Компанія Chainalysis зафіксувала різке зростання прийому, коли хакери на державному утриманні ховають інструкції для шкідливого програмного забезпечення просто в публічних блокчейнах. За рік кількість таких записів зросла на 420%, а на державні угруповання припадає близько двох третин нової активності щокварталу. Раніше подібні кампанії майже завжди спиралися на звичайні сервери й домени, тому масштаб переходу на публічні блокчейни здивував навіть досвідчених дослідників.
Що саме виявила Chainalysis?
Аналітики компанії пов'язали раніше невідому активність у мережах Tron, Aptos і BNB Smart Chain з UNC5342, північнокорейським угрупованням, яке відстежує Google Threat Intelligence. Закодовані вказівники в транзакціях Tron і Aptos ведуть заражені пристрої до однієї й тієї ж транзакції в BNB Smart Chain.
Tron слугує основним маршрутом, а Aptos резервним. Сама транзакція в BNB Smart Chain містить зашифровані адреси серверів і конфігураційні дані, які з'єднують заражені пристрої з офчейн-інфраструктурою для віддаленого доступу й крадіжки даних.
Як працює цей прийом на практиці?
У кібербезпеці такий метод називають dead drop resolver. Замість того, щоб зашивати адресу командного сервера прямо в код малваре, зловмисники публікують її у блокчейні. Це дає кілька переваг одразу.
- Стійкість: запис у блокчейні неможливо видалити чи заблокувати, як звичайний домен або сервер.
- Заражений пристрій просто перевіряє відому адресу чи транзакцію й отримує актуальні інструкції.
- Якщо стару інфраструктуру виявили та заблокували, досить опублікувати нову транзакцію, і всі заражені пристрої автоматично отримають оновлені дані.
- У 2025 році північнокорейські хакери використовували схожу техніку під назвою EtherHiding, розміщуючи шкідливий код прямо у смарт-контрактах.
- Жоден централізований орган не може заднім числом видалити транзакцію, а тисячі незалежних вузлів мережі однаково зберігають повну історію.
Сам термін dead drop прийшов зі шпигунської термінології часів холодної війни: так називали приховане фізичне місце, де агенти залишали інформацію одне для одного, не зустрічаючись особисто. У цифровому варіанті роль такого сховку виконує запис у блокчейні, до якого може звернутися будь-який заражений пристрій у будь-якій точці світу.
Саме тому традиційні методи протидії, такі як блокування доменів реєстратором чи вилучення сервера правоохоронцями, проти запису в блокчейні просто не працюють.
Хто стоїть за цими атаками?
UNC5342 це позначення дослідників Google Threat Intelligence для одного з північнокорейських кластерів, пов'язаних із ширшою мережею державних хакерських груп. Роками ці угруповання виводять криптовалюту для фінансування ракетної та ядерної програм КНДР, і аналітики з кібербезпеки не раз документували, що вкрадені активи покривали значну частину відповідних бюджетів.
Іран, своєю чергою, використовує подібні прийоми насамперед для обходу міжнародних санкцій, а не прямого викрадення грошей. Прихована мережа командних серверів у блокчейні Bitcoin дозволяє підтримувати розвідувальну інфраструктуру без залежності від традиційного хостингу, який значно простіше відстежити й заблокувати.
Для дослідників сам факт переходу цих груп на публічні блокчейни важливий не менше за цифри зростання. Раніше державні хакери здебільшого покладалися на скомпрометовані сервери чи хмарні сервіси, які можна було відстежити через провайдера. Перенесення командної інфраструктури у блокчейн знімає цю залежність практично повністю.
До чого тут Bitcoin та штучний інтелект?
Окрему техніку Chainalysis знайшла у групи, пов'язаної з іранським Міністерством розвідки. Ці зловмисники записують команди для своєї малваре прямо в транзакції Bitcoin. Гаманці атакувальників надсилали дрібні платежі на відому адресу, історично пов'язану з творцем Bitcoin Сатоші Накамото.
Chainalysis наголошує, що сама адреса не має жодного стосунку до зловмисників. Вона просто слугує постійною публічною точкою, яку заражені пристрої регулярно перевіряють на предмет нових вказівок. Коли хакерам потрібно змінити сервер, вони публікують ще одну транзакцію в Bitcoin, і пристрої автоматично підхоплюють оновлені дані.
Компанія також зафіксувала зростання зловмисних записів на 440% з липня 2025 року, коли з'явилися потужні китайські моделі штучного інтелекту з відкритим кодом, здатні писати шкідливий код без суттєвих обмежень. Дослідник Chainalysis Ерік Джардін визнав "чітку хронологічну кореляцію", але прямого доказу, що атакувальники справді використовують ці моделі, компанія не має.
Що це означає для звичайних користувачів?
Після того як заражений пристрій отримує інструкції з блокчейну, вся подальша активність переходить в офчейн. Це віддалений доступ, крадіжка облікових даних і встановлення додаткової малваре, у тому числі тієї, що полює на паролі від крипто-гаманців. Сам факт запису в блокчейні небезпеки для звичайного власника TRON чи Bitcoin не становить. Мережі просто виконують роль поштової скриньки, а не інструменту крадіжки самого по собі.
Реальна загроза починається раніше, ще на етапі первинного зараження пристрою фішингом чи підробленим програмним забезпеченням. Біржі та аналітичні компанії вже позначають відомі гаманці зловмисників у своїх системах моніторингу, тож викрадені кошти складніше вивести непоміченими, навіть якщо саму інфраструктуру керування важко зупинити.
Дослідники Chainalysis попереджають, що стійкість цієї інфраструктури ускладнює роботу правоохоронців. Заблокувати домен просто. Заблокувати блокчейн неможливо.
Для власників криптовалюти головний практичний висновок простий. Більшість описаних атак починаються не з блокчейну, а зі звичайного фішингового листа, підробленого сайту чи фейкового додатка гаманця. Завантаження гаманців і додатків лише з перевірених джерел залишається найдієвішим захистом, який жодна технологія dead drop не обходить.




Коментарі
Ваша e-mail адреса не оприлюднюватиметься. Обов'язкові поля позначені *