随着“死投”攻击激增440%,国家级黑客正将公共区块链变成恶意软件基础设施
要点速览
- •据Chainalysis数据,区块链死投在过去一年增长约440%,每日恶意区块链写入量从2.06次升至11.1次。
- •该技术将恶意软件指令和命令与控制指针存储在公共区块链交易或智能合约中,使攻击者无需重新感染受害者即可更换基础设施。
- •来自朝鲜、伊朗和俄罗斯的国家关联组织目前每季度约占新增死投活动的三分之二,约占全部活动的一半。
- •已记录的行动包括:朝鲜恶意软件跨多条区块链攻击加密货币开发者、伊朗运营者将指令隐藏在比特币交易中,以及俄罗斯组织通过Polygon智能合约运营恶意软件租用业务。
- •Chainalysis认为封锁区块链流量并非切实可行的防御手段,建议改为监控交易以发现恶意活动指标。

攻击者正越来越多地将恶意软件命令与控制数据隐藏在公共区块链交易中——根据区块链分析公司Chainalysis的9月17日报告,这种被称为“区块链死投”(blockchain dead drops)的技术在过去一年增长约440%。通过将命令与控制(C2)数据嵌入公共区块链活动,该手法使攻击者无需重新感染受害者即可轮换其基础设施。
Chainalysis指出,来自朝鲜和伊朗的国家资助组织目前是该技术最活跃的使用者之一。
区块链死投的运作方式
区块链死投(BDD)利用公共区块链交易或智能合约来存储恶意软件指令以及指向命令与控制(C2)基础设施的指针。这一名称借自间谍活动,所谓“死投点”是指将信息或物资留置于某处供另一方在不直接接触的情况下取走的位置。在这里,恶意软件会检查公共区块链上的隐藏指令,而不是仅依赖传统的C2服务器。
公共区块链之所以适合这一角色,是因为写入成本低、任何人都能读取,且任何单一方都难以将其关闭。对恶意软件运营者而言,这意味着植入链上的指令和指针,即使其余基础设施被更换,受感染机器仍能继续读取。
最常见的两种方式:
- 交易: 攻击者将服务器地址、恶意软件链接或其他指令隐藏在区块链交易中。
- 智能合约: 同类信息存储在智能合约中,攻击者更换基础设施时可随时更新。
恶意软件一旦获取所需信息,攻击便会脱离区块链进行。此后,它可能窃取密码和加密货币凭据,或让攻击者远程控制受感染机器。
安全研究人员已观察到伊朗、朝鲜和俄罗斯威胁行为体部署这些手段。新的变种也在不断出现,包括将命令服务器的IP地址隐藏在特制区块链钱包地址中的方案。
死投活动正在加速
恶意软件运营者至少自2013年起就在区块链上隐藏命令,但这一战术近年来急剧扩张。转折点出现在2023年,随着“EtherHiding”技术的出现,攻击者开始将恶意代码隐藏在智能合约中。
Chainalysis研究人员记录到,每日恶意区块链写入量从2.06次升至11.1次——不到一年内激增440%。该指标追踪的是攻击者植入链上的恶意数据,包括服务器地址、链接和指令。报告将这一增长与强大的AI工具更易获取联系起来,这些工具降低了潜在攻击者的技术门槛。研究人员目前正在追踪五大区块链上的区块链命令系统,涉及十余种恶意软件株系。
国家支持的黑客占据主导
该技术刚出现时,几乎所有区块链死投活动都源自网络犯罪分子。这一格局在2024年中期开始改变,国家关联组织进入这一领域。
据Chainalysis称,国家关联组织目前每季度约占新增区块链死投活动的三分之二,约占全部活动的一半。研究人员表示,与朝鲜、伊朗和俄罗斯有关的组织正在拓展网络犯罪分子首创的技术。
在这一规模下,区块链死投已不再局限于个别的黑客攻击行动。敌对国家及其关联犯罪组织正将其作为可更新、可复用并可在多次攻击中共享的灵活基础设施。
已记录的案例
2025年,与朝鲜有关的黑客利用多条区块链隐藏针对加密货币开发者的恶意软件指令。将指令分散在多条区块链上提供了备份路径,使该行动更难被破坏。该恶意软件最终瞄准了受害者的加密货币凭据。
与伊朗有关的运营者将指令隐藏在比特币交易中。恶意软件会检索并解码隐藏数据以定位攻击者当前的服务器——这些服务器可在不更新恶意软件本身的情况下被替换。
与此同时,俄罗斯犯罪组织正利用Polygon上的智能合约运营“恶意软件租用”业务。单个运营者可管理大量合约,使不同的犯罪客户共享同一套底层基础设施。
安全团队如何检测区块链死投
公共区块链使用成本低且难以关闭。Chainalysis认为,封锁区块链流量并非切实可行的防御手段,因为这样做可能干扰合法的加密服务,而攻击者只需另寻途径即可进入。
相反,安全团队可以监控区块链交易以发现恶意活动的迹象。由于区块链记录公开且难以篡改,它们还可以帮助调查人员识别攻击者并追踪其基础设施。