Ulat ng Chainalysis sa mga Hacker
Ayon sa isang ulat mula sa Chainalysis, ang mga hacker na may kaugnayan sa North Korea ay gumagamit ng mga blockchain tulad ng Tron, Aptos, at BNB Chain upang mapanatili ang kanilang imprastruktura ng malware. Samantalang ang mga hinihinalang aktor na konektado sa Iran ay nag-embed ng mga direksyon sa mga transaksyon ng Bitcoin.
Pagtaas ng Aktibidad ng mga State-Linked Hackers
Ipinapakita ng ulat na ang mga state-linked hackers ay nag-ambag ng halos dalawang-katlo ng bagong aktibidad bawat kwarter, at ang bilang ng mga pagkakataon kung saan nag-imbak ang mga umaatake ng mga tagubilin sa malware o impormasyon sa imprastruktura sa mga pampublikong blockchain ay tumaas ng 420% sa nakaraang 12 buwan.
Mga Natuklasan ng Chainalysis
Nakilala ng Chainalysis ang mga operator na may kaugnayan sa North Korea at Iran bilang mga state actors na gumagamit ng ganitong teknik. Sa isa sa mga natuklasan ng ulat, ikinonekta ng analytics firm ang mga aktibidad na dati nang hindi naitatag sa Tron, Aptos, at BNB Smart Chain (BSC) sa UNC5342, isang grupo na may kaugnayan sa North Korea na sinusubaybayan ng Google Threat Intelligence.
“Ang mga naka-encode na pointer sa mga transaksyon ng Tron at Aptos ay nagdirekta sa mga infected na device sa parehong transaksyon ng BSC, kung saan ang Tron ang nagsilbing unang ruta at ang Aptos bilang fallback.”
Ang transaksyon ng BSC ay naglalaman ng mga naka-encrypt na address ng server at data ng configuration na nagkonekta sa mga compromised na device sa off-chain infrastructure na ginamit para sa remote access at pagnanakaw ng data.
Pagtaas ng Paggamit ng Pampublikong Blockchain
Sinabi ng Chainalysis na ang paggamit ng mga pampublikong blockchain ay nagpapataas ng tibay ng mga kampanya ng malware dahil ang nakatabing impormasyon ay nananatiling naa-access kahit na ang mga domain, server, o code repositories ay naalis. Noong 2025, ginamit ng mga hacker mula sa North Korea ang isang katulad na teknik na tinatawag na EtherHiding upang ilagay ang crypto-stealing code sa mga smart contract.
Pagtaas ng Mapanlikhang Blockchain Writes
Naitala din ng kumpanya ang 440% na pagtaas sa mga mapanlikhang blockchain writes mula noong Hulyo 2025, nang sinabi nitong ang mga high-capacity open-source na modelo ng artipisyal na intelihensiya mula sa Tsina ay naging may kakayahang makabuo ng mapanlikhang code na may limitadong mga safeguards.
“Natagpuan nila ang isang malinaw na point-in-time association, ngunit hindi nila mapatunayan na ang mga aktor na naglalathala ng mga mapanlikhang transaksyon at kontrata ay gumamit ng mga modelo upang dagdagan ang kanilang output.”
Mga Banta mula sa Iran
Kaugnay nito, nakilala rin ng Chainalysis ang mga banta na aktor na hinihinalang may kaugnayan sa Ministry of Intelligence ng Iran na nagsusulat ng naka-encode na command-and-control routing data sa Bitcoin blockchain. Sinabi ng kumpanya na ang kanilang pagsusuri ay batay sa pamilya ng malware, paraan ng pag-decode, timing, at server infrastructure na nauugnay sa mga naunang naiulat na operasyon ng Iran, sa halip na sa aktibidad ng blockchain lamang.
Ang mga wallet na kontrolado ng mga umaatake ay nagpadala ng maliliit na pagbabayad sa isang kilalang Bitcoin address na may makasaysayang ugnayan sa tagalikha ng Bitcoin na si Satoshi Nakamoto, ayon sa ulat. Sinabi ng Chainalysis na ang address ay walang koneksyon sa mga umaatake at nagsilbing isang permanenteng pampublikong lokasyon na maaaring suriin ng mga infected na device para sa mga na-update na direksyon.
Pagbabago ng Imprastruktura ng Server
Maaaring baguhin ng mga umaatake ang kanilang imprastruktura ng server sa pamamagitan ng pag-publish ng isa pang transaksyon ng Bitcoin, pagkatapos nito ang mga infected na device ay awtomatikong makakakuha ng bagong impormasyon. Kapag nakuha ng malware ang mga tagubiling iyon, ang operasyon ay lumipat sa off-chain para sa mga aktibidad na maaaring kabilang ang remote access, pagnanakaw ng kredensyal, at paghahatid ng karagdagang malware.