoe gecompromitteerde systemen gegevens uit blockchainnetwerken ophalen, terwijl ze die activiteit moeten onderscheiden van legitieme toepassingen die gebruikmaken van gedecentraliseerde infrastructuur.
Voor cybersecurityteams vergroot de trend het belang van het monitoren van blockchaintransacties, slimme contracten en andere gedecentraliseerde infrastructuur naast conventionele domeinen, servers en software-repositories. De effectiviteit van die monitoring hangt ervan af dat kwaadaardig gebruik wordt gedetecteerd zonder alle blockchaingerelateerde activiteit als vijandig te behandelen.
De bevindingen onderstrepen een bredere uitdaging die voortkomt uit de combinatie van generatieve AI en gedecentraliseerde technologie. AI kan de kennis verminderen die nodig is om kwaadaardige tools te bouwen, terwijl blockchains persistente infrastructuur kunnen bieden voor het verspreiden van instructies — een combinatie die sommige cybercampagnes moeilijker te verstoren zou kunnen maken.