Почему блокчейн стал тайником для вредоносных программ и при чём тут AI?
Chainalysis зафиксировала рост вредоносных записей в блокчейнах на 440%: с 2,06 до 11,1 в день. Разбираем, как вирусы берут команды из смарт-контрактов, почему такой канал нельзя отключить, какую роль сыграли открытые AI-модели и что может сделать частный инвестор.
Блокчейн стал «тайником» для вредоносных программ, потому что запись в нём почти невозможно удалить, изменить её дёшево, а чтение выглядит как обычный запрос к узлу сети. AI снизил порог входа: по данным Chainalysis, после выхода мощных открытых моделей, которые без ограничений пишут вредоносный код, число таких записей выросло примерно на 440% — с 2,06 до 11,1 в день.
Что такое blockchain dead drop и как он работает?
Dead drop — шпионский термин: тайник, куда один оставляет записку, а другой её забирает, не встречаясь. В версии для блокчейна «запиской» служат инструкции для уже заражённого компьютера: адрес управляющего сервера, ссылка на следующий модуль или сам фрагмент кода.
Chainalysis описывает два способа хранения. Первый — данные в полях транзакций, например в OP_RETURN у Bitcoin или во входных данных транзакций в BNB Smart Chain. Второй — смарт-контракт, который хранит текущий «указатель». Заражённое устройство делает стандартный RPC-запрос к узлу, декодирует ответ и подключается к нужному серверу. Чтобы сменить инфраструктуру, злоумышленнику достаточно отправить новую транзакцию — все заражённые машины подхватят изменение сами.
Почему злоумышленникам выгодно прятать команды именно в блокчейне?
Обычный управляющий сервер можно отключить: хостинг блокирует домен, полиция изымает сервер. Смарт-контракт так не «изъять» — записи в публичной сети остаются навсегда.
Второй плюс — цена. Google Threat Intelligence Group в разборе кампании северокорейской группы UNC5342 насчитала более 20 обновлений контракта за первые четыре месяца, в среднем по 1,37 доллара комиссии за каждое. Третий — скрытность: вредонос читает данные через eth_call, то есть вызов только для чтения. Он не создаёт транзакцию, не платит комиссию и не оставляет записи в истории сети. Со стороны это выглядит как обращение любого кошелька или dApp к узлу.
При чём здесь AI и почему рост на 440%?
Сам приём не новый: Chainalysis упоминает ботнет Necurs 2013 года, а позже Glupteba и ClearFake. Раньше он требовал навыков — нужно было написать контракт, загрузчик и декодер. По оценке Chainalysis, в середине 2025 года вышли достаточно мощные открытые китайские языковые модели без запретов на генерацию вредоносного кода, и это «сняло барьер входа». Результат — рост с 2,06 до 11,1 вредоносных записей в день меньше чем за год. Сейчас компания отслеживает такую активность на пяти крупных блокчейнах, включая Bitcoin, TRON, Aptos и Polygon.
Картина совпадает с более широким трендом. Индекс TRM Labs оценивает внедрение AI в криптопреступность в 54 балла из 100 против 28 в 2024 году. Там же отмечено важное уточнение: AI пока не доказал способность самостоятельно находить новые цепочки эксплойтов, которые стоят за крупнейшими кражами. Он в основном ускоряет рутинную работу и делает известные приёмы доступнее.
Кто этим пользуется и как заражение доходит до обычного человека?
По данным Chainalysis, во втором квартале 2026 года на группы, связанные с государствами, пришлось около двух третей новой активности, а в целом — около половины. Северокорейские операторы используют контракты в TRON, Aptos и BNB Smart Chain, иранские — поле OP_RETURN в Bitcoin.
Точки входа при этом бытовые:
- фальшивые собеседования: «рекрутер» в LinkedIn переводит разговор в Telegram или Discord и просит запустить «тестовое задание» с GitHub — так работает кампания Contagious Interview;
- поддельная CAPTCHA или «ошибка», которая просит скопировать и вставить команду (схема ClickFix);
- взломанные сайты на WordPress;
- заражённые npm-пакеты для разработчиков;
- подмена адреса в буфере обмена.
В кампании UNC5342, по описанию Google, цепочка выглядит так: загрузчик JADESNOW берёт следующую стадию из блокчейна, затем ставится похититель данных BEAVERTAIL, нацеленный в том числе на криптокошельки, и бэкдор INVISIBLEFERRET для постоянного доступа.
Как снизить риск частному инвестору и трейдеру?
Блокчейн здесь не взломан — он используется как доска объявлений. Защищаться нужно на своём устройстве:
- не запускайте код и архивы из «тестовых заданий», особенно если вакансия пришла в мессенджер от незнакомца;
- никогда не вставляйте в терминал или окно «Выполнить» команды, которые просит сайт с CAPTCHA или «исправлением ошибки»;
- не соглашайтесь на ручное «обновление браузера» из всплывающего окна — Google прямо называет такой запрос мошенничеством;
- держите крупные суммы на аппаратном кошельке и сверяйте адрес получателя на его экране, а не в буфере обмена;
- разделяйте устройства: компьютер для экспериментов с кодом и новыми программами не должен быть тем, где лежат ключи и доступ к бирже.
Где этот подход не работает и чем рискует читатель?
Главное ограничение — заблокировать такой канал целиком нельзя. Chainalysis прямо пишет, что запрет обращений к блокчейн-узлам сломал бы легальные приложения. Поэтому исходящие JSON-RPC-запросы с офисных машин полезны лишь как ранний сигнал, а не как защита.
Второе ограничение — цифры описывают только то, что нашли аналитики. 11,1 записи в день — это обнаруженная активность на отслеживаемых сетях; реальный объём может быть больше, а связь роста с конкретными AI-моделями — оценка компании, а не доказанная причинность.
Третье — антивирус может пропустить первую стадию: загрузчик маленький, а «полезная нагрузка» приходит позже и меняется за 1–2 доллара. Если вы уже запускали подозрительный файл, безопаснее считать скомпрометированными все ключи, seed-фразы и API-ключи бирж на этом устройстве и перевыпустить их с чистой машины.
Источники
- Chainalysis — EtherHiding & Blockchain Dead Drops: On-Chain Malware C2 — https://www.chainalysis.com/blog/etherhiding-blockchain-dead-drops/
- Google Threat Intelligence Group — DPRK Adopts EtherHiding — https://cloud.google.com/blog/topics/threat-intelligence/dprk-adopts-etherhiding
- TRM Labs — 2026 AI-in-Crime Adoption Index — https://www.trmlabs.com/reports-and-whitepapers/the-2026-ai-in-crime-adoption-index
Материал носит информационный характер и не является индивидуальной инвестиционной рекомендацией. Торговля на криптовалютном рынке связана с риском потери средств; результаты на исторических данных не гарантируют результатов в будущем.
Проверьте стратегию на своих данных
ACARO - терминал, который исполняет стратегию на вашем собственном биржевом счёте. Подбор параметров и бэктест на истории входят в подписку.
Смотреть тарифы