Noord-Korea en Iran in verband gebracht met 420% stijging van malware-activiteit op de blockchain: Chainalysis
Belangrijkste punten
- •Kwaadaardig gebruik van publieke blockchains om malware-instructies en infrastructuurgegevens op te slaan groeide de afgelopen 12 maanden met 420%, waarbij staat gelinkte hackers verantwoordelijk waren voor ongeveer twee derde van de nieuwe activiteit per kwartaal.
- •Chainalysis koppelde eerder niet-toegeschreven activiteit op Tron, Aptos en BNB Smart Chain aan UNC5342, een aan Noord-Korea gelinkte groep die wordt gevolgd door Google Threat Intelligence, waarbij gecodeerde verwijzingen geïnfecteerde apparaten naar een BSC-transactie met versleutelde serveradressen leidden.
- •Vermoedelijk aan Iran gelinkte actoren plaatsten gecodeerde command-and-control routeringsgegevens op de Bitcoin-blockchain door kleine betalingen te sturen naar een bekend adres geassocieerd met Satoshi Nakamoto, dat geen verbinding had met de aanvallers maar dienstdeed als permanente publieke referentie voor gecompromitteerde apparaten.
- •Het opslaan van malwaregegevens op publieke blockchains maakt campagnes duurzamer omdat gegevens blijven bestaan, zelfs nadat domeinen, servers of repository's offline zijn gehaald, maar diezelfde openheid stelt onderzoekers in staat on-chain voetsporen te reconstrueren en toe te kennen.
- •Chainalysis registreerde een stijging van 440% in kwaadaardige blockchain-writes sinds juli 2025, samenvallend met het moment waarop krachtige Chinese open-source AI-modellen kwaadaardige code met beperkte beveiliging konden produceren, al kon een causaal verband niet worden bewezen.

Het aantal keren dat aanvallers malware-instructies of infrastructuurinformatie op publieke blockchains opslagen, steeg de afgelopen 12 maanden met 420%, waarbij staat gelinkte hackers goed waren voor ongeveer twee derde van de nieuwe activiteit per kwartaal, volgens een rapport van blockchain-analysebedrijf Chainalysis.
Chainalysis identificeerde operatoren met banden tot Noord-Korea en Iran onder de staatactoren die deze techniek toepassen. In een van de bevindingen van het rapport koppelde het analysebedrijf eerder niet-toegeschreven activiteit verspreid over Tron, Aptos en BNB Smart Chain (BSC) aan UNC5342, een aan Noord-Korea gelinkte groep die wordt gevolgd door Google Threat Intelligence. De "UNC"-aanduiding wordt door Google-onderzoekers gebruikt voor clusters van kwaadaardige activiteit die samen zijn gegroepeerd maar nog niet officieel benoemd.
Gecodeerde verwijzingen in Tron- en Aptos-transacties leidden geïnfecteerde apparaten naar dezelfde BSC-transactie, waarbij Tron als eerste route diende en Aptos als reserveroute, meldde Chainalysis. De BSC-transactie bevatte versleutelde serveradressen en configuratiegegevens die gecompromitteerde apparaten verbonden met offchain-infrastructuur die werd gebruikt voor externe toegang en datadiefstal.
Volgens Chainalysis vergroot het gebruik van publieke blockchains de duurzaamheid van malwarecampagnes, omdat de opgeslagen informatie toegankelijk blijft, zelfs nadat domeinen, servers of code-repository's offline zijn gehaald. Diezelfde permanentie werkt in twee richtingen: omdat de gegevens op open ledgers staan, kunnen onderzoekers achteraf on-chain voetsporen reconstrueren en toekennen, zoals de eigen tracering van de multi-chain routes in het rapport laat zien. In 2025 gebruikten Noord-Koreaanse hackers een vergelijkbare techniek, bekend als EtherHiding, om cryptodiefstalcode in slimme contracten te plaatsen.
AI-tools versnellen kwaardige writes
Het bedrijf registreerde ook een stijging van 440% in kwaadaardige blockchain-writes sinds juli 2025, toen volgens het bedrijf krachtige Chinese open-source kunstmatige-intelligentiemodellen in staat raakten kwaadaardige code met beperkte beveiliging te produceren.
Eric Jardine, hoofd cybercrimeonderzoek bij Chainalysis, vertelde aan Cointelegraph dat onderzoekers een "duidelijke punt-in-tijd-associatie" zagen, maar niet konden bewijzen dat de actoren die de kwaadaardige transacties en contracten publiceerden de modellen hadden gebruikt om hun productie te verhogen.
Aan Iran gelinkte actoren plaatsen malware-instructies op Bitcoin
Chainalysis identificeerde ook dreigingsactoren waarvan het vermoedt dat ze gelinkt zijn aan de Iraanse inlichtingendienst, die gecodeerde command-and-control routeringsgegevens op de Bitcoin-blockchain schreven.
Het bedrijf zei dat de beoordeling gebaseerd was op de malwarefamilie, de decoderingsmethode, de timing en de serverinfrastructuur die geassocieerd worden met eerder gerapporteerde Iraanse operaties, en niet op de blockchain-activiteit alleen.
Volgens het rapport stuarden portemonnees onder controle van aanvallers kleine betalingen naar een bekend Bitcoin-adres met historische banden met Bitcoin-bedenker Satoshi Nakamoto. Chainalysis zei dat het adres geen verbinding had met de aanvallers en diende als een permanente publieke locatie waar geïnfecteerde apparaten bijgewerkte instructies konden raadplegen. De Bitcoin-ledger functioneert onafgebroken sinds de lancering in 2009, wat dergelijke on-chain verwijzingen een duurzaamheid geeft die conventionele hosting niet kan garanderen.
De aanvallers konden hun serverinfrastructuur wijzigen door een nieuwe Bitcoin-transactie te publiceren, waarna geïnfecteerde apparaten automatisch de nieuwe informatie zouden ophalen. Zodra de malware die instructies had verkregen, verplaatste de operatie zich offchain voor activiteiten zoals externe toegang, diefstal van inloggegevens en het afleveren van aanvullende malware.