新聞加密貨幣AI 驅動的惡意軟體藏身區塊鏈交易中,每日惡意寫入量激增 440%

AI 驅動的惡意軟體藏身區塊鏈交易中,每日惡意寫入量激增 440%

作者: Blocktelegraph·

重點速覽

  • 公共區塊鏈上的惡意寫入量從 2025 年年中每日 2.06 次增加至目前的每日 11.1 次,增幅達 440%;Chainalysis 將此歸因於開放權重 AI 模型降低了建立這類攻擊的門檻。
  • 區塊鏈死信箱技術將編碼後的有效負載或指標儲存在交易資料、智慧合約或其他鏈上欄位中,讓受感染的機器能從防禦者無法編輯或刪除的帳本取得指令。
  • 被追蹤為 UNC5342 的北韓行動者自 2025 年 2 月起在 Contagious Interview 行動中使用 EtherHiding,透過假冒招聘接觸鎖定開發人員,並以 Tron 和 Aptos 上的冗餘指標指向 BNB Smart Chain 上的有效負載,使單次下架行動無法中止攻擊。
  • Chainalysis 懷疑與伊朗情報部門有關的行動者在 2024 年底將命令與控制路由資料嵌入小額 Bitcoin 交易,而非依賴智慧合約。
  • Chainalysis 建議繪製行動者錢包、識別解析器合約、追蹤資金流並監控可疑的區塊鏈 RPC 呼叫,並認為在協議層級封鎖將帶來不可接受的取捨。
AI 驅動的惡意軟體藏身區塊鏈交易中,每日惡意寫入量激增 440%

網路犯罪分子正將惡意軟體指令直接嵌入區塊鏈交易中,形成防禦者難以刪除的通道。區塊鏈分析公司 Chainalysis 已記錄到這項技術快速加速:公共區塊鏈上的惡意寫入量從 2025 年年中每日 2.06 次增加至目前的每日 11.1 次,不到一年內增長 440%。

這種方法被稱為區塊鏈死信箱——名稱源自間諜活動,死信箱是用於讓雙方在不直接接觸的情況下傳遞物品的隱蔽地點——利用了分散式帳本的永久性。攻擊者不再將命令與控制指令託管於執法機關可以查扣的伺服器,或網域註冊商可以停用的網域,而是將編碼後的有效負載或指標寫入交易資料、智慧合約或其他鏈上欄位。受感染的機器隨後讀取區塊鏈、解碼指令,並執行實際攻擊,包括竊取憑證、取得遠端存取權、擷取資料或耗盡加密貨幣錢包資產。

Chainalysis 表示,這波增長可直接歸因於 2025 年年中推出的強大開放權重 AI 模型,這些模型能在沒有使用限制的情況下生成惡意程式碼。開放權重模型會發布其參數,任何人都能下載並在本機執行,不受託管式 AI 服務所施加的使用控制。過去,建立區塊鏈死信箱需要在惡意軟體開發、智慧合約程式設計和作業安全方面具備深厚專業知識。低成本的程式碼生成大幅降低了門檻,使技術較弱的攻擊者也能大規模部署這種技術。

日益成熟的攻擊技術

區塊鏈死信箱並不是新技術。早期案例出現在與 Bitcoin 相關的系統中,包括 2013 年 Necurs 機器人網路的一個變種,該變種將命令與控制網域儲存在 Namecoin 上。後來的行動則將資料直接嵌入 Bitcoin 交易欄位。如今最廣為人知的智慧合約版本 EtherHiding,於 2023 年在以太坊虛擬機鏈上出現;當其他託管選項面臨監管壓力時,ClearFake 等操作者將惡意程式碼遷移至 Binance Smart Chain。

改變之處在於規模和複雜程度。Chainalysis 目前正追蹤五條主要區塊鏈及十多種已命名的惡意軟體變種,超過 15 起不同的行動和威脅行動者群組正在採用區塊鏈死信箱技術。這種多樣性表明,該策略已從個別團體的實驗性測試,轉變為整個犯罪生態系統採用的可重複作業技術。

國家行動者成為主要採用者

採用模式的轉變尤其值得注意。根據 Chainalysis 的資料,截至 2026 年第二季,與國家相關的團體約占新增區塊鏈死信箱活動的三分之二,並約占全部活動的一半。這顯示各國政府已認識到該技術的優勢,並將其納入自身行動。

與 Google 威脅情報小組追蹤的 UNC5342 組織有關聯的北韓攻擊者,自 2025 年 2 月起一直使用 EtherHiding。他們發起的 Contagious Interview 行動透過假冒招聘接觸,鎖定加密貨幣和軟體開發人員;看似日常的求職對話可能成為入侵的第一步。在誘使受害者執行惡意檔案後,惡意軟體會從包括 BNB Smart Chain 在內的公共區塊鏈取得下一階段指令。

北韓行動者透過在多條區塊鏈上編碼指向同一位置的指標,使攻擊更具韌性。在一個變種中,攻擊者在 Tron 和 Aptos 上放置編碼指標,兩者都指向 BNB Smart Chain 上的同一筆交易。如果其中一個指標遭到移除或封鎖,惡意軟體便會切換至另一條路徑,這意味著單次下架行動無法中止整個行動。

與伊朗相關的行動者則採用另一種變體。Chainalysis 發現,疑似與伊朗情報部門有關的行動者在 2024 年底將編碼後的命令與控制路由資料寫入 Bitcoin 交易。這些行動者不依賴智慧合約,而是將有用資料嵌入小額 Bitcoin 支付中,讓惡意軟體確切知道該在永久帳本的何處尋找指令。

為何區塊鏈能促成這類攻擊

核心問題在於結構。公共區塊鏈的設計使其難以編輯,而一旦資料被寫入,就沒有傳統的下架按鈕。與可以移除檔案的託管公司,或可以撤銷存取權的網域註冊商不同,防禦者無法清除原始鏈上記錄。他們可以封鎖周邊基礎設施、監控相關錢包並干擾下一步,但無法刪除資料本身。

這種不可篡改性——區塊鏈產業作為優勢行銷的特性——在犯罪分子將其用作基礎設施時,便轉化為弱點。攻擊者受益於讓區塊鏈對合法使用者具有吸引力的相同特性:透明度、永久性和去中心化。

未來的應對措施

Chainalysis 認為,在協議層級封鎖、限制哪些資料可以寫入公共鏈,將帶來重大且不可接受的取捨。相反地,該公司建議採取更精細的方法:繪製行動者錢包、識別解析器合約、追蹤資金流,並監控端點是否對區塊鏈 RPC 服務發出可疑呼叫——RPC 服務是應用程式用來讀取鏈上資料的介面。這項工作不如刪除通訊錄般令人滿意,但反映了目前實際可用的防禦能力。

每日惡意寫入量從 2.06 次增加至 11.1 次,顯示攻擊者一旦找到可行技術,採用便會迅速跟進。對區塊鏈防禦者而言,問題在於端點監控和錢包追蹤能否足夠快速地擴展,以跟上日益增加的攻擊量。

本文根據最初由 Blocktelegraph 發布的報導編寫,相關報導可參閱 Startup Fortune。