Chainalysis:国家背景黑客已占链上恶意代码写入量一半

Chainalysis:国家背景黑客已占链上恶意代码写入量一半

N
News Editor
2026-09-17 23:58:57
Chainalysis称,写入公链的恶意代码指令在一年内增长逾 5 倍,自 2025 年年中开放权重的中国 AI 模型发布后,日均写入量从 2.06 次升至 11.1 次。该公司识别出 15 个以上活动和威胁集群,涉及 5 条区块链和十余种恶意软件变种。报告还称,到 2026 年第二季度,具国家背景的组织已占可归因写入量的 51%,其中包括朝鲜、疑似与伊朗情报部门有关的操作者,以及俄语犯罪团伙的商业化模式。

区块链分析公司 Chainalysis 表示,写入公链的恶意代码在一年内增长超过 5 倍,而具国家背景的操作者如今已占这类活动的大约一半。

该公司周四发布的报告称,自 2025 年年中开放权重的中国 AI 模型发布以来,携带恶意软件指令的链上写入频率已从日均 2.06 次升至 11.1 次。Chainalysis 统计到的活动覆盖 5 条区块链、十余种恶意软件变种,并已识别出 15 个以上活动和威胁行为者集群。

把指挥地址藏进链上

Chainalysis 将这种技术称为「区块链死投递点」。攻击者不是把命令服务器地址直接写进恶意软件,而是把相关地址放进智能合约或交易里。被感染的设备随后查询链上数据,以确定下一步应连接到哪里。

按该公司的说法,这种做法让传统封堵域名的效果大幅下降,因为攻击者只需发起一笔交易,就能同时把所有已被攻陷的机器重定向到新的位置。报告还称,写入公链的指令几乎无法通过传统方式查封或下架。

三种运作模式

报告称,Google 追踪为 UNC5342 的朝鲜黑客组织,目前已把其基础设施分散到 3 条链上。TRON 和 Aptos 上的指针最终都会解析到 BNB Chain 上的一笔交易,因此若要干扰这一活动,需要同时在这 3 条链上采取行动。

Chainalysis 称,该组织通过面向加密开发者的虚假求职面试接触受害者。Google 此前表示,这类恶意软件的目标包括 MetaMask、Phantom 钱包以及浏览器中保存的凭证。

报告还提到,Chainalysis 怀疑与伊朗情报部有关的操作者,会把指令写入比特币交易,并向一个历史上与中本聪相关的地址发送小额付款。报告称,这个地址与这些操作者并无关联,而这正是其目的所在:使用一个永久公开、可查询的位置,可以减少自身暴露。Chainalysis 同时强调,这一关联判断基于恶意软件本身,而不只是链上活动。

第三种模式则被 Chainalysis 描述为由俄语犯罪分子以商业方式运营。报告称,这些人会在 Polygon 上部署成批解析合约,并出租给其他团伙使用。其中一个部署者钱包似乎与冒充稳定币的欺诈代币有关,也与 BNB Chain 上 50 多个几乎相同的合约存在联系。

从网络犯罪到国家背景组织

Chainalysis 表示,在 2024 年初之前,这类活动几乎全部由网络犯罪分子主导。具国家背景的团体从 2024 年年中开始明显出现;到 2026 年第二季度,它们已占可归因写入量的 51%。

该公司把这一加速变化归因于开放权重、且对生成恶意代码不设限制的中国模型。报告写道,这类模型降低了经验较少攻击者的进入门槛。Chainalysis 给出的时间线显示,转折点出现在 Kimi K2 和 Qwen3-Coder 发布之后。

旧思路,新规模

Chainalysis 称,这一思路并不新,最早可追溯到 2013 年。Guardio Labs 在 2023 年 10 月记录了首个智能合约版本;在那之前,一个犯罪团伙已于 2023 年 9 月开始使用 BNB Chain 上的合约投放虚假的浏览器更新诱饵。

报告认为,真正发生变化的是规模,以及背后的操作者类型。Chainalysis 还指出,防御方不能简单封锁相关流量,因为那样会一并切断钱包和应用所依赖的公共链上访问端点。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
2300

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。