북한과 이란이 공개 블록체인에 숨겨진 악성코드 5.2배 증가를 주도하고 있다

- Chainalysis는 목요일에 공개 블록체인에 대한 악성코드 기록이 지난 1년 동안 420% 급증했다고 보고했습니다.
- 보고서는 이번 공격의 원인을 북한 및 이란과 연계된 국가 해커들의 소행으로 지목했습니다.
- 온체인에 저장된 코드는 일반적으로 캠페인을 중단시키는 서버 및 도메인 차단 조치에도 살아남습니다.
Chainalysis는 지난 1년 동안 공격자들이 공개 블록체인에 악성코드 명령어나 인프라 데이터를 기록한 사례가 420% 급증한 것을 분석하면서, 북한 및 이란과 연관된 해커들이 이러한 급증의 주요 원인이라고 구체적으로 지목했습니다.
블록체인 분석 업체가 목요일에 발표한 보고서는 거래소, 지갑 제공업체 및 보안 팀에 경종을 울렸습니다. 이러한 악성 코드는 블록체인의 특성을 악용하여 기존 서버나 도메인에 저장된 코드보다 더 오랫동안 지속될 수 있기 때문입니다. 기존 서버나 도메인은 사이트를 장악하여 악성 코드를 제거할 수 있습니다.
블록체인 데드 드롭이란 무엇인가요?
Chainalysis에 따르면, "블록체인 데드 드롭(BDD)" 기법은 공격자가 온체인 거래 및 스마트 계약 내부에 페이로드와 명령 및 제어 포인터를 심어두는 과정입니다. 이렇게 하면 감염된 시스템이 공격 시점에 해당 페이로드와trac를 가져올 수 있습니다.
블록체인 기술은 본질적으로 저장된 데이터의 생존 가능성을 기하급수적으로 증가시키기 때문에 해커들 사이에서 이 방법이 인기를 얻었습니다. 도메인이 압수되거나, 호스팅이 차단되거나, 코드 저장소가 삭제되면 공격 캠페인은 자연스럽게 종료됩니다. 그러나 공개 원장에 저장된 명령어는 이러한 모든 상황에서도 지속되고 접근 가능합니다.
Chainalysis에 따르면, 이러한 전술이 처음으로 사용된 사례는 2013년으로 거슬러 올라가는데, 당시 Necurs 봇넷 변종이 C2 도메인을 Namecoin에 등록했습니다. 또 다른 2019년 사례에서는 Glupteba 채굴 봇넷 운영자들이 Bitcoin의 OP_RETURN 필드를 이용하여 데이터를 숨겼습니다.
이더하이딩(EtherHiding)이라는 이름 으로 2023년 중반 으로 Ethereum시작이었습니다. 최초의 사례는 클리어페이크(ClearFake) 운영자들이 BNB 클라우드플레어(Cloudflare)가 서버를 폐쇄하자 계열 블록체인 확산된 추세가 그 정보 탈취 코드를 스마트 체인으로 이전한 것이었습니다
2024년 초까지만 해도 대부분의 활동은 일반 사이버 범죄자들이 담당했습니다. 그러나 2026년 2분기에 접어들면서, Chainalysis의 보고서에 따르면 국가 차원의 운영자들이 공개 블록체인에 기록되는 데드드롭의 약 3분의 2를 차지하고 있는 것으로 나타났습니다.
북한과 이란의 운영자들이 활동 중입니다
Chainalysis는 세 개의 네트워크에서 발생한 일련의 거래들을 북한과 연계된 그룹(구글 위협 인텔리전스 레이더에 포착된 UNC5342)과 연결시켜 조사 과정을 마무리 지었습니다.
해당 캠페인은 감염된 기기를 Tron과 앱토스를 백업으로 거쳐 최종적으로 동일한 BNB 스마트 체인 거래로 연결하는 방식으로, 2025년 북한 해커들이 Ethereum방식의 스마트trac(이더히딩) 내부에 암호화폐 탈취 코드를 심어놓았던 또 다른 사례와 유사합니다.
체인애널리시스는 C2 라우팅 데이터를 Bitcoin 블록체인에 직접 인코딩하는 작전을 조사하는 과정에서 이란 정보부와의 연관성도 발견했습니다.
이란 발 공격 방식은 로 소액을 송금하는 특이한 특징을 보였습니다 Bitcoin 사토시 나카모토와 연관이 있는 것으로 알려진
개방형 가중치 AI 모델은 운영에 도움이 되었습니다
2025년 7월 이후 악의적인 데드 드롭이 440% 증가한 것은 가장 진보된 중국산 오픈소스 AI 모델이 A급 코드를 작성할 수 있는 능력을 확보한. 구체적으로 보면, 코드 작성 횟수는 하루 약 2.06건에서 11.1건으로 급증했습니다.
체이나리시스의 사이버 범죄 연구 책임자인 에릭 자딘은 악의적인 거래를 게시한 행위자들이 실제로 모델을 사용하여 거래량을 늘렸는지 확인할 수 없다고 밝혔습니다.
이번 보고서는 북한의 암호화폐 관련 활동이 오랫동안 지속되어 온 상황에서 나온 것입니다.dent으며, 순수한 소프트웨어 공격보다는 사회공학적 기법을 사용했다고 Cryptopolitan 보도에.
올해 블랙햇 컨퍼런스에서 발표된 별도의 연구에 따르면 북한 해커들의 활동 범위는 훨씬 더 넓은 것으로 드러났습니다. 한 연구원은 북한 해커들이 57개국 1,640개 기업에 침투. 미국 정보당국은 이러한 작전을 통해 빼돌린 자금이 북한 정권의 핵·미사일 프로그램 자금으로 쓰인다고 주장했지만, 평양은 이를 부인했습니다.
암호화폐 뉴스를 단순히 읽는 데 그치지 마세요. 이해하세요. 저희 뉴스레터를 구독하세요. 무료입니다.
자주 묻는 질문
블록체인 데드 드롭이란 무엇인가요?
이는 Chainalysis에서 명명한 기술로, 공격자가 악성코드 페이로드 또는 명령 및 제어 포인터를 온체인 거래 및 스마트trac내부에 저장하여 감염된 장치가 이를 검색할 수 있도록 하고, 도메인 장악 및 서버 다운에도 불구하고 공격을 지속할 수 있도록 하는 것입니다.
북한과 이란 해커들은 어떤 블록체인을 사용했나요?
체이나리시스에 따르면 북한과 연계된 그룹 UNC5342는 Tron, 앱토스, BNB 스마트 체인을 사용했으며, 기기를 먼저 Tron 통해 라우팅한 후 문제가 발생하면 앱토스로 전환했습니다. 한편, 이란과 연계된 것으로 추정되는 해커들은 사토시 나카모토와 연관된 것으로 알려진 Bitcoin 주소로의 결제를 포함한 Bitcoin 거래에 C2 라우팅 데이터를 삽입했습니다.
지난 한 해 동안 온체인 악성코드 활동이 급증한 이유는 무엇일까요?
체인애널리시스는 2025년 7월 이후 악성 쓰기 건수가 440% 증가했다고 기록했는데, 이는 고용량 오픈소스 중국산 AI 모델이 제한적인 보안 장치만으로도 악성 코드를 생성할 수 있게 된 시점과 관련이 있다. 다만, 공격자들이 이러한 모델을 사용하여 악성 코드 생성량을 늘렸다는 것을 입증할 수는 없다고 밝혔다.
면책 조항: 제공된 정보는 투자 조언이 아닙니다. Cryptopolitan이 페이지에 제공된 정보를 바탕으로 이루어진 투자에 대해 어떠한 책임도 지지 않습니다.tron권장합니다dent .

한나 콜리모어
한나는 암호화폐 분야에서 10년 가까이 블로그를 운영하고 행사를 취재해 온 작가 겸 편집자입니다. Cryptopolitan에서 뉴스 페이지에 기고하며, 탈중앙화 DeFi), 반응형 웹 자산(RWA), 암호화폐 규제, 인공지능(AI) 및 첨단 기술 산업의 최신 동향을 보도하고 분석합니다. 아카디아 대학교에서 경영학 학위를 받았습니다.
















