Staathackers maken publieke blockchains tot malware-infrastructuur nu dead drop-aanvallen met 440% toenemen
Belangrijkste punten
- •Blockchain dead drops groeiden het afgelopen jaar met circa 440%, waarbij het aantal dagelijkse kwaadaardige blockchain-writes steeg van 2,06 naar 11,1, volgens Chainalysis.
- •De techniek slaat malware-instructies en command-and-control-verwijzingen op in publieke blockchaintransacties of smart contracts, waardoor aanvallers infrastructuur kunnen vervangen zonder slachtoffers opnieuw te infecteren.
- •Aan staten gelinkte groepen uit Noord-Korea, Iran en Rusland zijn nu goed voor ruwweg twee derde van de nieuwe dead drop-activiteit per kwartaal en ongeveer de helft van alle activiteit.
- •Gedocumenteerde operaties omvatten Noord-Koreaanse malware gericht op crypto-ontwikkelaars over meerdere blockchains, Iraanse operatoren die instructies verstopten in Bitcoin-transacties, en Russische groepen die malware-for-hire aanbieden via smart contracts op Polygon.
- •Chainalysis betoogt dat het blokkeren van blockchainverkeer geen praktische verdediging is en raadt aan transacties te monitoren op indicatoren van kwaadaardige activiteit.

Aanvallers verbergen command-and-control-gegevens van malware steeds vaker in publieke blockchaintransacties — een techniek die bekendstaat als blockchain dead drops en die het afgelopen jaar met circa 440% is gegroeid, volgens een rapport van 17 september van blockchain-analysebedrijf Chainalysis. Door command-and-control-gegevens (C2) in publieke blockchainactiviteit te embedden, stelt de methode aanvallers in staat hun infrastructuur te roteren zonder slachtoffers opnieuw te hoeven infecteren.
Chainalysis merkt op dat door staten gesponsorde groepen uit Noord-Korea en Iran nu tot de meest actieve gebruikers van de techniek behoren.
Hoe blockchain dead drops werken
Blockchain dead drops (BDD) maken gebruik van publieke blockchaintransacties of smart contracts om malware-instructies en verwijzingen naar command-and-control-infrastructuur (C2) op te slaan. De naam is ontleend aan de spionagewereld, waar een "dead drop" een plek is waar informatie of goederen worden achtergelaten zodat een andere partij ze kan ophalen zonder direct contact. In dit geval controleert malware een publieke blockchain op verborgen instructies in plaats van uitsluitend te vertrouwen op een conventionele C2-server.
Publieke blockchains lenen zich hiervoor omdat schrijven goedkoop is, ze voor iedereen leesbaar zijn en het voor geen enkele partij eenvoudig is ze plat te leggen. Voor malware-operatoren betekent dit dat instructies en verwijzingen die on-chain zijn geplaatst bereikbaar blijven voor geïnfecteerde machines, zelfs terwijl de rest van de infrastructuur wordt vervangen.
Twee aanken zijn het meest gebruikelijk:
- Transacties: Aanvallers verbergen serveradressen, malwarelinks of andere instructies in blockchaintransacties.
- Smart contracts: Dezelfde soort informatie wordt opgeslagen in smart contracts, die kunnen worden bijgewerkt zodra aanvallers hun infrastructuur verplaatsen.
Zodra de malware heeft opgehaald wat het nodig heeft, verplaatst de aanval zich van de blockchain af. Daarna kan het wachtwoorden en crypto-inloggegevens oogsten of aanvallers externe controle over de geïnfecteerde machine geven.
Securityonderzoekers hebben gezien dat Iraanse, Noord-Koreaanse en Russische dreigingsactoren deze methoden inzetten. Er ontstaan ook nieuwere varianten, waaronder constructies waarbij het IP-adres van een commandoserver wordt verborgen in speciaal vervaardigde blockchain-walletadressen.
Dead drop-activiteit versnelt
Malware-operatoren verbergen al sinds ten minste 2013 commando's op blockchains, maar de tactiek is de afgelopen jaren sterk uitgebreid. Een keerpunt kwam in 2023 met EtherHiding, een techniek waarbij aanvallers begonnen kwaadaardige code te verbergen in smart contracts.
Onderzoekers van Chainalysis registreerden een stijging van het aantal dagelijkse kwaadaardige blockchain-writes van 2,06 naar 11,1 — een toename van 440% in minder dan een jaar. De meetwaarde houdt de kwaadaardige data bij — serveradressen, links en instructies — die aanvallers on-chain hebben geplaatst. Het rapport koppelt de groei aan ruimere toegang tot krachtige AI-tools, wat de technische drempel voor potentiële aanvallers heeft verlaagd. Onderzoekers volgen inmiddels op blockchain gebaseerde commandosystemen op vijf grote blockchains en in meer dan een dozijn malwarestammen.
Door staten gesteunde hackers nemen de leiding
Toen de techniek voor het eerst verscheen, was vrijwel alle blockchain dead drop-activiteit terug te voeren op cybercriminelen. Dat begon te verschuiven medio 2024, toen aan staten gelinkte groepen het terrein betraden.
Volgens Chainalysis zijn aan staten gelinkte groepen nu goed voor ruwweg twee derde van de nieuwe blockchain dead drop-activiteit per kwartaal, en ongeveer de helft van alle activiteit. Onderzoekers zeggen dat groepen gelinkt aan Noord-Korea, Iran en Rusland voortbouwen op technieken die eerst door cybercriminelen werden gebruikt.
Op die schaal blockchain dead drops gegroeid voorbij individuele hackingcampagnes. Vijandige staten en gelieerde criminele groepen gebruiken ze inmiddels als flexibele infrastructuur die kan worden bijgewerkt, hergebruikt en gedeeld over meerdere aanvallen.
Gedocumenteerde gevallen
In 2025 gebruikten hackers gelinkt aan Noord-Korea meerdere blockchains om instructies te verbergen voor malware gericht op crypto-ontwikkelaars. Het verspreiden van instructies over verschillende blockchains bood back-uproutes en maakte de operatie moeilijker te verstoren. De malware richtte zich uiteindelijk op de crypto-inloggegevens van slachtoffers.
Operatoren gelinkt aan Iran verstopten instructies in Bitcoin-transacties. De malware haalt de verborgen data op en decodeert deze om de huidige servers van de aanvallers te vinden — servers die kunnen worden vervangen zonder de malware zelf bij te werken.
Russische criminele groepen gebruiken ondertussen smart contracts op Polygon om een malware-for-hire-dienst te runnen. Eén operator kan veel contracten beheren, waardoor verschillende criminele klanten dezelfde onderliggende infrastructuur delen.
Blockchain dead drops detecteren
Publieke blockchains zijn goedkoop in gebruik en moeilijk af te sluiten. Chainalysis betoogt dat het blokkeren van blockchainverkeer geen praktische verdediging is, aangezien dit legitieme cryptodiensten zou kunnen verstoren terwijl aanvallers simpelweg een andere route naar binnen zouden vinden.
In plaats daarvan kunnen securityteams blockchaintransacties monitoren op indicatoren van kwaadaardige activiteit. Omdat blockchainrecords openbaar en tegen manipulatie bestand zijn, kunnen ze onderzoekers ook helpen aanvallers te identificeren en hun infrastructuur te traceren.