En un informe publicado el 17 de septiembre de 2026, Chainalysis estimó que las escrituras maliciosas en blockchain pasaron de 2,06 al día a 11,1 al comparar periodos anteriores y posteriores a la llegada de modelos chinos de IA de código abierto de alta capacidad. Para Q2 de 2026, calculó que los grupos vinculados a Estados concentraban alrededor de dos tercios de la nueva actividad trimestral y la mitad del total.
Qué reportó Chainalysis sobre los dead drops en blockchain
Chainalysis describió dos aumentos con periodos de referencia distintos: un 420 % en los 12 meses anteriores y un 440 % desde el auge de las herramientas de programación con IA. La compañía relacionó el crecimiento con la disponibilidad de estas herramientas y de modelos de IA de código abierto.
Un dead drop en blockchain es un lugar persistente en una cadena de bloques donde el malware puede consultar una carga maliciosa, una configuración de mando y control (C2) o una dirección que apunte a infraestructura externa. La cadena sirve como punto de almacenamiento o consulta; el dispositivo ya infectado ejecuta el malware y puede comunicarse después con servidores fuera de la blockchain.
Cómo se almacena la información
Chainalysis describe tres formas de guardar datos o referencias para que el malware los recupere:
| Método | Ubicación en la blockchain | Qué obtiene el malware |
| Almacenamiento en transacciones | Datos de una transacción, como el campo OP_RETURN de Bitcoin o los datos de entrada de una transacción | Configuración C2, referencias a cargas maliciosas o direcciones de infraestructura |
| Almacenamiento en contratos inteligentes | Estado de un contrato inteligente | Configuración C2, referencias a cargas o código malicioso |
| Dirección tipo phantom wallet | Bytes de una dirección sin una clave privada correspondiente | Una dirección IP de C2 codificada, que el malware descifra para contactar con el servidor |
Los métodos no implican que la blockchain inicie la infección: el malware tiene que estar ejecutándose en el dispositivo para consultar esos datos. En un caso que Chainalysis vinculó a Corea del Norte, el programa consultaba primero TRON y recurría a Aptos si esa ruta fallaba; ambas conducían a una transacción en BNB Smart Chain.
Qué indican las cifras sobre actores e IA
La estimación de Chainalysis para Q2 de 2026 atribuye a grupos vinculados a Estados alrededor de dos tercios de la nueva actividad de dead drops registrada en ese trimestre y la mitad de la actividad total. La compañía también relaciona el aumento de las escrituras maliciosas con la expansión de herramientas de programación con IA.
Qué pueden vigilar los equipos de seguridad
Una posible señal es el tráfico saliente inesperado hacia nodos públicos de blockchain mediante JSON-RPC, un protocolo que permite a los programas enviar solicitudes a esos nodos. Si un dispositivo que no tiene un uso legítimo de blockchain genera ese tráfico, los equipos de seguridad pueden investigarlo y seguir los cambios en transacciones, contratos y direcciones relacionadas.
Bloquear de forma general el acceso a las blockchains afectaría también a servicios legítimos y no necesariamente impediría que los atacantes usaran sus propios nodos.