Relaterat till detta ämneRådet för Framtidsteknik och AI

Kinesiska AI-modeller orsakar en ökning på 440 % av skadliga kommandon på blockkedjan

  • Antalet malware-kommandon gömda på blockkedjor ökade med 440 % efter att kinesiska AI open source-modeller lanserades.
  • Statligt kopplade hackare står nu för två tredjedelar av ny blockkedje dead drop-aktivitet.
  • Nordkorea, misstänkta iranska och ryskspråkiga grupper har alla egna on-chain-kommandosystem.

Attackers publicerar skadeprograminstruktioner på blockkedjor 440 % oftare sedan kinesiska öppna AI-modeller utan begränsningar släpptes, rapporterar Chainalysis. Dagliga skadliga on-chain-skrivningar ökade från 2,06 till 11,1 under mindre än ett år.

Chainalysis kallar tekniken för blockchain dead drops (BDD). Nu genererar statsanknutna operatörer från Nordkorea och Iran mest av denna aktivitet, enligt företaget.

Censurmotstånd blir ett verktyg för hackare

I sin senaste rapport skriver Chainalysis att hackare tidigare sparade skadlig kod på centrala servrar, som kunde beslagtas eller tas bort. Men nu lägger angripare koden på publika blockkedjor.

”Vi kallar detta ’blockchain dead drops’ (BDD). BDD lagrar payloads i on-chain-transaktioner och smarta kontrakt, där infekterade enheter kan hämta dem när de vill. Blockkedjans ihållighet ger angriparnas cyberkampanjer lång livslängd; de kan kommunicera med komprometterade maskiner utan att riskera att förlora sin command-and-control (C2)-relä,” står det i rapporten.

Företaget betonar att risken ligger i uthålligheten, inte i styrkan. Kampanjerna överlever domänbeslag, nedstängda servrar och borttagna arkiv. Tekniken har funnits sedan 2013, då en variant av Necurs-botnätet lagrade domäner på en Bitcoin (BTC)-fork vid namn Namecoin.

2023 nådde tekniken Ethereum Virtual Machine (EVM)-kedjor som EtherHiding. Google avslöjade senare hur Nordkoreas UNC5342 använde den i falska jobbintervjuer.

Chainalysis kopplar den stora ökningen till mitten av 2025. Då släpptes kraftfulla kinesiska öppna modeller utan filter mot att skriva skadeprogram. Det tog bort färdighetsgränsen som tidigare gjorde dead drops ovanliga, menar företaget.

Spridningen går nu långt utanför kryptovärlden. Netskope-forskare säger att ChainDrop-leverantörskedjeattacken drabbade över 440 npm-paket i augusti 2026.

Följ oss på X för att få de senaste nyheterna direkt

Pyongyang, Teheran och ryska forum skapar egna strategier

Cyberkriminella stod för nästan all dead drop-aktivitet fram till början av 2024. Under andra kvartalet 2026 skapade statsanknutna grupper runt två tredjedelar av den nya aktiviteten varje kvartal och hälften av den totala.

Blockkedjebaserade dead drop-angripare
Blockkedjebaserade dead drop-angripare. Källa: Chainalysis

Nordkoreas UNC5342 driver nu ett tre-kedjor-relä. Pekare på TRON (TRX) och Aptos (APT) leder infekterade enheter till krypterade enheter på BNB Smart Chain.

”Angriparen roterar infrastrukturen genom att publicera nya transaktioner, och varje infekterad enhet uppdateras automatiskt. För att störa operationen krävs åtgärder mot alla tre kedjor samtidigt”, skriver teamet.

Misstänkta iranska underrättelseoperatörer skickar små Bitcoin-betalningar till en välkänd adress kopplad till Satoshi Nakamoto. Chainalysis säger att skadeprogrammet söker efter data i varje transaktion och avkodar dem för att återfå aktuell angriparinfrastruktur.

Under tiden säljer ryskspråkiga kriminella möjligheten som tjänst. En operatörsplånbok på Polygon (POL) styr flera resolverkontrakt, som verkar betjäna olika betalande kunder.

Försvarare kan inte bara blockera blockkedjetrafik utan att sabotera alla legitima plånböcker och appar, påpekar rapporten. Samma beständighet som skyddar angripare gör att varje uppdatering sparas på en offentlig huvudbok.

Frågan är om utredare kan använda spåren till att göra gripanden snabbare än AI-verktyg skapar nya angripare.

Prenumerera på vår YouTube-kanal för att se ledare och journalister dela med sig av expertanalyser

Ansvarsfriskrivning

BeInCrypto har åtagit sig att tillhandahålla opartisk och transparent rapportering. Denna nyhetsartikel syftar till att ge korrekt och aktuell information. Läsare uppmanas dock att verifiera fakta på egen hand och att rådgöra med en fackman innan de fattar några beslut baserade på detta innehåll. Observera att våra Allmänna villkor, vår Integritetspolicy och våra Ansvarsfriskrivningar har uppdaterats.