Содержание
Малварь в блокчейнах стала заметно чаще встречаться в расследованиях кибератак: Chainalysis оценила рост такой активности в 440%. По их данным, среднее число вредоносных записей в день выросло с 2,06 до 11,1 после появления новых AI-систем.
Смысл схемы простой, но неприятный для защитников. Злоумышленники больше не держат все команды на обычном сервере. Они оставляют подсказки, адреса или конфигурации в публичных блокчейнах, а заражённая машина потом читает эти данные.
Если хостинг отключит сервер, запись в распределённом реестре никуда не исчезнет. Для атакующего это запасной канал связи. Для защитника — инфраструктура, которую сложно вырезать без побочного ущерба.
Блокчейны стали «тайниками» для команд малвари
Так называемые blockchain dead drops используют данные транзакций или смарт-контракты как точки поиска. Заражённый компьютер не обязательно получает всю команду напрямую. Ему достаточно найти в реестре новый адрес, маршрут или зашифрованную конфигурацию.
- Bitcoin: в транзакции встраивают закодированную информацию для маршрутизации.
- BNB Chain: через неё получают зашифрованные инструкции и адреса.
- Polygon: смарт-контракты используют как инфраструктуру для чужих кампаний.
- TRON и Aptos: их применяют как альтернативные маршруты связи.
В одной операции, связанной с группой UNC5342, малварь проверяет TRON и Aptos, а затем забирает зашифрованные инструкции через BNB Chain. Если один путь ломается, вредоносная программа переключается на другой. Новый пакет малвари для этого не нужен.
Иранские акторы, которым приписывают связи с разведывательными структурами страны, по данным Chainalysis, встраивали закодированную маршрутизацию в Bitcoin-транзакции. Русскоязычные киберпреступные группы коммерциализировали подход через контракты Polygon. Один оператор контролировал более 50 resolver-контрактов в BNB Chain и параллельно вел активность с фальшивыми токенами и малварью, следящей за буфером обмена.
AI снизил порог входа для таких атак
Chainalysis связывает резкий рост с появлением мощных китайских открытых моделей, у которых меньше ограничений на запросы про разработку вредоносных компонентов. Раньше для такой инфраструктуры требовалась редкая смесь навыков: малварь, криптосети и распределённые каналы связи.
AI не делает атаку магией в один клик. Но он помогает менее опытным операторам разобраться в незнакомых сетях и собрать отдельные компоненты связи. Это похоже на ситуацию с генерацией фишинговых писем: барьер ниже, а попыток больше.
Во втором квартале 2026 года группы, связанные с государственными структурами разных стран, дали примерно две трети новой зафиксированной активности. В общей наблюдаемой картине на них приходится около половины случаев. То есть схема вышла за рамки обычной криминальной монетизации.
Для индустрии безопасности это плохая комбинация. Блокировать трафик к блокчейнам грубо нельзя: пострадают кошельки, биржи, DeFi-сервисы и легальные приложения по всему миру. Атакующие могут поднять собственные ноды и меньше зависеть от внешних провайдеров.
У блокчейна есть обратная сторона для самих атакующих
Публичный реестр помогает не только злоумышленникам. Он оставляет следы, которые можно изучать задним числом. Даже если адреса серверов прячут в идентификаторах кошельков без рабочих приватных ключей, транзакции всё равно попадают в историю.
Некоторые операторы используют переводы с нулевой стоимостью как триггер для обращения малвари к нужной записи. Для защитников это не кнопка «удалить угрозу», но полезный след. По нему можно связать адреса, контракты и другую инфраструктуру.
«Хотя использование блокчейна организациями, связанными с государствами, такими как Северная Корея, становится сложнее, ончейн-записи, оставленные атакующими, могут служить важными уликами для их отслеживания», — заявил Квон Джун-хёк, генеральный менеджер Chainalysis Korea. Подробный разбор Chainalysis опубликован в материале о blockchain dead drops.