新闻加密货币AI 驱动的恶意软件藏身区块链交易,恶意写入量激增 440%

AI 驱动的恶意软件藏身区块链交易,恶意写入量激增 440%

作者: Blocktelegraph·

要点速览

  • 针对公共区块链的恶意写入量从 2025 年年中的每日 2.06 次升至目前的每日 11.1 次,增幅达 440%,Chainalysis 将其归因于开放权重 AI 模型降低了构建此类攻击的门槛。
  • 区块链死投技术将编码载荷或指针存储在交易数据、智能合约或其他链上字段中,使受感染的机器能够从防御者无法修改或删除的账本中获取指令。
  • 被追踪为 UNC5342 的朝鲜行为者自 2025 年 2 月以来通过假冒招聘人员接触开发者,在 Contagious Interview 攻击活动中使用 EtherHiding,并在 Tron 和 Aptos 上设置冗余指针以支持 BNB Smart Chain 上的载荷,使单次下架行动无法阻止其运作。
  • Chainalysis 怀疑与伊朗情报部有关的行为者在 2024 年末将命令与控制路由数据嵌入小额比特币交易中,而非依赖智能合约。
  • Chainalysis 建议绘制运营者钱包图谱、识别解析器合约、追踪资金路径并监控终端上的可疑区块链 RPC 调用,认为协议层封禁将带来不可接受的权衡。
AI 驱动的恶意软件藏身区块链交易,恶意写入量激增 440%

网络犯罪分子正在将恶意软件指令直接嵌入区块链交易中,形成了一条防御者难以删除的传播渠道。区块链分析公司 Chainalysis 记录了该技术的急剧加速:针对公共区块链的恶意写入量从 2025 年年中的每日 2.06 次跃升至目前的每日 11.1 次,不到一年内增幅达 440%。

这种方法被称为区块链死投(blockchain dead drop)——这一名称借自谍报术语,原指在不直接接触的情况下传递物品的隐蔽地点——它利用了分布式账本的永久性特性。攻击者不再将命令与控制指令托管在执法部门可以查扣的服务器或注册商可以停用的域名上,而是将编码后的载荷或指针写入交易数据、智能合约或其他链上字段。受感染的机器随后读取区块链、解码指令,并执行真正的攻击——窃取凭证、获取远程访问权限、提取数据或清空加密货币钱包。

据 Chainalysis 称,这一激增直接归因于 2025 年年中发布的强大开放权重 AI 模型,这些模型在不受限制的情况下生成了恶意代码。开放权重模型公开其参数,任何人都可以下载并在本地运行,不受托管式 AI 服务所实施的用途控制约束。构建区块链死投此前需要对恶意软件开发、智能合约编程和行动安全有深厚专业知识。低成本的代码生成大幅降低了这一门槛,使技术水平较低的攻击者也能大规模部署该技术。

一项已经成熟的技术

区块链死投并不新鲜。早期案例出现在比特币相关系统中,包括 2013 年一个将命令与控制域名存储在 Namecoin 上的 Necurs 僵尸网络变种。后来的攻击活动则将数据直接嵌入比特币交易字段。如今最受认可的智能合约版本 EtherHiding 于 2023 年出现在以太坊虚拟机(EVM)链上,此前 ClearFake 等运营者在其他托管选项面临监管压力后将恶意代码迁移至 BNB Smart Chain。

变化的是规模和复杂程度。Chainalysis 目前正在追踪五大主要区块链上的活动,涉及十多个已命名的恶意软件毒株,超过 15 个不同的攻击活动和威胁行为者集群正在使用区块链死投技术。这种多样性表明,该战术已从个别团体的实验性测试转变为整个犯罪生态系统中采用的可复制手法。

国家级行为者成为主力

采用模式的变化尤为值得关注。据 Chainalysis 称,截至 2026 年第二季度,与国家有关的组织约占新增区块链死投活动的三分之二,以及总活动的一半左右——这表明各国政府已经认识到该技术的优势,并将其纳入自身行动之中。

隶属于 Google 威胁情报组所追踪组织 UNC5342 的朝鲜攻击者自 2025 年 2 月以来一直在使用 EtherHiding。其攻击活动被称为 Contagious Interview,通过假冒招聘人员接触加密货币和软件开发人员这意味着一场看似寻常的求职对话可能就是入侵的第一步。在诱使受害者运行恶意文件后,恶意软件会从公共区块链(包括 BNB Smart Chain)获取下一阶段指令。

朝鲜运营者通过在多条区块链上编码指向同一位置的指针来强化攻击的韧性。在一个变种中,攻击者在 Tron 和 Aptos 上放置了编码指针,两者都指向 BNB Smart Chain 上的同一笔交易。如果其中一个指针被移除或封禁,恶意软件会回退到备用路径,这意味着单次下架行动无法阻止其运作。

与伊朗有关的运营者则使用另一种变种。Chainalysis 发现了一些疑似与伊朗情报部有关的行为者,他们在 2024 年末将编码后的命令与控制路由数据写入比特币交易。这些运营者并不依赖智能合约,而是将有效数据嵌入小额比特币付款中,恶意软件确切地知道在永久账本上的何处查找指令。

区块链为何助长这种攻击

核心问题是结构性的。公共区块链被设计为难以修改,数据一经写入,就没有常规的下架按钮。与可以删除文件的托管公司或可以撤销访问权限的域名注册商不同,防御者无法清除原始的链上条目。他们可以封锁周边基础设施、监控所涉及的钱包、干扰下一步行动,但源头材料本身无法删除。

这种不可篡改性——区块链行业将其作为优势来宣传的特性——在犯罪分子将其用作基础设施时就成了负担。攻击者受益于使区块链对合法用户具有吸引力的相同特性:透明、永久和去中心化。

未来的应对之策

Chainalysis 认为,协议层封禁——即限制可以写入公共链的数据——将带来巨大且不可接受的权衡。相反,该公司建议采用更细粒度的方法:绘制运营者钱包图谱、识别解析器合约、追踪资金路径,并监控终端上对区块链 RPC 服务的可疑调用——RPC 是应用程序用于从链上读取数据的接口。这项工作不如删除一个通讯录那样令人痛快,但它反映了实际可用的防御能力。

从每日 2.06 次到 11.1 次恶意写入的加速表明,一旦攻击者找到有效技术,采用就会迅速跟进。对区块链防御者而言,问题在于终端监控和钱包追踪能否足够快地扩展,以跟上攻击数量不断上升的步伐。

本文基于 Blocktelegraph 最初发布的报道,相关报道可参见 Startup Fortune。