Tin Tặc Bắc Triều Tiên và Iran Sử Dụng Blockchain
Các tin tặc có liên quan đến Bắc Triều Tiên đã sử dụng các nền tảng như Tron, Aptos và BNB Chain để duy trì cơ sở hạ tầng phần mềm độc hại. Trong khi đó, các tác nhân nghi ngờ có liên quan đến Iran đã nhúng các chỉ dẫn vào các giao dịch Bitcoin. Theo báo cáo của Chainalysis, các tin tặc liên kết với nhà nước chiếm khoảng hai phần ba hoạt động mới mỗi quý, với số lần kẻ tấn công lưu trữ hướng dẫn phần mềm độc hại hoặc thông tin cơ sở hạ tầng trên các blockchain công cộng tăng 420% trong 12 tháng qua. Chainalysis đã xác định các nhà điều hành có liên quan đến Bắc Triều Tiên và Iran trong số các tác nhân nhà nước áp dụng kỹ thuật này.
Phát Hiện Quan Trọng
Trong một trong những phát hiện của báo cáo, công ty phân tích đã kết nối các hoạt động trước đây không được quy cho bất kỳ ai trải dài trên Tron, Aptos và BNB Smart Chain (BSC) với UNC5342, một nhóm có liên quan đến Bắc Triều Tiên được Google Threat Intelligence theo dõi. Các chỉ dẫn mã hóa trong các giao dịch Tron và Aptos đã dẫn dắt các thiết bị bị nhiễm đến cùng một giao dịch BSC, với Tron là tuyến đường đầu tiên và Aptos là phương án dự phòng, theo báo cáo của Chainalysis. Giao dịch BSC chứa các địa chỉ máy chủ được mã hóa và dữ liệu cấu hình kết nối các thiết bị bị xâm phạm với cơ sở hạ tầng offchain được sử dụng cho truy cập từ xa và đánh cắp dữ liệu.
Độ Bền của Chiến Dịch Phần Mềm Độc Hại
Chainalysis cho biết việc sử dụng các blockchain công cộng làm tăng độ bền của các chiến dịch phần mềm độc hại, vì thông tin được lưu trữ vẫn có thể truy cập sau khi các miền, máy chủ hoặc kho mã bị gỡ bỏ. Vào năm 2025, các tin tặc Bắc Triều Tiên đã sử dụng một kỹ thuật tương tự gọi là EtherHiding để đặt mã đánh cắp tiền điện tử vào các hợp đồng thông minh. Công ty cũng ghi nhận sự gia tăng 440% trong việc ghi blockchain độc hại kể từ tháng 7 năm 2025, khi họ cho biết các mô hình trí tuệ nhân tạo mã nguồn mở của Trung Quốc có dung lượng lớn đã có khả năng sản xuất mã độc hại với các biện pháp bảo vệ hạn chế.
Nhận Định Từ Chuyên Gia
Eric Jardine, trưởng nhóm nghiên cứu tội phạm mạng tại Chainalysis, đã nói với Cointelegraph rằng họ đã tìm thấy một “mối liên hệ rõ ràng tại một thời điểm”, nhưng không thể chứng minh rằng các tác nhân công bố các giao dịch và hợp đồng độc hại đã sử dụng các mô hình này để tăng sản lượng của họ.
Hoạt Động Của Các Tác Nhân Iran
Chainalysis cũng đã xác định các tác nhân đe dọa mà họ nghi ngờ có liên quan đến Bộ Tình báo Iran, viết dữ liệu điều khiển và chỉ huy mã hóa lên blockchain Bitcoin. Công ty cho biết đánh giá của họ dựa trên gia đình phần mềm độc hại, phương pháp giải mã, thời gian và cơ sở hạ tầng máy chủ liên quan đến các hoạt động Iran đã được báo cáo trước đó, chứ không chỉ dựa vào hoạt động blockchain.
Chiến Lược Giao Dịch Bitcoin
Các ví do kẻ tấn công kiểm soát đã gửi các khoản thanh toán nhỏ đến một địa chỉ Bitcoin nổi tiếng có liên quan đến người sáng lập Bitcoin, Satoshi Nakamoto, theo báo cáo. Chainalysis cho biết địa chỉ này không có liên quan đến các kẻ tấn công và phục vụ như một vị trí công cộng vĩnh viễn mà các thiết bị bị nhiễm có thể kiểm tra để nhận hướng dẫn cập nhật. Các kẻ tấn công có thể thay đổi cơ sở hạ tầng máy chủ của họ bằng cách công bố một giao dịch Bitcoin khác, sau đó các thiết bị bị nhiễm sẽ tự động lấy thông tin mới. Khi phần mềm độc hại nhận được những hướng dẫn đó, hoạt động sẽ chuyển sang offchain cho các hoạt động có thể bao gồm truy cập từ xa, đánh cắp thông tin xác thực và cung cấp phần mềm độc hại bổ sung.