Компания Chainalysis назвала хакеров, связанных с Северной Кореей и Ираном, в качестве основных виновников 420-процентного роста числа случаев, когда злоумышленники за последний год писали вредоносные инструкции или данные инфраструктуры в публичных блокчейнах.
Опубликованный в четверг отчет аналитической компании Blockchain вызвал тревогу у бирж, поставщиков кошельков и групп безопасности, поскольку подобные вредоносные коды используют свойство блокчейна сохраняться дольше, чем коды, размещенные на традиционных серверах или доменах, которые можно отключить, заблокировав сайт.
Что такое тайник в блокчейне?
Согласно Chainalysis, техника «блокчейн-тайник» (BDD) — это процесс, при котором злоумышленники размещают полезные нагрузки и указатели управления внутри транзакций и смарт-tracв блокчейне. Таким образом, зараженные машины могут получить к ним доступ, когда придет время действовать.
Этот метод стал популярен среди хакеров благодаря тому, что технология блокчейн по своей природе экспоненциально увеличивает жизнеспособность хранимых данных. Кампании прекращают свое существование естественным образом, когда домен блокируется, хостинг отключается или репозиторий кода удаляется. Однако инструкции, хранящиеся в общедоступном реестре, сохраняются и остаются доступными при любых таких условиях.
Согласно данным Chainalysis, первое зафиксированное применение этой тактики относится к 2013 году, когда вариант ботнета Necurs разместил свои домены управления и контроля (C2) на Namecoin. В другом случае, произошедшем в 2019 году, операторы ботнета для майнинга Glupteba использовали поле OP_RETURN в Bitcoinдля сокрытия данных.
эта тенденция под названием EtherHiding на Ethereum. Первый подобный случай произошел, когда операторы ClearFake перенесли свой код для кражи информации на $BNB Smart Chain после того, как Cloudflare отключил их серверы.
По состоянию на начало 2024 года большая часть активности была связана с обычными киберпреступниками. Однако, как сообщает Chainalysis, во втором квартале 2026 года примерно две трети всех тайников в публичных блокчейнах были созданы государственными операторами.
Активны северокорейские и иранские операторы
Компания Chainalysis завершила расследование, связав ряд ранее неидентифицированных транзакций в трех сетях с группой UNC5342, связанной с Северной Кореей и находящейся в поле зрения Google Threat Intelligence.
Эта кампания, в рамках которой зараженные устройства перенаправлялись через Tron, Aptos в качестве резервного варианта и завершались одной и той же транзакцией $BNB Smart Chain, повторяла другой случай 2025 года, когда северокорейские хакеры внедрили код для кражи криптовалюты в смарт-tracв стиле Ethereum(EtherHiding).
В ходе расследования операции по кодированию данных маршрутизации C2 непосредственно в блокчейне Bitcoin компания Chainalysis также обнаружила связи с Министерством разведки Ирана.
Иранский метод отличался необычной особенностью: с помощью Bitcoin адрес, предположительно связанный с Сатоши Накамото.
Модели искусственного интеллекта с открытыми весами помогли в проведении операций
Рост числа вредоносных перехватчиков данных на 440% с июля 2025 года совпал с появлением самых передовых китайских моделей ИИ с открытым исходным кодом, способных создавать код высшего уровня. В абсолютных цифрах количество операций записи увеличилось примерно с 2,06 до 11,1 в день.
Эрик Джардин, руководитель отдела исследований киберпреступлений в Chainalysis, заявил, что компания не может подтвердить, что лица, опубликовавшие вредоносные транзакции, действительно использовали модели для повышения своей производительности.
Этот доклад выходит на фоне длительной активности Северной Кореи в сфере криптовалют.dent, используя методы социальной инженерии, а не просто программные уязвимости Cryptopolitan злоумышленники.
Отдельное исследование, представленное на конференции Black Hat в этом году, показало еще более широкий охват проблемы: один из исследователей обнаружил, что северокорейские операторы проникли в 1640 компаний в 57 странах. Разведка США заявила, что средства, полученные в результате этих операций, помогают финансировать ядерную и ракетную программы режима, что Пхеньян отрицает.
bits.media