Chainalysis:朝鲜、伊朗与链上恶意软件活动激增420%有关联
要点速览
- •过去12个月,利用公链存储恶意软件指令和基础设施数据的恶意行为增长420%,国家支持的黑客约占每季度新增活动的三分之二。
- •Chainalysis将Tron、Aptos和BNB Smart Chain上此前归属明的活动与谷歌威胁情报追踪的朝鲜关联组织UNC5342联系起来,编码指针将受感染设备引导至存有加密服务器地址的BSC交易。
- •疑似伊朗关联行为者通过向一个与Satoshi Nakamoto有历史关联的知名比特币地址发送小额付款,将编码的命令与控制路由数据写入比特币区块链;该地址与攻击者无关,但为受感染设备充当永久的公开参考位置。
- •将恶意软件数据存储在公链上使攻击活动更具持久性,因为即使域名、服务器或仓库被关停,记录依然存在;但这种开放性同样让研究人员能够事后重建并归属链上足迹。
- •Chainalysis记录到自2025年7月以来恶意链上写入激增440%,与大容量中国开源AI模型开始能在有限防护下生成恶意代码的时间点相吻合,但因果关系无法证实。

根据区块链分析公司Chainalysis的报告,过去12个月内,攻击者将恶意软件指令或基础设施信息存储在公链上的次数激增420%,其中国家支持的黑客约占每季度新增活动的三分之二。
Chainalysis识别出朝鲜和伊朗关联运营者属于采用这一技术的国家行为者。该报告的一项发现是,这家分析公司将此前归属不明、横跨Tron、Aptos和BNB Smart Chain(BSC)的活动与UNC5342联系起来——该组织由谷歌威胁情报追踪,与朝鲜有关联。"UNC"编号由谷歌研究人员使用,指代已被归为一组但尚未正式命名的恶意活动集群。
据Chainalysis报告,嵌入在Tron和Aptos交易中的编码指针将受感染设备引导至同一笔BSC交易,其中Tron作为首选路径,Aptos作为备用路径。该BSC交易包含加密的服务器地址和配置数据,可将受感染设备连接至用于远程访问和数据窃取的链下基础设施。
Chainalysis表示,使用公链提高了恶意软件活动的持久性,因为即使域名、服务器或代码仓库被关停,所存储的信息仍然可访问。这种永久性是把双刃剑:由于记录存储在开放的账本上,研究人员可以在事后重建并归属链上足迹,正如报告自身对多链路径的追踪所示。2025年,朝鲜黑客曾采用类似的技术,即所谓EtherHiding,将窃取加密货币的代码植入智能合约。
AI工具加速恶意链上写入
该公司还记录到,自2025年7月以来恶意链上写入增加440%。它称,正是在那时,大容量中国开源人工智能模型开始能够在有限防护限制下生成恶意代码。
Chainalysis网络犯罪研究负责人Eric Jardine告诉Cointelegraph,研究人员观察到一种"明确的时间点关联",但无法证明发布这些恶意交易和合约的行为者确实使用了这些模型来提高产出。
伊朗关联行为者将恶意软件指令写入比特币
Chainalysis还识别出一些威胁行为者,其疑似与伊朗情报部有关联,他们将编码的命令与控制路由数据写入比特币区块链。
该公司表示,其评估依据的是与此前已报道的伊朗行动相关联的恶意软件家族、解码方式、时间节点和服务器基础设施,而非仅凭链上活动本身。
报告称,由攻击者控制的钱包向一个与比特币创造者Satoshi Nakamoto有历史关联的知名比特币地址发送了小额付款。Chainalysis表示,该地址与攻击者没有关联,而是充当一个永久的公开位置,受感染设备可从中查询更新的指令。比特币账本自2009年上线以来持续运行,使此类链上引用具备传统托管无法保证的长期性。
攻击者可以通过发布另一笔比特币交易来更换其服务器基础设施,此后受感染设备会自动获取新信息。恶意软件一旦获得这些指令,行动便转移到链下进行,可能包括远程访问、凭证窃取以及投递更多恶意软件。