Što se dogodilo?
Analitička tvrtka Chainalysis objavila je nagli porast aktivnosti zloćudnog softvera koji zlorabi javne blockchainove kao dio svoje infrastrukture. Opseg te aktivnosti prema tvrtki porastao je za 440 %. Prema CryptoSlateu, koji preuzima podatke, javni blockchainovi sve se češće koriste kako bi malware ostao povezan s upravljačkom infrastrukturom koju klasične intervencije (takedowns) ne mogu lako ugasiti.
Ključni podatak: skupine povezane sa Sjevernom Korejom i Iranom činile su do drugog tromjesečja 2026. otprilike dvije trećine novoopaženih slučajeva te tehnike u svakom tromjesečju. Državno podržani operateri danas prema Chainalysisu predstavljaju približno polovinu sve aktivnosti koju tvrtka prati, u odnosu na zanemariv udjel početkom 2024.
Što je "blockchain dead drop"?
Blockchain dead drop je tehnika u kojoj napadači pohranjuju upute za malware, adrese za command-and-control (C2, odnosno upravljačke poslužitelje) ili pokazivače na daljnju infrastrukturu izravno u blockchain transakcije. Prema opisu u CryptoSlateu, podaci se tako skrivaju na mjesto koje je javno i trajno, ali se istovremeno teško cenzurira ili uklanja.
Zašto je to za napadače korisno:
- Blockchain je decentraliziran, pa ne postoji jedan poslužitelj koji bi vlasti mogle zaplijeniti ili ugasiti.
- Zapisi su trajni, pa upute ostaju dostupne i nakon klasične intervencije protiv infrastrukture.
- Promet izgleda kao uobičajene blockchain transakcije, što otežava detekciju.
Kakvu ulogu igra AI?
Prema uokvirivanju koje preuzima CryptoSlate, umjetna inteligencija spušta ljestvicu za provedbu tih operacija, odnosno olakšava manje sofisticiranim akterima primjenu naprednijih postupaka. Točnu tehničku mehaniku, kako konkretno AI tu ljestvicu spušta (primjerice generiranjem koda, automatizacijom ili modifikacijom malwarea), dostupni izvor detaljno ne razrađuje. Taj dio stoga navodimo kao vjerojatan, a ne u potpunosti detaljno dokumentiran.
Koliko toga znamo pouzdano?
Iz dostupnog izvora dokumentirani su podaci o rastu (440 %), udjel skupina povezanih sa Sjevernom Korejom i Iranom (otprilike dvije trećine novoopažene aktivnosti u Q2 2026.) te porast udjela državnih aktera s praktički nule početkom 2024. na otprilike polovinu. Svi ti podaci potječu od Chainalysisa.
S druge strane, iz jedinog dostupnog izvora nedvosmisleno ne proizlazi: apsolutni opseg (koliko je slučajeva u brojevima), konkretna imena kampanja ili žrtava, utjecaj na obične korisnike kriptovaluta te točna metodologija kojom Chainalysis mjeri aktivnost i pripisuje je državama.
Kako se to uklapa u širi trend on-chain sigurnosti?
Zlorabljenje blockchaina kao infrastrukture napada dolazi u vrijeme kada raste komercijalni interes za on-chain sigurnost općenito. Prema Incryptedu, S&P Global dogovorio je akviziciju tvrtke OpenZeppelin, jednog od lidera u području zaštite on-chain financija. Prema istom izvoru pametni ugovori te tvrtke osiguravaju prijenose u vrijednosti od 37 bilijuna USD, a tvrtka je otkrila više od 10.000 ranjivosti. To pokazuje da sigurnost postaje predmet interesa velikih financijskih institucija, iako je riječ o drugom segmentu (revizija pametnih ugovora) nego što je opisani malware.
Na što treba paziti kod ovakvih vijesti?
Brojke o kibernetičkoj sigurnosti tipično potječu od jedne analitičke tvrtke i odražavaju ono što ta tvrtka može pratiti i pripisati. Atribucija konkretnim državama uvijek je stvar vjerojatnosti, a ne sudskog dokaza. Kada sljedeći put naiđete na vijest o "rastu od stotina posto", vrijedi potražiti: iz koje se baze računa, za koje razdoblje, tko mjeri i postoji li neovisna potvrda. Kod teme blockchain dead dropova zasad imamo jedan glavni izvor podataka.

