Хакеры, связанные с КНДР и Ираном, обеспечили 5,2-кратный рост объема вредоносных программ, хранящихся в публичных блокчейнах, сообщает Chainalysis
Ключевые выводы
- •Chainalysis зафиксировала рост на 420% за последний год числа случаев записи инструкций вредоносного ПО или данных инфраструктуры в публичные блокчейны — техника, известная как «блокчейн-закладка» (blockchain dead drop).
- •Ко второму кварталу 2026 года государственные операторы совершили примерно две из каждых трех закладок, тогда как в начале 2024 года большую часть активности совершали обычные киберпреступники.
- •Chainalysis связала ранее неатрибутированные транзакции в сетях Tron, Aptos и BNB Smart Chain с группировкой UNC5342, связанной с КНДР, а также обнаружила связи с Министерством разведки Ирана в операции по кодированию данных маршрутизации C2 в Bitcoin.
- •Тактика применяется как минимум с 2013 года, когда вариант ботнета Necurs хранил командные домены в Namecoin, и распространилась на цепочки в стиле Ethereum в 2023 году под названием «EtherHiding».
- •Число ежедневных закладок выросло примерно с 2,06 до 11,1 с июля 2025 года, совпав с появлением продвинутых открытых китайских ИИ-моделей, способных писать качественный код, хотя Chainalysis не смогла установить, что злоумышленники действительно их использовали.

Аналитическая компания Chainalysis в четверг сообщила о росте на 420% за последний год числа случаев, когда злоумышленники записывали инструкции вредоносного ПО или данные инфраструктуры в публичные блокчейны, связывая большую часть увеличения с хакерами, имеющими связи с КНДР и Ираном.
Эти выводы, опубликованные в четверг, вызвали тревогу среди бирж, провайдеров кошельков и команд по кибербезопасности. Вредоносный код, хранящийся в блокчейне, может сохраняться значительно дольше, чем инфраструктура на традиционных серверах или доменах, которую защитники могут устранить, изъяв сайт. Публичные блокчейны не предлагают эквивалентной кнопки отключения: ни один центральный администратор не может удалить закладку, поэтому та же неизменяемость, которая защищает легитимные транзакции, оберегает и враждебные.
Что такое блокчейн-закладка?
Согласно Chainalysis, этот метод, известный как «блокчейн-закладка» (blockchain dead drop, BDD), предполагает, что злоумышленники хранят полезные нагрузки и указатели командно-контрольной инфраструктуры (C2) внутри ончейн-транзакций и смарт-контрактов — самоисполняющихся программ, работающих в таких сетях, как Ethereum, — чтобы зараженные машины могли получить их в нужный момент.
Метод приобрел популярность среди хакеров, потому что технология блокчейна по своей природе продлевает срок жизни хранимых данных. Обычные кампании естественным образом умирают, когда домен изъят, хостинг отключен или репозиторий кода удален. Инструкции, записанные в публичный реестр, напротив, сохраняются и остаются доступными при всех этих условиях — и, поскольку реестр открыт, их могут читать как исследователи в области безопасности, так и зараженные машины.
Chainalysis относит первое зафиксированное применение тактики к 2013 году, когда вариант ботнета Necurs разместил свои C2-домены в Namecoin — раннем блокчейне, созданном для децентрализованных доменных имен. В отдельном случае 2019 года операторы майнинг-ботнета Glupteba скрыли данные в поле OP_RETURN Bitcoin — небольшом слоте, позволяющем встраивать произвольные данные непосредственно в транзакции Bitcoin. Тренд распространился на цепочки в стиле Ethereum в середине 2023 года под названием «EtherHiding», когда операторы ClearFake перенесли свой код-инфостилер в BNB Smart Chain после того, как Cloudflare отключила их серверы.
В начале 2024 года большую часть активности совершали обычные киберпреступники. Однако ко второму кварталу 2026 года, как сообщила Chainalysis, государственные операторы записывали примерно две из каждых трех закладок в публичных блокчейнах.
Активны операторы, связанные с КНДР и Ираном
Chainalysis завершила одно расследование, связав набор ранее неатрибутированных транзакций в трех сетях с группировкой UNC5342, находящейся в поле зрения Google Threat Intelligence и связанной с КНДР. Эта кампания маршрутизировала зараженные устройства через Tron, с Aptos в качестве резерва, прежде чем завершиться на той же транзакции в BNB Smart Chain. Она повторила случай 2025 года, когда северокорейские хакеры внедрили крадущий криптовалюту код в смарт-контракты в стиле Ethereum, что соответствует технике EtherHiding.
Chainalysis также обнаружила связи с Министерством разведки Ирана, расследуя операцию, в которой данные маршрутизации C2 были закодированы непосредственно в блокчейне Bitcoin. Иранский метод имел необычную особенность: крошечные платежи отправлялись из кошельков злоумышленников на Bitcoin-адрес, который, по слухам, связан с Сатоси Накамото.
Открытые ИИ-модели способствовали операциям
Рост числа вредоносных закладок на 440% с июля 2025 года совпал с тем, что самые продвинутые открытые китайские ИИ-модели получили способность писать высококачественный код. В абсолютных цифрах число ежедневных записей выросло примерно с 2,06 до 11,1.
Эрик Джардин, руководитель исследований киберпреступности в Chainalysis, сказал, что компания не может подтвердить, что публикуемые вредоносные транзакции действительно были созданы с использованием этих моделей, — оставляя совпадение по времени корреляцией, а не доказанной причиной.
Отчет выходит на фоне длительной серии криптоопераций КНДР. CertiK в мае оценила, что связанные с КНДР субъекты с 2016 года украли около 6,75 млрд долларов в 263 инцидентах, полагаясь на социальную инженерию, а не на чисто программные эксплойты, как сообщала Cryptopolitan. Отдельное исследование, представленное на конференции Black Hat в этом году, показало еще больший охват: один из исследователей установил, что северокорейские операторы проникли в 1 640 компаний в 57 странах.
Американская разведка заявляла, что средства, добытые в результате этих операций, помогают финансировать ядерную ракетную программы режима — обвинение, которое Пханьджин отвергает.
Та же открытость, которая делает закладки долговечными, делает их и прослеживаемыми — Chainalysis построила свои выводы, читая публичные реестры, — а поднятый Джардином вопрос о том, действительно ли злоумышленники использовали открытые ИИ-модели, остается без ответа.