黑客利用公共区块链让恶意软件基础设施持续在线
要点速览
- •攻击者正将命令与控制数据(如网址或编码指令)直接嵌入以太坊、比特币等公共区块链的交易和智能合约中。
- •由于区块链记录分布广泛且不可篡改,没有任何中心化机构能够删除它们,因此防御者只能转而识别并拦截恶意软件所指向的链下载荷服务器和数据外传端点。
- •基于区块链的恶意软件活动已激增 440%,AI 工具降低了技术门槛,使较小的犯罪团伙(而不仅是国家级行为者)也能采用这一手法。
- •对加密货币持有者而言,主要危险是通过钓鱼、虚假应用或恶意浏览器扩展传播的长期感染,这给攻击者更多时间窃取助记词、私钥和登录凭证。
- •建议的防御措施包括保持软件更新、仅从官方渠道下载钱包应用、将意外的助记词请求视为危险信号,并共享与可疑链上活动相关的威胁情报。

黑客找到了一种新方法,即使在安全团队试图关闭恶意软件之后,也能让其继续运行:他们将部分攻击基础设施隐藏在公共区块链网络上。由于区块链在设计上具有永久性和去中心化特点,建立在这一基础之上的恶意攻击活动比依赖传统托管服务的攻击更难被瓦解。
攻击者如何将公共区块链用作恶意软件基础设施
大多数恶意软件需要“回传”以接收指令或传输窃取的数据。传统上,攻击者将这些命令与控制服务器部署在常规托管服务上,安全团队可以举报恶意服务器,由托管服务商将其下线。
较新的方式则不同。攻击者将少量数据(例如一个网址或一条编码指令)直接写入公共区块链。在公共链上,这类数据可以嵌入看似普通的交易或智能合约中,与合法网络活动并存。受感染机器上的恶意软件随后读取这些链上数据,以确定下一步连接的位置。由于区块链记录分布在全球数千台计算机上,没有任何一家公司能够将其删除。
新泽西网络安全与通信整合中心已记录了 Necurs 等僵尸网络——即由黑客控制的受感染计算机网络——如何利用分层基础设施保持韧性。基于区块链的组件延续了同样的逻辑:再增加一层防御者无法简单“关停”的防线。
区块链数据在设计上是公开可读的。这种旨在提升金融交易透明度的开放性,也意味着任何人——包括运行在受害设备上的恶意软件——无需特殊凭证或账户即可查询这些数据。
为什么链上恶意软件基础设施更难被瓦解
当安全团队发现恶意域名或服务器时,标准做法是联系注册商、托管服务商或互联网服务提供商,要求将其移除或屏蔽。这一流程之所以有效,是因为存在控制该资源的中心化一方。
公共区块链没有对应的中心化机构。写入以太坊或比特币等区块链(两个规模最大、运行时间最长的区块链网络)的数据,只要网络存在就始终可以访问。防御者可以在应用层屏蔽特定钱包地址或标记可疑的智能合约交互,但底层数据仍将永久保留在链上。
这迫使安全团队采取不同的应对方式。他们无法移除基础设施本身,只能识别并拦截恶意软件所指向的链下组件,例如最终的载荷服务器或数据外传端点。这项工作需要更多层次的调查和更快的响应速度。
CryptoSlate 的报道指出,基于区块链的恶意软件活动已激增 440%,AI 工具降低了攻击者构建和部署此类攻击的技术门槛。转变意味着该手法不再局限于高水平的国家级行为者;较小的犯罪团伙如今也能加以利用。
这对加密货币用户和安全团队意味着什么
对于普通加密货币持有者来说,最直接的风险并不是钱包会通过区块链本身遭到攻击。更值得担忧的是,通过钓鱼邮件、虚假应用或恶意浏览器扩展传播的恶意软件,可能利用区块链基础设施在受感染设备上更长时间地保持活跃。感染持续时间越长,攻击者就有越多的时间窃取助记词、私钥或登录凭证。
加密货币用户因软件漏洞而非硬件钱包漏洞遭到攻击的事件表明,社会工程攻击和恶意软件仍然是最常见的攻击载体,而非直接针对协议的攻击。一旦这些常规攻击得手,具备区块链韧性的基础设施会使它们更加持久。
对于平台和安全研究人员而言,应对措施包括监测异常的链上数据模式、将其与已知恶意软件特征进行关联,并标记相关的链下端点。交易所和钱包服务商可以通过共享与恶意软件活动相关的可疑合约地址或钱包活动的威胁情报来发挥作用。
加密货币用户可以采取以下措施降低个人风险:保持操作系统和浏览器扩展更新、仅从官方渠道下载钱包软件,并将任何意外要求输入助记词的提示视为危险信号。即使恶意软件的命令与控制基础设施基于区块链而难以清除,最初的感染仍然依赖于一贯的错误操作:点击错误的链接或安装不受信任的应用。
更广泛的启示是,区块链的核心优势——不可篡改、去中心化和公开可访问——在攻击者加以利用时,也可能反过来危害用户。认识这一风险是防御它的第一步。
免责声明:本文仅供参考,不构成财务或投资建议。加密货币和数字资产市场具有重大风险。请在做出决策前自行研究。