新闻加密货币中国AI模型推动区块链恶意软件指令激增440%,Chainalysis报告

中国AI模型推动区块链恶意软件指令激增440%,Chainalysis报告

作者: CoinTrust·

要点速览

  • 写入公共区块链的恶意指令在不到一年内激增约440%,每日恶意链上写入从2.06次升至11.1次。
  • 区块链死投技术使攻击者能够将恶意软件载荷和命令信息存储在交易或智能合约中,即使域名和服务器被关闭,基础设施仍可保持可访问状态。
  • Chainalysis将近期大部分活动与朝鲜和伊朗相关的国家背景运营者联系起来,这一做法可追溯至2013年使用Namecoin的Necurs僵尸网络变种。
  • 2025年中期的加速被部分归因于不受限制的中国开源权重AI模型,这些模型降低了生成恶意代码和部署基于区块链的通信基础设施所需的专业门槛。
  • 威胁已波及主流软件开发领域,ChainDrop供应链攻击在2026年8月影响了超过440个npm包。
中国AI模型推动区块链恶意软件指令激增440%,Chainalysis报告

据区块链分析公司 Chainalysis 最新报告,恶意行为者正越来越多地利用公共区块链托管恶意软件指令,而不受限制的开源人工智能模型的出现加速了这一趋势。

该公司发现,写入区块链的有害指令在不到一年内激增约440%,每日恶意链上写入从2.06次升至11.1次。这一活动反映出区块链正日益被用作与受感染设备通信的基础设施,而不仅仅是转移数字资产的系统。

这种被Chainalysis称为区块链死投(blockchain dead drops,简称BDDs)的技术,是指攻击者将恶意软件载荷、指令或命令信息嵌入区块链交易或智能合约中,受感染设备随后可在需要时读取这些内容。对攻击者而言,其核心优势在于持久性:即使域名、服务器和在线代码库已被关闭,公共区块链仍可使恶意命令基础设施保持可访问状态。

大部分活动与朝鲜和伊朗有关

Chainalysis表示,与朝鲜和伊朗有关联的国家背景运营者构成了近期区块链恶意软件活动的主要部分。这一发展标志着区块链技术扩展到一种新角色:为命令与控制信息提供一个具有抗打击能力的存储位置。

传统恶意软件攻击通常依赖中心化服务器向受感染计算机分发指令。这些服务器可被安全团队和执法部门识别、查封、封锁或下线。公共区块链则带来不同的挑战,因为链上记录的信息可长期保持可访问状态,并分布在网络各处,而不依赖单一托管服务商。

这一技术并非新生事物。Chainalysis将这一概念追溯至2013年,当时Necurs僵尸网络的一个变种使用比特币衍生的区块链Namecoin存储域名信息。该方法后来扩展到与以太坊虚拟机(Ethereum Virtual Machine)兼容的网络。2023年,通过一种名为EtherHiding的技术,这一手段变得更加引人注目,该技术利用区块链基础设施隐藏恶意内容。安全研究人员随后将这种方法与朝鲜的活动联系起来,包括涉及虚假求职面试的攻击行动。

AI降低了技术门槛

Chainalysis将2025年中期确定为区块链死投增长的重要转折点。该公司将这一加速部分归因于功能强大的中国开源权重AI模型的出现,这些模型可以在不受较严格管控系统所设限制的情况下生成恶意代码。

在此类模型广泛普及之前,部署基于区块链的恶意软件基础设施需要更高的专业技术水平。报告指出,AI辅助代码生成降低了这一门槛,使更多运营者能够开发或修改恶意软件,并将其与基于的通信机制相结合。

因此,关键变化不仅在于恶意软件能力的提升,更在于构建和部署能够抵御常规取缔行动的基础设施变得更加容易。

这一发展还表明,最初与加密货币网络相关的技术可能影响更广泛的网络安全生态。公共账本、智能合约和去中心化基础设施可以为合法应用提供持久性和可用性,但同样的特性也可能被威胁行为者利用。

活动已超越区块链网络

影响已不再局限于区块链用户或加密货币相关系统。Netskope研究人员报告称,ChainDrop供应链攻击在2026年8月波及超过440个npm包,凸显基于区块链的恶意软件技术可能与主流软件开发基础设施产生交集。

对企业而言,这一转变使识别和破坏命令与控制系统的传统方法更加复杂。当指令存储在公共账本上时,封锁恶意域名或移除受感染服务器可能并不足够。防御者可能还需要审查受感染系统如何从区块链网络读取数据,并将此类活动与使用去中心化基础设施的合法应用区分开来。

对网络安全团队而言,这一趋势提升了在监控传统域名、服务器和软件代码库的同时,监控区块链交易、智能合约及其他去中心化基础设施的重要性。此类监控的有效性将取决于能否检测恶意使用,而不把所有与区块链相关的活动都视为敌对行为。

这些发现凸显了生成式AI与去中心化技术相结合所带来的更广泛挑战。AI可以降低构建恶意工具所需的专业能力,而区块链可以为分发指令提供持久的基础设施,这种组合可能使某些网络攻击行动更难被瓦解。