Chainalysis: хакеры КНДР и Ирана обеспечили рост вредоносного кода в блокчейнах на 420%

1 час назад 2 источника negative

Главное по теме:

  • Рост BDD-кампаний усиливает репутационные и регуляторные риски для TRON, Aptos и BNB Chain.
  • Chainalysis не доказала использование ИИ, поэтому связь с ростом BDD остаётся корреляцией, а не причиной.
  • Инвесторам стоит следить за реакцией бирж на использование BTC и TRON в вредоносных схемах.

Аналитическая компания Chainalysis зафиксировала рост на 420% за последние двенадцать месяцев числа случаев, когда злоумышленники размещали вредоносные инструкции или инфраструктурные данные в публичных блокчейнах. Отчёт, опубликованный в четверг, вызвал тревогу у бирж, провайдеров кошельков и команд безопасности: такой код сохраняется в блокчейне дольше, чем на традиционных серверах или доменах, которые можно отключить или изъять.

Речь идёт о технике, которую Chainalysis называет blockchain dead drop («блокчейн-закладка»): злоумышленники оставляют полезную нагрузку и указатели командных серверов внутри ончейн-транзакций и смарт-контрактов. Заражённые устройства обращаются к ним позже. Впервые подобная тактика зафиксирована ещё в 2013 году, когда вариант ботнета Necurs разместил свои C2-домены в Namecoin. В 2019 году операторы майнингового ботнета Glupteba использовали поле OP_RETURN в сети Bitcoin, а с середины 2023 года метод распространился на Ethereum-подобные сети под названием EtherHiding. Первый крупный случай произошёл, когда операторы ClearFake перенесли инфраструктуру стилера на BNB Smart Chain после отключения их серверов Cloudflare.

Если в начале 2024 года основную часть активности создавали обычные киберпреступники, то уже во втором квартале 2026 года, по оценке Chainalysis, примерно две из трёх «закладок» в публичных блокчейнах оставляли группировки, связанные с государствами. Компания связала ранее неатрибутированные транзакции в сетях Tron (TRX), Aptos (APT) и BNB Smart Chain (BNB) с северокорейской группой UNC5342, которую отслеживает Google Threat Intelligence. Указатели в Tron и Aptos направляли заражённые устройства на одну транзакцию в BSC, где хранились зашифрованные адреса серверов и конфигурационные данные, соединявшие машины с офчейн-инфраструктурой для удалённого доступа и кражи данных.

Иранский след, по оценке Chainalysis, связан с операцией, которую фирма относит к Министерству разведки Ирана: маршрутизирующие данные командных серверов записывались непосредственно в блокчейн Bitcoin (BTC). Подконтрольные злоумышленникам кошельки отправляли небольшие платежи на адрес, который исторически связывают с Сатоси Накамото, используя его как постоянную публичную точку отсчёта для получения обновлённых инструкций заражёнными устройствами. Затем операция продолжалась офчейн для удалённого доступа, кражи учётных данных и доставки дополнительного вредоносного ПО.

С июля 2025 года число вредоносных записей в блокчейнах выросло на 440% — примерно с 2,06 до 11,1 в день. Этот период совпал с появлением продвинутых открытых китайских ИИ-моделей, способных генерировать код высокого уровня. Руководитель направления киберпреступных исследований Chainalysis Эрик Жардин отметил наличие «чёткой временной корреляции», но подчеркнул, что компания не может подтвердить, что авторы вредоносных транзакций действительно использовали такие модели для наращивания объёмов.

На этом фоне CertiK в мае оценила, что связанные с КНДР хакеры с 2016 года похитили около $6,75 млрд в 263 инцидентах, делая ставку на социальную инженерию, а не только на программные эксплойты. Отдельное исследование, представленное на Black Hat, показало, что северокорейские операторы проникли в 1 640 компаний в 57 странах. Американская разведка утверждает, что похищенные средства идут на ракетно-ядерную программу Пхеньяна, что в КНДР отрицают.

Отказ от ответственности

Данный материал носит информационный характер и не является инвестиционной рекомендацией. Криптоактивы высокорискованны и волатильны — возможна полная потеря средств. Материалы могут содержать ссылки и пересказы сторонних источников; администрация не отвечает за их содержание и точность. Coinalertnews рекомендует самостоятельно проверять информацию и консультироваться со специалистами, прежде чем принимать любые финансовые решения на основе этого контента.