Chainalysis:区块链死点攻击激增五倍

Chainalysis报告称区块链死点攻击激增五倍。朝鲜、伊朗及俄语系犯罪集团利用不可篡改的链上数据隐藏恶意载荷,规避传统封禁手段。中国开源AI工具的普及进一步降低了此类高级网络攻击的技术门槛。

区块链数据分析平台 Chainalysis 最新报告指出,自2024年以来,利用区块链技术辅助的网络攻击活动激增五倍以上。这一趋势主要由朝鲜、伊朗的国家行为者以及俄语系犯罪集团推动。与传统方式不同,攻击者不再将恶意载荷存储在易被查封的服务器上,而是将其植入公开且不可篡改的区块链中。这种被称为“区块链死点”(Blockchain Dead Drop, BDD)的技术,允许受感染设备通过链上交易或智能合约按需获取指令或代码。

链上数据赋予攻击持久性

BDD 技术的核心威胁在于其赋予网络攻击前所未有的持久性。由于区块链数据具有公开、不可变及全球复制的特性,威胁行为者可以利用这一弹性基础设施进行指挥与控制(C2),从而规避域名劫持、存储库删除、主机取消等传统中断手段带来的风险。

报告还提到,随着中国开源人工智能工具的广泛普及,发动复杂网络攻击的技术门槛显著降低。这意味着即便缺乏专业经验的攻击者,也能轻松部署此类高级攻击手段。

解析“区块链死点”技术机制

在具体的攻击场景中,BDD 技术主要分为两种模式:动态命令控制配置指针存储和恶意软件有效载荷存储。

在 C2 配置模式下,链上数据并不直接执行攻击,而是包含域名、IP 地址或其他指向攻击者当前基础设施的信息。受害机器上的恶意软件检索并解码这些数据后,再连接至链外的真实 C2 服务器。

在有效载荷交付模式下,攻击者直接将恶意代码或加密组件存储在链上,供受害者本地获取和执行。无论哪种模式,一旦恶意软件获得所需信息,后续的实际漏洞利用操作均转移至链外进行。

Chainalysis 识别出威胁行为者隐藏链上恶意数据的几种主要技术手段:

  • 基于交易的存储:攻击者在区块链交易中嵌入 C2 配置、载荷引用或基础设施指针,通常利用备注(Memo)或调用数据(Call Data)等字段。此方法可跨越单一或多条区块链实施。
  • 基于合约的存储:利用智能合约作为弹性存储介质,合约状态保存当前的 C2 指针。典型案例为 EtherHiding,恶意软件查询合约最新信息,而攻击者的可见链上活动仅限于部署和定期更新合约。
  • 幻钱包技术:这是一种难以检测的新兴手段。攻击者不使用传统交易或合约存储 IP 地址,而是将 C2 服务器的 IP 地址编码进一个没有对应私钥的“幻钱包”地址字节中,并向该地址发送零值交易。受害机上的恶意软件被编程以解码虚拟钱包中的 IP 地址并建立连接。

国家行为者驱动攻击激增

BDD 概念虽已存在十余年,但近期才成为主流攻击工具。早期案例包括2013年 Necurs 僵尸网络变体在比特币分支 Namecoin 上存储 C2 域信息;2019年攻击者在比特币交易中编码银行恶意软件的 C2 IP 地址,以及 Glupteba 挖矿僵尸网络利用比特币 OP_RETURN 字段存储恶意信息。

转折点出现在2023年中,EtherHiding 开始在以太坊虚拟机(EVM)兼容链上实施 BDD,此前 Cloudflare 的行动切断了其信息窃取器的分发服务器。ClearFake 恶意软件组随后将代码转移至 BNB Smart Chain (BSC) 的智能合约中,确保持续运作。至2023年底,Smargaft DDoS 僵尸网络也采用了 BSC 上的基于智能合约的 C2 架构。

2024年,国家级行为者正式介入。伊朗情报部关联的行为者首次将 C2 数据嵌入比特币交易。2025年,朝鲜演员在虚假面试活动中开始使用 EtherHiding。数据显示,恶意区块链每日写入量从2.06激增至11.1。

值得注意的是,在强大的中国开源大语言模型(LLM)推出前,构建有效的 BDD 需要深厚的网络安全与加密知识,且常需通过“去审查化”处理。如今,技术门槛的大幅降低使得经验不足的威胁行为者也能轻易部署 BDD。

Chainalysis 追踪了五个主要区块链及十多个命名恶意软件菌株的活动,发现截至2026年第二季度,与国家行为者相关的团体贡献了约三分之二的 BDD 新活动和总活动的一半。这些行动主要源自伊朗、朝鲜及俄语运营商。

防御与溯源策略

完全阻断区块链流量在技术上不可行。切断对 Ethereum 等网络的访问意味着屏蔽 Cloudflare、Alchemy 等提供商的所有公共 RPC 端点,这将严重影响合法钱包和 DeFi 服务的使用。此外,攻击者可运行自有节点绕过封锁,且在协议层面限制公共区块链内容写入也不切实际。

因此,检测、识别攻击者并破坏其链外基础设施是目前唯一可行的防御路径。讽刺的是,正是区块链的公开特性为调查人员提供了线索:每当攻击者轮换基础设施并发布新交易或更新合约时,这些变化都会被永久记录在公开账本上并附带时间戳。通过追踪运营者钱包、解决方案合约、资金来源及更新历史,安全团队可将看似无关的活动关联至同一参与者。

对于企业组织,关键的早期预警信号是监测向公共区块链端点输出的 JSON-RPC 流量,特别是来自无合理业务需求查询区块链的工作站或构建服务器。该技术映射至 MITRE ATT&CK 框架中的 T1102.001(Web Service: Dead Drop Resolver),为安全团队提供了既定的检测标准。

对于个人用户,需明确 BDD 仅在设备已感染恶意软件的前提下发挥作用。区块链本身不导致入侵,而是指示恶意软件的下一步行动。例如,朝鲜的虚假面试活动仍需开发人员下载并运行恶意代码。因此,警惕未经请求的外联,尤其是涉及运行陌生代码库的编码测试,仍是第一道也是最有效的防线。

评论 0

0/500

评论需审核后展示,请文明发言

💬
还没有评论,来说两句

相关阅读