Los actores estatales ahora ocultan malware en blockchains públicas—y el ritmo se está acelerando rápidamente.
La actividad de Blockchain Dead Drops (BDDs) ha aumentado un 420% interanual. Los grupos vinculados a estados-nación de Corea del Norte e Irán ahora representan ~67% de las nuevas campañas de BDD en el 2T de 2025.
Cómo funciona:
Los atacantes almacenan cargas maliciosas, configuraciones de C2 y punteros de infraestructura directamente en transacciones de blockchain o en contratos inteligentes. Como las blockchains no se pueden desconectar, los dispositivos infectados siguen descargando instrucciones actualizadas incluso después de que los servidores convencionales queden fuera de servicio.
La técnica no es nueva—comenzó hace más de una década con $BTC y Namecoin—pero ha evolucionado. Las redes EVM se convirtieron en el terreno de juego en 2023 con EtherHiding en $BSC. Los actores iraníes incrustan datos de C2 en transacciones de $BTC. Las operaciones norcoreanas se dirigen a desarrolladores de cripto con el mismo kit.
¿Por qué el repunte ahora?
Modelos de IA chinos de código abierto sin restricciones. Estas herramientas pueden generar código malicioso a gran escala. Las escrituras diarias maliciosas en blockchains pasaron de 2/día a 11/día después de que se publicaran modelos de IA de alta capacidad.
Chainalysis rastrea BDDs en 5 cadenas principales y 12+ variantes de malware. Los actores vinculados al Estado básicamente eran invisibles hasta mediados de 2024. Ahora son la mayoría.
La mayoría de las campañas usan almacenamiento basado en transacciones o en contratos. El malware obtiene los datos de la cadena y luego los mueve fuera de la cadena para el robo de credenciales, el acceso remoto o la exfiltración. Incluso algunos codifican IPs de servidores C2 dentro de direcciones de carteras fantasma.
La infraestructura es resistente, descentralizada y casi imposible de interrumpir. Este es el nuevo campo de batalla.
La actividad de Blockchain Dead Drops (BDDs) ha aumentado un 420% interanual. Los grupos vinculados a estados-nación de Corea del Norte e Irán ahora representan ~67% de las nuevas campañas de BDD en el 2T de 2025.
Cómo funciona:
Los atacantes almacenan cargas maliciosas, configuraciones de C2 y punteros de infraestructura directamente en transacciones de blockchain o en contratos inteligentes. Como las blockchains no se pueden desconectar, los dispositivos infectados siguen descargando instrucciones actualizadas incluso después de que los servidores convencionales queden fuera de servicio.
La técnica no es nueva—comenzó hace más de una década con $BTC y Namecoin—pero ha evolucionado. Las redes EVM se convirtieron en el terreno de juego en 2023 con EtherHiding en $BSC. Los actores iraníes incrustan datos de C2 en transacciones de $BTC. Las operaciones norcoreanas se dirigen a desarrolladores de cripto con el mismo kit.
¿Por qué el repunte ahora?
Modelos de IA chinos de código abierto sin restricciones. Estas herramientas pueden generar código malicioso a gran escala. Las escrituras diarias maliciosas en blockchains pasaron de 2/día a 11/día después de que se publicaran modelos de IA de alta capacidad.
Chainalysis rastrea BDDs en 5 cadenas principales y 12+ variantes de malware. Los actores vinculados al Estado básicamente eran invisibles hasta mediados de 2024. Ahora son la mayoría.
La mayoría de las campañas usan almacenamiento basado en transacciones o en contratos. El malware obtiene los datos de la cadena y luego los mueve fuera de la cadena para el robo de credenciales, el acceso remoto o la exfiltración. Incluso algunos codifican IPs de servidores C2 dentro de direcciones de carteras fantasma.
La infraestructura es resistente, descentralizada y casi imposible de interrumpir. Este es el nuevo campo de batalla.