NieuwsCryptoNoord-Koreaanse en Iraanse hackers verantwoordelijk voor 5,2 keer toename van malware op publieke blockchains, aldus Chainalysis

Noord-Koreaanse en Iraanse hackers verantwoordelijk voor 5,2 keer toename van malware op publieke blockchains, aldus Chainalysis

Auteur: Cryptopolitan·

Belangrijkste punten

  • Chainalysis registreerde een toename van 420% over het afgelopen jaar in gevallen waarin malware-instructies of infrastructuurgegevens op publieke blockchains werden geschreven, een techniek bekend als een blockchain dead drop.
  • Statelijke actoren waren in het tweede kwartaal van 2026 verantwoordelijk voor ongeveer twee van elke drie dead drops, een verschuiving ten opzichte van begin 2024, toen gewone cybercriminelen het merendeel van de activiteit aandreven.
  • Chainalysis koppelde eerder niet-toegeschreven transacties via Tron, Aptos en BNB Smart Chain aan UNC5342, een met Noord-Korea verbonden groep, en vond banden met het Iraanse Ministerie van Inlichtingen bij een operatie die command-and-controlrouteringsgegevens op Bitcoin codeerde.
  • De tactiek gaat terug tot ten minste 2013, toen een variant van de Necurs-botnet commandodomeinen opslaat op Namecoin, en breidde zich in 2023 uit naar Ethereum-achtige chains onder het label 'EtherHiding'.
  • Het aantal dagelijkse dead-drop writes steeg sinds juli 2025 van ongeveer 2,06 naar 11,1, gelijktijdig met geavanceerde open-source Chinese AI-modellen die code van hoge kwaliteit kunnen schrijven, al kon Chainalysis niet vaststellen dat aanvallers deze daadwerkelijk gebruikten.
Noord-Koreaanse en Iraanse hackers verantwoordelijk voor 5,2 keer toename van malware op publieke blockchains, aldus Chainalysis

Blockchainanalysebedrijf Chainalysis meldde donderdag een stijging van 420% over het afgelopen jaar in het aantal gevallen waarin aanvallers malware-instructies of infrastructuurgegevens op publieke blockchains schreven, en schreef het grootste deel van de toename toe aan hackers met banden met Noord-Korea en Iran.

De bevindingen, gepubliceerd in een donderdag verschenen rapport, hebben alarm geslagen bij exchanges, walletaanbieders en securityteams. Kwaadaardige code die on-chain wordt opgeslagen kan veel langer blijven bestaan dan infrastructuur op traditionele servers of domeinen, die verdedigers kunnen uitschakelen door de site in beslag te nemen. Publieke blockchains hebben geen vergelijkbare uitschakelaar: geen enkele centrale beheerder kan een dead drop verwijderen, zodat dezelfde persistentie die legitieme transacties beschermt ook vijandige transacties afschermt.

Wat is een blockchain dead drop?

Volgens Chainalysis houdt de techniek—bekend als een "blockchain dead drop" (BDD)—in dat aanvallers payloads en command-and-control (C2)-pointers opslaan in on-chain transacties en smart contracts—de zelfuitvoerende programma's die op chains zoals Ethereum draaien—zodat geïnfecteerde machines ze kunnen ophalen wanneer het tijd is om te handelen.

De methode is populair geworden onder hackers omdat blockchainteologie van nature verlengt hoe lang opgeslagen gegevens bruikbaar blijven. Conventionele campagnes sterven een natuurlijke dood wanneer een domein wordt ingenomen, hosting wordt afgesneden of een code-repository wordt verwijderd. Instructies die naar een publiek grootboek zijn geschreven, blijven daarentegen bestaan en toegankelijk onder al deze omstandigheden—en omdat het grootboek open is, kunnen ze worden gelezen door securityonderzoekers evenals door geïnfecteerde machines.

Chainalysis spoort het eerste geregistreerde gebruik van de tactiek terug tot 2013, toen een variant van de Necurs-botnet zijn C2-domeinen parkeerde op Namecoin, een vroege blockchain gebouwd voor gedecentraliseerde domeinnaamgeving. In een afzonderlijk geval in 2019 verstopten de beheerders van het Glupteba-miningbotnet gegevens in het OP_RETURN-veld van Bitcoin, een kleine ruimte waarmee willekeurige gegevens direct in Bitcoin-transacties kunnen worden ingebed. De trend breidde zich medio 2023 uit naar Ethereum-achtige chains onder het label "EtherHiding", toen de beheerders van ClearFake hun infostealer-code verplaatsten naar BNB Smart Chain nadat Cloudflare hun servers had uitgeschakeld.

Begin 2024 waren gewone cybercriminelen verantwoordelijk voor het merendeel van de activiteit. In het tweede kwartaal van 2026 schreven statelijke actoren echter naar schatting twee van elke drie dead drops op publieke blockchains, aldus Chainalysis.

Noord-Koreaanse en Iraanse actoren zijn actief

Chainalysis rondde één onderzoek af door een set eerder niet-toegeschreven transacties over drie netwerken te koppelen aan UNC5342, een met Noord-Korea verbonden groep op de radar van Google Threat Intelligence. Die campagne leidde geïnfecteerde apparaten via Tron, met Aptos als back-up, voordat deze eindigde bij dezelfde BNB Smart Chain-transactie. Het spiegelde een geval uit 2025 waarin Noord-Koreaanse hackers cryptodiefstalcode plantten in Ethereum-achtige smart contracts, consistent met de EtherHiding-techniek.

Chainalysis vond ook banden met het Iraanse Ministerie van Inlichtingen bij het onderzoeken van een operatie die C2-routeringsgegevens direct op de Bitcoin-blockchain codeerde. De Iraanse methode droeg een ongebruikelijke handtekening: kleine betalingen vanaf aanvallerswallets naar een Bitcoin-adres waarvan wordt gezegd dat het banden heeft met Satoshi Nakamoto.

Open-weight AI-modellen hebben de operaties geholpen

De stijging van 440% in kwaadaardige drops sinds juli 2025 viel samen met de meest geavanceerde open-source Chinese AI-modellen die de capaciteit ontsloten om code van A-niveau te schrijven. In absolute termen steeg het aantal dagelijkse writes van ongeveer 2,06 naar 11,1.

Eric Jardine, hoofd cybercrimeonderzoek bij Chainalysis, zei dat het bedrijf niet kon bevestigen dat de actoren die de kwaadaardige transacties publiceerden de modellen daadwerkelijk gebruikten om hun productie te verhogen—waardoor de timing een correlatie blijft in plaats van een vastgestelde oorzaak.

Het rapport komt bovenop een lange reeks Noord-Koreaanse crypto-activiteit. CertiK schatte in mei dat met de DPRK verbonden actoren sinds 2016 ongeveer $6,75 miljard hebben gestolen in 263 incidenten, waarbij zij leunden op social engineering in plaats van pure software-exploits, zoals Cryptopolitan meldde. Afzonderlijk onderzoek dat dit jaar op Black Hat werd gepresenteerd, wees op een nog groter bereik: één onderzoeker stelde vast dat Noord-Koreaanse actoren 1.640 bedrijven in 57 landen waren binnengedrongen.

De Amerikaanse inlichtingendiensten hebben gezegd dat fondsen uit deze operaties helpen betalen voor de nucleaire en rakettprogramma's van het regime, een beschuldiging die Pyongyang ontkent.

Dezelfde openheid die dead drops duurzaam maakt, maakt ze ook herleidbaar—Chainalysis bouwde zijn bevindingen door publieke grootboeken te lezen—en de vraag die Jardine opwierp, of de actoren de open-weight AI-modellen daadwerkelijk gebruikten, blijft onbeantwoord.