- 黑客利用公共区块链存储恶意软件指令,确保在控制服务器消失后仍能保持通信
- 人工智能工具降低了技术门槛,使缺乏经验的黑客也能部署基于区块链的恶意软件基础设施
- 由于难以在不影响全球合法加密货币服务的情况下阻断区块链流量,防御工作面临巨大挑战
近期数据显示,黑客正日益频繁地将恶意软件指令隐藏于公共区块链之中。

根据 Chainalysis 发布的最新数据,随着新型 AI 系统的出现,恶意区块链活动激增了 440%,日均条目数从 2.06 攀升至 11.1。
这一技术手段为攻击者提供了新的通信渠道,使其不再完全依赖由托管服务商控制的常规服务器,从而增强了恶意软件的生存能力。
区块链成为恶意软件的“死点”基础设施
所谓的“区块链死点”(Blockchain Dead Drops)利用交易数据或智能合约作为查找点,允许受感染的主机检索命令、地址或配置信息。
鉴于区块链记录分布在整个网络中,即使攻击者删除了传统的命令与控制服务器,已存储在账本中的信息依然无法被移除。
例如,一个与 UNC5342 组织相关且疑似朝鲜背景的行动团体,利用 TRON 和 Aptos 作为替代路径,并通过 BNB 链获取加密指令。其恶意软件具备网络检查功能,必要时可在不同区块链网络间切换。
涉嫌与伊朗情报部有关联的行为者,则将编码后的路由信息嵌入比特币交易中,用于恶意软件的检索。
俄语网络犯罪分子也将此技术商业化,利用 Polygon 合同为不同客户的恶意软件提供基于区块链的基础设施支持。其中一个关联运营商控制了超过 50 个 BNB 链解决方案合同,并涉及欺诈代币及剪贴板监控恶意软件等活动。
这些案例表明,区块链记录正逐渐演变为一种持续的查找基础设施,而不仅仅服务于传统的金融和交易目的。
AI 降低技术壁垒,国家级组织加速采用
Chainalysis 指出,此类恶意活动的急剧增加与中国高容量开放模型的出现密切相关,这类模型对恶意软件开发请求的限制较少。
在此类 AI 系统普及之前,构建可靠的基于区块链的恶意软件基础设施需要攻击者同时具备恶意软件、加密货币网络以及分布式通信系统的专业知识。
如今,AI 工具通过协助经验不足的运营商理解陌生技术,并生成区块链通信所需的组件,显著降低了知识障碍。
数据显示,在 2026 年第二季度,与国家相关的团体约占新发现活动的三分之二。这些组织也占据了总体观察到的活动量的一半左右,表明基于区块链的恶意软件基础设施已超越传统网络犯罪范畴,成为国家级威胁行为者的常用手段。
防御者面临的困境在于,阻止区块链流量可能会波及全球广泛使用的合法钱包、去中心化应用程序(dApps)、交易所及其他去中心化金融服务。
此外,攻击者可以通过运行自己的区块链节点来进一步增加破坏难度,减少对外部提供商的依赖,从而规避防御者的压力或禁用措施。
部分运营商还将服务器地址隐藏在无可用私钥的钱包标识符中,并利用零值转移触发恶意软件检索。尽管攻击者试图隐藏基础设施,但这些交易仍会在链上留下可供调查人员检查的公开记录。
韩国 Chainalysis 总经理 Kwon Jun-hyeok 表示:“虽然像朝鲜这样的国家相关组织正越来越复杂地利用区块链,但攻击者在链上留下的记录实际上构成了追踪它们的重要线索。”
他强调,通过区块链情报追踪这些痕迹并识别攻击者及相关基础设施,将在应对新型网络威胁方面变得愈发关键。





