Attackers publicerar skadeprograminstruktioner på blockkedjor 440 % oftare sedan kinesiska öppna AI-modeller utan begränsningar släpptes, rapporterar Chainalysis. Dagliga skadliga on-chain-skrivningar ökade från 2,06 till 11,1 under mindre än ett år.
Chainalysis kallar tekniken för blockchain dead drops (BDD). Nu genererar statsanknutna operatörer från Nordkorea och Iran mest av denna aktivitet, enligt företaget.
Censurmotstånd blir ett verktyg för hackare
I sin senaste rapport skriver Chainalysis att hackare tidigare sparade skadlig kod på centrala servrar, som kunde beslagtas eller tas bort. Men nu lägger angripare koden på publika blockkedjor.
”Vi kallar detta ’blockchain dead drops’ (BDD). BDD lagrar payloads i on-chain-transaktioner och smarta kontrakt, där infekterade enheter kan hämta dem när de vill. Blockkedjans ihållighet ger angriparnas cyberkampanjer lång livslängd; de kan kommunicera med komprometterade maskiner utan att riskera att förlora sin command-and-control (C2)-relä,” står det i rapporten.
Företaget betonar att risken ligger i uthålligheten, inte i styrkan. Kampanjerna överlever domänbeslag, nedstängda servrar och borttagna arkiv. Tekniken har funnits sedan 2013, då en variant av Necurs-botnätet lagrade domäner på en Bitcoin (BTC)-fork vid namn Namecoin.
2023 nådde tekniken Ethereum Virtual Machine (EVM)-kedjor som EtherHiding. Google avslöjade senare hur Nordkoreas UNC5342 använde den i falska jobbintervjuer.
Chainalysis kopplar den stora ökningen till mitten av 2025. Då släpptes kraftfulla kinesiska öppna modeller utan filter mot att skriva skadeprogram. Det tog bort färdighetsgränsen som tidigare gjorde dead drops ovanliga, menar företaget.
Spridningen går nu långt utanför kryptovärlden. Netskope-forskare säger att ChainDrop-leverantörskedjeattacken drabbade över 440 npm-paket i augusti 2026.
Följ oss på X för att få de senaste nyheterna direkt
Pyongyang, Teheran och ryska forum skapar egna strategier
Cyberkriminella stod för nästan all dead drop-aktivitet fram till början av 2024. Under andra kvartalet 2026 skapade statsanknutna grupper runt två tredjedelar av den nya aktiviteten varje kvartal och hälften av den totala.
Nordkoreas UNC5342 driver nu ett tre-kedjor-relä. Pekare på TRON (TRX) och Aptos (APT) leder infekterade enheter till krypterade enheter på BNB Smart Chain.
”Angriparen roterar infrastrukturen genom att publicera nya transaktioner, och varje infekterad enhet uppdateras automatiskt. För att störa operationen krävs åtgärder mot alla tre kedjor samtidigt”, skriver teamet.
Misstänkta iranska underrättelseoperatörer skickar små Bitcoin-betalningar till en välkänd adress kopplad till Satoshi Nakamoto. Chainalysis säger att skadeprogrammet söker efter data i varje transaktion och avkodar dem för att återfå aktuell angriparinfrastruktur.
Under tiden säljer ryskspråkiga kriminella möjligheten som tjänst. En operatörsplånbok på Polygon (POL) styr flera resolverkontrakt, som verkar betjäna olika betalande kunder.
Försvarare kan inte bara blockera blockkedjetrafik utan att sabotera alla legitima plånböcker och appar, påpekar rapporten. Samma beständighet som skyddar angripare gör att varje uppdatering sparas på en offentlig huvudbok.
Frågan är om utredare kan använda spåren till att göra gripanden snabbare än AI-verktyg skapar nya angripare.
Prenumerera på vår YouTube-kanal för att se ledare och journalister dela med sig av expertanalyser









