AktualnościKryptoMalware wspierany przez AI ukrywa się w transakcjach blockchain, dziennie złośliwe zapisy wzrosły o 440%

Malware wspierany przez AI ukrywa się w transakcjach blockchain, dziennie złośliwe zapisy wzrosły o 440%

Autor: Blocktelegraph·

Najważniejsze informacje

  • Liczba złośliwych zapisów w publicznych blockchainach wzrosła z 2,06 dziennie w połowie 2025 roku do obecnie 11,1 dziennie — wzrost o 440%, który Chainalysis przypisuje modelom open-weight AI obniżającym barierę tworzenia takich ataków.
  • Technika blockchain dead drop przechowuje zakodowane payloady lub wskaźniki w danych transakcyjnych, inteligentnych kontraktach lub innych polach on-chain, pozwalając zainfekowanym maszynom pobierać instrukcje z rejestrów, których obrońcy nie mogą edytować ani usunąć.
  • Północnokoreańscy aktorzy śledzeni jako UNC5342 używają EtherHiding od lutego 2025 roku w kampanii Contagious Interview, celując w deweloperów poprzez fałszywe kontakty rekruterów; redundantne wskaźniki w Tron i Aptos wspierają payload w BNB Smart Chain, dzięki czemu pojedyncza akcja wymiany nie może zatrzymać operacji.
  • Chainalysis podejrzewa, że aktorzy powiązani z irańskim Ministerstwem Wywiadu osadzili pod koniec 2024 roku dane routingu command-and-control w małych transakcjach Bitcoin, zamiast polegać na inteligentnych kontraktach.
  • Chainalysis rekomenduje mapowanie portfeli operatorów, identyfikację kontraktów resolverów, śledzenie szlaków finansowania oraz monitorowanie endpointów pod kątem podejrzanych wywołań RPC blockchain, argumentując, że blokowanie na poziomie protokołu wiązałoby się z nieakceptowalnymi kompromisami.
Malware wspierany przez AI ukrywa się w transakcjach blockchain, dziennie złośliwe zapisy wzrosły o 440%

Cyberprzestępcy osadzają instrukcje malware bezpośrednio w transakcjach blockchain, tworząc kanał dystrybucji, którego obrońcy nie mogą łatwo usunąć. Chainalysis, firma zajmująca się analityką blockchain, udokumentowała gwałtowne przyspieszenie tej techniki: liczba złośliwych zapisów w publicznych blockchainach wzrosła z 2,06 dziennie w połowie 2025 roku do obecnie 11,1 dziennie, co oznacza wzrost o 440% w niecały rok.

Metoda, znana jako blockchain dead drop — nazwa zapożyczona ze szpiegostwa, gdzie dead drop to ukryte miejsce służące do przekazywania materiałów między stronami bez bezpośredniego kontaktu — wykorzystuje trwały charakter rozproszonych rejestrów. Zamiast przechowywać instrukcje command-and-control na serwerach, które organy ścigania mogą przejąć, lub w domenach, które rejestratorzy mogą wyłączyć, atakujący zapisują zakodowane payloady lub wskaźniki w danych transakcyjnych, inteligentnych kontraktach lub innych polach on-chain. Zainfekowane maszyny odczytują następnie blockchain, dekodują instrukcje i przeprowadzają właściwy atak — kradzież poświadczeń, zdalne uzysie dostępu, wyodrębnianie danych lub opróżnianie portfeli kryptowalutowych.

Według Chainalysis wzrost jest bezpośrednio związany z udostępnieniem potężnych otwartych modeli AI w połowie 2025 roku, które generowały złośliwy kod bez ograniczeń. Modele open-weight publikują swoje parametry, aby każdy mógł je pobrać i uruchomić lokalnie, poza kontrolami użytkowania egzekwowanymi przez hostowane usługi AI. Zbudowanie blockchain dead drop wcześniej wymagało głębokiej wiedzy specjalistycznej w zakresie tworzenia malware, programowania inteligentnych kontraktów i bezpieczeństwa operacyjnego. Tanie generowanie kodu znacząco obniżyło tę barierę, umożliwiając mniej wykwalifikowanym atakującym masowe stosowanie tej techniki.

Technika, która dojrzała

Blockchain dead drop nie jest nowością. Wczesne przykłady pojawiły się w systemach związanych z Bitcoinem, w tym w wariancie botnetu Necurs z 2013 roku, który przechowywał domeny command-and-control w Namecoin. Późniejsze kampanie osadzały dane bezpośrednio w polach transakcji Bitcoin. EtherHiding, najbardziej rozpoznawalna obecnie wersja oparta na inteligentnych kontraktach, pojawiła się w łańcuchach Ethereum Virtual Machine w 2023 roku, gdy operatorzy tacy jak ClearFake przenieśli złośliwy kod do Binance Smart Chain po tym, jak inne opcje hostingu stanęły w obliczu presji regulacyjnej.

Zmienił się zakres i poziom zaawansowania. Chainalysis śledzi obecnie aktywność w pięciu głównych blockchainach i ponad tuzinie nazwanych szczepów malware, z ponad 15 odrębnymi kampaniami i klastrami aktorów zagrożeń stosującymi techniki blockchain dead drop. Ta różnorodność wskazuje, że taktyka przeszła od eksperymentalnych testówedynczych grup do powtarzalnego rzemiosła przyjętego w całym ekosystemie przestępczym.

Aktorzy państwowi obejmują przywództwo

Zmiana wzorców adopcji jest szczególnie istotna. Według Chainalysis grupy powiązane z państwami odpowiadały za około dwie trzecie nowej aktywności blockchain dead drop do drugiego kwartału 2026 roku i około połowę całkowitej aktywności — co wskazuje, że rządy dostrzegły zalety tej techniki i włączyły ją do własnych operacji.

Północnokoreańscy atakujący powiązani z grupą, którą Zespół Wywiadu Zagrożeń Google śledzi jako UNC5342, używają EtherHiding od lutego 2025 roku. Ich kampania, nazwana Contagious Interview, opiera się na fałszywych kontaktach rekruterów, aby celować w deweloperów kryptowalut i oprogramowania — co oznacza, że pozornie rutynowa rozmowa o pracę może być pierwszym krokiem włamania. Po zwabieniu ofiar do uruchomienia złośliwych plików malware pobiera instrukcje kolejnego etapu z publicznych blockchainów, w tym z BNB Smart Chain.

Północnokoreańscy operatorzy utwardzili atak, kodując wskaźniki w wielu blockchainach, które prowadzą do tej samej lokalizacji. W jednym z wariantów atakujący umieścili zakodowane wskaźniki w Tron i Aptos, oba wskazujące na tę samą transakcję w BNB Smart Chain. Jeśli jeden wskaźnik zostanie usunięty lub zablokowany, malware przechodzi na alternatywną trasę, co oznacza, że pojedyncza akcja wymiany nie może zatrzymać operacji.

Operatorzy powiązani z Iranem stosują inną odmianę. Chainalysis zidentyfikował aktorów, których podejrzewa o powiązania z irańskim Ministerstwem Wywiadu, zapisujących zakodowane dane routingu command-and-control w transakcjach Bitcoin pod koniec 2024 roku. Zamiast polegać na inteligentnych kontraktach, operatorzy ci osadzili użyteczne dane w małych płatnościach Bitcoin, a malware dokładnie wiedział, gdzie szukać instrukcji w niezmienialnym rejestrze.

Dlaczego blockchainy umożliwiają ten atak

Kluczowy problem ma charakter strukturalny. Publiczne blockchainy są zaprojektowane tak, aby były trudne do edycji, a po zapis danych nie ma konwencjonalnego przycisku usunięcia. W przeciwieństwie do firm hostingowych, które mogą usuwać pliki, czy rejestratorów domen, którzy mogą cofnąć dostęp, obrońcy nie mogą wymazać oryginalnego wpisu on-chain. Mogą blokować otaczającą infrastrukturę, monitorować zaangażowane portfele i zakłócać kolejny etap, ale sam materiał źródłowy nie może zostać usunięty.

Ta niezmienność — cecha, którą branża blockchain promuje jako atut — staje się zobowiązaniem, gdy przestępcy wykorzystują ją jako infrastrukturę. Atakujący korzystają z tych samych właściwości, które czynią blockchainy atrakcyjnymi dla legalnych użytkowników: przejrzystości, trwałości i decentralizacji.

Odpowiedź na przyszłość

Chainalysis argumentuje, że blokowanie na poziomie protokołu, które ograniczałoby to, jakie dane można zapisywać w publicznych łańcuchach, wiązałoby się z dużymi i nieakceptowalnymi kompromisami. Zamiast tego firma rekomenduje bardziej szczegółowe podejście: mapowanie portfeli operatorów, identyfikację kontraktów resolverów, śledzenie szlaków finansowania oraz monitorowanie endpointów pod kątem podejrzanych wywołań usług RPC blockchain — interfejsów, których aplikacje używają do odczytu danych z łańcucha. Taka praca jest mniej satysfakcjonująca niż usunięcie książki adresowej, ale odzwierciedla faktycznie dostępne możliwości obronne.

Przyspieszenie z 2,06 do 11,1 dziennych złośliwych zapisów pokazuje, że gdy atakujący znajdą skuteczną technikę, jej adopcja następuje szybko. Pytanie dla obrońców blockchain brzmi, czy monitorowanie endpointów i śledzenie portfeli będą w stanie skalować się wystarczająco szybko, aby nadążyć za rosnącą liczbą ataków.

Ten artykuł opiera się na doniesieniach opublikowanych pierwotnie przez Blocktelegraph, aiązane materiały są dostępne za pośrednictwem Startup Fortune.