Рост числа кибератак с использованием блокчейна
Согласно отчету платформы для анализа данных блокчейна Chainalysis, количество кибератак с применением технологий блокчейн с прошлого года выросло более чем в пять раз. Основными драйверами этого процесса выступают государственные хакерские группировки из КНДР и Ирана, а также русскоязычные преступные сообщества.

Вместо размещения вредоносного контента на серверах, подверженных блокировкам, злоумышленники начали использовать публичные блокчейны, которые устойчивы к цензуре. Этот метод, получивший название Blockchain Dead Drops (BDD), заключается в хранении полезных нагрузок в транзакциях или смарт-контрактах, откуда зараженные устройства могут загружать их по требованию.
Особая опасность BDD заключается в беспрецедентной живучести таких кампаний. Поскольку данные в блокчейне общедоступны, неизменяемы и дублируются по всему миру, их удаление практически невозможно. Киберпреступники получают надежную инфраструктуру управления и контроля (C2), защищенную от изъятия доменов, удаления репозиториев или отключения хостинг-провайдеров. Дополнительным фактором, способствующим росту BDD на 440%, стала доступность китайских инструментов искусственного интеллекта с открытым исходным кодом, которые существенно снизили порог входа, позволяя менее опытным хакерам проводить сложные атаки.
Принцип работы метода Blockchain Dead Drops
Хотя техническая реализация BDD варьируется, чаще всего злоумышленники хранят на блокчейне либо вредоносные полезные нагрузки, либо динамические указатели конфигурации C2-серверов. В последнем случае сами данные блокчейна не атакуют систему напрямую, а содержат IP-адреса, домены или иные ссылки, которые направляют скомпрометированное устройство к текущей инфраструктуре хакеров. Вредоносное ПО на компьютере жертвы считывает эту информацию, декодирует её и подключается к реальному C2-серверу вне сети для получения дальнейших команд. При доставке полезной нагрузки вредоносный код или его зашифрованные компоненты хранятся непосредственно в блокчейне для локального исполнения. После получения необходимых данных операция переходит в офлайн-режим, где осуществляется кража данных (инфостилеры, нацеленные на криптокошельки) или установка троянов удаленного доступа для постоянного контроля над системой.
Техники сокрытия данных в цепочке
Chainalysis выделяет несколько основных подходов к хранению вредоносных данных:
- Транзакционное хранение: хакеры публикуют конфигурации C2 или ссылки на полезные нагрузки внутри полей транзакций (например, в полях memo или calldata). Это может происходить как внутри одной сети, так и распределяться по нескольким блокчейнам.
- Контрактное хранение: использование смарт-контрактов в качестве отказоустойчивого хранилища. Примером служит технология EtherHiding, где вредоносное ПО запрашивает у контракта актуальные данные, а активность хакеров сводится лишь к развертыванию или периодическому обновлению контракта.
- «Фантомные кошельки»: злоумышленники кодируют IP-адрес C2-сервера непосредственно в байты самого адреса кошелька (у которого нет приватного ключа), после чего отправляют на него транзакции с нулевой стоимостью. ПО жертвы декодирует IP из адреса кошелька и устанавливает соединение.
Эволюция угроз и участие государственных структур
Метод BDD существует более десяти лет. Одним из первых примеров стало использование ботнета Necurs в 2013 году для хранения доменов C2 в сети Namecoin (форк Bitcoin). В 2019 году хакеры начали кодировать IP-адреса банковских троянов в транзакции биткоина, а ботнет Glupteba использовал поле OP_RETURN для хранения вредоносной информации.
Реализация BDD на EVM-совместимых блокчейнах, известная как EtherHiding, появилась в середине 2023 года после того, как Cloudflare заблокировал серверы распространения инфостилеров. Группа ClearFake перенесла код в смарт-контракты сети BNB Smart Chain, что обеспечило непрерывность атак. К концу декабря 2023 года DDoS-ботнет Smargaft также перешел на управление через смарт-контракты в BSC. В 2024 году к практике использования BDD перешли государственные структуры: иранские хакеры, связанные с Министерством разведки страны, начали встраивать данные C2-серверов в транзакции биткоина.
Распространение и эволюция блокчейн-дропов
Начиная с 2025 года северокорейские хакерские группировки начали применять технику EtherHiding в рамках фиктивных кампаний по найму на работу. С того момента количество вредоносных записей в блокчейне выросло с 2,06 до 11,1 в сутки, что означает рост на 440%. Специалисты Chainalysis связывают такую динамику с влиянием искусственного интеллекта. До появления мощных китайских LLM с открытыми весами, которые можно подвергнуть процедуре «облитерации» (снятия цензурных ограничений), для создания эффективных блокчейн-дропов (BDD) требовались глубокие знания в области кибербезопасности и криптографии. Сейчас же даже менее опытные злоумышленники могут легко развертывать подобные инструменты.
Анализируя активность BDD в пяти крупнейших блокчейнах и работу более десятка известных вредоносных программ, эксперты Chainalysis отмечают, что к второму кварталу 2026 года на долю групп, связанных с государственными структурами, приходилось около двух третей новой квартальной активности и половина общего объема операций BDD, несмотря на то, что эти субъекты начали свою деятельность лишь в середине 2024 года. В подобных кампаниях замечены операторы из Ирана, Северной Кореи и русскоговорящие хакерские группировки.
Проблемы противодействия блокчейн-дропам
На первый взгляд очевидное решение — блокировка трафика, связанного с блокчейном, — на практике является невозможным. Например, полное отключение доступа к Ethereum потребовало бы блокировки всех публичных RPC-эндпоинтов, управляемых такими провайдерами, как Cloudflare и Alchemy. Это неизбежно затронет работу легитимных кошельков и DeFi-сервисов. Даже при таком сценарии злоумышленники смогут вернуться к использованию собственных нод вне сети. Аналогичным образом ограничение записей в публичном блокчейне на протокольном уровне нецелесообразно: фундаментальные изменения, необходимые для реализации такого запрета, вероятно, принесут больше вреда, чем само вредоносное ПО.
Единственными рабочими вариантами остаются обнаружение атак, деанонимизация злоумышленников и нейтрализация внесетевых звеньев их операций. В этом случае свойства самого блокчейна работают против хакеров: каждая смена инфраструктуры, публикация новой транзакции или обновление контракта навсегда фиксируются в публичном реестре с временной меткой. Отслеживая кошельки операторов, резолвер-контракты, источники финансирования и историю обновлений, исследователи могут связать разрозненные кампании с одними и теми же исполнителями.
Методы защиты и профилактики
Для организаций одним из практических сигналов раннего предупреждения является исходящий JSON-RPC-трафик к публичным эндпоинтам блокчейна, особенно если он идет с машин, у которых нет легитимных причин взаимодействовать с блокчейном. Рабочая станция или сервер сборки, считывающие данные из смарт-контракта, должны вызывать подозрения у службы безопасности. Данная техника также соотносится с существующей записью в базе MITRE ATT&CK — T1102.001 (Web Service: Dead Drop Resolver), что дает специалистам по безопасности готовый фреймворк для выявления угроз.
Что касается частных пользователей, важно понимать, что BDD вступает в игру только тогда, когда вредоносное ПО уже запущено на устройстве. Блокчейн лишь указывает программе, куда обращаться за дальнейшими инструкциями, но не отвечает за начальное заражение. В кампаниях Северной Кореи по поддельным собеседованиям разработчикам сначала нужно самостоятельно скачать и запустить вредоносный код. Поэтому настороженное отношение к нежелательным контактам — особенно в тех случаях, когда они включают технические задания, требующие запуска незнакомых репозиториев, — остается первой и наиболее эффективной линией обороны.
Технологические нюансы и долговечность инфраструктуры
Что делает технику BDD особенно опасной, так это возможность организации командных центров (C2), устойчивых к внешним воздействиям. В отличие от традиционных методов, где злоумышленники зависят от стабильности серверов, здесь они избавлены от риска потери доступа из-за изъятия доменов, удаления репозиториев или принудительного отключения хостинга. Вся инфраструктура становится практически неразрушимой, так как данные в блокчейне глобально реплицируются и не подлежат цензуре.
Развитие методов скрытия вредоносного кода
Помимо уже известных подходов, злоумышленники постоянно совершенствуют способы маскировки. Цель состоит в том, чтобы сделать активность максимально незаметной для систем мониторинга. Исследователи отмечают, что хакеры постоянно ищут новые пути, выходящие за рамки стандартных транзакций или смарт-контрактов, чтобы спрятать вредоносные инструкции в общедоступных распределенных реестрах.
Роль ИИ и упрощение доступа к киберпреступности
Критическим фактором стало появление китайских LLM с открытыми весами. Ранее для создания качественной архитектуры BDD требовались глубокие познания как в кибербезопасности, так и в криптографии. Однако возможность «облитерации» (процесса снятия встроенных цензурных ограничений) этих моделей позволила даже менее опытным преступникам использовать готовые решения для развертывания сложных атак. Это привело к значительному расширению круга лиц, способных проводить такие кампании.
Практические аспекты обнаружения и анализа
Свойства блокчейна, которые злоумышленники используют для защиты, одновременно служат «ахиллесовой пятой» их деятельности. Поскольку каждое обновление конфигурации или смена IP-адреса C2-сервера требует совершения транзакции, вся история изменений навсегда остается в публичном реестре с точной временной меткой. Аналитики могут использовать эти данные для построения цепочек связи между, на первый взгляд, разрозненными атаками, отслеживая кошельки операторов, источники финансирования и структуру смарт-контрактов, выступающих в роли резолверов.






