朝鲜与伊朗黑客利用区块链“死信箱”技术激增,链上恶意代码持久化威胁加剧
区块链分析公司Chainalysis在其最新报告中指出,过去一年内,攻击者在公共区块链上编写恶意软件指令或基础设施数据的案例激增了420%。该报告特别点名了与朝鲜和伊朗有关联的黑客组织,认为他们是这一趋势的主要推手。周四发布的这份报告在交易所、钱包提供商及安全团队中引发了警报,因为这类恶意代码利用了区块链不可篡改的特性,其持久性远超传统服务器或域名上的代码——后者一旦网站被查封即可被下架。
什么是区块链“死信箱”(Blockchain Dead Drop)?
根据Chainalysis的定义,“区块链死信箱”(BDD)是一种攻击者将有效载荷和命令与控制(C2)指针隐藏在链上交易和智能合约中的技术。通过这种方式,受感染的机器可以在需要执行任务时获取这些指令。
这种手法之所以在黑客群体中流行,是因为区块链技术的本质使得存储数据的存活率呈指数级增长。在传统模式下,当域名被查封、主机服务被切断或代码仓库被移除时,网络攻击活动往往会自然终止。然而,存储在公共账本上的指令却能在上述所有条件发生的情况下保持存在并持续可访问。
据Chainalysis记录,此类战术的最早实例可追溯至2013年,当时Necurs僵尸网络的变种将其C2域名隐藏在Namecoin网络上。在另一起2019年的案例中,Glupteba挖矿僵尸网络的操作者利用比特币的OP_RETURN字段来隐藏数据。
到了2023年中,这一趋势以“EtherHiding”的名义扩展至以太坊类公链。首例此类事件发生在ClearFake操作者将其信息窃取器代码迁移至BNB智能链后,此前Cloudflare曾封禁了他们的服务器。
截至2024年初,大多数此类活动由普通网络犯罪分子主导。然而,时间快进到2026年第二季度,Chainalysis报告显示,国家行为体正在公共区块链上编写的“死信箱”中占据了约三分之二的比例。
朝鲜与伊朗操作者的活跃迹象
Chainalysis通过将三个网络上之前未归因的一系列交易联系起来,完成了一项调查,并将其指向谷歌威胁情报雷达下的朝鲜关联组织UNC5342。
该行动的路径显示,受感染设备首先通过Tron网络路由,随后以Aptos作为备用,最终汇聚到同一笔BNB智能链交易中。这与2025年的一起事件如出一辙:朝鲜黑客在以太坊类智能合约中植入了加密窃取代码(即EtherHiding技术)。
此外,Chainalysis在调查一起直接在比特币区块链上编码C2路由数据的行动时,发现了与伊朗情报部的联系。
这种“伊朗模式”具有一个不寻常的特征:攻击者从自己的钱包向一个据称与Satoshi Nakamoto(中本聪)地址有关的比特币地址发送微小金额的支付。
开源AI模型助力攻击升级
自2025年7月以来,恶意死信箱的数量上升了440%,这一时期恰逢最先进的中文开源AI模型解锁了编写A级代码的能力。具体数据显示,每日恶意代码写入量从约2.06条激增至11.1条。
Chainalysis网络犯罪研究主管Eric Jardine表示,该公司无法确认发布这些恶意交易的参与者是否确实使用了这些模型来提升产出效率。
该报告的发布正值朝鲜加密货币活动频繁之际。CertiK在5月估计,自2016年以来,与朝鲜相关的行为体已在263起事件中窃取了约67.5亿美元。正如Cryptopolitan报道的那样,这些行动主要依赖社会工程学而非纯粹的软件漏洞利用。
今年在黑帽大会(Black Hat)上展示的独立研究进一步揭示了其广泛的影响范围,一名调查人员发现朝鲜操作者已渗透进57个国家的1,640家公司。美国情报机构表示,这些行动所得资金用于资助该政权的核计划和导弹项目,而平壤方面对此指控予以否认。
APT
BNB
BTC
ETH
TRX

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注