Хакеры используют публичные блокчейны, чтобы поддерживать работу вредоносного ПО
Ключевые выводы
- •Злоумышленники встраивают командно-контрольные данные, такие как веб-адреса или закодированные инструкции, непосредственно в транзакции и смарт-контракты публичных блокчейнов, включая Ethereum и Bitcoin.
- •Поскольку записи в блокчейне распределены и постоянны, ни один центральный орган не может их удалить, поэтому защитники вынуждены выявлять и блокировать офчейн-компоненты — серверы с полезной нагрузкой и точки эксфильтрации данных, на которые указывает вредоносное ПО.
- •Активность блокчейн-вредоносного ПО выросла на 440%, а ИИ-инструменты настолько снизили технический барьер, что эту технику применяют не только государственные структуры, но и небольшие преступные группы.
- •Для держателей криптовалют главная опасность — длительные заражения, доставляемые через фишинг, поддельные приложения или вредоносные расширения, которые дают злоумышленникам больше времени для кражи seed-раз, приватных ключей и учётных данных.
- •Рекомендуемые меры защиты включают обновление ПО, загрузку кошельков только из официальных источников, настороженность при неожиданных запросах seed-фраз и обмен разведданными о подозрительной блокчейн-активности.

Хакеры нашли новый способ поддерживать работу вредоносного ПО даже после попыток команд безопасности его отключить: они скрывают часть своей атакующей инфраструктуры в публичных блокчейн-сетях. Поскольку блокчейны по своей природе постоянны и децентрализованы, вредоносные кампании, построенные на этой основе, значительно сложнее нарушить, чем те, что зависят от обычных хостинг-сервисов.
Как злоумышленники используют публичные блокчейны как часть инфраструктуры вредоносного ПО
Большинству вредоносных программ необходимо «выходить на связь», чтобы получать инструкции или передавать украденные данные. Традиционно злоумышленники размещают такие командно-контрольные серверы на обычных хостинг-сервисах, и команды безопасности могут сообщить о вредоносном сервере, после чего хостинг-провайдер отключает его.
Новый подход работает иначе. Злоумышленники записывают небольшие фрагменты данных, например веб-адрес или закодированную инструкцию, непосредственно в публичный блокчейн. В публичных сетях такие данные могут быть встроены в обычные на вид транзакции или смарт-контракты, размещая контролируемые злоумышленником данные рядом с легитимной сетевой активностью. Вредоносная программа на заражённой машине затем считывает эти данные из блокчейна, чтобы определить, куда подключаться дальше. Поскольку запись в блокчейне распределена по тысячам компьютеров по всему миру, ни одна компания не может её удалить.
New Jersey Cybersecurity and Communications Integration Cell задокументировал, как ботнеты, такие как Necurs — сети заражённых компьютеров под управлением хакеров, — используют многоуровневую инфраструктуру для устойчивости. Компоненты на основе блокчейна расширяют ту же логику, добавляя ещё один уровень, который защитники не могут просто «отключить».
Данные блокчейна по своей задумке общедоступны для чтения. Эта открытость, призванная обеспечивать прозрачность финансовых транзакций, также означает, что любой — включая вредоносное ПО на машине жертвы — может запрашивать их без специальных учётных данных или аккаунтов.
Почему блокчейн-инфраструктуру вредоносного ПО сложнее нарушить
Когда команды безопасности обнаруживают вредоносный домен или сервер, стандартный сценарий предполагает обращение к регистраторам, хостинг-провайдерам или интернет-провайдерам для его удаления или блокировки. Этот процесс работает, потому что существует центральная сторона, контролирующая ресурс.
У публичных блокчейнов нет аналогичной центральной стороны. Данные, записанные в сети, как Ethereum или Bitcoin — две крупнейшие и старейшие блокчейн-сети, — остаются доступными до тех пор, пока существует сеть. Защитники могут блокировать конкретные адреса кошельков или помечать подозрительные взаимодействия со смарт-контрактами на уровне приложений, но сами данные остаются в блокчейне навсегда.
Это вынуждает команды безопасности применять иной подход. Вместо удаления самой инфраструктуры они должны выявлять и блокировать офчейн-компоненты, на которые указывает вредоносное ПО, например финальный сервер с полезной нагрузкой или точку эксфильтрации данных. Эта задача требует больше уровней расследования и более быстрых сроков реакции.
Согласно данным CryptoSlate, активность блокчейн-вредоносного ПО выросла на 440%, а ИИ-инструменты настолько снизили технический барьер, что подобные кампании теперь могут разворачивать не только сложные государственные структуры, но и небольшие преступные группы.
Что это значит для пользователей криптовалют и команд безопасности
Для обычных держателей криптовалют самый прямой риск заключается не в том, что их кошелёк будет атакован через сам блокчейн. Более серьёзная угроза состоит в том, что вредоносное ПО, доставленное через фишинговые письма, поддельные приложения или вредоносные браузерные расширения, может использовать блокчейн-инфраструктуру, чтобы дольше оставаться активным на заражённом устройстве. Чем дольше длится заражение, тем больше времени у злоумышленников, чтобы похитить seed-фразы, приватные ключи или учётные данные.
Инциденты, в которых пользователи криптовалют атаковались через уязвимости программного обеспечения, а не через эксплойты аппаратных кошельков, показывают, что социальная инженерия и вредоносное ПО остаются наиболее распространёнными векторами атак, а не прямые атаки на протоколы. Устойчивая блокчейн-инфраструктура делает эти традиционные атаки более стойкими после их успешного внедрения.
Для платформ и исследователей безопасности ответные меры включают мониторинг необычных паттернов данных в блокчейне, сопоставление их с известными сигнатурами вредоносного ПО и пометку связанных офчейн-конечных точек. Биржи и провайдеры кошельков могут вносить вклад, обмениваясь разведданными об угрозах, связанных с подозрительными адресами контрактов или активностью кошельков, привязанной к кампаниям вредоносного ПО.
Пользователи криптовалют могут снизить личные риски, своевременно обновляя операционные системы и браузерные расширения, загружая программное обеспечение кошельков только из официальных источников и воспринимая любой неожиданный запрос на ввод seed-фразы как тревожный сигнал. Даже если командно-контрольная инфраструктура вредоносной кампании основана на блокчейне и её трудно уничтожить, первоначальное заражение по-прежнему опирается на те же ошибки, что и всегда: переход по неправильной ссылке или установку недоверенного приложения.
Более широкий урок состоит в том, что ключевые сильные стороны блокчейна — постоянство, децентрализация и публичная доступность — могут быть обернуты против пользователей, если ими воспользуются злоумышленники. Понимание этого риска — первый шаг к защите от него.
Отказ от ответственности: эта статья носит исключительно информационный характер и не является финансовой или инвестиционной рекомендацией. Рынки криптовалют и цифровых активов связаны со значительным риском. Всегда проводите собственное исследование перед принятием решений.