Hoạt động 'blockchain dead drop', trong đó giấu lệnh mã độc và địa chỉ máy chủ tấn công trên blockchain, đã tăng 440% trong chưa đầy một năm. Sự kết hợp giữa tính lâu dài của sổ cái công khai và các công cụ trí tuệ nhân tạo (AI) khiến việc chỉ chặn tên miền không còn đủ để cắt đứt đường tấn công.
Chainalysis cho biết trong báo cáo ngày 17, số lệnh độc hại được ghi nhận đã tăng từ mức trung bình 2,06 lần mỗi ngày lên 11,1 lần trước khi các mô hình AI mã nguồn mở hiệu suất cao xuất hiện. Tuy nhiên, Chainalysis lưu ý không thể khẳng định một mô hình AI cụ thể hoặc riêng AI là nguyên nhân của mức tăng này.
Blockchain dead drop là phương thức ghi địa chỉ máy chủ chỉ huy và kiểm soát (C2) của mã độc hoặc vị trí tệp độc hại tiếp theo vào dữ liệu giao dịch hay hợp đồng thông minh. Thiết bị bị nhiễm sẽ truy vấn sổ cái công khai để nhận địa chỉ máy chủ mới, còn kẻ tấn công có thể thêm giao dịch mới để thay đổi hạ tầng ngoài chuỗi.
Điều này cho phép cập nhật đường kết nối với thiết bị nhiễm ngay cả khi máy chủ hoặc tên miền cũ bị chặn. Blockchain không tự động thực thi mã độc, nhưng được sử dụng như một danh bạ địa chỉ có thể truy cập liên tục, giúp kéo dài vòng đời của chiến dịch tấn công.
Chủ thể tấn công cũng đang thay đổi. Chainalysis cho biết các tác nhân liên kết với nhà nước chiếm khoảng hai phần ba số hoạt động blockchain dead drop mới được quan sát trong quý II/2026 và khoảng một nửa tổng số hoạt động được theo dõi.
Trong giai đoạn đầu, các nhóm tội phạm mạng chiếm đa số, nhưng hoạt động liên kết với nhà nước trở nên rõ rệt từ giữa năm 2024. Khi kẻ tấn công sử dụng nhiều blockchain công khai thay vì một máy chủ trung tâm, hạn chế của biện pháp chặn một tên miền hoặc máy chủ duy nhất cũng gia tăng.
UNC5342, được truy dấu là nhóm liên kết với Triều Tiên, đã sử dụng hợp đồng thông minh làm đường truyền mã độc trong các quy trình tuyển dụng giả nhằm vào các nhà phát triển tài sản số. Google Threat Intelligence mô tả chiến dịch trong đó trình tải JADESNOW truy vấn thông tin lưu trên blockchain rồi tải xuống cửa hậu INVISIBLEFERRET.
Một phương thức khác liên quan đến UNC5342 cũng cho thấy giao dịch trên Tron (TRX) và Aptos (APT) được sử dụng để trỏ tới các lệnh mã hóa lưu trên BNB Smart Chain (BNB). Mã độc trước tiên truy vấn Tron và chuyển sang Aptos nếu đường dẫn này thất bại.
Việc sử dụng đồng thời nhiều blockchain khiến chỉ chặn một mạng lưới không đủ để loại bỏ đường tấn công. Thay vì xem riêng dữ liệu giao dịch và lệnh gọi hợp đồng thông minh trên từng chuỗi, cần theo dõi mối liên hệ giữa các mạng lưới khác nhau.
Trong hoạt động liên kết với Iran, thông tin định tuyến C2 được chèn vào giao dịch Bitcoin (BTC). Giao dịch này được gửi tới một địa chỉ có liên hệ lịch sử với Satoshi Nakamoto, nhưng điều đó không có nghĩa địa chỉ này liên quan đến kẻ tấn công. Phân tích cho thấy kẻ tấn công chỉ sử dụng một địa chỉ công khai mà bất kỳ ai cũng có thể truy vấn làm điểm tham chiếu.
Hoạt động này không chỉ giới hạn ở các nhóm liên kết với nhà nước. Các nhóm tội phạm nói tiếng Nga đã sử dụng hợp đồng thông minh Polygon (POL) làm bộ xác nhận lệnh, đồng thời cung cấp công cụ này cho các tác nhân khác theo mô hình 'mã độc dạng dịch vụ'.
Nhờ đó, ngay cả những kẻ tấn công không đủ khả năng tự xây dựng hạ tầng cũng có thể sử dụng C2 dựa trên blockchain. Kẻ tấn công có thể lưu lệnh và địa chỉ trên blockchain, trong khi phân phối tệp độc hại thực tế và tiến hành xâm nhập qua các máy chủ riêng biệt.
Phương thức này cũng liên quan đến trường hợp trước đây cập nhật địa chỉ tải mã độc trong hợp đồng thông minh. Khi kẻ tấn công thay đổi địa chỉ được lưu trong hợp đồng, hạ tầng tấn công có thể được cập nhật mà không cần phát tán lại mã độc ban đầu.
Biện pháp ứng phó cũng cần thay đổi. Việc chặn toàn bộ blockchain công khai có thể ảnh hưởng đến người dùng hợp pháp, ví và các dịch vụ tài chính phi tập trung. Vì vậy, cần giám sát các yêu cầu JSON-RPC đáng ngờ cùng với ví, hợp đồng thông minh, dòng tiền và lịch sử cập nhật.
Trọng tâm không chỉ là chặn tên miền độc hại mà còn phải phân tích đồng thời giao dịch liên chuỗi, lệnh gọi hợp đồng, yêu cầu RPC và dòng di chuyển của ví. Tính lâu dài của blockchain mang lại khả năng phục hồi hạ tầng cho kẻ tấn công, nhưng cũng để lại hồ sơ có thể truy dấu cho bên phòng thủ.
Bình luận 0