Шкідливі інструкції, приховані всередині блокчейн-транзакцій, за менш як рік зросли майже вп'ятеро — про це йдеться у звіті Chainalysis від 17 вересня. Рік тому компанія фіксувала в середньому 2,06 шкідливих записів на день, тепер їх 11,1.
Техніку називають цифровою «мертвою поштовою скринькою». Замість командного сервера, який можна відключити, зловмисники ховають інструкції прямо в транзакціях чи смарт-контрактах. Записи в блокчейні неможливо видалити чи заблокувати, тож заражений пристрій просто раз у раз звертається до того самого адреса й отримує свіжі вказівки — куди надсилати вкрадені дані або на який сервер перемкнутися.
Близько двох третин такої активності за останній квартал припадає на угруповання, пов'язані з Північною Кореєю та Іраном. Північнокорейські оператори, яких Google Threat Intelligence відстежує під назвою UNC5342, використовують Tron, Aptos і BNB Smart Chain. Ймовірні іранські актори віддають перевагу Bitcoin — вони надсилають дрібні платежі на адресу, історично пов'язану з Сатоші Накамото, щоб тримати там актуальні координати своєї інфраструктури.
Сплеск за часом майже точно збігається з липнем 2025 року — моментом, коли у відкритому доступі з'явилися потужні китайські ІІ-моделі, здатні писати шкідливий код майже без обмежень. Дослідник Chainalysis Ерік Джардін обережний у висновках: часовий збіг очевидний, каже він, але поки немає доказів, що хакери справді використовували саме ці моделі.
Це незручний побічний ефект тієї самої властивості, яка й робить блокчейн привабливим. Незмінність записів, що захищає звичайних користувачів від цензури, тепер так само захищає й шкідливу інфраструктуру, до якої правоохоронці просто не мають способу дістатися.



