据科技媒体TechRadar于2026年9月21日报道,区块链分析公司Chainalysis称,黑客正越来越多地把恶意软件指令藏入公共区块链,以建立可在传统服务器被移除后继续存活的通信渠道,相关恶意区块链活动增加了440%。
Chainalysis的数据显示,恶意区块链活动每日条目从2.06增至11.1,增长出现在较新的AI系统问世之后。这类手法被称为区块链“死信箱”:攻击者利用交易数据或智能合约作为查询点,让已感染计算机获取命令、地址或配置信息。由于区块链记录分布在多个网络中,删除常规服务器并不会抹去已写入账本的信息。
报道称,与朝鲜有关联、被追踪为UNC5342的行动使用TRON和Aptos作为备用路径,再通过BNB Chain获取加密指令。其恶意软件可以检查一个网络,必要时切换到另一个网络,并在不接收新恶意软件包的情况下获取更新后的地址。疑似与伊朗情报部门有关的行为体把编码后的路由信息嵌入比特币交易,用于恶意软件取回。讲俄语的网络犯罪分子则将技术商业化,利用Polygon合约为不同客户提供区块链支持的基础设施。一个相关运营者控制着50多个BNB Chain解析器合约,同时从事涉及欺诈代币和剪贴板监控恶意软件的活动。
Chainalysis表示,此类活动的激增出现在高容量中国开源模型推出之后,这些模型对恶意软件开发请求的限制较少。此前,构建可靠的区块链恶意软件基础设施需要同时具备恶意软件、加密货币网络和分布式通信系统的专业知识;AI工具能帮助经验不足者理解陌生技术并生成所需组件,从而降低门槛。2026年第二季度,国家关联组织占新观察到活动的约三分之二,并占全部观察到活动的一半左右。
防御方面临两难:阻断区块链流量也可能干扰全球合法的钱包、去中心化应用、交易所和去中心化金融服务。攻击者还可运行自己的区块链节点,减少对可能被施压或关闭的外部提供商的依赖。一些运营者把服务器地址隐藏在无可用私钥的钱包标识符中,再用零值转账触发恶意软件取回。这些交易会留下公开记录,调查人员可据此寻找线索。
Chainalysis韩国总经理Kwon Jun-hyeok表示,虽然朝鲜等国家关联组织对区块链的利用正变得越来越复杂,但攻击者留下的链上记录可以成为追踪他们的重要线索。他说,追踪这些痕迹并通过区块链情报识别攻击者和相关基础设施,在应对新型网络威胁中将越来越重要。