← 文章 / 科技资讯
chainalysis 44分钟前 · 2026-10-01 10:19:01 · 4 阅读

EtherHiding 与区块链暗桩:基于链的恶意软件 C2 通信机制

  • 网络威胁行为者正利用公共区块链隐藏恶意软件指令,使其几乎无法被查封或下线。我们将此类攻击技术称为“区块链暗桩”(Blockchain Dead Drops,简称 BDD)。
  • 研究发现,朝鲜和伊朗的国家背景行动者正在开发各具特色的区块链暗桩技术。目前,国家背景威胁行为者已占据 BDD 活动的主体。
  • 自中国发布无限制生成恶意代码的高容量开源 AI 模型以来,BDD 活动激增 440%。

网络攻击者始终在寻找能优于数字防御者的战术。越来越多的威胁行为者——从以牟利为目的的黑客到 伊朗的代理人 —— 正在区块链上寻找最新优势。他们不再将恶意代码存储在容易被干扰的中心化服务器上,而是将其放在具有抗审查特性、无法被下线的公共区块链中。

Chainalysis 将这种技术称为“区块链暗桩”(BDD)。BDD 将载荷存储在链上交易和智能合约中,受感染设备可随时按需获取。区块链的不可篡改性赋予了威胁行为者的网络行动更长的生命周期;他们无需担心指挥与控制(C2)中继被摧毁,即可与失陷机器保持通信。

区块链暗桩的危险性不在于更大的破坏力,而在于更强的行动持久性。威胁行为者可以利用区块链作为持久的协调层,使其存活于域名查封、托管下线、代码仓库删除以及其他 Web 2.0 干扰措施之下。

使用成本低、难以中断、全球可访问,区块链通信为维持有效网络安全带来了额外挑战。传统威胁情报平台往往忽视与网络威胁相关的链上活动,从而产生视野盲区,而区块链智能有助于填补这一缺口。

尤其是随着开源 AI 编程工具的爆发(这些工具降低了网络犯罪的技术门槛),BDD 攻击呈上升趋势:过去 12 个月增长 420%,自编程工具兴起以来增长 440%。研究发现,从伊朗到朝鲜的国家背景行动者正引领这一趋势。

区块链死投(BDD)的发展史:EtherHiding 及其后

攻击者使用 BDD 已有十多年,最初以有限的形式出现在 Bitcoin 区块链上。最早的案例可追溯到 2013 年,当时 Necurs 僵尸网络的一个变种曾把 C2 域名存储在 Namecoin(Bitcoin 的一个分叉)上。2019 年,网络犯罪分子将银行木马的命令控制(C2)IP 地址编码进转账的 Satoshi 数额中。同年,加密货币挖矿僵尸网络 Glupteba 的运营者将恶意信息写入了 Bitcoin 的 OP_RETURN 字段。

2023 年年中,随着“EtherHiding”的出现,BDD 登陆 EVM 链。ClearFake 的运营者遇到了麻烦:CloudFlare 封禁了他们用来分发信息窃取型恶意软件的服务器。于是他们把恶意代码嵌入到 Binance Smart Chain(BSC)的智能合约中。由于 BSC 无法被下线,网络犯罪分子得以让攻击活动持续进行。短短几天内,其他看似毫无关联的威胁行为者也开始测试如何在区块链上托管自己的恶意软件。在智能合约 C2 的支持下,Smargaft DDoS 攻击僵尸网络于 2023 年 12 月下旬在 BSC 上活跃起来。

基于区块链的 C2 架构具备较强的抗打击能力且相对低调,这很可能正是吸引国家级行动者转向 BDD 的原因。2024 年末,伊朗政权情报部背景的威胁行动者首次将 C2 数据嵌入比特币交易。而 2025 年初,朝鲜特工开始在其伪装成招聘的骗局中引入 EtherHiding,以此增强其隐蔽性。

随着高性能开源中国 AI 模型的出现,向区块链写入恶意代码的频率从此前每天 2.06 次飙升至 11.1 次,不到一年时间增长了 440%。

过去,构建有效的 BDD 需要深厚的网络安全和加密货币经验。但 2025 年中期,性能足够强大的开源权重中国 LLM 的发布(且这些模型在生成恶意代码方面没有限制)大幅降低了入门门槛。众多经验不足的威胁行动者因此能够轻松部署 BDD。

目前,我们正追踪五大主流区块链上超过十余种已知恶意软件 strains 的 BDD 活动,越来越多的威胁行动者正在构建更加复杂的 C2 基础设施。

谁在推动这些活动?

按威胁行动者类型对链上活动进行分类后发现,截至 2024 年初,发布到区块链上的恶意软件指令几乎全部来自网络罪犯。2024 年中,与政府关联的行动者开始显著出现,其占比随后持续上升。到 2026 年第二季度,与政府行动者相关的组织每季度贡献了约三分之二的新型 BDD 活动,占总 BDD 活动的一半。

国家级行动者正在完善并扩展由网络罪犯首创的技术手段。后文将详细剖析朝鲜、伊朗政府背景行动者以及俄语系网络罪犯如何利用 BDD。

区块链死信箱的工作原理

区块链死信箱(BDD)的具体实施细节因攻击活动而异,但其核心功能通常是利用区块链作为存储位置,放置恶意软件载荷或动态的 C2(Command-and-Control,指挥与控制)配置指针。这些数据引导受感染设备连接到攻击者当前的基础设施。

恶意软件从区块链获取所需信息后,实际的入侵行动便转入链下。部分攻击活动利用信息窃取型恶意软件专门针对加密货币钱包和登录凭证,而另一些则会安装远程访问木马(RAT),使攻击者能够对受控设备维持持久控制。

我们已识别出俄罗斯、伊朗和朝鲜威胁行为者使用的以下技术:

基于交易的存储:威胁行为者利用区块链交易发布 C2 配置、载荷引用或基础设施指针,供恶意软件后续获取。这些操作可能在单一区块链上完成,也可能跨多个区块链进行。

基于合约的存储:威胁行为者将智能合约作为 C2 配置、载荷引用或基础设施指针的弹性存储位置。这正是类似 EtherHiding 行为背后的运作模式:恶意软件可从合约可读的数据中提取最新信息,而链上可见的痕迹通常仅限于攻击者部署合约及更新数据的操作。

上述并非链上隐藏恶意软件的全部手段。威胁行为者仍在不断摸索更难被检测的新方法。例如,某些攻击者采用了一种依赖“幽灵钱包”的轻量级策略——即没有对应私钥对的地址。这些攻击者将 C2 服务器的 IP 地址编码进幽灵钱包地址的字节中,而非存储在交易或智能合约里。他们向该幽灵地址发送零值交易,恶意软件则被编写为从幽灵地址中解码 C2 IP,进而与 C2 服务器建立连接。

案例研究一:朝鲜在冗余链上的部署

2025 年 2 月,被 Google 威胁情报组(GTIG,含 Mandiant)追踪为 UNC5342 的一个与 DPRK 关联的组织,开始利用公链上的智能合约向求职的加密货币开发者投递恶意软件。假冒招聘者诱骗受害者根据链上交易中包含的信息下载恶意载荷。这种依赖合约存储的攻击手法,就是通常所说的 EtherHiding。

我们的调查将 UNC5342 与另一种此前未被归因的、基于交易的 BDD 技术关联了起来。

这项技术利用 TRON 和 Aptos 两条区块链,将受感染设备引导至第三条链 BSC,为 DPRK 的攻击活动增加了冗余。攻击者在 TRON 和 Aptos 的交易中嵌入了编码指针,解析后指向 BSC 上的同一笔交易。恶意软件先查询 TRON,失败则走 Aptos 路线。无论哪种方式,最终都会获取到指向 BSC 的指引——恶意载荷就存储在那里。

BSC 交易的输入数据中包含加密的恶意软件指令——包括 C2 服务器地址、配置数据,某些情况下还引用了其他链上阶段。受害者的受感染设备解密该载荷后,便会连接攻击者链下的 C2 基础设施,攻击随之转入远程访问和数据窃取阶段。

攻击者只需发布新交易即可轮换基础设施,所有此前受感染的设备会自动获取变更。要瓦解这一行动,必须同时在三条链上采取措施。

与此前归因于 DPRK 的攻击活动一样,这一新变体部署的是窃取凭据的恶意软件,目的是榨干受害者的加密资产。该活动属于 DPRK 长期实施的窃取数字资产、为政权输血的网络行动的一部分。

通过链上分析,我们将这一新活动与 GTIG 归因于 UNC5342 的同一个 BSC 部署者关联了起来。

案例二:伊朗攻击者利用 Bitcoin OP_RETURN

我们怀疑与伊朗情报部有关联的攻击者正将C2基础设施信息写入比特币区块链。在此案例中,区块链交易存储了编码后的C2路由数据,供恶意软件后续提取。我们将伊朗关联归因基于恶意软件本身及整体行动的证据,而非仅凭区块链活动。该恶意软件家族、解码逻辑、行动时机以及C2基础设施,均与此前报告的伊朗攻击者活动特征相符。

在此案例中,由攻击者控制的钱包向一个与比特币匿名创始人中本聪存在历史关联的知名比特币地址发送小额支付。支付金额本身毫无意义,关键在于嵌入每笔交易中的隐藏数据,恶意软件会据此检索并解码,以获取当前攻击者基础设施信息。

这种设计具备两大优势。首先,参考地址与攻击者无直接关联,仅作为公开且永久可访问的查询点存在,从而降低攻击者暴露面。其次,基础设施轮换极其简便,攻击者只需广播一笔包含新编码数据的新比特币交易即可。与其他攻击类型一样,所有受感染设备会自动获取这一变更。

一旦恶意软件检索到所需信息,行动便从链上转移至链下,进入常规恶意软件生命周期:指令获取、后续载荷投递、远程访问、凭据窃取或根据不同变种开展的其他后渗透活动。

案例研究3:俄语地区网络犯罪分子

俄语黑客组织正将 BDD(Blockchain Dead Drops,区块链死信箱)嵌入 Polygon 区块链上的智能合约中。Securonix、Trinity Cyber 和 LevelBlue 等公司的公开威胁情报报告已记录了一套 BDD 即服务(Malware-as-a-Service, MaaS)工具包在俄语黑客论坛上的营销和销售情况,该工具包配备了俄语操作面板和订阅模式。

这些行为者未必是国家支持的;我们将其归类为“俄语组织”,以指出基于对其作品进行语言分析以及外部报道,他们最可能的影响范围。

证据指向一个 MaaS 操作,其中单一操作员维护基础设施,将其转售或出租给运行各自恶意软件活动的下级关联者。在该活动所在的 Polygon 区块链上,这看起来像是由一个操作员钱包控制大量存储合约,每个合约都对应不同的下级客户或活动变体。

该操作员使用智能合约作为可编程存储。合约保存攻击者基础设施的当前位置,操作员会随着域名和服务器的被发现或封禁而定期更新该值。当被入侵的机器需要联系攻击者的服务器时,它会读取合约并跟随指针。

我们观察到这种活动存在两种变体。在较简单的版本中,单一操作员钱包维护一个存储合约,为所有下级流量提供服务。

图注:变体 1

单一操作员钱包(左)部署并更新解析器合约(右),以服务于单个活动。

在规模更大的版本中,一个主运营钱包控制着一批合约,这与 MaaS 模式或租赁结构相符——每个合约很可能对应不同的客户或攻击活动。

Caption: 变体 2

链上分析显示,该攻击活动的部署者钱包背后是一张更大的活动网络:它与冒充稳定币的欺诈代币、针对加密货币用户的剪贴板劫持攻击,以及 50 多个几乎完全相同的 Binance Smart Chain resolver 合约存在关联。

在这一中心化部署者模式的其他变体中,同一个部署者地址还会为更多部署者钱包提供资金,用来部署基于相同合约代码的 resolver 合约集,大幅扩展这些攻击活动的链上覆盖范围。如果采用传统的以攻击活动为中心的调查方式,这些会被当作独立案件处理;但在链上,它们最终都指向同一个运营者。这也说明,钱包级别的归因分析能够揭示威胁行为者活动的全貌。

Caption: 与欺诈性稳定币关联的已验证字节码

如何应对区块链死投(dead drops)

公链使用成本低,且极难被下架封锁。只要这两个特性依然存在,就会有大量威胁行为者把 BDD 纳入其网络攻击手段。

对防御者而言,靠在网络层面封禁区块链流量来应对 BDD 并不现实。

比如,要封禁“Ethereum 流量”,就得封禁 Cloudflare、Infura、Alchemy 等公司运营的所有公共 RPC 端点,这同时会导致所有合法的区块链应用、钱包和 DeFi 服务无法使用——而且攻击者仍然可以退而运行自己的节点。

不过,区块链智能分析能够增强防御能力。正是这种不可篡改性既让区块链暗藏点对威胁行动者颇具吸引力,又使其具有独特的可观测性。通过追踪攻击者在每笔交易中留下的证据链,防御方可以利用基础设施识别工具对对手进行画像,并据此定制响应策略。

Chainalysis 的自动化威胁监测平台已在协助执法机构、金融机构、监管机构及税务部门预先拦截此类威胁。如需了解更多,可申请 演示 Chainalysis 数据解决方案(Data Solutions)。

常见问题

什么是 EtherHiding?

EtherHiding 是一种技术,威胁行动者利用它将在公共区块链的智能合约中存储恶意软件命令与控制(C2)数据,使被感染设备能够从无法被扣押或下线的网络基础设施中获取指令。Chainalysis 将 EtherHiding 视为一种更广泛类别——区块链暗藏点(blockchain dead drops)的具体形式。

EtherHiding 等同于区块链暗藏点吗?

EtherHiding 是区块链暗藏点的原始且最知名形式。Chainalysis 采用“区块链暗藏点”作为统称,因为该技术手法已演变为 EtherHiding 未涵盖的多种形式,包括嵌入在交易字段(备注、calldata)中的基于交易的存储,以及跨多个网络的跨链中继。该类别对应 MITRE ATT&CK T1102.002,即 Web 服务:暗藏点解析器(Dead Drop Resolver)。

什么是区块链暗藏点(BDD)?

区块链暗藏点是在公共区块链上预先设定、难以被移除的位置,威胁行动者在此部署恶意载荷、命令与控制(C2)配置或指向器,以便受害设备上的恶意软件后续检索。该术语借用了传统间谍活动手法,其中特工会在某个物理地点留下物资供后续取用。

威胁行动者为何将基础设施迁移至区块链上?

公共区块链具有去中心化、不可篡改的特性,且无法通过传统手段被扣押或下线。一旦恶意指向器写入链上,便永久留存。攻击者只需发起一笔新交易即可轮换 C2 基础设施,而无需重新感染受害目标,这使得基于区块链的基础设施比传统 Web 托管具有更强的持久性。

区块链死信投递如何实际分发恶意软件?

在本文讨论的案例中,BDD 技术主要呈现两种形式:基于交易的存储,即将 C2 信息嵌入比特币 OP_RETURN 或 BSC 输入数据等交易字段中;以及基于合约的存储,即通过智能合约状态维持当前的 C2 指针。受感染设备通过标准区块链 RPC 调用查询这些位置,解码数据,并连接检索到的链下基础设施。

哪些威胁行为者在使用此技术?

Chainalysis 已识别出超过 15 个采用 BDD 技术的不同攻击活动和威胁行为者集群。我们的研究重点介绍了三个案例:归属朝鲜的行为者利用跨 TRON、BSC 和 Aptos 的跨链中继;使用 Polygon 智能合约作为 C2 解析器的俄语网络犯罪团伙;以及使用关联于中本聪时代地址的比特币 OP_RETURN 字段的伊朗关联运营者。

区块链开发者能否在协议层面阻止此类活动?

几乎不可能。任何试图限制可写入公共区块链数据类型的努力,都需要进行具有重大后果的根本性变革,这种变革的代价很可能远超其价值。检测、溯源以及下游干扰仍然是主要的前进路径。

如何检测和干扰此类活动?

每一次链上轮换都是永久性的、带有时间戳且可检测的。区块链分析技术可以映射操作者钱包、解析合约、资金链路和更新历史,从而将分散的攻击活动关联到共同的行为者。对于拥有端点可见性的组织而言,监控发往公共区块链端点的出站 JSON-RPC 调用,代表了一种可扩展的早期预警信号。

本网站包含指向第三方网站的链接,这些网站不受 Chainalysis, Inc. 或其关联公司(统称“Chainalysis”)的控制。访问此类信息并不意味着与 Chainalysis 有关联,也不代表 Chainalysis 对该网站或其运营者表示认可、批准或推荐,Chainalysis 对托管 therein 的产品、服务或其他内容不承担责任。

本内容仅供参考,不构成法律、税务、财务或投资建议。在做出相关决策前,读者应自行咨询专业人士。对于读者因使用本内容而做出的任何决定或其他行为或不作为,Chainalysis 不承担任何责任。

Chainalysis 不对本报告中信息的准确性、完整性、及时性、适用性或有效性作出任何保证,对于因此类材料的错误、遗漏或其他不准确之处所引发的任何主张,概不负责。

区块链死投加密犯罪网络犯罪Etherhiding恶意软件
原始来源: chainalysis

评论 (0)