Chainaanalysis 发现,与国家相关的黑客导致链上恶意软件激增 420%
核心要点
- 根据 Chainaanalysis 的一份新报告,与国家有关的网络犯罪分子越来越多地使用公共区块链作为恶意软件指令和基础设施详细信息的“死角”。
- 与伊朗有关的运营商还涉嫌使用比特币区块链发布编码的命令和控制路由数据,受感染的设备可以轮询更新。
- 据 Chainaanalysis 称,攻击者可以通过发布包含

根据 Chainaanalysis 的一份新报告,与国家有关的网络犯罪分子越来越多地使用公共区块链作为恶意软件指令和基础设施详细信息的“死角”。该公司估计,每个季度新的死投活动中,与国家相关的行为者大约占三分之二,而这些写入的频率在过去 12 个月中上升了 420%。
Chainaanalysis 还报告称,与朝鲜和伊朗有关的运营商是采用这一策略的组织之一,包括通过多个网络(Tron、Aptos 和 BNB 智能链 (BSC))将活动链接到谷歌威胁情报跟踪的与朝鲜相关的参与者。
Chainaanalysis 表示,与国家相关的威胁行为者推动了大约三分之二的季度区块链空投活动。
区块链“dead drop”写入量同比攀升 420%,表明链上恶意软件基础设施增长更快。
与朝鲜有关联的组织已使用多链路由,Tron 作为第一路由,Aptos 作为包含加密指令的 BSC 交易的后备。
Chainaanalysis 认为,自 2025 年 7 月以来,恶意写入量增加了 440%,部分原因是高容量开源 AI 模型的可用性,这些模型能够生成保护措施有限的恶意代码。
与伊朗有关的运营商还涉嫌使用比特币区块链发布编码的命令和控制路由数据,受感染的设备可以轮询更新。
公链上的死滴:为何难以关闭
Chainaanalysis 将“死点”策略定义为在公共区块链的交易中嵌入恶意软件指导(例如指向基础设施、服务器地址或配置数据的指针)。该报告强调了攻击者的一个核心优势:即使域、服务器或代码存储库离线,存储的信息仍然可以在链上公开访问。
该分析公司警告说,这种持久性使得活动随着时间的推移变得更具弹性,并增加了防御者的运营负担。响应工作可能需要考虑跨分散账本永久复制的信息,而不是仅仅破坏单个服务器或端点。
Chainaanalysis 还指出了一种更广泛的模式:国家行为者不仅使用区块链,而且越来越多地扩大使用区块链的频率并扩大所涉及的网络。
与朝鲜相关的活动通过 Tron、Aptos 和 BSC 进行
该报告最具体的调查结果之一将之前未归属的 Tron、Aptos 和 BNB 智能链区块链活动与 UNC5342 联系起来,UNC5342 是谷歌威胁情报追踪的一个与朝鲜有关的组织。
Chainaanalysis 描述了嵌入 Tron 和 Aptos 交易中的编码指针如何将受感染的设备引导至相同的 BSC 交易。在此设置中,Tron 充当第一条路由路径,而 Aptos 在主路由失败时提供后备选项。
Chainaanalysis 表示,共享的 BSC 交易包含加密的服务器地址和配置数据。这些数据一旦被受感染的设备解密,就会将它们连接到用于远程访问和数据盗窃的链下基础设施。
对于投资者和建设者来说,重点不是任何单一的链,而是恶意软件运营商如何将区块链网络视为灵活的多路由消息传递系统,即使在某些路由或基础设施组件发生变化时,也可以帮助保持活动正常运行。
Chainaanalysis 还指出,公共区块链此前曾被朝鲜黑客以类似的方式使用过。例如,2025 年,Cointelegraph 的报道描述了一种名为 EtherHiding 的技术,其中恶意加密窃取代码被放置在智能合约中。
人工智能的作用:更多恶意写入,但归因仍不确定
Chainaanalysis 进一步报告称,自 2025 年 7 月以来,恶意区块链写入量增加了 440%,该公司的调查结果显示,这一变化恰逢“高容量开源中国人工智能模型能够在有限的保护下生成恶意代码”。
Chainaanalysis 网络犯罪研究负责人 Eric Jardine 告诉 Cointelegraph,该团队观察到该时期与恶意链上活动激增之间存在“明显的时间点关联”。不过,他警告说,该公司无法证明发布恶意交易和合约的行为者直接使用这些人工智能模型来提高其产出。
这种区别对于读者应该从数据中推断出什么很重要。这种增加表明,编写和部署恶意代码的环境可能变得更容易扩展,但 Chainaanalysis 的证据并未建立从特定模型到特定参与者的直接联系。防御者仍然可以调整他们的优先级——特别是关于对手发布新有效负载的速度——而不假设归因已经解决。
与伊朗相关的业务使用比特币作为更新渠道
除了非比特币网络之外,Chainaanalysis 还确定了它怀疑与伊朗情报部有关的威胁行为者。在评估中,这些参与者将编码的命令和控制路由数据写入比特币区块链。
Chainaanalysis 表示,其判断是基于多种因素的组合,例如恶意软件家族、使用的解码方法、计时模式和相关的服务器基础设施,而不是仅仅依赖区块链活动。
该报告描述了一种机制,攻击者控制的钱包向历史上与中本聪相关的著名比特币地址发送小额付款。 Chainaanalysis 指出,该地址与攻击者没有任何联系,并且充当永久公共位置,受感染的设备可以检查更新的指令。
据 Chainaanalysis 称,攻击者可以通过发布包含更新数据的新比特币交易来刷新其服务器基础设施。一旦恶意软件引导了新的方向,操作就可以转移到链外进行后续活动,其中可能包括远程访问、凭证盗窃和传递其他恶意软件。
通过使用比特币作为路由更新的可靠公共注册表,该方法再次强调了同一主题:攻击者可以通过将“下一步去哪里”信息嵌入到广泛可用的数据中来避免一些传统的单点故障(例如删除)。
Chainaanalysis 的研究结果表明,防御者应该将区块链死点视为网络操作中不断发展、具有潜在可扩展性的部分,尤其是当跨多个网络的链上写入数量增加时。接下来读者应该关注的关键不确定性是,未来的报告是否会缩小关联和直接归因之间的差距(特别是在人工智能辅助扩展方面),以及防御者和平台适应这种更具弹性的恶意软件基础设施风格的速度。
