CoinEx 关闭后,朝鲜与链上恶意软件激增有关:Asia Express
核心要点
- 要点 Chainaanalysis 将今年链上恶意软件激增 420% 的大部分归因于与国家有关的黑客,特别是与朝鲜和伊朗有关的黑客。
- 在涉及攻击者发布恶意软件指令或基础设施详细信息的新链上恶意软件案例中,与国家相关的活动约占三分之二。
- 与状态相关的活动导致链上恶意软件激增 Chainaanalysis

链上攻击正在迅速加速,Chainaanalysis 的最新研究表明,公共区块链上的恶意软件活动急剧增加。该公司报告称,今年链上恶意软件增加了 420%,并表示与国家有关的黑客——尤其是与朝鲜和伊朗有关的组织——是造成大部分增长的原因。
Chainaanalysis 还认为,公共区块链使恶意活动具有异常的弹性:即使域名、服务器或传统代码托管被关闭,存储在链上的数据也可以在更长的时间内保持可访问和可用。
Chainaanalysis 将今年链上恶意软件激增 420% 的大部分归因于与国家有关的黑客,特别是与朝鲜和伊朗有关的黑客。
在涉及攻击者发布恶意软件指令或基础设施详细信息的新链上恶意软件案例中,与国家相关的活动约占三分之二。
Chainaanalysis 确定了 UNC5342,这是一个与朝鲜有关的组织,将其与 Tron、Aptos 和 BNB 智能链等之前未归属的活动联系起来。
公共区块链可以通过在删除链外基础设施后保持命令和控制或有效负载相关指令可用来延长恶意软件的“生命周期”。
与状态相关的活动导致链上恶意软件激增
Chainaanalysis 的报告重点关注攻击者如何越来越多地使用公共区块链,不仅是为了转移资金,而且是为了存储恶意指令和支持基础设施信息。据该公司称,结果是今年链上可见的恶意软件操作数量显着增加——增加了 420%——其中与国家相关的行为者造成了大部分增长。
分析强调,与国家相关的黑客约占新链上恶意软件活动的三分之二。实际上,这表明最复杂和持久的恶意活动正在与基于区块链的执行和数据存储更加集成,而不是仅仅依赖于传统的、容易中断的基础设施。
Chainaanalysis 进一步指出,UNC5342 是一个与朝鲜有关的组织,将其与多个生态系统(包括 Tron、Aptos 和 BNB Smart Chain)中早期未归属的活动联系起来。对于投资者和建设者来说,跨链归因很重要,因为它意味着跨网络重用策略和工具,而不是局限于一个平台的孤立事件。
为什么公共区块链会使恶意软件更难消除
Chainaanalysis 最重要的论点之一是链上存储改变了恶意软件的运营经济性。与典型的恶意软件基础设施不同,在典型的恶意软件基础设施中,删除可以切断对有效负载代码、托管或指令的访问,即使在删除外部组件后,记录在公共分类账上的信息仍然可以访问。
Chainaanalysis 解释说,这种持久性可以延长恶意软件活动的寿命。如果攻击者在链上存储指令或基础设施相关数据,防御者可能能够关闭服务器或域,但底层链上信息仍然可以检索和利用,具体取决于恶意软件的设计方式。
该报告与朝鲜黑客此前的行为进行了比较。据报道,到 2025 年,这些行为者使用了一种名为 EtherHiding 的技术,将加密窃取代码放入智能合约中,再次利用了智能合约部署一旦生效就很难“撤销”的事实。
跨链归因标志着更广泛的威胁工具
Chainaanalysis 在 Tron、Aptos 和 BNB 智能链上对 UNC5342 的识别强调了安全团队越来越多地观察到的趋势:攻击者将链视为分发、执行或存储恶意组件的可互换环境。
对于用户而言,这意味着链上恶意软件的风险不仅限于单个网络的漏洞。对于交易所、托管提供商和钱包开发商来说,它不仅提高了监控已知恶意合约或地址的重要性,而且还提高了监控恶意软件指令编码、传递和引用方式的模式的重要性,尤其是当“指令”直接存储在链上时。
虽然 Chainaanalysis 的发现显示了强大的与国家相关的成分,但更广泛的结论是,攻击者可以通过转移到可以以最小的改变来适应其先前经验或基础设施的平台来扩大规模。
链上防御接下来要注意什么
随着 Chainaanalysis 报告越来越多的国家相关参与者采用链上方法,市场的直接关注点应该是更快地检测链上恶意软件模式,以及对智能合约交互、数据索引和存储在账本上的恶意指令的监控进行更强大的控制。
读者应该关注这种 420% 的增长是否会持续到后续报告期,以及安全公司是否进一步缩小对特定群体和技术的归因范围——特别是那些即使在链外元素被破坏后也允许恶意软件逻辑保持可用的群体和技术。
