Hakeriai kenkėjiškos programos instrukcijas įterpia tiesiai į „blockchain“ operacijas, sukurdami platinimo metodą, kurio gynėjai negali lengvai ištrinti. „Chainalysis“, „blockchain“ analizės įmonė, užfiksavo dramatišką šios atakos technikos pagreitį, atskleisdama, kad piktavališki įrašai į viešuosius „blockchain“ per mažiau nei metus padidėjo nuo 2,06 per dieną 2025 m. viduryje iki 11,1 per dieną dabar – 440% padidėjimas.
Ši technika, vadinama „blockchain“ „drop“ (slėptuvė), išnaudoja nuolatinį paskirstytųjų registrų pobūdį. Užuot laikę komandų ir valdymo instrukcijas serveriuose, kuriuos gali konfiskuoti teisėsauga, ar domenus, kuriuos gali išjungti registratoriai, atakuotojai į operacijų duomenis, išmaniuosius sutartis ar kitus grandinėje esančius laukus įrašo užkoduotus naudinguosius krovinius arba nuorodas. Užkrėsti kompiuteriai skaito „blockchain“, dekoduoja instrukcijas ir vykdo tikrąją ataką: vagia kredencialus, gauna nuotolinę prieigą, išgauna duomenis arba ištuština kriptovaliutų pinigines.
Tai, kas padarė šią taktiką įmanomą platesniam atakuotojų ratui, yra galingų atvirų DI modelių išleidimas 2025 m. viduryje. „Chainalysis“ šį šuolį tiesiogiai sieja su šiais modeliais, kurie generavo piktavališką kodą be apribojimų. „Blockchain“ „drop“ kūrimas anksčiau reikalavo gilios patirties kenkėjiškų programų kūrimo, išmaniųjų sutarčių programavimo ir operacinio saugumo srityse. Pigi kodo generacija gerokai sumažino šią kliūtį, leidžiant mažiau kvalifikuotiems atakuotojams naudotis šia technika.
Kaip Ataka Veikia Dideliu Mastu
„Blockchain“ „drop“ technika nėra nauja. Ankstyvi pavyzdžiai pasirodė su „Bitcoin“ susijusiose sistemose, įskaitant 2013 m. „Necurs“ botnet variantą, kuris saugojo komandų ir valdymo domenus „Namecoin“. Vėlesnės kampanijos įterpė duomenis tiesiai į „Bitcoin“ operacijų laukus. „EtherHiding“, išmanioji sutartinė versija, plačiai pripažinta šiandien, atsirado „Ethereum Virtual Machine“ grandinėse 2023 m., kai operatoriai, tokie kaip „ClearFake“, perkėlė piktavališką kodą į „Binance Smart Chain“, kai kitos prieglobos parinktys susidūrė su reguliavimo spaudimu.
Pasikeitė mastas ir sudėtingumas. „Chainalysis“ dabar stebi veiklą penkiuose pagrindiniuose „blockchain“ ir daugiau nei dešimtyje įvardytų kenkėjiškų programų tipų, su daugiau nei 15 skirtingų kampanijų ir grėsmių aktorių grupių, naudojančių „blockchain“ „drop“ techniką. Ši įvairovė rodo, kad taktika perėjo nuo eksperimentinio bandymo individualių grupių, prie pakartojamos prekybos, kurią priėmė visas nusikaltėlių ekosistema.
Valstybės Naudoja Taktiką
Konkretūs priėmimo modelių pokyčiai kelia didelį susirūpinimą. Pasak „Chainalysis“, su valstybėmis susijusios grupės sudarė maždaug du trečdalius naujos „blockchain“ „drop“ veiklos antrajame 2026 m. ketvirtyje ir apie pusę visos veiklos. Tai rodo, kad vyriausybės pripažino šios technikos privalumus ir ją įtraukė į savo operacijas.
Šiaurės Korėjos atakuotojai, susiję su grupe, kurią „Google Threat Intelligence Group“ seka kaip UNC5342, naudoja „EtherHiding“ nuo 2025 m. vasario. Kampanija, pavadinta „Contagious Interview“, naudoja suklastotus įdarbinimo metodus, siekdama taikytis į kriptovaliutų ir programinės įrangos kūrėjus. Privertę aukas paleisti piktavališkus failus, kenkėjiška programa gauna kitos pakopos instrukcijas iš viešųjų „blockchain“, įskaitant „BNB Smart Chain“.
Šiaurės Korėjos operatoriai padarė ataką atsparią, užkoduodami nuorodas keliuose „blockchain“, kurios nukreipia į tą pačią vietą. Viename variante atakuotojai įterpė užkoduotas nuorodas „Tron“ ir „Aptos“, abi nukreipiančias į tą pačią operaciją „BNB Smart Chain“. Jei viena nuoroda pašalinama arba blokuojama, kenkėjiška programa grįžta prie alternatyvaus maršruto. Šis rezervavimas neleidžia vienam pašalinimo veiksmui sustabdyti operacijos.
Su Iranu susiję operatoriai naudoja kitokią variaciją. „Chainalysis“ identifikavo aktorius, kurie, jų manymu, yra susiję su Irano žvalgybos ministerija, vėlai 2024 m. įrašant užkoduotus komandų ir valdymo maršruto duomenis į „Bitcoin“ operacijas. Užuot pasikliaujant išmaniosiomis sutartimis, šie operatoriai į nedideles „Bitcoin“ mokėjimus įterpė naudingus duomenis. Kenkėjiška programa tiksliai žinojo, kur ieškoti instrukcijų nuolatiniame registre.
Kodėl „Blockchain“ Leidia Šią Ataką
Pagrindinė problema yra struktūrinė. Viešieji „blockchain“ yra sukurti taip, kad juos būtų sunku redaguoti, ir kai duomenys yra įrašyti, nėra įprasto pašalinimo mygtuko. Skirtingai nei prieglobos įmonės, kurios gali pašalinti failus, ar domenų registratoriai, kurie gali atšaukti prieigą, gynėjai negali ištrinti originalaus įrašo grandinėje. Jie gali blokuoti aplinkinę infrastruktūrą, stebėti dalyvaujančias pinigines ir trikdyti kitą žingsnį, bet negali ištrinti šaltinio medžiagos.
Šis nekintamumas, funkcija, kurią „blockchain“ pramonė reklamuojasi kaip stiprybę, tampa trūkumu, kai nusikaltėliai ją naudoja kaip infrastruktūrą. Atakuotojas gauna naudos iš tų pačių savybių, kurios daro „blockchain“ patrauklius teisėtiems vartotojams: skaidrumą, nuolatinį pobūdį ir decentralizaciją.
Ateities Atsakas
„Chainalysis“ teigia, kad protokolo lygio blokavimas, ribojantis, kokie duomenys gali būti įrašomi į viešas grandines, turėtų didelių nepriimtinų kompromisų. Vietoj to, įmonė rekomenduoja labiau granularinį požiūrį: žemėlapių operatorių pinigines, identifikavimo sutartis, finansavimo sekimo takus ir galinių taškų stebėjimą dėl įtartinų iškvietimų į „blockchain“ RPC paslaugas. Šis darbas yra mažiau patenkinamas nei adresų knygos trynimas, bet atspindi esamą gynybinę pajėgumą.
Pagreitėjimas nuo 2,06 iki 11,1 kasdienių piktavališkų įrašų rodo, kad kai tik atakuotojai randa veikiančią techniką, jos priėmimas greitai seka. „Blockchain“ gynėjams kyla klausimas, ar galinių taškų stebėjimas ir piniginių sekimas gali būti pakankamai greitai padidintas, kad atitiktų augantį atakų skaičių.
Dažnai užduodami klausimai
-
Kas yra „blockchain“ „drop“?
„Blockchain“ „drop“ yra technika, kai atakuotojai į „blockchain“ operacijas ar išmaniąsias sutartis įrašo kenkėjiškos programos instrukcijas ar komandų ir valdymo nuorodas, užuot naudoję tradicinius serverius. Dėl nuolatinio, sunkiai redaguojamo „blockchain“ pobūdžio šias instrukcijas neįmanoma ištrinti.
-
Kodėl „blockchain“ kenkėjiškų programų skaičius neseniai išaugo 440 %?
2025 m. viduryje išleisti atvirieji DI modeliai generavo piktavališką kodą be apribojimų, žymiai sumažindami techninius įgūdžius, reikalingus „blockchain“ „drop“ kūrimui ir diegimui.
-
Kuriose šalyse naudojami „blockchain“ „drop“?
Šiaurės Korėjos UNC5342 grupė ir su Irano žvalgybos ministerija susiję su Iranu operatoriai naudojosi „blockchain“ „drop“ technikomis prieš kūrėjus ir kriptovaliutų darbuotojus.
-
Ar gynėjai gali ištrinti kenkėjiškas programas iš „blockchain“?
„Blockchain“ yra sukurti kaip nekintami, todėl gynėjai negali pašalinti įrašų grandinėje. Jie gali tik sekti pinigines, stebėti „blockchain“ API iškvietimus ir trikdyti žemiau esančią infrastruktūrą.
-
Kokie „blockchain“ yra išnaudojami?
Atakuotojai naudoja bent penkis pagrindinius „blockchain“, įskaitant „Bitcoin“, „Ethereum“, „BNB Smart Chain“, „Tron“ ir „Aptos“, kad įterptų kenkėjiškos programos instrukcijas.


