In einer am 17. September 2026 veröffentlichten Auswertung meldet Chainalysis, dass bösartige Schreibvorgänge auf Blockchains von 2,06 pro Tag vor dem Aufkommen leistungsfähiger Open-Source-KI-Modelle aus China auf 11,1 danach gestiegen seien. Die Aktivitätsdaten reichen bis ins zweite Quartal 2026. Blockchain-Dead-Drops dienen dabei als dauerhafte Ablage- oder Abrufpunkte für Malware: Ein bereits infiziertes Gerät kann dort Konfigurationen, Nutzlasten oder Verweise auf externe Infrastruktur abfragen.

Was Chainalysis über Blockchain-Dead-Drops berichtet

Chainalysis beziffert den Anstieg der bösartigen Schreibvorgänge seit dem Aufkommen von Open-Source-KI-Coding-Tools auf 440 Prozent. Für die vorangegangenen zwölf Monate nennt das Unternehmen separat einen Anstieg der Dead-Drop-Aktivität um 420 Prozent.

Die beiden Angaben beziehen sich auf unterschiedliche Vergleichszeiträume. Chainalysis bringt die Entwicklung mit dem Aufkommen leistungsfähiger KI-Coding-Tools in Verbindung; die Zahlen beschreiben die von dem Unternehmen gemeldete Aktivität.

Wie Blockchain-Dead-Drops funktionieren

Ein Blockchain-Dead-Drop ist ein dauerhafter Ort auf einer öffentlichen Blockchain, an dem Malware Nutzlasten, Befehls- und Steuerungsdaten oder Verweise auf externe Infrastruktur abrufen kann. Befehls- und Steuerungsinfrastruktur wird häufig als Command-and-Control oder kurz C2 bezeichnet.

Die Blockchain übernimmt dabei die Speicher- oder Nachschlagefunktion. Die Malware fragt die dort abgelegten Daten von einem bereits kompromittierten Gerät aus ab; weitere Schritte können auf dem Gerät oder über einen externen Server stattfinden. Der Dead Drop selbst ist nicht der Schritt, der das Gerät erstmals infiziert.

Drei Wege, On-chain-Daten abzulegen

MethodeOn-chain-SpeicherortWas die Malware abruft
Transaktionsbasierte AblageDaten oder Verweise in TransaktionsfeldernC2-Konfigurationen, Nutzlastverweise oder Zeiger auf externe Infrastruktur
Smart-Contract-AblageZustand eines Smart ContractsC2-Konfigurationen, Nutzlastverweise oder schädlichen Code
Phantom-WalletBytes einer Blockchain-Adresse ohne zugehörigen privaten SchlüsselEine codierte C2-IP-Adresse, die die Malware aus der Adresse ausliest

Chainalysis beschreibt unter anderem EtherHiding, bei dem schädlicher Code oder Verweise in Smart Contracts abgelegt werden. In einem von dem Unternehmen beschriebenen Fall einer mit Nordkorea verbundenen Gruppe fragten infizierte Geräte zunächst TRON und bei einem Ausfall Aptos ab; beide Wege verwiesen auf Daten auf der BNB Smart Chain.

Was die Zahlen über Akteure und KI aussagen

Für das zweite Quartal 2026 schätzt Chainalysis, dass staatlich verbundene Gruppen rund zwei Drittel der jeweils neuen vierteljährlichen Dead-Drop-Aktivität und die Hälfte der gesamten Aktivität ausmachten.

Chainalysis ordnet den Anstieg auch dem Aufkommen leistungsfähiger Open-Source-KI-Coding-Tools zu. Das Unternehmen datiert ausreichend leistungsfähige Open-Weight-Sprachmodelle aus China auf Mitte 2025 und bringt ihre Verfügbarkeit mit niedrigeren technischen Einstiegshürden für den Einsatz von Blockchain-Dead-Drops in Verbindung.

Was sich beobachten lässt

Ein mögliches Erkennungssignal sind unerwartete ausgehende JSON-RPC-Anfragen an öffentliche Blockchain-Endpunkte. JSON-RPC ist ein Protokoll, über das Software strukturierte Anfragen an Dienste wie Blockchain-Knoten senden kann. Bei Geräten ohne legitimen Grund für solche Abfragen lohnt sich deshalb ein genauer Blick auf den Netzwerkverkehr. Ein einzelner Aufruf beweist für sich genommen jedoch keinen Befall.

Auch Änderungen an Transaktionen, Smart Contracts und damit verbundenen Wallets lassen sich als Teil der Analyse verfolgen. Eine pauschale Sperre des öffentlichen Blockchain-Verkehrs würde zugleich legitime Dienste beeinträchtigen und könnte Angreifer, die eigene Knoten betreiben, nicht zwingend stoppen.