Перейти к содержимому
← Все статьи

Почему блокчейн стал тайником для вредоносных программ и при чём тут AI?

Chainalysis зафиксировала рост вредоносных записей в блокчейнах на 440%: с 2,06 до 11,1 в день. Разбираем, как вирусы берут команды из смарт-контрактов, почему такой канал нельзя отключить, какую роль сыграли открытые AI-модели и что может сделать частный инвестор.

Цепочка блоков из точек, в одном спрятан выделенный фрагмент, от которого сигналы идут к устройствам

Блокчейн стал «тайником» для вредоносных программ, потому что запись в нём почти невозможно удалить, изменить её дёшево, а чтение выглядит как обычный запрос к узлу сети. AI снизил порог входа: по данным Chainalysis, после выхода мощных открытых моделей, которые без ограничений пишут вредоносный код, число таких записей выросло примерно на 440% — с 2,06 до 11,1 в день.

Что такое blockchain dead drop и как он работает?

Dead drop — шпионский термин: тайник, куда один оставляет записку, а другой её забирает, не встречаясь. В версии для блокчейна «запиской» служат инструкции для уже заражённого компьютера: адрес управляющего сервера, ссылка на следующий модуль или сам фрагмент кода.

Chainalysis описывает два способа хранения. Первый — данные в полях транзакций, например в OP_RETURN у Bitcoin или во входных данных транзакций в BNB Smart Chain. Второй — смарт-контракт, который хранит текущий «указатель». Заражённое устройство делает стандартный RPC-запрос к узлу, декодирует ответ и подключается к нужному серверу. Чтобы сменить инфраструктуру, злоумышленнику достаточно отправить новую транзакцию — все заражённые машины подхватят изменение сами.

Почему злоумышленникам выгодно прятать команды именно в блокчейне?

Обычный управляющий сервер можно отключить: хостинг блокирует домен, полиция изымает сервер. Смарт-контракт так не «изъять» — записи в публичной сети остаются навсегда.

Второй плюс — цена. Google Threat Intelligence Group в разборе кампании северокорейской группы UNC5342 насчитала более 20 обновлений контракта за первые четыре месяца, в среднем по 1,37 доллара комиссии за каждое. Третий — скрытность: вредонос читает данные через eth_call, то есть вызов только для чтения. Он не создаёт транзакцию, не платит комиссию и не оставляет записи в истории сети. Со стороны это выглядит как обращение любого кошелька или dApp к узлу.

При чём здесь AI и почему рост на 440%?

Сам приём не новый: Chainalysis упоминает ботнет Necurs 2013 года, а позже Glupteba и ClearFake. Раньше он требовал навыков — нужно было написать контракт, загрузчик и декодер. По оценке Chainalysis, в середине 2025 года вышли достаточно мощные открытые китайские языковые модели без запретов на генерацию вредоносного кода, и это «сняло барьер входа». Результат — рост с 2,06 до 11,1 вредоносных записей в день меньше чем за год. Сейчас компания отслеживает такую активность на пяти крупных блокчейнах, включая Bitcoin, TRON, Aptos и Polygon.

Картина совпадает с более широким трендом. Индекс TRM Labs оценивает внедрение AI в криптопреступность в 54 балла из 100 против 28 в 2024 году. Там же отмечено важное уточнение: AI пока не доказал способность самостоятельно находить новые цепочки эксплойтов, которые стоят за крупнейшими кражами. Он в основном ускоряет рутинную работу и делает известные приёмы доступнее.

Кто этим пользуется и как заражение доходит до обычного человека?

По данным Chainalysis, во втором квартале 2026 года на группы, связанные с государствами, пришлось около двух третей новой активности, а в целом — около половины. Северокорейские операторы используют контракты в TRON, Aptos и BNB Smart Chain, иранские — поле OP_RETURN в Bitcoin.

Точки входа при этом бытовые:

  • фальшивые собеседования: «рекрутер» в LinkedIn переводит разговор в Telegram или Discord и просит запустить «тестовое задание» с GitHub — так работает кампания Contagious Interview;
  • поддельная CAPTCHA или «ошибка», которая просит скопировать и вставить команду (схема ClickFix);
  • взломанные сайты на WordPress;
  • заражённые npm-пакеты для разработчиков;
  • подмена адреса в буфере обмена.

В кампании UNC5342, по описанию Google, цепочка выглядит так: загрузчик JADESNOW берёт следующую стадию из блокчейна, затем ставится похититель данных BEAVERTAIL, нацеленный в том числе на криптокошельки, и бэкдор INVISIBLEFERRET для постоянного доступа.

Как снизить риск частному инвестору и трейдеру?

Блокчейн здесь не взломан — он используется как доска объявлений. Защищаться нужно на своём устройстве:

  • не запускайте код и архивы из «тестовых заданий», особенно если вакансия пришла в мессенджер от незнакомца;
  • никогда не вставляйте в терминал или окно «Выполнить» команды, которые просит сайт с CAPTCHA или «исправлением ошибки»;
  • не соглашайтесь на ручное «обновление браузера» из всплывающего окна — Google прямо называет такой запрос мошенничеством;
  • держите крупные суммы на аппаратном кошельке и сверяйте адрес получателя на его экране, а не в буфере обмена;
  • разделяйте устройства: компьютер для экспериментов с кодом и новыми программами не должен быть тем, где лежат ключи и доступ к бирже.

Где этот подход не работает и чем рискует читатель?

Главное ограничение — заблокировать такой канал целиком нельзя. Chainalysis прямо пишет, что запрет обращений к блокчейн-узлам сломал бы легальные приложения. Поэтому исходящие JSON-RPC-запросы с офисных машин полезны лишь как ранний сигнал, а не как защита.

Второе ограничение — цифры описывают только то, что нашли аналитики. 11,1 записи в день — это обнаруженная активность на отслеживаемых сетях; реальный объём может быть больше, а связь роста с конкретными AI-моделями — оценка компании, а не доказанная причинность.

Третье — антивирус может пропустить первую стадию: загрузчик маленький, а «полезная нагрузка» приходит позже и меняется за 1–2 доллара. Если вы уже запускали подозрительный файл, безопаснее считать скомпрометированными все ключи, seed-фразы и API-ключи бирж на этом устройстве и перевыпустить их с чистой машины.

Источники

  • Chainalysis — EtherHiding & Blockchain Dead Drops: On-Chain Malware C2 — https://www.chainalysis.com/blog/etherhiding-blockchain-dead-drops/
  • Google Threat Intelligence Group — DPRK Adopts EtherHiding — https://cloud.google.com/blog/topics/threat-intelligence/dprk-adopts-etherhiding
  • TRM Labs — 2026 AI-in-Crime Adoption Index — https://www.trmlabs.com/reports-and-whitepapers/the-2026-ai-in-crime-adoption-index

Материал носит информационный характер и не является индивидуальной инвестиционной рекомендацией. Торговля на криптовалютном рынке связана с риском потери средств; результаты на исторических данных не гарантируют результатов в будущем.

Читайте дальше

Что даёт DeFi-протоколу AI-мониторинг, если взлом всё равно случился?

Проверьте стратегию на своих данных

ACARO - терминал, который исполняет стратегию на вашем собственном биржевом счёте. Подбор параметров и бэктест на истории входят в подписку.

Смотреть тарифы