Chainaanalysis 国家资助的黑客导致链上恶意软件激增 420%
核心要点
- Chainaanalysis 将 Tron、Aptos 和 BNB 智能链之前未归属的活动与 UNC5342 联系起来,UNC5342 是一个由谷歌威胁情报追踪的与朝鲜有关的组织。
- 与朝鲜相关的跨多个链的路由 Chainaanalysis 的一项详细调查结果将之前在 Tron、Aptos 和 BNB

Cointelegraph 引用的 Chainaanalysis 报告称,与国家有关的黑客越来越多地使用公共区块链作为“死掉”恶意软件指令和基础设施详细信息的持久方式。该公司估计,涉及这些技术的新季度活动中大约有三分之二与国家相关运营商有关,而这种“死滴”写入的频率在过去一年中急剧上升。
Chainaanalysis 报告称,过去 12 个月,攻击者在公链上存储恶意软件相关有效负载信息的次数增加了 420%。它还重点介绍了涉及朝鲜和伊朗相关组织的案例,展示了编码的区块链数据如何能够在域名、服务器或代码存储库被关闭后持续存在。
Chainaanalysis 将每季度约三分之二的新死点区块链活动归因于与国家相关的威胁行为者。
公共区块链上的 Dead Drop 有效负载写入量同比增长 420%,这表明这些策略的扩展速度更快。
Chainaanalysis 将 Tron、Aptos 和 BNB 智能链之前未归属的活动与 UNC5342 联系起来,UNC5342 是一个由谷歌威胁情报追踪的与朝鲜有关的组织。
Chainaanalysis 还记录到,自 2025 年 7 月以来,恶意区块链写入量增加了 440%,与更高容量的开源 AI 模型的出现同时发生。
与伊朗有关的参与者被怀疑使用比特币发布编码的命令和控制路由数据,受感染的设备可以定期检查这些数据。
链上有更多“死角”有效负载
Chainaanalysis 将该技术定义为一种使恶意软件活动更难以破坏的方法。攻击者不依赖可以被夺取或关闭的网站、域或代码主机,而是将指令和基础设施指针直接编码到公共区块链上的交易中。该信息仍然存在,因为即使链下组件被删除,区块链数据仍然可以访问。
实际上,该方法提高了活动的持久性:只要恶意软件可以从区块链检索更新的指令,就可以继续运行。 Chainaanalysis 指出,2025 年,朝鲜黑客使用了类似的概念(称为 EtherHiding),将窃取加密货币的代码隐藏在智能合约中。
与朝鲜相关的跨多个链的路由
Chainaanalysis 的一项详细调查结果将之前在 Tron、Aptos 和 BNB 智能链 (BSC) 上缺乏明确归属的活动与 UNC5342 联系起来,UNC5342 是一个由谷歌威胁情报追踪的与朝鲜有关的组织。
Chainaanalysis 报告称,Tron 和 Aptos 交易中嵌入的编码指针将受感染的设备定向到同一 BSC 交易。在所描述的工作流程中,Tron 充当初始路径,而 Aptos 则在第一条路径未按预期工作时充当后备路径。
据 Chainaanalysis 称,BSC 交易包括加密的服务器地址和配置数据。这些加密的详细信息将受感染的设备与用于远程访问和数据盗窃的链下基础设施联系起来,这意味着区块链充当有弹性的“消息传递层”,而一旦检索到指令,操作工作就会转移到链外。
对于投资者和建筑商来说,这种多链结构很重要,因为它增加了响应者必须监控的表面积。防御者可能需要跟踪攻击者如何将多个网络链接在一起以提高可靠性,而不是关注单个链或单个合约地址类型。
人工智能工具可能会增加恶意链上输出
Chainaanalysis 还将有害区块链行为的激增与人工智能能力的发展联系起来。自 2025 年 7 月以来,该公司的恶意区块链写入量增加了 440%,这段时期与高容量开源中国人工智能模型能够在有限的保护措施下生成恶意代码有关。
Chainaanalysis 网络犯罪研究主管埃里克·贾丁 (Eric Jardine) 告诉 Cointelegraph,该公司发现了“明确的时间点关联”。然而,他强调,Chainaanalysis 无法明确证明负责恶意交易和合约的行为者专门使用这些模型来增加产出。
这个区别很重要。数据表明时间一致,但因果关系仍未得到证实。读者应该将这一发现视为一个早期警告,说明自动化代码生成工具可以如何快速地降低生产和部署基于区块链的恶意软件的成本,而无需假设每个案例都直接归因于“人工智能使用”。
与伊朗有关的行为者使用比特币作为命令渠道
除了与朝鲜有关的案件之外,Chainaanalysis 还发现了威胁行为者,怀疑他们与伊朗情报部有关,这些威胁行为者将编码的命令和控制路由数据写入比特币区块链。
与仅依赖区块链活动的方法不同,Chainaanalysis 表示其评估基于更广泛的指标:涉及的恶意软件家族、解码方法、计时模式以及与之前报告的伊朗操作相关的服务器基础设施。
Chainaanalysis 表示,攻击者控制的钱包向一个与中本聪历史上有联系的众所周知的比特币地址发送了小额付款。报告表明该地址与攻击者没有联系;相反,它被用作永久公共位置,受感染的设备可以检查更新的路由指令。
据 Chainaanalysis 称,攻击者可以通过发布另一笔比特币交易来修改他们的服务器基础设施。一旦恶意软件获得新指令,操作就可以转移回链下,从而实现远程访问、凭证盗窃和传递额外恶意软件有效负载等行为。
从威胁管理的角度来看,使用熟悉且长期存在的比特币地址会使攻击变得复杂。即使防御者针对明显的基础设施采取行动,区块链位置也可以保持公开可用,并充当受感染设备的可靠信标。
为什么这种趋势可能会继续加剧
随着死滴技术的传播和恶意链上写入的加速,生态系统面临的挑战不仅仅是发现单个恶意交易,还包括预测攻击者如何设计后备路由、加密有效负载以及跨链分发检索逻辑。对于监控团队来说,最可行的做法是关注围绕有效负载写入和编码路由机制的行为模式,而不是仅仅依赖于域或服务器关闭。
展望未来,读者应该关注防御者和分析公司是否转向编码指令流的跨链关联,以及未来的报告是否可以超越“关联”,以更清晰的证据证明人工智能工具如何在操作上集成到这些活动中。
