Báo cáo của Chainalysis cho biết số lần tin tặc đăng hướng dẫn cài đặt phần mềm độc hại lên blockchain đã tăng tới 440% kể từ khi các mô hình AI mã nguồn mở từ Trung Quốc xuất hiện. Số lượt ghi dữ liệu độc hại trên blockchain mỗi ngày đã tăng từ 2.06 lên 11.1 chỉ trong chưa đầy một năm.
Chainalysis gọi kỹ thuật này là blockchain dead drops (BDD). Theo công ty, hiện nay phần lớn hoạt động này do các nhóm hacker có liên hệ với nhà nước ở Triều Tiên và Iran thực hiện.
Censorship resistance trở thành lợi thế cho tin tặc
Trong báo cáo mới nhất, Chainalysis chỉ ra rằng trước đây, hacker lưu trữ mã độc trên các máy chủ tập trung, dễ bị tịch thu, chặn hoặc xóa khỏi Internet. Tuy nhiên, hiện nay, các đối tượng này chuyển sang lưu trữ mã độc trên các blockchain công khai.
“Chúng tôi gọi kỹ thuật này là ‘blockchain dead drops’ (BDD). BDD lưu trữ payload (tập tin dữ liệu độc hại) trong giao dịch hoặc smart contract trên blockchain, cho phép các thiết bị bị nhiễm có thể lấy về khi cần. Tính lâu dài của blockchain giúp các chiến dịch tấn công mạng của hacker kéo dài hơn; họ duy trì được kênh giao tiếp với các máy nhiễm mà không lo mất đi hệ thống điều khiển (C2) trung gian,” báo cáo viết.
Theo Chainalysis, mối nguy lớn nằm ở sự bền vững chứ không phải mức độ nguy hiểm tức thì. Các chiến dịch này khó bị chặn đứng dù có bị chiếm tên miền, đóng máy chủ hay xóa kho lưu trữ. Kỹ thuật này xuất hiện từ năm 2013 khi một biến thể mạng bot Necurs lưu trữ tên miền trên một nhánh của Bitcoin (BTC) mang tên Namecoin.
Đến năm 2023, kỹ thuật này đã xuất hiện trên các mạng Ethereum Virtual Machine (EVM) dưới dạng EtherHiding. Sau đó, Google đã phát hiện hacker Triều Tiên trong nhóm UNC5342 dùng chiêu này trong các buổi phỏng vấn xin việc giả mạo.
Chainalysis cho rằng sự bùng nổ gần đây bắt đầu từ giữa năm 2025, khi các mô hình AI mã nguồn mở mạnh mẽ của Trung Quốc được tung ra mà không có bất kỳ giới hạn nào đối với việc tạo ra mã độc. Điều này khiến rào cản kỹ thuật vốn kiềm chế việc sử dụng dead drop trở nên không còn ý nghĩa.
Hiện nay, kỹ thuật này không chỉ giới hạn trong lĩnh vực tiền mã hóa. Theo nghiên cứu của Netskope, cuộc tấn công chuỗi cung ứng ChainDrop đã ảnh hưởng đến hơn 440 gói npm vào tháng 08/2026.
Theo dõi chúng tôi trên X để cập nhật tin tức mới nhất
Bình Nhưỡng, Tehran và các diễn đàn Nga tự viết hướng dẫn tấn công
Đến đầu năm 2024, gần như toàn bộ hoạt động dead drop đều do tội phạm mạng thực hiện. Tuy nhiên, đến quý 2/2026, các nhóm liên quan đến nhà nước đã chiếm khoảng hai phần ba hoạt động mới mỗi quý và chiếm một nửa tổng số dead drop.
Nhóm UNC5342 ở Triều Tiên hiện đang triển khai hệ thống chuyển tiếp qua ba blockchain. Các thông tin định hướng được đăng trên TRON (TRX) và Aptos (APT) sẽ dẫn thiết bị bị nhiễm tới các thiết bị mã hóa trên BNB Smart Chain.
“Kẻ tấn công thay đổi hạ tầng bằng cách đăng giao dịch mới, và tất cả thiết bị bị nhiễm trước đó sẽ tự động cập nhật thay đổi này. Nếu muốn ngăn chặn hoạt động này thì phải cùng lúc hành động trên cả ba blockchain,” nhóm nghiên cứu nhận xét.
Trong khi đó, nghi phạm thuộc tình báo Iran gửi các khoản thanh toán Bitcoin nhỏ tới một địa chỉ nổi tiếng liên quan đến Satoshi Nakamoto. Theo Chainalysis, phần mềm độc hại sẽ tìm kiếm dữ liệu trong từng giao dịch, giải mã thông tin để lấy ra hạ tầng tấn công cập nhật nhất.
Tội phạm nói tiếng Nga lại bán dịch vụ này cho nhiều người. Một ví trên Polygon (POL) quản lý loạt hợp đồng giải mã, mỗi hợp đồng dường như phục vụ cho một khách hàng khác nhau.
Báo cáo cho biết các bên phòng thủ không thể đơn giản chặn toàn bộ lưu lượng blockchain mà không gây gián đoạn cho những ví và ứng dụng hợp pháp. Tuy nhiên, chính tính vĩnh viễn của blockchain lại khiến mọi chỉnh sửa, cập nhật đều bị ghi lại công khai trên sổ cái blockchain.
Một câu hỏi đang được đặt ra là liệu các cơ quan điều tra có thể lần ra dấu vết nhanh hơn tốc độ mà các công cụ AI tạo ra những nhóm tấn công mới hay không.
Đăng ký kênh YouTube của chúng tôi để xem các nhà lãnh đạo và phóng viên phân tích chuyên sâu về thị trường









