國家級駭客將公有區塊鏈變成惡意軟體基礎設施,「死投」攻擊激增440%
重點速覽
- •根據Chainalysis的資料,區塊鏈死投在過去一年成長約440%,每日惡意區塊鏈寫入次數從2.06次上升至11.1次。
- •該技術將惡意軟體指令和指揮與控制指標儲存在公有區塊鏈交易或智能合約中,讓攻擊者無需重新感染受害者即可替換基礎設施。
- •來自北韓、伊朗和俄羅斯的國家關聯組織目前每季度約佔新增死投活動的三分之二,並約佔全部活動的一半。
- •已記錄的行動包括北韓針對多條區塊鏈上加密貨幣開發者的惡意軟體、伊朗運營者在BTC交易中隱藏指令,以及俄羅斯組織透過Polygon智能合約經營惡意軟體租用服務。
- •Chainalysis認為封鎖區塊鏈流量並非切實可行的防禦手段,建議改為監控交易中的惡意活動指標。

攻擊者正日益將惡意軟體的指揮與控制資料隱藏在公有區塊鏈交易中——根據區塊鏈分析公司Chainalysis發布的一份9月17日報告,這種被稱為「區塊鏈死投」(blockchain dead drops)的技術在過去一年成長約440%。透過將指揮與控制(C2)資料嵌入公有區塊鏈活動中,這種方法使攻擊者無需重新感染受害者即可輪替其基礎設施。
Chainalysis指出,來自北韓和伊朗的國家資助組織目前躋身該技術最活躍的使用者之列。
區塊鏈死投的運作方式
區塊鏈死投(BDD)利用公有區塊鏈交易或智能合約來儲存惡意軟體指令以及指向指揮與控制(C2)基礎設施的指標。這個名稱借用自間諜活動,在間諜行動中,「死投」是指將資訊或物資留置在某處、供另一方在無直接接觸的情況下取回的地點。在此情境下,惡意軟體會檢查公有區塊鏈以獲取隱藏的指令,而不是僅依賴傳統的C2伺服器。
公有區塊鏈之所以適合這種用途,是因為寫入成本低、任何人皆可讀取,且任何單一方都難以將其關閉。對惡意軟體運營者而言,這意味著即使其餘基礎設施被替換,植入鏈上的指令和指標仍可被受感染機器取回。
最常見的方式有兩種:
- 交易: 攻擊者在區塊鏈交易中隱藏伺服器地址、惡意軟體連結或其他指令。
- 智能合約: 同類資訊被儲存在智能合約中,攻擊者更換基礎設施時可隨時更新。
惡意軟體取得所需資訊後,攻擊便脫離區塊鏈進行。從那一刻起,它可能竊取密碼和加密貨幣憑證,或讓攻擊者遠端控制受感染的機器。
資安研究人員已觀察到伊朗、北韓和俄羅斯的威脅行為者部署這些方法。新的變種也不斷出現,包括將指揮伺服器的IP地址隱藏在特製區塊鏈錢包地址中的手法。
死投活動正在加速
惡意軟體運營者早在2013年就開始將指令隱藏在區塊鏈上,但這種手法近年來急劇擴張。2023年出現了一個轉折點,即「EtherHiding」,攻擊者開始將惡意程式碼隱藏在智能合約中。
Chainalysis研究人員記錄到,每日惡意區塊鏈寫入次數從2.06次上升至11.1次在不到一年內激增440%。該指標追蹤的是攻擊者植入鏈上的惡意資料,包括伺服器地址、連結和指令。報告將此增長歸因於強大AI工具更易取得,降低了潛在攻擊者的技術門檻。研究人員目前正追蹤橫跨五大區塊鏈、涉及十多種惡意軟體株的鏈上指揮系統。
國家級駭客成為主導
這種技術最初出現時,幾乎所有區塊鏈死投活動都源自網路犯罪分子。到了2024年中期,隨著國家關聯組織進入這一領域,情況開始轉變。
根據Chainalysis的資料,國家關聯組織目前每季度約佔新增區塊鏈死投活動的三分之二,並約佔全部活動的一半。研究人員表示,與北韓、伊朗和俄羅斯有關聯的組織正在擴展網路犯罪分子率先開創的技術。
在這樣的規模下,區塊鏈死投已超越個別駭客攻擊行動的範疇。敵對國家及其關聯犯罪組織目前正將其作為可更新、可重複使用並可在多次攻擊中共享的靈活基礎設施。
已記錄的案例
2025年,與北韓有關聯的駭客利用多條區塊鏈隱藏針對加密貨幣開發者的惡意軟體指令。將指令分散於多條區塊鏈提供了備用途徑,使該行動更難被瓦解。該惡意軟體最終竊取受害者的加密貨幣憑證。
與伊朗有關聯的運營者則將指令隱藏在BTC交易中。惡意軟體會檢索並解碼隱藏資料,以定位攻擊者目前的伺服器——這些伺服器可以在不更新惡意軟體本身的情況下被替換。
與此同時,俄羅斯犯罪組織正利用Polygon上的智能合約經營惡意軟體租用服務。單一運營者可管理多個合約,使不同的犯罪客戶共享同一底層基礎設施。
資安團隊如何偵測區塊鏈死投
公有區塊鏈使用成本低且難以關閉。Chainalysis認為,封鎖區塊鏈流量並非切實可行的防禦手段,因為此舉可能干擾合法的加密貨幣服務,而攻擊者只會另尋途徑侵入。
相反,資安團隊可以監控區塊鏈交易以尋找惡意活動的跡象。由於區塊鏈紀錄是公開且難以篡改的,它們還能協助調查人員識別攻擊者並追蹤其基礎設施。