随着人工智能降低朝鲜和伊朗相关黑客的门槛,区块链恶意软件活动猛增 440%
核心要点
- 与国家相关的黑客越来越多地使用公共区块链来将恶意软件连接到难以摧毁的指挥基础设施。
- 与国家相关的黑客越来越多地使用公共区块链来将恶意软件连接到传统攻击无法轻易禁用的基础设施。
- 朝鲜增加跨链冗余 与朝鲜相关的运营商已经展示了区块链基础设施如何在防御者识别其组件后使恶意软件活动更具弹性。

加密安全防御者可能越来越依赖于监控钱包、合约和 RPC 流量。
朝鲜和伊朗目前约占新观察到的区块链空投活动的三分之二,而人工智能工具正在降低技术障碍。
与国家相关的黑客越来越多地使用公共区块链来将恶意软件连接到难以摧毁的指挥基础设施。
与国家相关的黑客越来越多地使用公共区块链来将恶意软件连接到传统攻击无法轻易禁用的基础设施。
Chainaanalysis 表示,到 2026 年第二季度,每个季度新观察到的区块链空投活动中,与朝鲜和伊朗有关的组织约占三分之二。目前,与国家相关的运营商约占该分析公司追踪的所有活动的一半,而 2024 年初这一比例微乎其微。
该技术被称为区块链死点,在交易和智能合约中存储恶意软件指令、命令和控制地址或指针。受感染的设备可以重复查询这些公共记录以获取更新的指令,从而使攻击者可以更改服务器而不会重新感染受害者。
Chainaanalysis表示,在大容量开放权重中国人工智能模型出现后,恶意区块链写入从每天2.06次上升到11.1次,不到一年的时间增加了440%。
该公司表示,这些模型降低了构建基础设施所需的专业知识,尽管其测量并未识别出单一模型,也无法确定人工智能本身导致了这种增加。
这一转变给加密货币公司、开发商和企业带来了另一个安全挑战,这些公司、开发商和企业越来越依赖公共链来实现合法应用。阻止对整个网络的访问还会扰乱钱包、去中心化金融平台和使用相同基础设施的其他服务。
朝鲜增加跨链冗余
与朝鲜相关的运营商已经展示了区块链基础设施如何在防御者识别其组件后使恶意软件活动更具弹性。
Chainaanalysis 将威胁组织 UNC5342 连接到之前未归属的设置,该设置使用 TRON 和 Aptos 作为进入 BNB 智能链的冗余路由。前两个网络上的编码指针将受感染的设备定向到 BSC 上存储的恶意软件指令。恶意软件首先查询 TRON,如果该路由失败,则切换到 Aptos。
攻击者可以通过发布另一笔交易来轮换其链下基础设施,之后先前受感染的机器会自动检索更新的位置。 Chainaanalysis 表示,中断运营需要所有三个连锁店同时采取行动。
谷歌威胁情报于 2025 年 2 月开始跟踪 UNC5342,当时它在针对加密货币和技术开发人员的虚假工作活动中使用了基于区块链的恶意软件交付。该组织使用智能合约来帮助传播针对浏览器数据、密码和加密钱包的凭据窃取恶意软件。
催化剂是什么在推动加密货币发展。为什么这很重要。了解 CryptoSlate 的重要故事以及接下来要看的内容。发布于 Substack 电子邮件地址 每周 7 天免费订阅。随时取消订阅。哎呀,看来有问题了。请再试一次。检查您的收件箱。您的注册请求已发送。如果需要确认,请按照 Substack 发送的电子邮件进行操作。如果没有看到,请查看垃圾邮件或促销活动。
这种方法扩展了攻击者在传统托管提供商开始关闭恶意基础设施后所采用的策略。 2023 年,运营商将代码转移到智能合约中后,EtherHiding 活动出现在 EVM 兼容网络上,即使网站或服务器被删除,智能合约仍可访问。
与伊朗有联系的运营商采取了不同的路线。 Chainaanalysis 表示,与伊朗情报部有联系的可疑行为者已将命令和控制路由信息嵌入到发送到历史上与中本聪相关的知名地址的比特币交易中。该地址本身与攻击者没有任何联系,并且充当受感染机器的永久公共参考点。
人工智能降低了小型运营商的门槛
随着人工智能编码工具减少了构建基于区块链的指挥基础设施所需的专业知识,同样的技术正在蔓延到国家支持的团体之外。
Chainaanalysis 表示,它现在跟踪五个主要网络和十多个指定恶意软件菌株的区块链死锁活动。俄语犯罪集团还在 Polygon 上部署了智能合约作为命令解析器,并通过恶意软件即服务模型向其他运营商推销基础设施。
这为攻击者租用基于区块链的基础设施而不是自己设计创造了一条途径。
在一项操作中,Chainaanalysis 发现了一个控制多个解析器合约的主钱包,其中各个合约显然服务于不同的客户或活动变体。相关地址还与针对加密用户的欺诈性代币和剪贴板劫持活动相关。
经济学有利于继续采用。在公共链上发布少量数据的成本可能很低,而底层记录仍然在全球范围内可用且难以删除。然后,攻击者可以将大部分实际的妥协保留在链外,主要使用分类账来告诉受感染的机器接下来要连接到哪里。
捍卫者从打倒转向监视
赋予攻击者弹性的持久性也留下了网络安全团队可以监控的记录。
用于轮换基础设施的每笔交易都带有时间戳且公开可见。 Chainaanalysis 表示,防御者可以映射运营商钱包、解析器合约、资金关系并更新历史记录,从而可能将仅通过其域或服务器查看时看似无关的活动联系起来。
组织还可以监控出站 JSON-RPC 请求(调用软件用于查询区块链节点),以查找受感染计算机正在联系可疑合约或地址的迹象。即使底层区块链无法离线,集中式 API 提供商和 RPC 网关仍然是潜在的干预点。
协议开发人员在不限制合法区块链使用的情况下删除底层功能的选择有限。 Chainaanalysis 表示,防止任意数据写入链上需要进行更改,其后果可能超过安全收益。
这给交易所、基础设施提供商和网络安全公司带来了日益严重的监控问题。随着越来越多的恶意软件将公共链视为持久的协调层,防御者将需要跟踪钱包、合约和多个网络的活动,同时保留合法用户的访问权限。
下一个压力点可能会落在受感染设备和区块链之间的 RPC 和 API 提供商身上。他们在不破坏普通应用程序的情况下识别和阻止恶意查询的能力可以确定一旦该技术得到更广泛的跟踪,攻击者的新恢复能力有多少能够幸存。
