Chainalysis:与国家关联的黑客推动链上恶意软件活动激增420%
要点速览
- •根据Chainalysis的研究,存储在公有区块链上的恶意软件相关活动在过去12个月增长了420%。
- •截至2026年第二季度,包括朝鲜和伊朗运营者在内的国家关联组织,约占每季度新增区块链死信箱活动的三分之二。
- •与朝鲜有关联的组织UNC5342将其基础设施分散在Tron、Aptos和BNB Smart Chain上,并使用加密配置数据和服务器地址,使行动不依赖任何单一网络。
- •与伊朗有关联的运营者将操作指令直接嵌入比特币交易,利用了区块链记录的持久性,使其无法通过查封服务器或关闭域名移除。
- •Chainalysis已发现超过15个使用这一技术的行动和威胁行为者集群,通过区块链分析、钱包关系和交易历史进行检测与归因,是主要防御手段。

据区块链分析公司Chainalysis的最新研究,与朝鲜和伊朗有关联的黑客正越来越多地利用公有区块链支持恶意软件行动。该公司发现,存储在区块链上的恶意软件指令或基础设施相关活动,在过去12个月增长了420%。
这项发现表明,加密货币行业面临日益加剧的网络安全风险。这种技术被称为“区块链死信箱”,名称源于间谍活动中的做法,即将材料留在固定地点,供行动人员取走。在这里,隐藏地点变成了公共账本:由于区块链网络具有持久性且可公开读取,攻击者可以存储指令,供受感染设备稍后获取,从而构建难以移除或干扰的基础设施。
国家行为体扩大其区块链足迹
Chainalysis表示,截至2026年第二季度,与国家有关联的组织约占每季度新增区块链死信箱活动的三分之二。在采用这一技术的组织中,研究人员发现了朝鲜和伊朗的运营者。
与朝鲜有关联的活动展示了攻击者如何将基础设施分散到多个网络上。Chainalysis将此前未归属的、涉及Tron、Aptos和BNB Smart Chain的活动归因于UNC5342,该组织由Google Threat Intelligence进行跟踪。该行动利用Tron和Aptos上的交易,引导受感染设备访问存储在BNB Smart Chain上的数据,其中包含恶意软件使用的加密配置详情和服务器地址。通过这种方式将行动分散到不同区块链上,意味着它不依赖任何单一网络或服务器。
与伊朗有关联的运营者将指令嵌入比特币
与伊朗有关联的运营者采取了不同方式。Chainalysis发现,有相关活动将操作指令直接嵌入比特币交易中。
这种方式利用了区块链记录的持久性。传统的命令与控制服务器可以通过查封服务器或关闭域名而被迫下线,但数据一旦写入公有区块链,任何人都可以继续访问。该技术可以支持涉及凭证窃取、远程访问和数据提取的恶意软件行动。
Chainalysis表示,截至目前已发现超过15个使用区块链死信箱的行动和威胁行为者集群。
这一趋势也给加密货币公司和网络安全团队带来了挑战。阻止底层区块链数据通常并不现实,因为公有网络的设计目的就是保存交易信息。换言之,区块链的持久性和开放性使其具备韧性,同时也让其对恶意运营者具有实用价值。因此,Chainalysis表示,检测和归因仍然是关键防御手段,分析人员可以通过研究区块链活动、钱包关系和交易历史,识别与恶意行动有关联的基础设施。