Nord-Korea og Iran-knyttede Hackeraktiviteter
Nord-Korea-knyttede hackere har brukt Tron, Aptos og BNB Chain for å opprettholde sin malware-infrastruktur, mens mistenkte Iran-knyttede aktører har lagt inn instruksjoner i Bitcoin-transaksjoner. Statlig tilknyttede hackere stod for omtrent to tredjedeler av ny aktivitet hvert kvartal, ettersom antallet ganger angripere lagret malware-instruksjoner eller infrastrukturinformasjon på offentlige blockchains økte med 420% i løpet av de siste 12 månedene, ifølge en rapport fra Chainalysis.
Identifisering av Aktører
Chainalysis identifiserte Nord-Korea og Iran-knyttede operatører blant de statlige aktørene som har adoptert denne teknikken. I et av rapportens funn knyttet analysefirmaet tidligere unattributert aktivitet som strakte seg over Tron, Aptos og BNB Smart Chain (BSC) til UNC5342, en Nord-Korea-knyttet gruppe som er sporet av Google Threat Intelligence.
Kodedireksjoner i Tron- og Aptos-transaksjoner dirigerte infiserte enheter til den samme BSC-transaksjonen, med Tron som den første ruten og Aptos som en fallback.
BSC-transaksjonen inneholdt krypterte serveradresser og konfigurasjonsdata som koblet kompromitterte enheter til off-chain infrastruktur brukt for fjernadgang og datatyveri. Chainalysis påpekte at bruken av offentlige blockchains øker holdbarheten til malware-kampanjer, fordi den lagrede informasjonen forblir tilgjengelig selv etter at domener, servere eller kode-repositorier er tatt ned.
Økning i Ondsinnet Aktivitet
I 2025 brukte nordkoreanske hackere en lignende teknikk kalt EtherHiding for å plassere kryptotyveri-kode i smarte kontrakter. Selskapet registrerte også en 440% økning i ondsinnede blockchain-skriver siden juli 2025, da det ble rapportert at høykapasitets open-source kinesiske kunstig intelligens-modeller var i stand til å produsere ondsinnet kode med begrensede sikkerhetstiltak.
Eric Jardine, leder for cyberkriminalitetsforskning hos Chainalysis, fortalte Cointelegraph at de fant en «klar tidsmessig tilknytning», men kunne ikke bevise at aktørene som publiserte de ondsinnede transaksjonene og kontraktene hadde brukt modellene for å øke produksjonen.
Iranske Trusselaktører
Chainalysis identifiserte også trusselaktører som de mistenker er knyttet til Irans etterretningsministerium, som skriver inn kodede kommandokontroll-rutingsdata på Bitcoin-blockchain. Selskapet sa at deres vurdering var basert på malware-familien, dekodingsmetoden, timing og serverinfrastruktur knyttet til tidligere rapporterte iranske operasjoner, snarere enn blockchain-aktiviteten alene.
Angriper-kontrollerte lommebøker sendte små betalinger til en velkjent Bitcoin-adresse med historiske bånd til Bitcoin-skaperen Satoshi Nakamoto, ifølge rapporten. Chainalysis sa at adressen ikke hadde noen tilknytning til angriperne og fungerte som et permanent offentlig sted der infiserte enheter kunne sjekke for oppdaterte instruksjoner.
Angriperne kunne endre sin serverinfrastruktur ved å publisere en annen Bitcoin-transaksjon, hvoretter infiserte enheter automatisk ville hente den nye informasjonen. Når malware fikk tak i disse instruksjonene, flyttet operasjonen seg off-chain for aktiviteter som kunne inkludere fjernadgang, tyveri av legitimasjon og levering av ytterligere malware.