与朝鲜和伊朗有关联的黑客导致存储在公共区块链上的恶意软件数量激增5.2倍。
Chainalysis 特别指出,在过去一年中,攻击者在公共区块链上编写恶意软件指令或基础设施数据的案例数量激增 420%,而造成这一现象的罪魁祸首大多是与朝鲜和伊朗有关联的黑客。.
这家区块链分析公司周四发布的报告引起了交易所、钱包提供商和安全团队的警觉,因为这类恶意代码利用区块链的特性,比那些停放在传统服务器或域名上的恶意代码持续时间更长,而传统服务器或域名可以通过查封网站来清除。.
什么是区块链死信箱?
据 Chainalysis 称,“区块链死信箱”(BDD)技术是指攻击者将有效载荷和命令与控制指针隐藏在链上交易和智能trac中。这样,受感染的机器就可以在需要时获取这些信息。.
这种方法之所以在黑客中流行起来,是因为区块链技术本身就能成倍提高存储数据的有效性。当域名被查封、服务器被切断或代码库被删除时,攻击活动自然会终止。然而,存储在公共账本上的指令却能持久存在,并且在所有这些情况下都能访问。.
据 Chainalysis 统计,这种策略最早的记录可以追溯到 2013 年,当时 Necurs 僵尸网络的一个变种将其 C2 域名部署在 Namecoin 上。在 2019 年的另一起案例中,Glupteba 挖矿僵尸网络的运营者利用 Bitcoin的 OP_RETURN 字段来隐藏数据。.
这种趋势以 EtherHiding 的名义 到 Ethereum风格的区块链上。首例此类事件发生在 BNB Cloudflare 关闭 ClearFake 服务器后,
截至2024年初,大多数网络犯罪活动仍由普通网络犯罪分子所为。然而,到了2026年第二季度,Chainalysis的报告显示,国家级网络犯罪分子在公共区块链上写入的“死信箱”数量已占到三分之二左右。.
朝鲜和伊朗的特工人员活跃
Chainalysis 通过将三个网络中一组先前未归因的交易与 Google 威胁情报雷达上的一个与朝鲜有关联的组织 UNC5342 联系起来,完成了调查的闭环。.
该攻击活动将受感染的设备通过 Tron,Aptos 作为备份,最终到达同一个 BNB 智能链交易,这与 2025 年朝鲜黑客在 Ethereum风格的智能trac(EtherHiding)中植入窃取加密货币的代码的情况类似。.
Chainalysis 在调查一项将 C2 路由数据直接编码到 Bitcoin 区块链上的行动时,还发现了与伊朗情报部的联系。.
伊朗 的攻击方法 具有不寻常的特征,即攻击者从其钱包向一个 Bitcoin 据传与中本聪有关联的
开源人工智能模型已为运营提供了帮助。
自 2025 年 7 月以来,恶意死信箱邮件数量激增 440%,这与中国最先进的开源人工智能模型 解锁编写 A 级代码的能力。具体来说,写入次数从每天约 2.06 次增加到 11.1 次。
Chainalysis 的网络犯罪研究主管 Eric Jardine 表示,该公司无法确认发布恶意交易的行为者是否真的利用了这些模型来提高他们的收益。.
这份报告发布之际,正值朝鲜加密货币活动持续活跃的背景下。dent,他们主要依靠社会工程手段而非纯粹的软件漏洞 Cryptopolitan 估计。
今年在黑帽大会上公布的另一项研究进一步扩大了朝鲜网络犯罪的影响范围。一位调查人员发现,朝鲜特工已 渗透到57个国家的1640家公司。美国情报部门称,这些行动所获取的资金用于资助朝鲜政权的核武器和导弹计划,但平壤方面否认了这一指控。
不要只是阅读加密货币新闻,要理解它。订阅我们的新闻简报, 完全免费。










