Nel confronto di Chainalysis, le scritture malevole sulla blockchain sono passate da 2,06 a 11,1 al giorno prima e dopo la comparsa di modelli cinesi ad alta capacità con pesi aperti. Per il secondo trimestre del 2026, la società stima che a gruppi collegati a Stati fosse attribuito circa due terzi delle nuove attività BDD per trimestre e metà dell’attività complessiva.

Che cosa riportano i dati sui dead drop blockchain

Nel rapporto pubblicato il 17 settembre 2026, Chainalysis indica un aumento del 420% nei 12 mesi precedenti e del 440% dall’ascesa degli strumenti di programmazione con IA open source. Sono due confronti riferiti a periodi diversi. Chainalysis associa la crescita alla diffusione di questi strumenti; il dato non misura il contributo causale dell’IA.

Le scritture in questione fanno parte dell’attività dei blockchain dead drop (BDD): luoghi persistenti sulla blockchain in cui gli operatori possono inserire dati che un malware recupera in seguito. La blockchain funziona come livello di archiviazione o consultazione; il dispositivo compromesso e le attività successive possono operare al di fuori della catena.

Come funzionano i blockchain dead drop

Un BDD può conservare il payload — il codice o i dati usati dal malware — oppure fornire una configurazione di comando e controllo (C2) o un riferimento a un’infrastruttura esterna. C2 indica il sistema con cui chi gestisce il malware gli invia istruzioni o gli fornisce una destinazione.

Chainalysis descrive tre modalità: inserire dati nelle transazioni, conservarli nello stato di uno smart contract o codificare informazioni in un indirizzo di tipo phantom. In quest’ultimo caso, il malware legge i byte dell’indirizzo e ne ricava un indirizzo IP per la comunicazione C2.

MetodoDove si trovano i dati sulla blockchainChe cosa recupera il malware
Dati nelle transazioniNei campi o nei dati di una transazione, per esempio OP_RETURN o i dati di inputConfigurazioni C2 codificate, riferimenti a payload o puntatori a infrastrutture
Dati negli smart contractNello stato dello smart contractConfigurazioni C2, riferimenti a payload o codice dannoso
Indirizzo di tipo phantomNei byte di un indirizzo senza una corrispondente chiave privataUn indirizzo IP per la comunicazione C2

A metà del 2023, secondo Chainalysis, gli operatori di ClearFake spostarono codice dannoso in smart contract su BNB Smart Chain: la società descrive questa tecnica come EtherHiding. In un caso attribuito al gruppo UNC5342, collegato alla Corea del Nord, il malware interrogava prima TRON e poi Aptos come percorso alternativo; entrambi rimandavano a dati di payload su BNB Smart Chain.

Che cosa indicano i dati su attori e IA

La stima sulle quote riguarda il Q2 2026: Chainalysis attribuisce a gruppi collegati a Stati circa due terzi delle nuove attività BDD registrate ogni trimestre e metà dell’attività totale. Le percentuali descrivono due popolazioni diverse: le nuove attività trimestrali e l’insieme delle attività.

La società collega inoltre la crescita all’ascesa di strumenti di programmazione con IA open source e riporta il confronto fra i tassi giornalieri prima e dopo la comparsa di modelli cinesi ad alta capacità con pesi aperti. Questa relazione è un’associazione riportata da Chainalysis, non una misura separata dell’effetto dell’IA.

Che cosa possono monitorare i team di sicurezza

Un possibile segnale è il traffico JSON-RPC in uscita e inatteso verso endpoint pubblici di blockchain, in particolare da dispositivi che non hanno un motivo legittimo per interrogare la rete. JSON-RPC è un formato con cui i programmi inviano richieste a nodi e servizi; quel traffico può aiutare a individuare attività da esaminare, ma da solo non dimostra che un dispositivo sia compromesso.

Il dead drop non avvia da sé l’infezione: il malware deve già essere in esecuzione sul dispositivo per interrogare la blockchain e recuperare dati o istruzioni.