与朝鲜有关的黑客使用 TronAptosBNB Chain 来维护恶意软件基础设施,而涉嫌与伊朗有关的黑客则在比特币交易中嵌入了指令。

根据 Chainaanalysis 的报告,与国家相关的黑客约占每个季度新活动的三分之二,因为攻击者在公共区块链上存储恶意软件指令或基础设施信息的次数在过去 12 个月中增加了 420%。

Chainaanalysis 确定,与朝鲜和伊朗有关的运营商属于采用该技术的国家行为者。在该报告的一项调查结果中,该分析公司将 TronAptosBNB 智能链 (BSC) 之前未归属的活动与 UNC5342 联系起来,UNC5342 是谷歌威胁情报追踪的一个与朝鲜有关的组织。

Tron 和 Aptos 交易中的编码指针将受感染的设备定向到同一个 BSC 交易,Tron 作为第一条路线,Aptos 作为后备路线。 BSC 交易包含加密的服务器地址和配置数据,这些数据将受感染的设备连接到用于远程访问和数据盗窃的链下基础设施。

Chainaanalysis 表示,使用公共区块链可以提高恶意软件活动的持久性,因为在域、服务器或代码存储库被关闭后,存储的信息仍然可以访问。 2025 年,朝鲜黑客使用了一种名为 EtherHiding 的类似技术,将加密窃取代码放入智能合约中。

按威胁参与者类型划分的归因区块链死滴有效负载写入的季度份额。资料来源:Chainaanalysis

AI工具加速恶意写入

该公司还记录自 2025 年 7 月以来恶意区块链写入增加了 440%,当时该公司表示高容量开源中国人工智能模型能够在有限的保护下生成恶意代码。

Chainaanalysis 网络犯罪研究负责人 Eric Jardine 告诉 ,他们发现了“明确的时间点关联”,但无法证明发布恶意交易和合约的行为者使用了这些模型来增加产出。

与伊朗有关的行为者将恶意软件指令指向比特币

Chainaanalysis 还发现了怀疑与伊朗情报部有关的威胁行为者,他们将编码的命令和控制路由数据写入比特币区块链。

该公司表示,其评估是基于与之前报告的伊朗业务相关的恶意软件家族、解码方法、时间和服务器基础设施,而不仅仅是区块链活动。

报告称,攻击者控制的钱包向一个与比特币创造者中本聪有历史联系的著名比特币地址发送小额付款。 Chainaanalysis 表示,该地址与攻击者没有联系,是一个永久的公共位置,受感染的设备可以检查更新的方向。

攻击者可以通过发布另一笔比特币交易来更改其服务器基础设施,之后受感染的设备将自动检索新信息。一旦恶意软件获得这些指令,操作就会转移到链外进行活动,包括远程访问、凭证盗窃和传递其他恶意软件。