Hakerzy powiązani z państwami odpowiadają za 420-procentowy wzrost aktywności złośliwego oprogramowania w blockchainie
Najważniejsze informacje
- •Według badań Chainalysis aktywność związana ze złośliwym oprogramowaniem przechowywanym w publicznych blockchainach wzrosła o 420% w ciągu ostatnich 12 miesięcy.
- •Do drugiego kwartału 2026 roku grupy powiązane z państwami, w tym operatorzy z Korei Północnej i Iranu, stanowiły około dwóch trzecich nowej aktywności blockchain dead drop w każdym kwartale.
- •Grupa UNC5342 powiązana z Koreą Północną rozproszyła swoją infrastrukturę w Tron, Aptos i BNB Smart Chain, wykorzystując zaszyfrowane dane konfiguracyjne i adresy serwerów, dzięki czemu operacja nie zależała od żadnej pojedynczej sieci.
- •Operatorzy powiązani z Iranem osadzali polecenia operacyjne bezpośrednio w transakcjach Bitcoin, wykorzystując trwałość zapisów blockchain, których nie można usunąć poprzez zajęcie serwerów czy przejęcie domen.
- •Chainalysis zidentyfikowała ponad 15 kampanii i klastrów aktorów zagrożeń korzystających z tej techniki, a podstawowymi metodami obrony są wykrywanie i atrybucja oparte na analizie blockchain, relacjach między portfelami i historiach transakcji.

Hakerzy powiązani z Koreą Północną i Iranem coraz częściej wykorzystują publiczne blockchainy do prowadzenia operacji złośliwego oprogramowania – wynika z najnowszych badań firmy analitycznej Chainalysis. Firma ustaliła, że aktywność związana z instrukcjami malware lub infrastrukturą przechowywaną w blockchainach wzrosła o 420% w ciągu ostatnich 12 miesięcy.
Wyniki wskazują na rosnące ryzyko cyberbezpieczeństwa dla branży kryptowalut. Technika, znana jako blockchain dead drop, swoją nazwę wywodzi z praktyk szpiegowskich, w których materiał pozostawia się w ustalonym miejscu do odbioru przez agenta. W tym przypadku schronieniem jest publiczny rejestr: ponieważ sieci blockchain są trwałe i publicznie czytelne, atakujący mogą przechowywać instrukcje, które zainfekowane urządzenia pobierają później, budując infrastrukturę trudną do usunięcia lub zakłócenia.
Grupy powiązane z państwami rozszerzają obecność w blockchainie
Według Chainalysis do drugiego kwartału 2026 roku grupy powiązane z państwami odpowiadały za około dwie trzecie nowej aktywności blockchain dead drop w każdym kwartale. Wśród grup stosujących tę technikę zidentyfikowano operatorów z Korei Północnej i Iranu.
Aktywność powiązana z Koreą Północną pokazuje, jak atakujący mogą rozpraszać infrastrukturę w wielu sieciach. Chainalysis przypisała wcześniej nieprzypisaną aktywność obejmującą Tron, Aptos i BNB Smart Chain grupie UNC5342, śledzonej przez Google Threat Intelligence. Kampania wykorzystywała transakcje w Tron i Aptos, aby kierować zainfekowane urządzenia do danych zapisanych w BNB Smart Chain, które zawierały zaszyfrowane szczegóły konfiguracji i adresy serwerów używane przez złośliwe oprogramowanie. Rozproszenie operacji na wiele łańcuchów sprawia, że nie zależy ona od żadnej pojedynczej sieci ani serwera.
Operatorzy powiązani z Iranem osadzają polecenia w Bitcoin
Operatorzy powiązani z Iran przyjęli inne podejście. Chainalysis zidentyfikowała aktywność, w której instrukcje operacyjne zostały osadzone bezpośrednio w transakcjach Bitcoin.
Ta metoda wykorzystuje trwałość zapisów blockchain. Tradycyjne serwery command-and-control można wyłączyć poprzez zajęcie serwerów lub przejęcie domen, ale dane zapisane w publicznym blockchainie pozostają dostępne dla każdego. Technika ta może wspierać kampanie malware obejmujące kradzież poświadczeń, zdalny dostęp i wydobywanie danych.
Chainalysis poinformowała, że dotychczas zidentyfikowała ponad 15 kampanii i klagresów aktorów zagrożeń korzystających z blockchain dead drop.
Ten trend stanowi również wyzwanie dla firm kryptowalutowych i zespołów ds. cyberbezpieczeństwa. Blokowanie danych leżących u podstaw blockchainu rzadko jest praktyczne, ponieważ sieci publiczne zostały zaprojektowane tak, aby zachowywać informacje o transakcjach. Ta sama trwałość i otwartość, które czynią blockchainy odpornymi, sprawiają innymi słowy, że są one użyteczne dla złośliwych operatorów. Dlatego kluczowymi metodami obrony pozostają wykrywanie i atrybucja – jak podała Chainalysis, analitycy badają aktywność w blockchainie, relacje między portfelami i historie transakcji, aby ujawnić infrastrukturę powiązaną ze złośliwymi kampaniami.