黑客活动与区块链技术的结合
根据Chainalysis的报告,与北朝鲜相关的黑客利用Tron、Aptos和BNB链维护恶意软件基础设施,而涉嫌与伊朗相关的黑客则在比特币交易中嵌入指令。报告指出,国家黑客每季度占新活动的约三分之二,过去12个月中,攻击者在公共区块链上存储恶意软件指令或基础设施信息的次数激增了420%。
北朝鲜与伊朗的黑客活动
Chainalysis识别出北朝鲜和伊朗相关的操作者是采用这一技术的国家行为者之一。在报告的一项发现中,该分析公司将之前未归属的活动与北朝鲜相关的UNC5342组织联系在一起,该组织由谷歌威胁情报团队追踪。Chainalysis报告称,Tron和Aptos交易中的编码指针将感染设备引导至同一BNB智能链(BSC)交易,其中Tron作为首选路径,Aptos作为备用路径。
该BSC交易包含加密的服务器地址和配置数据,将受损设备连接到用于远程访问和数据盗窃的链下基础设施。Chainalysis表示,使用公共区块链增加了恶意软件活动的持久性,因为存储的信息在域名、服务器或代码库被关闭后仍然可访问。
恶意软件技术的演变
在2025年,北朝鲜黑客使用了一种类似的技术,称为EtherHiding,将窃取加密货币的代码嵌入智能合约中。该公司还记录了自2025年7月以来恶意区块链写入的增加,增幅达到440%。当时,高容量的开源中国人工智能模型能够在有限的安全防护下生成恶意代码。
Chainalysis的网络犯罪研究负责人Eric Jardine在接受Cointelegraph采访时表示,他们发现了“明确的时间点关联”,但无法证明发布恶意交易和合约的行为者是否使用了这些模型来增加他们的产出。
与伊朗相关的威胁行为者
此外,Chainalysis还识别出与伊朗情报部相关的威胁行为者在比特币区块链上写入编码的指挥和控制路由数据。该公司的评估基于恶意软件家族、解码方法、时间和与之前报告的伊朗行动相关的服务器基础设施,而不仅仅是区块链活动。
报告指出,攻击者控制的钱包向一个与比特币创始人中本聪有历史联系的知名比特币地址发送了小额支付。Chainalysis表示,该地址与攻击者没有关联,而是作为一个永久的公共位置,供感染设备检查更新指令。
攻击者可以通过发布另一笔比特币交易来更改其服务器基础设施,之后感染设备将自动检索新信息。一旦恶意软件获得这些指令,操作将转移到链下,进行包括远程访问、凭证盗窃和额外恶意软件投放等活动。