Chainalysis:北韓與伊朗駭客推動儲存於公共區塊鏈上的惡意軟體暴增5.2倍
重點速覽
- •Chainalysis記錄到,過去一年將惡意軟體指令或基礎設施資料寫入公共區塊鏈(即「區塊鏈死投」技術)的案例增加420%。
- •截至2026年第二季,國家級行動者約佔全部死投的三分之二,與2024年初一般網路犯罪分子主導大部分活動的情況形成對比。
- •Chainalysis將橫跨Tron、Aptos與BNB Smart Chain的一批先前無法歸因的交易連結至與北韓有關的組織UNC5342,並在調查一起將指揮控制路由資料編碼於比特幣上的行動時,發現與伊朗情報部的關聯。
- •此戰術最早可追溯至2013年,當時一個Necurs殭屍網路變種將指揮網域儲存於Namecoin,並於2023年以「EtherHiding」之名擴散至以太坊類型的鏈上。
- •自2025年7月以來,每日死投寫入次數從約2.06次攀升至11.1次,與先進開源中國AI模型獲得撰寫高品質程式碼能力的時間點重合,但Chainalysis無法確定攻擊者確實使用了這些模型。

區塊鏈分析公司Chainalysis於週四發表報告指出,過去一年攻擊者將惡意軟體指令或基礎設施資料寫入公共區塊鏈的案例激增420%,並將大部分增幅歸因於與北韓和伊朗有關聯的駭客。
這份週四發布的報告令交易所、錢包供應商與安全團隊警鈴大作。儲存在鏈上的惡意程式碼,其存續時間遠超過部署於傳統伺服器或網域的基礎設施——後者可透過查封網站予以清除。公共區塊鏈沒有對應的關閉開關:沒有任何中央管理者能移除死投,因此保護合法交易的同一種持久性,也同樣掩護了惡意交易。
什麼是區塊鏈死投(blockchain dead drop)?
根據Chainalysis,這種被稱為「區塊鏈死投」(BDD)的技術,是指攻擊者將載荷與指揮控制(C2)指標儲存在鏈上交易與智慧型合約(在以太坊等鏈上運行的自動執行程式)之中,讓受感染的機器在行動時機到來時能夠取用。
這種方法之所以在駭客間廣受歡迎,是因為區塊鏈技術本質上延長了儲存資料的有效期限。傳統攻擊行動會隨著網域被查封、主機服務被切斷或程式碼儲存庫被移除而自然終結;相比之下,寫入公共帳本的指令在上述所有情況下都能持續存在並保持可存取——而且由於帳本是公開的,安全研究員與受感染的機器都能讀取這些內容。
Chainalysis將此戰術首次有紀錄的使用追溯至2013年,當時一個Necurs殭屍網路變種將其C2網域存放於Namecoin——一個為去中心化網域命名而建構的早期區塊鏈。在2019年的另一個案例中,Glupteba挖礦殭屍網路的營運者將資料藏在比特幣的OP_RETURN欄位中,這是一個可讓任意資料直接嵌入比特幣交易的小型槽位。2023年中,這股趨勢以「EtherHiding」之名擴散至以太坊類型的鏈上,當時ClearFake的營運者在Cloudflare下線其伺服器後,將竊資程式碼遷移至BNB Smart Chain。
截至2024年初,大部分活動仍由一般網路犯罪分子所為。然而到了2026年第二季,Chainalysis報告指出,國家級行動者所寫入的死投已約佔公共區塊鏈上全部死投的三分之二。
北韓與伊朗行動者活躍
Chainalysis透過將三條網路上的一批先前無法歸因的交易,連結至Google威脅情報所追蹤、與北韓有關的組織UNC5342,完成了一項調查。該攻擊行動讓受感染裝置經由Tron路由、以Aptos作為備援,最終終止於同一筆BNB Smart Chain交易。這與2025年的一起案例如出一轍:北韓駭客在以太坊類型的智慧型合約中植入竊取加密貨幣的程式碼,與EtherHiding手法一致。
Chainalysis在調查一起將C2路由資料直接編碼於比特幣區塊鏈上的行動時,也發現了與伊朗情報部的關聯。伊朗的手法帶有不尋常的特徵:攻擊者錢包向一個據傳與中本聰(Satoshi Nakamoto)有關聯的比特幣地址發送小額付款。
開源權重AI模型助長了這些行動
自2025年7月以來,惡意死投激增440%,恰逢最先進的開源中國AI模型解鎖撰寫A級程式碼的能力。以原始數據而言,每日寫入次數從約2.06次攀升至11.1次。
Chainalysis網路犯罪研究主管Eric Jardine表示,該公司無法證實發布這些惡意交易的行動者確實使用了這些模型來提升產出——這使得時間上的巧合仍只是相關性,而非已確立的因果關係。
這份報告是在北韓長期的加密貨幣活動之上再添一筆。正如Cryptopolitan所報導,CertiK於5月估計,自2016年以來與北韓有關聯的行動者在263起事件中竊取約67.5億美元,主要依靠社交工程而非純粹的軟體漏洞利用。今年在Black Hat大會上發表的另一項研究則指出其影響範圍更廣,一名調查人員發現北韓行動者已滲透57個國家的1640家公司。
美國情報部門表示,這些行動取得的資金有助於支應該政權的核武與飛彈計畫,平壤方面已否認此一指控。
讓死投得以持久存在的同一種開放性,也使其可被追蹤——Chainalysis正是透過閱讀公共帳本建立其研究發現——而Jardine提出的疑問,即行動者是否確實使用了開源權重AI模型,目前仍未有定論。