Blockchain-dead-dropactiviteit nam volgens Chainalysis toe: het bedrijf rapporteerde een stijging van 2,06 naar 11,1 kwaadaardige schrijfacties op blockchains per dag. In onderzoek dat Chainalysis op 17 september 2026 publiceerde, stond ook dat staatsgelieerde groepen in het tweede kwartaal van 2026 verantwoordelijk waren voor ongeveer twee derde van de nieuwe kwartaalactiviteit en de helft van de totale activiteit.
Wat Chainalysis meldt over blockchain-dead drops
Chainalysis rapporteerde de dagelijkse aantallen vóór en na de opkomst van krachtige open-weight AI-modellen uit China. Het bedrijf noemt daarnaast twee afzonderlijke groeicijfers: 420% over de voorafgaande twaalf maanden en 440% sinds de opkomst van open-source AI-codeertools. Chainalysis brengt de toename in verband met die tools.
Hoe blockchain-dead drops werken
Een blockchain-dead drop is een plek op een openbare blockchain waar malware gegevens kan ophalen: bijvoorbeeld een payload, instellingen voor command-and-control (C2) of een verwijzing naar infrastructuur buiten de blockchain. C2 is de communicatie waarmee malware instructies ontvangt of contact houdt met de infrastructuur die de aanval aanstuurt.
De blockchain fungeert daarbij als opslag- of opvraaglaag. De malware moet al op een apparaat draaien om de gegevens op te halen; de dead drop zelf start de infectie niet. De verdere activiteit kan buiten de blockchain plaatsvinden.
Drie manieren waarop malware on-chaingegevens gebruikt
| Methode | Locatie op de blockchain | Wat malware ophaalt |
| Opslag in transacties | Transactiegegevens, zoals het OP_RETURN-veld van Bitcoin of invoergegevens van een transactie | C2-instellingen, verwijzingen naar payloads of verwijzingen naar infrastructuur |
| Opslag in smart contracts | De opgeslagen status van een smart contract | Een C2-verwijzing, een verwijzing naar een payload of kwaadaardige code |
| Phantom-adres | De bytes van een blockchainadres zonder bijbehorende privésleutel | Een daarin gecodeerd IP-adres voor C2 |
Bij een door Chainalysis beschreven geval gebruikt de aan Noord-Korea gelinkte groep UNC5342 TRON als route naar payloadgegevens op BNB Smart Chain. Als die route faalt, raadpleegt de malware Aptos als alternatief.
Wat de cijfers zeggen over actoren en AI
Voor het tweede kwartaal van 2026 schatte Chainalysis dat staatsgelieerde groepen ongeveer twee derde van de nieuwe activiteit per kwartaal en de helft van alle blockchain-dead-dropactiviteit voor hun rekening namen. De percentages slaan op verschillende groepen: de eerste op nieuwe activiteit in een kwartaal, de tweede op de totale activiteit.
De cijfers over AI beschrijven een verband dat Chainalysis legt tussen de beschikbaarheid van open-weight AI-modellen en de toename van kwaadaardige blockchain-schrijfacties. De twee genoemde groeipercentages hebben verschillende vergelijkingsperioden: 420% betreft de voorafgaande twaalf maanden, terwijl 440% wordt gekoppeld aan de opkomst van AI-codeertools.
Wat beveiligingsteams kunnen monitoren
JSON-RPC is een manier waarop software opdrachten uitwisselt met diensten, waaronder openbare blockchainknooppunten. Onverwachte uitgaande JSON-RPC-verzoeken vanaf een apparaat dat geen legitieme reden heeft om een blockchain te raadplegen, kunnen een detectiesignaal zijn. Zo’n verzoek bewijst op zichzelf niet dat het apparaat besmet is.
Chainalysis stelt dat het breed blokkeren van toegang tot openbare blockchains ook legitieme diensten kan verstoren en aanvallers die eigen knooppunten gebruiken mogelijk niet tegenhoudt.