Chainalysis表示,利用公共区块链隐藏恶意软件指令的“区块链死投点”攻击,在过去 12 个月里增长了 420%。该公司称,这一数字按同比口径计算。到 2026 年第二季度,具国家背景的组织已占新增相关活动的约三分之二。
该公司还单独统计称,在 2025 年中期高容量、开放权重的中国 AI 模型出现之前,恶意链上写入为日均 2.06 次;此后升至日均 11.1 次,不到一年增长 440%。
什么是区块链“死投点”攻击
Chainalysis将这种手法称为 blockchain dead drop,简称 BDD。攻击者会把恶意软件载荷,或指向其当前命令与控制基础设施的指针,写入交易数据或智能合约。受感染设备读取这些链上条目后,再连接到攻击者的链下系统,随后发生凭证窃取、远程访问或数据外传。
多链冗余提高处置难度
Chainalysis提到,在一场与朝鲜有关的攻击活动中,操作者把编码后的指针分别放在 Tron 和 Aptos 上,两者最终都会把受感染设备引导到 BNB Smart Chain 上的同一笔交易。该恶意软件会先检查 Tron,把 Aptos作为备用路径;而 BNB Smart Chain 上的那笔交易则包含加密后的配置数据和命令与控制服务器地址。
这种设计让操作者可以通过发布新交易来轮换链下服务器,同时不必改动受感染设备获取最新指令的方式。Chainalysis称,要打掉这类活动,需要在这三条链上协同行动。
Google Threat Intelligence Group也独立记录到,与朝鲜有关的组织 UNC5342 自 2025 年 2 月以来一直在使用相关技术。Google称,该组织在针对加密货币开发者的虚假求职面试活动中,把恶意代码嵌入公共链智能合约。
伊朗与俄语犯罪团伙相关案例
Chainalysis还把一种基于交易的技术归因于其怀疑与伊朗情报部有关的操作者。这些行为者会发送小额比特币付款,同时把命令与控制路由数据编码进交易中,供恶意软件提取。该公司表示,对伊朗方向的判断并非仅基于区块链活动本身,而是结合了恶意软件家族、解码逻辑、时间特征和基础设施。
报告称,俄语犯罪团伙则使用 Polygon 智能合约,为恶意软件即服务客户存储并更新基础设施位置。Chainalysis表示,这些行为者不一定由国家支持;之所以将其归为俄语团伙,是基于语言分析和外部报道。
重点在持续性,而非更强破坏力
Chainalysis称,区块链记录本身不会让恶意软件变得更具破坏性,但它移除了防御方通常可以查封或下线的中心化服务器。只要底层区块链仍在运行,存储在链上的代码或指针就仍然可用。
不过,访问路径仍可能受到限制。Google表示,UNC5342使用的一些中心化 API 提供商在研究人员联系后反应很快,但也有数个平台没有回应。
活动结构发生变化
Chainalysis表示,直到 2024 年初,几乎所有区块链“死投点”活动都来自网络犯罪分子。到 2026 年第二季度,具国家背景的组织已在每个季度贡献约三分之二的新增活动,并占该公司追踪总活动的一半。

