駭客利用公有區塊鏈讓惡意軟體基礎設施持續運作
重點速覽
- •攻擊者將網址或編碼指令等命令與控制資料,直接嵌入 Ethereum 和 Bitcoin 等公有區塊鏈的交易與智慧合約。
- •由於區塊鏈紀錄分散且永久保存,沒有任何中央機構可以移除它們,防禦者因此必須轉而識別並封鎖惡意軟體所指向的鏈下酬載與資料外洩端點。
- •基於區塊鏈的惡意軟體活動激增 440%,AI 工具已將技術門檻降低到連規模較小的犯罪集團(而不僅是國家級行為者)都能採用這種技術。
- •對加密貨幣持有人而言,主要危險是透過網路釣魚、假應用程式或惡意瀏覽器擴充功能散布的長期感染,讓攻擊者有更多時間竊取助記詞、私鑰與登入憑證。
- •建議的防禦措施包括保持軟體更新、僅從官方來源下載錢包應用程式、將意外的助記詞請求視為危險信號,以及分享與可疑鏈上活動相關的威脅情報。

駭客找到了一種新方法,即使資安團隊試圖關閉惡意軟體,也能讓它持續運作:他們將部分攻擊基礎設施藏匿於公有區塊鏈網路中。由於區塊鏈設計上具有永久性與去中心化特性,以此為基礎的惡意攻擊行動比依賴傳統主機服務的攻擊更難被破壞。
駭客如何將公有區塊鏈作為惡意軟體基礎設施的一部分
大多數惡意軟體需要「回報總部」以接收指令或回傳竊取的資料。傳統上,攻擊者將這些命令與控制伺服器設置在一般主機服務上,資安團隊可以舉報惡意伺服器,由主機服務提供商將其下線。
較新的做法則不同。攻擊者將少量資料,例如一個網址或一條編碼指令,直接寫入公有區塊鏈。在公有鏈上,這類資料可以嵌入看似普通的交易或智慧合約中,使攻擊者控制的資料混雜在合法的網路活動之間。受感染機器上的惡意軟體隨後讀取該鏈上資料,以判斷下一個連線目標。由於區塊鏈紀錄分散在全球數千台電腦上,沒有任何一家公司能將其刪除。
New Jersey Cybersecurity and Communications Integration Cell 已記錄了 Necurs 等殭屍網路(由駭客控制的受感染電腦網路)如何利用多層基礎設施維持韌性。基於區塊鏈的元件進一步延伸了同樣的邏輯,增加了一層防禦者無法直接「關閉」的架構。
區塊鏈資料在設計上是公開可讀的。這種旨在促進金融交易透明度的開放性,也意味著任何人——包括在受害者機器上運行的惡意軟體——都無需特殊憑證或帳戶即可查詢這些資料。
為何鏈上惡意軟體基礎設施更難被破壞
當資安團隊發現惡意網域或服器時,標準做法是聯繫網域註冊商、主機服務提供商或網際網路服務供應商,將其移除或封鎖。這個流程之所以有效,是因為有中央方控制該資源。
公有區塊鏈則沒有對應的中央方。寫入 Ethereum 或 Bitcoin——這兩個規模最大、運行最久的區塊鏈網路——等鏈上的資料,只要網路存在就持續可供存取。防禦者可以在應用層封鎖特定錢包地址或標記可疑的智慧合約互動,但底層資料仍永久留存於鏈上。
這迫使資安團隊採取不同的應對方式。他們無法直接移除基礎設施本身,而必須識別並封鎖惡意軟體所指向的鏈下元件,例如最終酬載伺服器或資料外洩端點。這項工作需要更多層面的調查與更快的反應速度。
CryptoSlate 的報導指出,基於區塊鏈的惡意軟體活動激增 440%,AI 工具降低了攻擊者建置與部署這類行動的技術門檻。這一轉變意味著這種手法不再局限於技術精湛的國家級行為者;規模較小的犯罪集團現在也能加以利用。
這對加密貨幣使用者與資安團隊意味著什麼
對一般加密貨幣持有人而言,最直接的風險並非錢包透過區塊鏈本身遭到攻擊。更值得擔憂的是,透過網路釣魚郵件、假應用程式或惡意瀏覽器擴充功能散布的惡意軟體,可能利用區塊鏈基礎設施在受感染裝置上存活更久。感染時間越長,攻擊者就有越多時間竊取助記詞、私鑰或登入憑證。
加密貨幣使用者因軟體漏洞(而非硬體錢包漏洞)遭到攻擊的事件顯示,社交工程與惡意軟體仍是最常見的攻擊途徑,而非直接的協定攻擊。具區塊鏈韌性的基礎設施使這些傳統攻擊在得手後更難清除。
對平台與資安研究人員而言,應對方式包括監控異常的鏈上資料模式、將其與已知惡意軟體特徵進行比對,並標記相關的鏈下端點。交易所與錢包服務商則可透過分享與惡意軟體行動相關之可疑合約地址或錢包活動的威脅情報,共同做出貢獻。
加密貨幣使用者可透過保持作業系統與瀏覽器擴充功能更新、僅從官方來源下載錢包軟體,以及將任何要求輸入助記詞的意外提示視為危險信號,來降低個人風險。即使惡意軟體行動的命令與控制基礎設施以區塊鏈為基礎且難以摧毀,初期感染仍仰賴一如既往的相同錯誤:點擊錯誤的連結或安裝不受信任的應用程式。
更廣泛的教訓是,區塊鏈的核心優勢——永久性、去中心化與公開可及性——在攻擊者利用時,反而可能被用來對付使用者。理解這一風險是防禦它的第一步。
免責聲明:本文僅供資訊參考,不構成財務或投資建議。加密貨幣與數位資產市場具有重大風險。在做出決策前,請務必自行研究。