Back to top
  • 공유 Chia sẻ
  • 인쇄 In
  • 글자크기 Cỡ chữ
URL đã được sao chép

Lưu trữ chỉ thị mã độc trên blockchain tăng 420% trong một năm

Ví phần cứng và màn hình tra cứu giao dịch / TokenPost.ai

Trong một năm qua, số vụ các nhóm vận hành mã độc lưu thông tin điều khiển và kiểm soát (C2) cùng vị trí tải trọng độc hại tiếp theo trên blockchain công khai đã tăng 420%. Blockchain không bị tấn công; thay vào đó, lớp dữ liệu on-chain khó xóa hoặc thu giữ bị lợi dụng làm hạ tầng liên lạc cho mã độc.

Chainalysis ngày 17 đặt tên cho thủ đoạn này là 'Blockchain Dead Drops (BDD)'. Kẻ tấn công ghi địa chỉ máy chủ và thông số cấu hình mà thiết bị nhiễm mã độc phải đọc vào dữ liệu giao dịch hoặc smart contract, trong khi hoạt động đánh cắp thông tin và điều khiển từ xa diễn ra off-chain.

Chainalysis cho biết hoạt động ghi chỉ thị độc hại lên blockchain đã tăng 420% trong 12 tháng gần nhất. Sau khi các mô hình AI mã nguồn mở hiệu năng cao của Trung Quốc xuất hiện, số bản ghi độc hại on-chain trung bình mỗi ngày tăng từ 2,06 lên 11,1, tương đương mức tăng 440%. Hai con số này được tính theo các khoảng thời gian khác nhau.

Cốt lõi của BDD không nằm ở việc trực tiếp thực thi mã độc trên blockchain. Kẻ tấn công ghi vị trí tải trọng tiếp theo hoặc địa chỉ máy chủ C2 lên blockchain rồi khiến thiết bị nhiễm mã độc truy vấn thông tin này.

Một kỹ thuật tiêu biểu trong nhóm này là 'EtherHiding'. Google Threat Intelligence Group cho biết phương thức này từng được phát hiện trong chiến dịch ClearFake năm 2023, trong khi nhóm UNC5342 liên kết với Triều Tiên đã sử dụng nó trong các cuộc tấn công nhằm vào nhà phát triển tiền mã hóa từ tháng 2/2025.

UNC5342 cung cấp thông tin để trình tải JADESNOW đọc từ các smart contract trên BNB Smart Chain và Ethereum (ETH). Sau đó, mã độc thuộc dòng INVISIBLEFERRET được thực thi, nhắm tới mật khẩu trình duyệt, cookie phiên, thông tin thẻ tín dụng và dữ liệu liên quan đến các ví tiền mã hóa như MetaMask và Phantom.

Blockchain Dead Drops hoạt động khác với máy chủ C2 tập trung truyền thống. Ngay cả khi tên miền hoặc máy chủ bị chặn, kẻ tấn công vẫn có thể ghi địa chỉ mới lên blockchain, còn các thiết bị đã nhiễm có thể đọc lại thông tin để thay đổi mục tiêu liên lạc.

Cấu trúc này tập trung vào việc kéo dài thời gian tồn tại của chiến dịch hơn là gia tăng sức phá hoại. Máy chủ tập trung có thể bị ngắt kết nối bằng cách thu giữ tên miền hoặc chặn dịch vụ lưu trữ, trong khi dữ liệu đã ghi trên blockchain khó bị xóa theo cách tương tự.

Tuy nhiên, điều này không có nghĩa blockchain bị tấn công. Trong các trường hợp được xác nhận, blockchain được sử dụng như một lớp lưu trữ và truy vấn để truyền cấu hình C2 cùng vị trí tải trọng, thay vì là đường phát tán ban đầu của mã độc.

Quá trình lây nhiễm ban đầu xảy ra qua các kênh riêng biệt như lời mời tuyển dụng giả, tệp độc hại hoặc kho lưu trữ dành cho nhà phát triển bị chỉnh sửa. Việc dữ liệu độc hại được ghi lên blockchain không đồng nghĩa người dùng ví thông thường sẽ tự động bị lây nhiễm.

Google cũng phát hiện các trường hợp kẻ tấn công sử dụng node RPC và nhà cung cấp API thay vì giao tiếp trực tiếp với blockchain. Trong một trường hợp do Trung tâm An ninh mạng Canada phân tích, JavaScript độc hại đọc thông tin giao dịch trên Tron và Aptos, sau đó tải payload từ BNB Smart Chain.

Vì vậy, các nhà cung cấp RPC và API có thể trở thành điểm kiểm soát để giám sát và chặn các lệnh gọi bất thường, dù không thể xóa dữ liệu đã ghi trên blockchain. Tuy nhiên, cần ứng phó có chọn lọc theo địa chỉ, contract và mẫu lệnh gọi để không hạn chế hoạt động bình thường của ví và ứng dụng phi tập trung.

Hệ thống ví, RPC và phân tích blockchain tại Việt Nam cũng đối mặt với yêu cầu giám sát không chỉ dòng tiền mà cả hoạt động truy vấn lặp lại tới các smart contract cụ thể và mẫu giao dịch chứa dữ liệu độc hại. Quy mô thiệt hại đối với các sàn giao dịch và người dùng ví tại Việt Nam chưa được xác nhận.

Chainalysis cũng đưa ra các trường hợp liên quan đến các tác nhân liên kết với Triều Tiên và Iran, cùng các nhóm tội phạm mạng nói tiếng Nga. Theo phân tích của Chainalysis, nhóm liên kết với Triều Tiên sử dụng relay kết nối nhiều blockchain, còn nhóm nói tiếng Nga khai thác smart contract trên Polygon để cung cấp hạ tầng dưới dạng dịch vụ.

Tuy nhiên, quy kết liên quan đến Triều Tiên và Iran là nhận định phân tích của Chainalysis và Google. Mối liên hệ giữa sự xuất hiện của các mô hình AI Trung Quốc và sự gia tăng của Blockchain Dead Drops mới chỉ cho thấy tương quan về thời điểm, chưa xác nhận quan hệ nhân quả trực tiếp.

Điểm cốt lõi trong các trường hợp này không nằm ở cơ chế đồng thuận hay công nghệ mã hóa của blockchain, mà ở tính bền vững và cấu trúc truy vấn của sổ cái công khai. Ảnh hưởng thực tế đối với hạ tầng tiền mã hóa tại Việt Nam có thể phụ thuộc vào phạm vi áp dụng và hiệu quả chặn của hệ thống giám sát RPC và API.

<Bản quyền ⓒ TokenPost, nghiêm cấm sao chép và phân phối trái phép>

Phổ biến nhất

Các bài viết liên quan khác

Bình luận 0

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.

0/1000

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.
1