Северная Корея и Иран спровоцировали 5,2-кратный рост числа вредоносных программ, скрытых в публичных блокчейнах

- В четверг Chainalysis сообщила, что количество операций записи вредоносного ПО в публичные блокчейны за последний год выросло на 420%.
- Рост показателей был объяснен действиями государственных хакеров, связанных с Северной Кореей и Ираном.
- Код, хранящийся в блокчейне, сохраняется после удаления серверов и доменов, которые обычно останавливают кампанию.
Компания Chainalysis назвала хакеров, связанных с Северной Кореей и Ираном, в качестве основных виновников 420-процентного роста числа случаев, когда злоумышленники за последний год писали вредоносные инструкции или данные инфраструктуры в публичных блокчейнах.
Опубликованный в четверг отчет аналитической компании Blockchain вызвал тревогу у бирж, поставщиков кошельков и групп безопасности, поскольку подобные вредоносные коды используют свойство блокчейна сохраняться дольше, чем коды, размещенные на традиционных серверах или доменах, которые можно отключить, заблокировав сайт.
Что такое тайник в блокчейне?
Согласно Chainalysis, техника «блокчейн-тайник» (BDD) — это процесс, при котором злоумышленники размещают полезные нагрузки и указатели управления внутри транзакций и смарт-tracв блокчейне. Таким образом, зараженные машины могут получить к ним доступ, когда придет время действовать.
Этот метод стал популярен среди хакеров благодаря тому, что технология блокчейн по своей природе экспоненциально увеличивает жизнеспособность хранимых данных. Кампании прекращают свое существование естественным образом, когда домен блокируется, хостинг отключается или репозиторий кода удаляется. Однако инструкции, хранящиеся в общедоступном реестре, сохраняются и остаются доступными при любых таких условиях.
Согласно данным Chainalysis, первое зафиксированное применение этой тактики относится к 2013 году, когда вариант ботнета Necurs разместил свои домены управления и контроля (C2) на Namecoin. В другом случае, произошедшем в 2019 году, операторы ботнета для майнинга Glupteba использовали поле OP_RETURN в Bitcoinдля сокрытия данных.
эта тенденция под названием EtherHiding на Ethereum. Первый подобный случай произошел, когда операторы ClearFake перенесли свой код для кражи информации на BNB Smart Chain после того, как Cloudflare отключил их серверы.
По состоянию на начало 2024 года большая часть активности была связана с обычными киберпреступниками. Однако, как сообщает Chainalysis, во втором квартале 2026 года примерно две трети всех тайников в публичных блокчейнах были созданы государственными операторами.
Активны северокорейские и иранские операторы
Компания Chainalysis завершила расследование, связав ряд ранее неидентифицированных транзакций в трех сетях с группой UNC5342, связанной с Северной Кореей и находящейся в поле зрения Google Threat Intelligence.
Эта кампания, в рамках которой зараженные устройства перенаправлялись через Tron, Aptos в качестве резервного варианта и завершались одной и той же транзакцией BNB Smart Chain, повторяла другой случай 2025 года, когда северокорейские хакеры внедрили код для кражи криптовалюты в смарт-tracв стиле Ethereum(EtherHiding).
В ходе расследования операции по кодированию данных маршрутизации C2 непосредственно в блокчейне Bitcoin компания Chainalysis также обнаружила связи с Министерством разведки Ирана.
Иранский метод отличался необычной особенностью: с помощью Bitcoin адрес, предположительно связанный с Сатоши Накамото.
Модели искусственного интеллекта с открытыми весами помогли в проведении операций
Рост числа вредоносных перехватчиков данных на 440% с июля 2025 года совпал с появлением самых передовых китайских моделей ИИ с открытым исходным кодом, способных создавать код высшего уровня. В абсолютных цифрах количество операций записи увеличилось примерно с 2,06 до 11,1 в день.
Эрик Джардин, руководитель отдела исследований киберпреступлений в Chainalysis, заявил, что компания не может подтвердить, что лица, опубликовавшие вредоносные транзакции, действительно использовали модели для повышения своей производительности.
Этот доклад выходит на фоне длительной активности Северной Кореи в сфере криптовалют.dent, используя методы социальной инженерии, а не просто программные уязвимости Cryptopolitan злоумышленники.
Отдельное исследование, представленное на конференции Black Hat в этом году, показало еще более широкий охват проблемы: один из исследователей обнаружил, что северокорейские операторы проникли в 1640 компаний в 57 странах. Разведка США заявила, что средства, полученные в результате этих операций, помогают финансировать ядерную и ракетную программы режима, что Пхеньян отрицает.
Не просто читайте новости о криптовалютах. Разберитесь в них. Подпишитесь на нашу рассылку. Это бесплатно.
Часто задаваемые вопросы
Что такое тайник в блокчейне?
Это метод, названный Chainalysis, при котором злоумышленники хранят вредоносные программы или указатели управления внутри транзакций в блокчейне и смарт-trac, чтобы зараженные устройства могли их получить, а система оставалась работоспособной даже при захвате доменов и отключении серверов.
Какие блокчейны использовали северокорейские и иранские хакеры?
Согласно данным Chainalysis, связанная с Северной Кореей группа UNC5342 использовала Tron, Aptos и BNB Smart Chain, сначала направляя устройства через Tron , а затем возвращаясь к Aptos, в то время как предполагаемые участники, связанные с Ираном, внедряли данные маршрутизации C2 в Bitcoin транзакции, включая платежи на Bitcoin адрес, исторически связанный с Сатоши Накамото.
Почему за последний год резко возросла активность вредоносного ПО в блокчейне?
Компания Chainalysis зафиксировала рост числа вредоносных операций записи на 440% с июля 2025 года, когда высокопроизводительные китайские модели ИИ с открытым исходным кодом стали способны генерировать вредоносный код с ограниченными средствами защиты, хотя компания заявила, что не может доказать, что злоумышленники использовали эти модели для увеличения своей производительности.
Предупреждение. Предоставленная информация не является торговой рекомендацией. Cryptopolitanнастоятельно не несет ответственности за любые инвестиции, сделанные на основе информации, представленной на этой странице. Мыtronпровести независимоеdent и/или проконсультироваться с квалифицированным специалистом, прежде чем принимать какие-либо инвестиционные решения.

Ханна Коллимор
Ханна — писательница и редактор с почти десятилетним опытом ведения блогов и освещения мероприятий в криптопространстве. В CryptopolitanХанна пишет для новостной страницы, освещая и анализируя последние события в DeFi, RWA, регулирования криптовалют, ИИ и передовых технологических отраслей. Она окончила университет Аркадия со степенью в области делового администрирования.
















