Los piratas informáticos vinculados a Estados representaron aproximadamente dos tercios de la actividad nueva en cada trimestre, ya que la cantidad de veces que los atacantes almacenaron instrucciones de malware o información de infraestructura en blockchains públicas aumentó un 420% durante los últimos 12 meses, según un informe de Chainalysis. 

Chainalysis identificó a operadores vinculados a Corea del Norte e Irán entre los actores estatales que adoptaron la técnica. En una de las conclusiones del informe, la firma de análisis vinculó una actividad previamente no atribuida que abarcaba Tron, Aptos y BNB Smart Chain (BSC) con UNC5342, un grupo vinculado a Corea del Norte que está catalogado por Google Threat Intelligence. 

Los punteros codificados en transacciones de Tron y Aptos dirigieron los dispositivos infectados a la misma transacción de BSC, con Tron como primera ruta y Aptos como alternativa (fallback), informó Chainalysis. La transacción de BSC contenía direcciones de servidor cifradas y datos de configuración que conectaban los dispositivos comprometidos con infraestructura offchain utilizada para acceso remoto y robo de datos.

Chainalysis dijo que el uso de blockchains públicas incrementa la durabilidad de las campañas de malware porque la información almacenada permanece accesible después de que se desconectan los dominios, servidores o repositorios de código. En 2025, hackers norcoreanos usaron una técnica similar llamada EtherHiding para colocar código destinado a robar criptomonedas en contratos inteligentes.

Porcentaje trimestral de escrituras de cargas útiles de “dead drop” en blockchain atribuidas por tipo de actor de amenazas. Fuente: Chainalysis

Las herramientas de IA aceleran las escrituras maliciosas

La empresa también registró un aumento del 440% en escrituras maliciosas en blockchain desde julio de 2025, cuando dijo que los modelos de inteligencia artificial chinos de código abierto de alta capacidad se volvieron capaces de producir código malicioso con salvaguardas limitadas.

Eric Jardine, responsable de investigación sobre delitos cibernéticos en Chainalysis, dijo a Cointelegraph que encontraron una “asociación clara en un punto en el tiempo”, pero no pudieron probar que los actores que publicaron las transacciones y contratos maliciosos hayan utilizado los modelos para aumentar su producción.

Actores vinculados a Irán pusieron instrucciones de malware en Bitcoin

Chainalysis también identificó actores de amenazas que sospecha están vinculados al Ministerio de Inteligencia de Irán, que escribieron datos codificados de enrutamiento de mando y control en la blockchain de Bitcoin.

La empresa dijo que su evaluación se basó en la familia de malware, el método de descifrado, el momento y la infraestructura de servidor asociada con operaciones iraníes reportadas previamente, en lugar de basarse solo en la actividad en la blockchain.

Según el informe, las billeteras controladas por el atacante enviaron pequeños pagos a una dirección de Bitcoin bien conocida con vínculos históricos con el creador de Bitcoin, Satoshi Nakamoto. Chainalysis dijo que esa dirección no tenía conexión con los atacantes y servía como una ubicación pública permanente que los dispositivos infectados podían consultar para obtener instrucciones actualizadas.

Los atacantes podrían cambiar la infraestructura de su servidor publicando otra transacción de Bitcoin, tras lo cual los dispositivos infectados recuperarían automáticamente la nueva información. Una vez que el malware obtuvo esas instrucciones, la operación pasó a realizarse fuera de la cadena (offchain) para actividades que podrían incluir acceso remoto, robo de credenciales y la entrega de malware adicional.

Revista: Los robos de Revolut ID resaltan los peligros del KYC: así es cómo arreglarlo