区块链分析公司 Chainalysis 表示,写入公链的恶意代码在一年内增长超过 5 倍,而具国家背景的操作者如今已占这类活动的大约一半。
该公司周四发布的报告称,自 2025 年年中开放权重的中国 AI 模型发布以来,携带恶意软件指令的链上写入频率已从日均 2.06 次升至 11.1 次。Chainalysis 统计到的活动覆盖 5 条区块链、十余种恶意软件变种,并已识别出 15 个以上活动和威胁行为者集群。
把指挥地址藏进链上
Chainalysis 将这种技术称为「区块链死投递点」。攻击者不是把命令服务器地址直接写进恶意软件,而是把相关地址放进智能合约或交易里。被感染的设备随后查询链上数据,以确定下一步应连接到哪里。
按该公司的说法,这种做法让传统封堵域名的效果大幅下降,因为攻击者只需发起一笔交易,就能同时把所有已被攻陷的机器重定向到新的位置。报告还称,写入公链的指令几乎无法通过传统方式查封或下架。
三种运作模式
报告称,Google 追踪为 UNC5342 的朝鲜黑客组织,目前已把其基础设施分散到 3 条链上。TRON 和 Aptos 上的指针最终都会解析到 BNB Chain 上的一笔交易,因此若要干扰这一活动,需要同时在这 3 条链上采取行动。
Chainalysis 称,该组织通过面向加密开发者的虚假求职面试接触受害者。Google 此前表示,这类恶意软件的目标包括 MetaMask、Phantom 钱包以及浏览器中保存的凭证。
报告还提到,Chainalysis 怀疑与伊朗情报部有关的操作者,会把指令写入比特币交易,并向一个历史上与中本聪相关的地址发送小额付款。报告称,这个地址与这些操作者并无关联,而这正是其目的所在:使用一个永久公开、可查询的位置,可以减少自身暴露。Chainalysis 同时强调,这一关联判断基于恶意软件本身,而不只是链上活动。
第三种模式则被 Chainalysis 描述为由俄语犯罪分子以商业方式运营。报告称,这些人会在 Polygon 上部署成批解析合约,并出租给其他团伙使用。其中一个部署者钱包似乎与冒充稳定币的欺诈代币有关,也与 BNB Chain 上 50 多个几乎相同的合约存在联系。
从网络犯罪到国家背景组织
Chainalysis 表示,在 2024 年初之前,这类活动几乎全部由网络犯罪分子主导。具国家背景的团体从 2024 年年中开始明显出现;到 2026 年第二季度,它们已占可归因写入量的 51%。
该公司把这一加速变化归因于开放权重、且对生成恶意代码不设限制的中国模型。报告写道,这类模型降低了经验较少攻击者的进入门槛。Chainalysis 给出的时间线显示,转折点出现在 Kimi K2 和 Qwen3-Coder 发布之后。
旧思路,新规模
Chainalysis 称,这一思路并不新,最早可追溯到 2013 年。Guardio Labs 在 2023 年 10 月记录了首个智能合约版本;在那之前,一个犯罪团伙已于 2023 年 9 月开始使用 BNB Chain 上的合约投放虚假的浏览器更新诱饵。
报告认为,真正发生变化的是规模,以及背后的操作者类型。Chainalysis 还指出,防御方不能简单封锁相关流量,因为那样会一并切断钱包和应用所依赖的公共链上访问端点。

