Kinesiske AI-modeller driver 440% stigning i malware-kommandoer hostet på blockchain

  • Malware-kommandoer skjult på blockchains steg 440%, efter kinesiske open source-modeller for kunstig intelligens blev lanceret.
  • Statsstøttede hackere står nu for to tredjedele af ny blockchain dead drop-aktivitet.
  • Nordkorea, formodede iranske og russisktalende grupper har hver deres unikke on-chain kommandosystemer.

Angribere lægger malware-instruktioner på blockchains 440% oftere, siden ubegrænsede kinesiske open source AI-modeller kom til, rapporterer Chainalysis. Daglige on-chain afsendelser af ondsindet kode er steget fra 2,06 til 11,1 på under et år.

Chainalysis kalder metoden blockchain dead drops (BDD’er). Statssponsorerede aktører fra Nordkorea og Iran står nu for langt størstedelen af aktiviteten, har firmaet konstateret.

Censurresistens bliver til et hackerværktøj

I sin seneste rapport bemærker Chainalysis, at hackere tidligere lagrede ondsindet kode på centraliserede servere, som kunne beslaglægges, blokeres eller tages offline. Men nu gemmes de på offentlige blockchains.

“Vi kalder den her teknik ‘blockchain dead drops’ (BDD). BDD’er lagrer nyttelasten i on-chain transaktioner og smart contracts, så inficerede enheder kan hente dem ved behov. Blockchainens permanente karakter giver trusselsaktører langvarige cyberkampagner; de kan kommunikere med kompromitterede maskiner uden risiko for at miste deres command-and-control (C2) relæ,” står der i rapporten.

Firmaet understreger, at faren ligger i holdbarheden, ikke styrken. Kampagner overlever domænebeslaglæggelser, lukninger af hosting og slettede arkiver. Metoden går tilbage til 2013, hvor en Necurs-botnet-variant gemte domæner på en Bitcoin (BTC) fork kaldet Namecoin.

Metoden ramte Ethereum Virtual Machine (EVM) kæder i 2023 som EtherHiding. Google opdagede senere, at Nordkoreas UNC5342 brugte metoden i falske jobinterviews.

Chainalysis peger på, at den nylige vækst startede i midten af 2025. Det skete, da stærke open weight kinesiske sprogmodeller blev frigivet uden kontrol mod at skrive skadelig kode. Det fjernede de tekniske barrierer, der før holdt dead drops sjældne, udtalte firmaet.

Spredningen rækker nu langt ud over krypto. Netskope forskere siger, at ChainDrop supply chain-angrebet ramte over 440 npm-pakker i august 2026.

Følg os på X for at få de seneste nyheder med det samme

Pyongyang, Teheran og russiske forummer skriver deres egne manualer

Cyberkriminelle stod for næsten al dead drop-aktivitet frem til starten af 2024. I andet kvartal 2026 stod statssponsorerede grupper for omtrent to tredjedele af nye angreb pr. kvartal og halvdelen af det samlede.

Trusselaktører bag Blockchain Dead Drops
Trusselaktører bag Blockchain Dead Drops. Kilde: Chainalysis

Nordkoreas UNC5342 kører nu et trekædet relæ. Henvisninger på TRON (TRX) og Aptos (APT) leder inficerede enheder til krypterede enheder på BNB Smart Chain.

“Angriberen roterer infrastrukturen ved at offentliggøre nye transaktioner, og alle tidligere inficerede enheder opfanger ændringen automatisk. For at forstyrre operationen kræves handling på alle tre kæder på én gang,” bemærkede teamet.

Formodede iranske efterretningsfolk sender små Bitcoin-betalinger til en kendt adresse forbundet med Satoshi Nakamoto. Ifølge Chainalysis gennemsøger malwaren data i hver transaktion og dekoder det for at hente den nuværende angriber-infrastruktur.

Russisktalende kriminelle sælger imens løsningen som en service. En operatør-wallet på Polygon (POL) kontrollerer en række resolver smart contracts, som hver tilsyneladende servicerer en forskellig kunde.

Forsvarere kan ikke blot blokere blockchain-trafik uden at ødelægge alle legitime wallets og apps, påpeger rapporten. Men den samme holdbarhed, der beskytter angriberne, gør samtidig hver opdatering synlig på det offentlige register.

Om efterforskere kan bruge det spor til hurtigere anholdelser, end AI-værktøjer skaber nye aktører, er det åbne spørgsmål.

Abonnér på vores YouTube kanal og se eksperter og journalister give deres indblik

Ansvarsfraskrivelse

BeInCrypto er forpligtet til upartisk og gennemsigtig rapportering. Denne nyhedsartikel har til formål at levere nøjagtige og aktuelle oplysninger. Læsere opfordres dog til selv at verificere fakta og rådføre sig med en fagperson, før de træffer beslutninger på baggrund af dette indhold. Bemærk venligst, at vores Vilkår og betingelser, Privatlivspolitik og Ansvarsfraskrivelser er blevet opdateret.