Hakerzy powiązani z Koreą Północną i Iranem napędzają 5,2-krotny wzrost liczby złośliwego oprogramowania przechowywanego na publicznych blockchainach — wynika z ustaleń Chainalysis
Najważniejsze informacje
- •Chainalysis odnotowała w ciągu ostatniego roku wzrost o 420% liczby przypadków zapisywania instrukcji malware’u lub danych infrastruktury na publicznych blockchainach — techniki znanej jako blockchainowa skrytka.
- •W drugim kwartale 2026 roku operatorzy państwowi odpowiadali za około dwie na trzy blockchainowe skrytki, podczas gdy na początku 2024 roku większość tej aktywności prowadzili zwykli cyberprzestępcy.
- •Chainalysis powiązała wcześniej nieprzypisane transakcje w sieciach Tron, Aptos i BNB Smart Chain z UNC5342, grupą związaną z Koreą Północną, oraz znalazła powiązania z irańskim Ministerstwem Wywiadu w operacji wykorzystującej blockchain Bitcoin do kodowania danych routingu C2.
- •Taktyka ta sięga co najmniej 2013 roku, gdy wariant botnetu Necurs przechowywał domeny dowodzenia w Namecoin, a w 2023 roku rozszerzyła się na łańcuchy wzorowane na Ethereum pod nazwą „EtherHiding”.
- •Liczba dziennych zapisów w blockchainowych skrytkach wzrosła od około 2,06 do 11,1 od lipca 2025 roku, co zbiegło się w czasie z uzyskaniem przez zaawansowane chińskie modele AI o otwartym kodzie źródłowym zdolności do pisania wysokiej jakości kodu, choć Chainalysis nie potwierdziła, że atakujący faktycznie z nich korzystali.

Firma analityczna blockchainów Chainalysis poinformowała w czwartek o wzroście o 420% w ciągu ostatniego roku liczby przypadków, w których atakujący umieszczali instrukcje malware’u lub dane infrastruktury na publicznych blockchainach. Większość tego wzrostu przypisała hakerom powiązanym z Koreą Północną i Iranem.
Ustalenia opublikowane w czwartkowym raporcie wywołały alarm wśród giełd, dostawców portfeli i zespołów bezpieczeństwa. Złośliwy kod przechowywany w łańcuchu może pozostawać aktywny znacznie dłużej niż infrastruktura umieszczona na tradycyjnych serwerach lub w domenach, które obrońcy mogą wyeliminować, przejmując stronę. Publiczne blockchainy nie mają analogicznego wyłącznika: żaden centralny administrator nie może usunąć skrytki, więc ta sama trwałość, która chroni legalne transakcje, osłania również działania wrogie.
Czym jest blockchainowa skrytka?
Według Chainalysis technika znana jako „blockchainowa skrytka” (BDD) polega na przechowywaniu przez atakujących ładunków oraz wskaźników dowodzenia i kontroli (C2) w transakcjach on-chain i inteligentnych kontraktach — samowykonujących się programach działających na łańcuchach takich jak Ethereum — aby zainfekowane urządzenia mogły je pobrać, gdy nadejdzie czas działania.
Metoda zyskała popularność wśród hakerów, ponieważ technologia blockchain z natury wydłuża okres, w którym przechowywane dane pozostają użyteczne. Konwencjonalne kampanie wygasają, gdy domena zostanie przejęta, hosting odcięty lub repozytorium kodu usunięte. Z kolei instrukcje zapisane w publicznym rejestrze pozostają dostępne w każdych takich warunkach — a ponieważ rejestr jest otwarty, mogą je odczytywać zarówno badacze bezpieczeństwa, jak i zainfekowane urządzenia.
Chainalysis datuje pierwszy odnotowany przypadek użycia tej taktyki na 2013 rok, gdy wariant botnetu Necurs umieścił swoje domeny C2 w Namecoin, wczesnym blockchainie stworzonym do zdecentralizowanego nazewnictwa domen. W odrębnym przypadku z 2019 roku operatorzy botnetu wydobywającego Glupteba ukryli dane w polu OP_RETURN bitcoina — niewielkim miejscu umożliwiającym osadzanie dowolnych danych bezpośrednio w transakcjach Bitcoin. W połowie 2023 roku trend rozszerzył się na łańcuchy wzorowane na Ethereum pod nazwą „EtherHiding”, gdy operatorzy ClearFake przenieśli kod swojego infostealera do BNB Smart Chain po tym, jak Cloudflare wyłączył ich serwery.
Na początku 2024 roku za większość tej aktywności odpowiadali zwykli cyberprzestępcy. Jednak w drugim kwartale 2026 roku Chainalysis poinformowała, że operatorzy państwowi tworzyli około dwóch na trzy blockchainowe skrytki na publicznych blockchainach.
Operatorzy z Korei Północnej i Iranu są aktywni
Chainalysis zakończyła jedno ze śledztw, łącząc zestaw wcześniej nieprzypisanych transakcji w trzech sieciach z UNC5342, grupą powiązaną z Koreą Północną, znajdującą się na radarze Google Threat Intelligence. Kampania kierowała zainfekowane urządzenia przez Tron, z Aptos jako rozwiązaniem zapasowym, a następnie kończyła się w tej samej transakcji BNB Smart Chain. Przypominała przypadek z 2025 roku, w którym hakerzy z Korei Północnej umieścili kod kradnący kryptowaluty w inteligentnych kontraktach wzorowanych na Ethereum, zgodnie z techniką EtherHiding.
Chainalysis znalazła również powiązania z irańskim Ministerstwem Wywiadu podczas badania operacji, w której dane dotyczące routingu C2 zakodowano bezpośrednio na blockchainie Bitcoin. Irańska metoda miała nietypową cechę: niewielkie płatności wysyłane z portfeli atakujących na adres Bitcoin, któremu przypisuje się związki z Satoshim Nakamoto.
Modele AI o otwartych wagach pomogły w operacjach
Wzrost liczby złośliwych blockchainowych skrytek o 440% od lipca 2025 roku zbiegł się w czasie z uzyskaniem przez najbardziej zaawansowane chińskie modele AI o otwartym kodzie źródłowym zdolności do pisania kodu klasy A. W ujęciu bezwzględnym liczba dziennych zapisów wzrosła z około 2,06 do 11,1.
Eric Jardine, szef działu badań nad cyberprzestępczością w Chainalysis, powiedział, że firma nie mogła potwierdzić, iż operatorzy publikujący złośliwe transakcje faktycznie korzystali z tych modeli, aby zwiększyć swoją aktywność — co oznacza, że zbieżność w czasie pozostaje korelacją, a nie potwierdzoną przyczyną.
Raport wpisuje się w długą historię aktywności Korei Północnej w sektorze kryptowalut. Firma CertiK oszacowała w maju, że podmioty powiązane z KRLD ukradły od 2016 roku około 6,75 mld USD w 263 incydentach, wykorzystując inżynierię społeczną zamiast wyłącznie luk w oprogramowaniu, jak informował Cryptopolitan. Odrębne badanie zaprezentowane podczas tegorocznej konferencji Black Hat wskazało na jeszcze większy zasięg: jeden z badaczy ustalił, że operatorzy z Korei Północnej przeniknęli do 1 640 firm w 57 krajach.
Amerykański wywiad twierdzi, że środki pozyskane w tych operacjach pomagają finansować programy nuklearny i rakietowy reżimu, czemu Pjongjang zaprzecza.
Ta sama otwartość, która sprawia, że blockchainowe skrytki są trwałe, ułatwiła również ich śledzenie — Chainalysis oparła swoje ustalenia na analizie publicznych rejestrów — a pytanie postawione przez Jardine’a, czy operatorzy rzeczywiście korzystali z modeli AI o otwartych wagach, pozostaje nierozstrzygnięte.