Nel confronto di Chainalysis, le scritture malevole sulla blockchain sono passate da 2,06 a 11,1 al giorno prima e dopo la comparsa di modelli cinesi ad alta capacità con pesi aperti. Per il secondo trimestre del 2026, la società stima che a gruppi collegati a Stati fosse attribuito circa due terzi delle nuove attività BDD per trimestre e metà dell’attività complessiva.
Che cosa riportano i dati sui dead drop blockchain
Nel rapporto pubblicato il 17 settembre 2026, Chainalysis indica un aumento del 420% nei 12 mesi precedenti e del 440% dall’ascesa degli strumenti di programmazione con IA open source. Sono due confronti riferiti a periodi diversi. Chainalysis associa la crescita alla diffusione di questi strumenti; il dato non misura il contributo causale dell’IA.
Le scritture in questione fanno parte dell’attività dei blockchain dead drop (BDD): luoghi persistenti sulla blockchain in cui gli operatori possono inserire dati che un malware recupera in seguito. La blockchain funziona come livello di archiviazione o consultazione; il dispositivo compromesso e le attività successive possono operare al di fuori della catena.
Come funzionano i blockchain dead drop
Un BDD può conservare il payload — il codice o i dati usati dal malware — oppure fornire una configurazione di comando e controllo (C2) o un riferimento a un’infrastruttura esterna. C2 indica il sistema con cui chi gestisce il malware gli invia istruzioni o gli fornisce una destinazione.
Chainalysis descrive tre modalità: inserire dati nelle transazioni, conservarli nello stato di uno smart contract o codificare informazioni in un indirizzo di tipo phantom. In quest’ultimo caso, il malware legge i byte dell’indirizzo e ne ricava un indirizzo IP per la comunicazione C2.
| Metodo | Dove si trovano i dati sulla blockchain | Che cosa recupera il malware |
| Dati nelle transazioni | Nei campi o nei dati di una transazione, per esempio OP_RETURN o i dati di input | Configurazioni C2 codificate, riferimenti a payload o puntatori a infrastrutture |
| Dati negli smart contract | Nello stato dello smart contract | Configurazioni C2, riferimenti a payload o codice dannoso |
| Indirizzo di tipo phantom | Nei byte di un indirizzo senza una corrispondente chiave privata | Un indirizzo IP per la comunicazione C2 |
A metà del 2023, secondo Chainalysis, gli operatori di ClearFake spostarono codice dannoso in smart contract su BNB Smart Chain: la società descrive questa tecnica come EtherHiding. In un caso attribuito al gruppo UNC5342, collegato alla Corea del Nord, il malware interrogava prima TRON e poi Aptos come percorso alternativo; entrambi rimandavano a dati di payload su BNB Smart Chain.
Che cosa indicano i dati su attori e IA
La stima sulle quote riguarda il Q2 2026: Chainalysis attribuisce a gruppi collegati a Stati circa due terzi delle nuove attività BDD registrate ogni trimestre e metà dell’attività totale. Le percentuali descrivono due popolazioni diverse: le nuove attività trimestrali e l’insieme delle attività.
La società collega inoltre la crescita all’ascesa di strumenti di programmazione con IA open source e riporta il confronto fra i tassi giornalieri prima e dopo la comparsa di modelli cinesi ad alta capacità con pesi aperti. Questa relazione è un’associazione riportata da Chainalysis, non una misura separata dell’effetto dell’IA.
Che cosa possono monitorare i team di sicurezza
Un possibile segnale è il traffico JSON-RPC in uscita e inatteso verso endpoint pubblici di blockchain, in particolare da dispositivi che non hanno un motivo legittimo per interrogare la rete. JSON-RPC è un formato con cui i programmi inviano richieste a nodi e servizi; quel traffico può aiutare a individuare attività da esaminare, ma da solo non dimostra che un dispositivo sia compromesso.
Il dead drop non avvia da sé l’infezione: il malware deve già essere in esecuzione sul dispositivo per interrogare la blockchain e recuperare dati o istruzioni.