随着国家黑客的扩张,区块链 Dead Drop 攻击猛增 420%
核心要点
- Chainaanalysis 表示,区块链死机攻击(使用公共链隐藏恶意软件指令的活动)在过去 12 个月中增加了 420%,因为与国家有关的组织在 2026 年第二季度的新活动中约占三分之二。
- 攻击者将恶意软件有效负载或指向其当前命令和控制基础设施的指针放置在交易数据或智能合约中。
- 冗余链条增加了拆除成

Chainaanalysis 表示,区块链死机攻击(使用公共链隐藏恶意软件指令的活动)在过去 12 个月中增加了 420%,因为与国家有关的组织在 2026 年第二季度的新活动中约占三分之二。
Chainaanalysis 将 420% 的数字描述为攻击数量同比增加。另外,它测量到的恶意区块链写入量从 2025 年中期高容量、开放权重的中国人工智能模型到来之前的每天 2.06 次上升到每天 11.1 次,不到一年的时间增长了 440%。
该公司将该技术称为区块链死点(BDD)。攻击者将恶意软件有效负载或指向其当前命令和控制基础设施的指针放置在交易数据或智能合约中。受感染的设备读取该条目,然后连接到攻击者的链下系统,从而发生凭证盗窃、远程访问或数据泄露的情况。
冗余链条增加了拆除成本
Chainaanalysis 表示,在一项与朝鲜有关的活动中,运营商在 Tron 和 Aptos 上放置了编码指针,这两者都将受感染的设备引导至 BNB 智能链上的同一笔交易。该恶意软件首先检查 Tron,然后使用 Aptos 作为后备; BNB 智能链交易包含加密的配置数据和命令和控制服务器地址。
该设置允许运营商通过发布新交易来轮换其离线服务器,同时让受感染的设备编程以检索最新指令。 Chainaanalysis 表示,破坏该活动需要所有三个连锁店采取协调行动。
谷歌威胁情报小组自 2025 年 2 月起使用相关技术独立记录了与朝鲜有关的组织 UNC5342。谷歌表示,该组织在针对加密货币开发人员的虚假工作面试活动中,在公链智能合约中嵌入了恶意代码。
Chainaanalysis 还将一种基于交易的技术归因于它怀疑与伊朗情报部有联系的运营商。这些攻击者发送小额比特币付款,同时在交易中对命令和控制路由数据进行编码,以供恶意软件检索。该公司表示,伊朗的评估取决于恶意软件家族、解码逻辑、时间和基础设施,而不仅仅是区块链活动。
报告称,俄语犯罪集团使用 Polygon 智能合约来为恶意软件即服务客户存储和更新基础设施位置。 Chainaanalysis 表示,这些行为者不一定是国家资助的,并根据语言分析和外部报告将它们归类为俄语。
持久性,而不是更具破坏性的恶意软件
区块链记录不会使恶意软件更具破坏性,但它们会删除防御者通常会夺取或下线的中央服务器。只要底层链保持运行,存储的代码或指针就保持可用。
进入路线仍然会受到压力。谷歌表示,当研究人员联系 UNC5342 所使用的中心化 API 提供商时,他们很快就采取了行动,但其他几个平台仍然没有回应。
Chainaanalysis 表示,截至 2024 年初,网络犯罪分子几乎占据了所有区块链死锁活动。到 2026 年第二季度,与国家有关联的组织每季度产生了大约三分之二的新活动,占该公司追踪的所有活动的一半。
