Nordkorea und Iran verstecken Schadsoftware in der Blockchain

iEXExchanger
Nordkorea und Iran verstecken Schadsoftware in der Blockchain

Laut Chainalysis stiegen bösartige Blockchain-Einträge binnen eines Jahres um 440 Prozent. Hacker aus Nordkorea und Iran nutzen Bitcoin, Tron und BNB Chain als unlöschbare Verstecke für Befehle.

Schädliche Anweisungen, versteckt in Blockchain-Transaktionen, haben sich laut einem am 17. September veröffentlichten Chainalysis-Bericht in weniger als einem Jahr fast verfünffacht. Vor einem Jahr zählte die Firma im Schnitt 2,06 bösartige Einträge pro Tag, heute sind es 11,1.

Die Technik funktioniert wie ein digitaler toter Briefkasten. Statt auf einen Kommandoserver zu setzen, den man abschalten kann, vergraben Angreifer ihre Anweisungen direkt in Transaktionen oder Smart Contracts. Nichts in einer Blockchain lässt sich löschen oder sperren — ein infiziertes Gerät fragt einfach immer wieder dieselbe Adresse ab und erhält frische Befehle: wohin gestohlene Daten geschickt werden sollen oder auf welchen Server als Nächstes umgeschaltet wird.

Etwa zwei Drittel dieser Aktivität im jüngsten Quartal gehen auf Gruppen zurück, die mit Nordkorea und Iran in Verbindung stehen. Nordkoreanische Akteure, die Google Threat Intelligence unter dem Namen UNC5342 verfolgt, setzen auf Tron, Aptos und BNB Smart Chain. Mutmaßlich iranische Akteure bevorzugen Bitcoin: Sie senden winzige Zahlungen an eine Adresse, die historisch mit Satoshi Nakamoto in Verbindung gebracht wird, um dort die aktuellen Koordinaten ihrer Infrastruktur festzuhalten.

Der Anstieg fällt fast exakt mit Juli 2025 zusammen, als leistungsstarke chinesische KI-Modelle mit offenen Gewichten breit verfügbar wurden und in der Lage waren, Schadcode mit wenigen Schutzmechanismen zu schreiben. Chainalysis-Forscher Eric Jardine ist bei der ursächlichen Verbindung vorsichtig: Der zeitliche Zusammenhang sei eindeutig, sagt er, doch es gebe noch keinen Beweis, dass die Angreifer hinter diesen Transaktionen tatsächlich genau diese Modelle genutzt hätten.

Es ist ein unangenehmer Nebeneffekt genau der Eigenschaft, die Blockchains attraktiv macht. Die Unveränderlichkeit, die normale Nutzer vor Zensur schützt, schützt inzwischen auch eine Malware-Infrastruktur, an die Strafverfolger schlicht nicht herankommen.

Fragen und Antworten

Häufig gestellte Fragen zum Thema des Artikels

Was ist ein „toter Briefkasten“ in der Blockchain?

Das ist eine Methode, bösartige Anweisungen in Transaktionen oder Smart Contracts zu verstecken statt auf einem klassischen Kommandoserver. Ein infiziertes Gerät fragt einfach eine bestimmte Adresse ab, um neue Befehle zu erhalten.

Warum kann diese Infrastruktur nicht einfach entfernt werden?

Einträge in einer öffentlichen Blockchain sind naturgemäß dauerhaft — sie lassen sich nicht löschen oder sperren wie eine Website oder ein Server. Genau diese Beständigkeit macht die Technik für Hacker attraktiv.

Welche Blockchains nutzen Hacker dafür am häufigsten?

Mit Nordkorea verbundene Akteure bevorzugen Tron, Aptos und BNB Smart Chain, während mutmaßlich iranische Gruppen auf Bitcoin setzen und kleine Zahlungen an eine bestimmte Adresse senden.

Beweist der Bericht, dass KI für den Anstieg verantwortlich ist?

Nein. Chainalysis fand lediglich eine zeitliche Übereinstimmung zwischen dem Anstieg und dem Auftauchen offener chinesischer KI-Modelle — einen direkten kausalen Zusammenhang bestätigten die Forscher nicht.