Chinese AI-modellen zorgen voor 440% stijging in blockchain-gehoste malware-opdrachten

  • Malware-opdrachten op blockchains stegen met 440% na lancering van Chinese AI open-source modellen.
  • Staatsgelinkte hackers verantwoordelijk voor twee derde van nieuwe blockchain dead drop-activiteit.
  • Noord-Korea, vermoedelijk Iraanse en Russischtalige groepen beheren elk hun eigen on-chain commandosystemen.
Promo

Aanvallers plaatsen nu 440% vaker malware-instructies op blockchains sinds de komst van onbeperkte Chinese open-source AI-modellen, rapporteert Chainalysis. Dagelijks steeg het aantal kwaadaardige on-chain schrijfacties van 2,06 naar 11,1 in minder dan een jaar.

Chainalysis noemt deze techniek blockchain dead drops (BDD’s). Volgens het bedrijf zijn nu vooral staatsgelinkte groepen uit Noord-Korea en Iran verantwoordelijk voor de meeste activiteit.

Gesponsord
Gesponsord

Censuur weerstand verandert in hack-voordeel

In het nieuwste rapport meldt Chainalysis dat hackers kwaadaardige code vroeger bewaarden op centrale servers die konden worden geblokkeerd of offline gehaald. Tegenwoordig slaan aanvallers hun code op publieke blockchains op.

“Wij noemen deze techniek ‘blockchain dead drops’ (BDD). BDD’s bewaren hun payloads in on-chain transacties en smart contracts, zodat geïnfecteerde apparaten ze op aanvraag kunnen ophalen. Door de blijvende opslag op blockchains krijgen cybercampagnes van kwaadwillenden een lange levensduur; ze kunnen communiceren met geïnfecteerde apparaten zonder bang te zijn de command-and-control (C2)-relay kwijt te raken,” aldus het rapport.

Het bedrijf benadrukt dat het gevaar vooral zit in de houdbaarheid van deze methode, en niet in de kracht. Campagnes overleven domeinseizures, het offline halen van hosting of het verwijderen van repository’s. De techniek bestaat al sinds 2013, toen een Necurs botnet-variant domeinnamen opsloeg op een Bitcoin (BTC)-fork genaamd Namecoin. 

In 2023 kwam deze aanpak naar Ethereum Virtual Machine (EVM) chains, als EtherHiding. Google ontdekte later dat Noord-Korea’s UNC5342 het gebruikte bij nep-sollicitatiegesprekken.

Chainalysis wijt de recente toename aan medio 2025. Dat is het moment waarop krachtige Chinese open-source modellen zonder beperkingen kwamen, waardoor het eenvoudiger werd om kwaadaardige code te schrijven. Hierdoor is de vaardigheidsdrempel, die dead drops vroeger zeldzaam maakte, weggevallen volgens het bedrijf.

De verspreiding gaat nu veel verder dan alleen crypto. Netskope-onderzoekers melden dat de ChainDrop supply chain-aanval in augustus 2026 meer dan 440 npm-pakketten raakte. 

Volg ons op X om direct het laatste nieuws te ontvangen

Gesponsord
Gesponsord

Pyongyang, Teheran en Russische fora schrijven hun eigen strategieën

Cybercriminelen waren tot begin 2024 goed voor bijna alle dead drop-activiteit. In het tweede kwartaal van 2026 zorgden staatsgelinkte groepen inmiddels voor ongeveer tweederde van de nieuwe activiteit per kwartaal en de helft van het totaal.

Bedreigingsactoren Blockchain Dead Drop
Bedreigingsactoren Blockchain Dead Drop. Bron: Chainalysis

UNC5342 uit Noord-Korea gebruikt nu een drie-chain relais. Pointers op TRON (TRX) en Aptos (APT) wijzen geïnfecteerde apparaten door naar versleutelde apparaten op BNB Smart Chain.

“De aanvaller wisselt van infrastructuur door nieuwe transacties te publiceren. Elk eerder geïnfecteerd apparaat pikt deze wijziging automatisch op. Om de operatie te verstoren, moet je op alle drie de chains tegelijk ingrijpen,” aldus het team.

Vermoedelijke Iraanse inlichtingendiensten sturen kleine Bitcoin-betalingen naar een bekend adres dat gelinkt is aan Satoshi Nakamoto. Volgens Chainalysis zoekt de malware in elke transactie naar gegevens, decodeert deze en haalt zo de actuele infrastructuur van de aanvaller op. 

Gesponsord
Gesponsord

Russisch sprekende criminelen verkopen deze mogelijkheid als een dienst. Eén operator-wallet op Polygon (POL) beheert een vloot van resolver-contracten, die elk een andere betalende klant lijken te bedienen. 

Verdedigers kunnen blockchainverkeer niet zomaar blokkeren zonder elke legitieme wallet en app plat te leggen, aldus het rapport. Dezelfde permanente opslag die aanvallers helpt, zorgt er ook voor dat elke aanpassing zichtbaar blijft op een publiek grootboek. 

Of onderzoekers sneller tot arrestaties komen dan AI-tools nieuwe operators creëren, blijft de vraag.

Meld je aan voor ons YouTube-kanaal en bekijk hoe experts en journalisten hun inzichten delen

Disclaimer

BeInCrypto streeft naar onbevooroordeelde, transparante verslaggeving. Dit nieuwsartikel is bedoeld om accurate en actuele informatie te verstrekken. Lezers wordt echter geadviseerd de feiten onafhankelijk te verifiëren en een professional te raadplegen voordat zij beslissingen nemen op basis van deze inhoud. Houd er rekening mee dat onze Algemene Voorwaarden, ons Privacybeleid en onze Disclaimers zijn bijgewerkt.

Gesponsord
Gesponsord