Dans un rapport publié le 17 septembre 2026, Chainalysis estime que les écritures malveillantes sur la blockchain sont passées de 2,06 à 11,1 par jour dans une comparaison située avant et après l’arrivée de modèles chinois d’IA à poids ouverts à haute capacité. Au deuxième trimestre 2026, les groupes liés à des États représentaient, selon ses estimations, environ deux tiers de la nouvelle activité de dead drops par trimestre et la moitié de l’activité totale.

Une blockchain dead drop — ou « dead drop sur blockchain » — est un emplacement persistant sur une blockchain publique où un logiciel malveillant peut récupérer une charge, une configuration de commande et contrôle (C2) ou l’adresse d’une infrastructure externe. La blockchain sert alors de point de stockage ou de relais : le logiciel malveillant doit déjà être actif sur l’appareil pour interroger ces données.

Ce que Chainalysis rapporte sur l’activité

Les taux quotidiens estimés par Chainalysis s’inscrivent dans une comparaison avant et après l’arrivée de modèles chinois d’IA à poids ouverts à haute capacité. La société rapporte aussi deux hausses distinctes de l’activité des dead drops : 420 % sur les 12 mois précédents et 440 % depuis l’essor des outils de programmation par IA à poids ouverts. Chainalysis associe cette progression à la disponibilité de ces outils.

Les chiffres concernent l’activité des dead drops, et non le nombre d’appareils infectés. Une écriture sur la blockchain peut publier des données ou un pointeur qu’un logiciel malveillant consulte ensuite ; la compromission de l’appareil et les activités qui suivent peuvent se dérouler hors chaîne.

Trois méthodes pour stocker des données on-chain

Les dead drops peuvent placer des données dans une transaction, les conserver dans l’état d’un contrat intelligent ou encoder une information dans une adresse de blockchain. Dans chaque cas, le logiciel malveillant lit ces données pour obtenir une configuration, une charge ou un pointeur vers une infrastructure.

MéthodeEmplacement sur la blockchainDonnées récupérées par le logiciel malveillant
Stockage dans une transactionChamps ou données d’une transaction, comme OP_RETURN sur BitcoinConfiguration C2, référence à une charge ou pointeur vers une infrastructure
Stockage dans un contratÉtat d’un contrat intelligentConfiguration C2, référence, pointeur ou code malveillant
Adresse dite « phantom wallet »Octets d’une adresse sans paire de clés privée correspondanteAdresse IP d’un serveur C2 encodée dans l’adresse

La technique dite EtherHiding relève du stockage dans des contrats intelligents. Chainalysis décrit notamment un cas où un groupe lié à la Corée du Nord, UNC5342, interroge d’abord TRON puis Aptos si la première route échoue ; les deux chemins pointent vers une transaction sur BNB Smart Chain.

La place des groupes liés à des États

Au T2 2026, Chainalysis attribue aux groupes liés à des États environ deux tiers des nouvelles activités de dead drops par trimestre et la moitié de l’activité totale. Ces proportions sont des estimations de l’activité des dead drops, pas des parts de l’ensemble des cyberattaques.

L’exemple d’UNC5342 illustre aussi le recours à plusieurs chaînes : TRON et Aptos servent de routes vers des données associées à une transaction sur BNB Smart Chain. Les données on-chain peuvent ainsi indiquer où récupérer des éléments nécessaires à la suite d’une opération, sans que cette suite se déroule forcément sur la blockchain.

Le trafic JSON-RPC comme signal à surveiller

Les équipes de sécurité peuvent surveiller les appels sortants inattendus vers des points d’accès publics à des blockchains. Ces requêtes utilisent souvent JSON-RPC, un protocole qui permet à un logiciel d’interroger un nœud ; un tel trafic depuis un appareil sans raison légitime d’accéder à une blockchain peut être un signal à examiner, sans suffire à établir à lui seul une compromission.

Bloquer largement l’accès aux blockchains publiques perturberait aussi des services légitimes et pourrait ne pas empêcher des opérateurs d’utiliser leurs propres nœuds. La surveillance du trafic et le suivi des changements apportés aux transactions et aux contrats sont donc des pistes de détection et d’analyse.