新闻加密货币Chainalysis报告:朝鲜、伊朗相关黑客推动存储于公共区块链的恶意软件激增5.2倍

Chainalysis报告:朝鲜、伊朗相关黑客推动存储于公共区块链的恶意软件激增5.2倍

作者: Cryptopolitan·

要点速览

  • Chainalysis记录到,过去一年中恶意软件指令或基础设施数据被写入公共区块链的事件增加了420%,这种技术被称为区块链死投。
  • 到2026年第二季度,国家级攻击者约占全部死投的三分之二,与2024年初主要由普通网络犯罪分子实施的情况形成转变。
  • Chainalysis将此前无法归因的跨Tron、Aptos和BNB Smart Chain的交易与关联朝鲜的组织UNC5342联系起来,并在调查一起将命令控制路由数据编码在比特币上的行动时发现了与伊朗情报部的关联。
  • 该攻击手法至少可追溯至2013年,当时一个Necurs僵尸网络变种将命令域名存储在Namecoin上,并于2023年以“EtherHiding”之名扩散至以太坊类链。
  • 自2025年7月以来,每日死投写入量从约2.06次攀升至11.1次,恰逢先进的中国开源AI模型获得编写高质量代码的能力,但Chainalysis无法证实攻击者实际使用了这些模型。
Chainalysis报告:朝鲜、伊朗相关黑客推动存储于公共区块链的恶意软件激增5.2倍

区块链分析公司Chainalysis周四报告称,过去一年中,攻击者将恶意软件指令或基础设施数据写入公共区块链的事件数量激增420%,其中大部分增长归因于与朝鲜和伊朗有关联的黑客。

这份周四发布的报告引发了交易所、钱包提供商和安全团队的警觉。存储在链上的恶意代码可以比部署在传统服务器或域名上的基础设施存续更久——后者可以通过查封网站被清除。公共区块链没有对应的关闭开关:没有任何中央管理员可以删除死投,因此保护合法交易的持久性同样掩护了恶意交易。

什么是区块链死投?

据Chainalysis介绍,这种被称为“区块链死投”(BDD)的技术,是指攻击者将载荷和命令控制(C2)指针存储在链上交易和智能合约中——智能合约是在以太坊等链上运行的自执行程序——从而让受感染的机器在需要行动时获取它们。

这种方法之所以在黑客中流行,是因为区块链技术天然延长了存储数据的有效期。传统攻击活动会随着域名被查封、托管被切断或代码仓库被移除而自然终结。相比之下,写入公共账本的指令在上述所有情况下都会持续存在并且可被访问——而且由于账本是公开的,安全研究人员和受感染机器都能读取它们。

Chainalysis追溯到的首例有记录的此类攻击手法出现在2013年,当时一个Necurs僵尸网络变种将其C2域名存储在Namecoin上——这是一个为去中心化域名命名而构建的早期区块链。在2019年的另一案例中,Glupteba挖矿僵尸网络的运营者将数据隐藏在比特币的OP_RETURN字段中——这是一个允许将任意数据直接嵌入比特币交易的小型存储位。2023年年中,这一趋势以“EtherHiding”之名扩散至以太坊类链,当时ClearFake运营者在Cloudflare关停其服务器后,将信息窃取代码迁移至BNB Smart Chain。

截至2024年初,大部分活动仍由普通网络犯罪分子实施。然而到2026年第二季度,Chainalysis报告称,国家级攻击者撰写了公共区块链上大约每三个死投中的两个。

朝鲜和伊朗攻击者活动活跃

Chainalysis通过将一组此前无法归因的跨三条网络的交易与UNC5342关联起来,完成了一项调查——UNC5342是Google威胁情报密切关注的一个与朝鲜有关的组织。该攻击活动将受感染设备经由Tron路由,以Aptos作为备用,最终终止于同一笔BNB Smart Chain交易。这与2025年的一起事件如出一辙:朝鲜黑客在以太坊类智能合约中植入窃取加密货币的代码,符合EtherHiding技术特征。

Chainalysis在调查一起将C2路由数据直接编码在比特币区块链上的行动时,还发现了与伊朗情报部的关联。伊朗方法的显著特征是:攻击者钱包向一个据传与中本聪有联系的比特币地址发送小额付款。

开源权重AI模型助力了这些行动

自2025年7月以来,恶意死投数量激增440%,与此同时,最先进的中国开源AI模型获得了编写A级代码的能力。以原始数据计算,每日写入量从约2.06次攀升至11.1次。

Chainalysis网络犯罪研究负责人Eric Jardine表示,该公司无法确认发布这些恶意交易的行为者是否实际使用了这些模型来提高产出——这使得时间上的重合仅是一种相关性,而非已证实的因果关系。

这份报告建立在朝鲜长期的加密货币活动之上。CertiK在5月估计,自2016年以来,与朝鲜有关的攻击者在263起事件中窃取了约67.5亿美元,主要依靠社会工程学手段而非纯粹的软件漏洞利用,Cryptopolitan曾对此进行报道。今年在Black Hat大会上发表的另一项研究显示的影响范围更广,一名调查人员发现朝鲜攻击者已渗透了57个国家的1640家公司。

美国情报机构表示,这些行动获取的资金用于资助朝鲜政权的核计划和导弹计划,平壤方面否认了这一指控。

使死投得以持久存在的公开性同时也使其可被追踪——Chainalysis正是通过读取公共账本得出这些发现的——而Jardine提出的疑问,即攻击者是否实际使用了开源权重AI模型,仍未有定论。