Північна Корея та Іран ховають шкідливий код у блокчейні

iEXExchanger
Північна Корея та Іран ховають шкідливий код у блокчейні

Chainalysis зафіксувала майже п'ятикратне зростання шкідливих записів у блокчейні за рік — хакери перетворюють Bitcoin, Tron і BNB Chain на невидалювані сховища команд для заражених пристроїв.

Шкідливі інструкції, приховані всередині блокчейн-транзакцій, за менш як рік зросли майже вп'ятеро — про це йдеться у звіті Chainalysis від 17 вересня. Рік тому компанія фіксувала в середньому 2,06 шкідливих записів на день, тепер їх 11,1.

Техніку називають цифровою «мертвою поштовою скринькою». Замість командного сервера, який можна відключити, зловмисники ховають інструкції прямо в транзакціях чи смарт-контрактах. Записи в блокчейні неможливо видалити чи заблокувати, тож заражений пристрій просто раз у раз звертається до того самого адреса й отримує свіжі вказівки — куди надсилати вкрадені дані або на який сервер перемкнутися.

Близько двох третин такої активності за останній квартал припадає на угруповання, пов'язані з Північною Кореєю та Іраном. Північнокорейські оператори, яких Google Threat Intelligence відстежує під назвою UNC5342, використовують Tron, Aptos і BNB Smart Chain. Ймовірні іранські актори віддають перевагу Bitcoin — вони надсилають дрібні платежі на адресу, історично пов'язану з Сатоші Накамото, щоб тримати там актуальні координати своєї інфраструктури.

Сплеск за часом майже точно збігається з липнем 2025 року — моментом, коли у відкритому доступі з'явилися потужні китайські ІІ-моделі, здатні писати шкідливий код майже без обмежень. Дослідник Chainalysis Ерік Джардін обережний у висновках: часовий збіг очевидний, каже він, але поки немає доказів, що хакери справді використовували саме ці моделі.

Це незручний побічний ефект тієї самої властивості, яка й робить блокчейн привабливим. Незмінність записів, що захищає звичайних користувачів від цензури, тепер так само захищає й шкідливу інфраструктуру, до якої правоохоронці просто не мають способу дістатися.

Запитання та відповіді

Часті питання на тему статті

Що таке «мертва поштова скринька» в блокчейні?

Це спосіб ховати шкідливі інструкції всередині транзакцій чи смарт-контрактів замість звичайного командного сервера. Заражений пристрій просто перевіряє конкретну адресу, щоб отримати нові команди.

Чому таку інфраструктуру не можна прибрати?

Записи в публічному блокчейні незмінні за своєю природою — їх не можна видалити чи заблокувати, як звичайний сайт або сервер. Саме ця властивість і робить техніку зручною для хакерів.

Які блокчейни хакери використовують найчастіше?

Оператори, пов'язані з Північною Кореєю, обирають Tron, Aptos і BNB Smart Chain, а ймовірні іранські угруповання покладаються на Bitcoin, надсилаючи дрібні платежі на конкретну адресу.

Чи доводить звіт, що причина саме в ІІ?

Ні. Chainalysis лише виявила часовий збіг між сплеском активності та появою відкритих китайських ІІ-моделей — прямий причинно-наслідковий зв'язок дослідники не підтвердили.