Chainalysis:北韓、伊朗與區塊鏈惡意軟體活動激增 420% 有關
重點速覽
- •過去 12 個月,利用公共區塊鏈儲存惡意軟體指令與基礎架構資料的惡意行為成長 420%,國家支持的駭客每季約占新活動的三分之二。
- •Chainalysis 將橫跨 Tron、Aptos 與 BNB Smart Chain 的先前未歸因活動與 UNC5342(受 Google 威脅情報追蹤的北韓關聯組織)連結起來,編碼指標將受感染裝置導向持有加密伺服器位址的 BSC 交易。
- •疑似與伊朗有關的行動者透過向知名中本聰關聯地址發送小額付款,在比特幣區塊鏈上寫入編碼的指揮控制路由資料;該地址與攻擊者無關,而是作為受入侵裝置的永久公開參照點。
- •將惡意軟體資料儲存在公共區塊鏈上可提高活動的持久性,因為即使在網域、伺服器或儲存庫被移除後紀錄仍然存在,但同樣的公開性也讓研究人員得以重建並歸因鏈上足跡。
- •Chainalysis 記錄到自 2025 年 7 月以來惡意區塊鏈寫入激增 440%,恰逢高容量中國開源 AI 模型開始能夠以有限防護措施生成惡意程式碼,但無法證明因果關係。

根據區塊鏈分析公司 Chainalysis 的報告,過去 12 個月內,攻擊者在公共區塊鏈上儲存惡意軟體指令或基礎架構資訊的次數成長了 420%,其中國家支持的駭客每季約占新活動的三分之二。
Chainalysis 在採用這種技術的國家行動者中,發現了與北韓和伊朗有關聯的運營者。報告的其中一項發現指出,該分析公司將先前橫跨 Tron、Aptos 與 BNB Smart Chain(BSC)的未歸因活動與 UNC5342 連結起來,這是一個受 Google 威脅情報追蹤的北韓關聯組織。Google 研究人員使用「UNC」代號來標記已被歸類但尚未正式命名的惡意活動群組。
Chainalysis 報告指出,嵌入在 Tron 與 Aptos 交易中的編碼指標將受感染裝置導向同一筆 BSC 交易,其中 Tron 作為首要路徑,Aptos 則作為備援。這筆 BSC 交易包含加密的伺服器位址與設定資料,將受入侵裝置連接至用於遠端存取與資料竊取的鏈下基礎架構。
據 Chainalysis 表示,使用公共區塊鏈可提高惡意軟體活動的持久性,因為即使在網域、伺服器或程式碼儲存庫被移除後,儲存的資訊仍然可以被存取。這種永久性是一體兩面:由於這些紀錄存放在公開帳本上,研究人員可以在事後重建並歸因鏈上足跡,正如報告本身對多鏈路徑的追蹤所示。2025 年,北韓駭客曾採用類似技術(稱為 EtherHiding),將竊取加密貨幣的程式碼植入智能合約中。
AI 工具加速惡意寫入
該公司還記錄到,自 2025 年 7 月以來,惡意區塊寫入增加了 440%。Chainalysis 表示,當時高容量中國開源人工智慧模型開始能夠以有限防護措施生成惡意程式碼。
Chainalysis 網路犯罪研究主管 Eric Jardine 向 Cointelegraph 表示,研究人員觀察到「明確的時間點關聯」,但無法證明發布這些惡意交易與合約的行動者確實使用這些模型來提高產出。
伊朗關聯行動者將惡意軟體指令寫入比特幣
Chainalysis 還發現疑似與伊朗情報部部有關聯的威脅行動者,將編碼的指揮控制路由資料寫入比特幣區塊鏈。
該公司表示,其評估依據是惡意軟體家族、解碼方法、時間點以及與先前已通報伊朗行動相關的伺服器基礎架構,而非僅憑區塊鏈活動本身。
根據報告,攻擊者控制的錢包向一個與比特幣創造者中本聰有歷史淵源的知名比特幣地址發送小額付款。Chainalysis 表示,該地址與攻擊者沒有任何關聯,而是作為一個永久的公開位置,供受感染裝置查詢更新的指令。比特幣帳本自 2009 年上線以來持續運行,賦予這類鏈上參照傳統託管無法保證的長久性。
攻擊者可以透過發布另一筆比特幣交易來更換其伺服器基礎架構,之後受感染裝置會自動擷取新資訊。一旦惡意軟體取得這些指令,行動便轉移至鏈下,進行可能包括遠端存取、憑證竊取以及投放更多惡意軟體等活動。