¿Qué ha pasado?
La firma de análisis Chainalysis ha anunciado un fuerte aumento de la actividad de malware que abusa de las blockchains públicas como parte de su infraestructura. El volumen de esta actividad, según la firma, creció un 440 %. Según CryptoSlate, que retoma los datos, las blockchains públicas se utilizan cada vez con más frecuencia para que el malware siga conectado con la infraestructura de control, la cual las intervenciones clásicas (takedowns) no logran desactivar fácilmente.
Cifra clave: los grupos vinculados a Corea del Norte e Irán representaron, hasta el segundo trimestre de 2026, aproximadamente dos tercios de los casos recién observados de esta técnica en cada trimestre. Los operadores respaldados por estados representan hoy, según Chainalysis, cerca de la mitad de toda la actividad que la firma monitorea, frente a una proporción insignificante a principios de 2024.
¿Qué es un "blockchain dead drop"?
Un blockchain dead drop es una técnica en la que los atacantes almacenan instrucciones para el malware, direcciones de command-and-control (C2, es decir, servidores de control) o punteros hacia otra infraestructura directamente dentro de transacciones de blockchain. Según la descripción de CryptoSlate, así se ocultan los datos en un lugar que es público y permanente, pero que a la vez resulta difícil de censurar o eliminar.
Por qué esto resulta ventajoso para los atacantes:
- La blockchain es descentralizada, por lo que no existe un único servidor que las autoridades puedan confiscar o apagar.
- Los registros son permanentes, de modo que las instrucciones siguen disponibles incluso tras una intervención clásica contra la infraestructura.
- El tráfico parece transacciones normales de blockchain, lo que complica la detección.
¿Qué papel juega la IA?
Según el enfoque que retoma CryptoSlate, la inteligencia artificial reduce la barrera para llevar a cabo estas operaciones, es decir, facilita que actores menos avanzados desplieguen procedimientos más sofisticados. La mecánica técnica exacta de cómo concretamente la IA reduce esta barrera (por ejemplo mediante la generación de código, la automatización o la modificación del malware) no la detalla la fuente disponible. Por eso presentamos esta parte como probable, no plenamente documentada en sus detalles.
¿Cuánto sabemos con certeza?
De la fuente disponible están documentadas las cifras sobre el crecimiento (440 %), la proporción de grupos vinculados a Corea del Norte e Irán (aproximadamente dos tercios de la actividad recién observada en el Q2 de 2026) y el aumento de la proporción de actores estatales de prácticamente cero a principios de 2024 a cerca de la mitad. Todos estos datos provienen de Chainalysis.
Lo que en cambio no se desprende de forma inequívoca de la única fuente disponible: los volúmenes absolutos (cuántos casos son en cifras), los nombres concretos de campañas o víctimas, el impacto sobre los usuarios comunes de criptomonedas y la metodología exacta con la que Chainalysis mide la actividad y la atribuye a estados.
¿Cómo encaja esto en la tendencia más amplia de la seguridad on-chain?
El abuso de la blockchain como infraestructura de ataque llega en un momento en el que crece el interés comercial por la seguridad on-chain en general. Según Incrypted, S&P Global acordó la adquisición de la firma OpenZeppelin, uno de los líderes en el ámbito de la seguridad de las finanzas on-chain. Según la misma fuente, los contratos inteligentes de esta firma aseguran transferencias por valor de 37 billones de USD y la firma ha detectado más de 10.000 vulnerabilidades. Esto muestra que la seguridad se está convirtiendo en objeto de interés de grandes instituciones financieras, aunque se trate de un segmento distinto (auditoría de contratos inteligentes) al del malware descrito.
¿A qué prestar atención en este tipo de noticias?
Las cifras sobre ciberseguridad provienen típicamente de una sola firma de análisis y reflejan lo que esa firma logra monitorear y atribuir. La atribución a estados concretos es siempre una cuestión de probabilidad, no de prueba judicial. Cuando la próxima vez te encuentres con una noticia sobre un "crecimiento de cientos por ciento", conviene buscar: desde qué base se calcula, en qué periodo, quién mide y si existe una confirmación independiente. En el tema de los blockchain dead drops, por ahora tenemos una única fuente principal de datos.

