Co se stalo?
Analytická firma Chainalysis oznámila prudký nárůst malwarové aktivity, která zneužívá veřejné blockchainy jako součást své infrastruktury. Objem této aktivity podle firmy vzrostl o 440 %. Podle CryptoSlate, který data přebírá, se veřejné blockchainy stále častěji používají k tomu, aby malware zůstal propojený s řídicí infrastrukturou, kterou klasické zásahy (takedowns) nedokážou snadno vypnout.
Klíčové číslo: skupiny napojené na Severní Koreu a Írán tvořily do druhého čtvrtletí 2026 zhruba dvě třetiny nově pozorovaných případů této techniky za každé čtvrtletí. Státem podporovaní operátoři dnes podle Chainalysis představují přibližně polovinu veškeré aktivity, kterou firma sleduje, oproti zanedbatelnému podílu na začátku roku 2024.
Co je "blockchain dead drop"?
Blockchain dead drop je technika, při níž útočníci ukládají instrukce pro malware, adresy pro command-and-control (C2, tedy řídicí servery) nebo ukazatele na další infrastrukturu přímo do blockchainových transakcí. Podle popisu v CryptoSlate se tak data schovají na místo, které je veřejné a trvalé, ale zároveň se dá jen obtížně cenzurovat nebo odstranit.
Proč je to pro útočníky výhodné:
- Blockchain je decentralizovaný, takže neexistuje jeden server, který by úřady mohly zabavit nebo vypnout.
- Zápisy jsou trvalé, takže instrukce zůstávají dostupné i po klasickém zásahu proti infrastruktuře.
- Provoz vypadá jako běžné blockchainové transakce, což komplikuje detekci.
Jakou roli hraje AI?
Podle rámování, které přebírá CryptoSlate, umělá inteligence snižuje laťku pro provádění těchto operací, tedy usnadňuje méně vyspělým aktérům nasadit sofistikovanější postupy. Přesnou technickou mechaniku, jak konkrétně AI tuto laťku snižuje (například generováním kódu, automatizací nebo úpravou malwaru), dostupný zdroj podrobně nerozvádí. Tuto část proto uvádíme jako pravděpodobnou, nikoli plně doloženou v detailech.
Kolik toho víme jistě?
Z dostupného zdroje jsou doložená čísla o růstu (440 %), podíl skupin napojených na KLDR a Írán (zhruba dvě třetiny nově pozorované aktivity v Q2 2026) a nárůst podílu státních aktérů z prakticky nuly na začátku roku 2024 na zhruba polovinu. Všechna tato data pocházejí od Chainalysis.
Co naopak z jediného dostupného zdroje jednoznačně nevyplývá: absolutní objemy (kolik případů to je v číslech), konkrétní jména kampaní nebo obětí, dopad na běžné uživatele kryptoměn a přesná metodika, jak Chainalysis aktivitu měří a přiřazuje ke státům.
Jak to zapadá do širšího trendu bezpečnosti on-chain?
Zneužití blockchainu jako infrastruktury útoku přichází v době, kdy roste komerční zájem o bezpečnost on-chain obecně. Podle Incrypted se S&P Global dohodla na akvizici firmy OpenZeppelin, jednoho z lídrů v oblasti zabezpečení on-chain financí. Podle stejného zdroje chytré kontrakty této firmy zajišťují převody v hodnotě 37 bilionů USD a firma odhalila přes 10 000 zranitelností. To ukazuje, že bezpečnost se stává předmětem zájmu velkých finančních institucí, byť jde o jiný segment (audit smart kontraktů) než popisovaný malware.
Na co si dát pozor u tohoto typu zpráv?
Čísla o kyberbezpečnosti pocházejí typicky od jedné analytické firmy a odrážejí to, co daná firma dokáže sledovat a přiřadit. Atribuce ke konkrétním státům je vždy záležitost pravděpodobnosti, ne soudního důkazu. Když příště narazíte na zprávu o "růstu o stovky procent", stojí za to hledat: z jaké základny se počítá, za jaké období, kdo měří a zda existuje nezávislé potvrzení. U tématu blockchain dead drops zatím máme jeden hlavní zdroj dat.

