国家级黑客成为链上安全主导威胁
区块链数据分析机构Chainalysis近日发布了一份令人警惕的报告。数据显示,写入公共区块链的恶意代码数量在过去一年里增长了超过五倍。更关键的是,到2026年第二季度,源自国家级攻击者的恶意代码占比已经达到了51%,这意味着链上攻击的格局已经发生了根本性转变。
攻击量激增的催化剂:开源AI模型
报告指出,攻击活动的显著升级与2025年中发布的一款开源中国AI模型密切相关。自该模型公开后,携带恶意指令的链上写入操作从平均每天2.06次,急剧攀升至每天11.1次。目前,攻击已覆盖至少五条不同的区块链网络,安全研究人员已经识别出超过15个活跃的攻击团伙。
“区块链死信箱”:无法被封禁的攻击通道
这些攻击者普遍采用了一种被称为“区块链死信箱”的技术。其核心原理是将命令与控制服务器的地址直接编码进智能合约或普通的区块链交易中。
- 工作方式:受恶意软件感染的设备会持续查询特定的区块链地址或交易。一旦攻击者更新了链上的数据(即“投递”了新指令),所有受感染的设备几乎能实时获取到新的连接目标或攻击命令。
- 防御困境:这种模式让传统的网络安全防御手段,尤其是封禁域名或IP地址,变得收效甚微。攻击者只需发起一笔廉价的区块链交易,就能瞬间重定向全球所有受害机器。由于区块链数据的不可篡改性,这些恶意指令一旦上链,几乎无法被追溯查封或删除。
活跃的攻击者与攻击手法
报告点名了几个具体的攻击组织,揭示了其攻击的复杂性和针对性。
其中一个与朝鲜有关的黑客组织UNC5342,其活动横跨了TRON、Aptos和BNB Chain等多个区块链。该组织擅长使用虚假的招聘面试作为诱饵,向目标发送恶意文件,主要针对MetaMask和Phantom这类流行的加密钱包用户,试图窃取资产。
此外,另一个疑似与伊朗情报部门存在关联的组织,则选择将指令隐藏在比特币的交易信息中。这种方式进一步增加了监测和识别的难度,因为比特币交易数据庞大,恶意代码可以伪装成普通数据。
这些案例表明,国家级攻击者正利用区块链的公开性和抗审查特性,构建起一套持久、隐蔽且难以阻断的命令与控制基础设施,对个人和企业的数字资产安全构成了前所未有的挑战。