NieuwsCryptoAI-aangedreven malware verstopt zich in blockchaintransacties; dagelijkse kwaadaardige schrijfacties stijgen met 440%

AI-aangedreven malware verstopt zich in blockchaintransacties; dagelijkse kwaadaardige schrijfacties stijgen met 440%

Auteur: Blocktelegraph·

Belangrijkste punten

  • Kwaadaardige schrijfacties op publieke blockchains stegen van 2,06 per dag medio 2025 naar momenteel 11,1 per dag, een toename van 440% die Chainalysis toeschrijft aan open-weight AI-modellen die de drempel voor het bouwen van dergelijke aan verlagen.
  • De blockchain dead drop-techniek slaat gecodeerde payloads of pointers op in transactiedata, smart contracts of andere on-chain velden, waardoor geïnfecteerde machines instructies kunnen ophalen van ledgers die verdedigers niet kunnen bewerken of verwijderen.
  • Noord-Koreaanse actoren die worden gevolgd als UNC5342 gebruiken EtherHiding sinds februari 2025 in de campagne Contagious Interview, die ontwikkelaars aanvalt via nepwervelcontact, met redundante pointers op Tron en Aptos als back-up van een payload op BNB Smart Chain, zodat één verwijderactie de operatie niet kan stoppen.
  • Chainalysis vermoedt dat actoren verbonden aan het Iraanse ministerie van Inlichtingen eind 2024 command-and-control-routeringsdata in kleine Bitcoin-transacties embedden in plaats van te vertrouwen op smart contracts.
  • Chainalysis beveelt aan operatorwallets in kaart te brengen, resolver-contracten te identificeren, financieringssporen te traceren en endpoints te monitoren op verdachte blockchain-RPC-oproepen, met het argument dat blokkades op protocolniveau onaanvaardbare nadelen met zich meebrengen.
AI-aangedreven malware verstopt zich in blockchaintransacties; dagelijkse kwaadaardige schrijfacties stijgen met 440%

Cybercriminelen embedden malware-instructies rechtstreeks in blockchaintransacties, waarmee ze een kanaal creëren dat verdedigers niet eenvoudig kunnen verwijderen. Chainalysis, het blockchain-analysebedrijf, heeft een scherpe versnelling van de techniek gedocumenteerd: kwaadaardige schrijfacties op publieke blockchains stegen van 2,06 per dag medio 2025 naar momenteel 11,1 per dag, een toename van 440% in minder dan een jaar.

De methode, bekend als een blockchain dead drop — een naam ontleend aan de spionagewereld, waar een dead drop een verborgen plek is om materiaal tussen partijen uit te wisselen zonder direct contact — maakt gebruik van het permanente karakter van gedistribueerde ledgers. In plaats van command-and-control-instructies te hosten op servers die de politie kan in beslag nemen of op domeinen die registrars kunnen uitschakelen, schrijven aanvallende partijen gecodeerde payloads of pointers in transactiedata, smart contracts of andere on-chain velden. Geïnfecteerde machines lezen vervolgens de blockchain, decoderen de instructies en voeren de eigenlijke aanval uit — het stelen van inloggegevens, het verkrijgen van externe toegang, het extraheren van data of het legen van cryptowallets.

Volgens Chainalysis is de stijging direct toe te schrijven aan de release van krachtige open-weight AI-modellen in het midden van 2025, die zonder beperkingen schadelijke code genereerden. Open-weight modellen publiceren hun parameters zodat iedereen ze kan downloaden en lokaal kan draaien, buiten de gebruiksbeperkingen die gehoste AI-diensten afdwingen. Het bouwen van een dead drop vereiste voorheen diepgaande expertise in malwareontwikkeling, het programmeren van smart contracts en operationele beveiliging. Goedkope codegeneratie heeft die drempel aanzienlijk verlaagd, waardoor minder bekwame aanvallende partijen de techniek op schaal konden inzetten.

Een techniek die is volwassen geworden

De blockchain dead drop is niet nieuw. Vroege voorbeelden verschenen op aan Bitcoin gerelateerde systemen, waaronder een Necurs botnet-variant uit 2013 die command-and-control-domeinen opslaagde op Namecoin. Latere campagnes embedden data rechtstreeks in Bitcoin-transactievelden. EtherHiding, de smart contract-versie die tegenwoordig het meest bekend is, verscheen in 2023 op Ethereum Virtual Machine-ketens nadat exploitanten zoals ClearFake schadelijke code verplaatsten naar Binance Smart Chain nadat andere hostingopties onder regulatoire druk kwamen te staan.

Wat is veranderd, is de omvang en verfijning. Chainalysis volgt nu activiteit op vijf grote blockchains en meer dan een doelynmalige malwarevarianten, met meer dan 15 verschillende campagnes en dreigingsactorgroepen die blockchain dead drop-technieken gebruiken. Die diversiteit geeft aan dat de tactiek is gegroeid van experimenteel testen door individuele groepen tot herhaalbare werkwijzen die in het hele criminele ecosysteem worden toegepast.

Actoren verbonden aan staten nemen de leiding

De verschuiving in adoptiepatronen is bijzonder opmerkelijk. Volgens Chainalysis waren groepen met banden met staten verantwoordelijk voor roughly twee derde van de nieuwe blockchain dead drop-activiteit in het tweede kwartaal van 2026, en ongeveer de helft van de totale activiteit — een teken dat regeringen de voordelen van de techniek hebben onderkend en in hun eigen operaties hebben opgenomen.

Noord-Koreaanse aanvallende partijen die verbonden zijn aan een groep die Google's Threat Intelligence Group volgt als UNC5342 maken sinds februari 2025 gebruik van EtherHiding. Hun campagne, genaamd Contagious Interview, maakt gebruik van nepwervelcontact om ontwikkelaars van cryptocurrency en software aan te vallen, wat betekent dat een gewone ogend sollicitatiegesprek de eerste stap van een inbraak kan zijn. Nadat slachtoffers zijn verleid om kwaadaardige bestanden uit te voeren, haalt de malware instructies voor de volgende fase op van publieke blockchains, waaronder BNB Smart Chain.

Noord-Koreaanse exploitanten hebben de aanval gehard door pointers te coderen op meerdere blockchains die naar dezelfde locatie verwijzen. In één variant plaatsten aanvallende partijen gecodeerde pointers op Tron en Aptos, die allebei naar dezelfde transactie op BNB Smart Chain verwijzen. Als één pointer wordt verwijderd of geblokkeerd, valt de malware terug op de alternatieve route, waardoor één verwijderact de operatie niet kan stoppen.

Exploitanten met banden met Iran gebruiken een andere variatie. Chainalysis identificeerde actoren waarvan het vermoedt dat ze verbonden zijn aan het Iraanse ministerie van Inlichtingen, die eind 2024 gecodeerde command-and-control-routeringsdata in Bitcoin-transacties schreven. In plaats van te vertrouwen op smart contracts, embedden deze exploitanten de bruikbare data in kleine Bitcoin-betalingen, waarbij de malware precies wist waar het de instructies op de permanente ledger moest vinden.

Waarom blockchains deze aanval mogelijk maken

Het kernprobleem is structureel. Publieke blockchains zijn ontworpen om moeilijk te bewerken, en zodra data is geschreven, is er geen conventionele verwijderknop. In tegenstelling tot hostingbedrijven die bestanden kunnen verwijderen of domeinregistrars die toegang kunnen intrekken, kunnen verdedigers de oorspronkelijke on-chain vermelding niet verwijderen. Ze kunnen de omliggende infrastructuur blokkeren, de betrokken wallets monitoren en de volgende stap verstoren, maar het bronmateriaal zelf kan niet worden gewist.

Die onveranderlijkheid — een eigenschap die de blockchainindustrie als een kracht marketeert — wordt een risico wanneer criminelen het als infrastructuur gebruiken. Aanvallende partijen profiteren van dezelfde kenmerken die blockchains aantrekkelijk maken voor legitieme gebruikers: transparantie, permanentie en decentralisatie.

De reactie vooruit

Chainalysis betoogt dat blokkades op protocolniveau, die zouden beperken welke data op publieke ketens kan worden geschreven, aanzienlijke en onaanvaardbare nadelen met zich mee zouden brengen. In plaats daarvan beveelt het bedrijf een meer gedifferentieerde aanpak aan: operatorwallets in kaart brengen, resolver-contracten identificeren, financieringssporen traceren en endpoints monitoren op verdachte oproepen naar blockchain-RPC-diensten — de interfaces die applicaties gebruiken om data van een keten te lezen. Het werk is minder bevredigend dan het verwijderen van een adresboek, maar het weerspiegelt de verdedigingsmogelijkheden die daadwerkelijk beschikbaar zijn.

De versnelling van 2,06 naar 11,1 dagelijkse kwaadaardige schrijfacties laat zien dat zodra aanvallende partijen een werkende techniek vinden, adoptie snel volgt. De vraag voor blockchainverdedigers is of endpoint-monitoring en wallet-tracking snel genoeg kunnen opschalen om gelijke tred te houden met het stijgende aantal aanvallen.

Dit artikel is gebaseerd op berichtgeving die oorspronkelijk is gepubliceerd door Blocktelegraph, met verwante berichtgeving beschikbaar via Startup Fortune.