W raporcie opublikowanym 17 września 2026 r. Chainalysis podała, że liczba złośliwych zapisów w blockchainie wzrosła z 2,06 do 11,1 dziennie w porównaniu przed pojawieniem się zaawansowanych chińskich modeli AI z otwartymi wagami i po nim. Firma wiąże ten wzrost z rozwojem narzędzi programistycznych AI, ale jego osobne zestawienia odnoszą się do różnych okresów: 420% w poprzednich 12 miesiącach i 440% od wzrostu popularności tych narzędzi.
Co Chainalysis podała o aktywności blockchain dead drops
Blockchain dead drop (BDD) to trwałe miejsce w blockchainie, z którego złośliwe oprogramowanie może pobrać ładunek, konfigurację lub wskazówkę prowadzącą do infrastruktury. Chainalysis podała dzienne wartości 2,06 i 11,1 dla porównania przed pojawieniem się zaawansowanych chińskich modeli AI z otwartymi wagami i po nim.
Firma osobno oszacowała, że aktywność BDD wzrosła o 420% w poprzednich 12 miesiącach oraz o 440% od wzrostu popularności otwartych narzędzi programistycznych AI. To dwa odrębne porównania; Chainalysis wiąże rozwój tych narzędzi ze wzrostem, ale nie przypisuje im wyłącznej przyczyny.
Jak działają blockchain dead drops
Złośliwe oprogramowanie korzysta z blockchain dead drop, by pobrać informacje potrzebne do dalszego działania. Dane mogą zawierać konfigurację command and control (C2), czyli komunikacji i sterowania złośliwym oprogramowaniem, właściwy ładunek albo adres serwera, z którym ma połączyć się zainfekowane urządzenie. Sam dead drop jest punktem przechowywania lub odczytu: malware musi już działać na urządzeniu, aby go odpytać, a dalsze działania mogą odbywać się poza blockchainem.
Chainalysis opisuje trzy sposoby umieszczania takich informacji on-chain:
| Metoda | Gdzie trafia zapis | Co pobiera złośliwe oprogramowanie |
| Zapis w transakcji | W danych transakcji, na przykład w polu OP_RETURN lub danych wejściowych | Konfigurację C2, odnośnik do ładunku albo wskazówkę do infrastruktury |
| Zapis w smart kontrakcie | W stanie smart kontraktu | Konfigurację C2, odnośnik do ładunku lub złośliwy kod |
| Phantom wallet | W bajtach adresu blockchaina, bez odpowiadającej mu pary kluczy prywatnych | Zakodowany adres IP serwera C2 |
Wariant oparty na smart kontrakcie jest znany jako EtherHiding. W metodzie phantom wallet malware odczytuje adres i dekoduje z niego adres IP. W obu przypadkach blockchain służy jako trwały punkt odczytu, a nie jako mechanizm, który sam uruchamia infekcję.
Co dane mówią o aktorach i AI
Według szacunków Chainalysis w Q2 2026 grupom powiązanym z państwami przypadało około dwóch trzecich nowej aktywności BDD w ujęciu kwartalnym oraz połowa całej aktywności.
W jednym z opisanych przez Chainalysis przypadków grupa UNC5342, powiązana z Koreą Północną, wykorzystywała TRON, a przy niedostępności tej drogi także Aptos, by kierować zainfekowane urządzenia do danych o ładunku zapisanych w BNB Smart Chain. To przykład wykorzystania kilku łańcuchów do przekazywania wskaźników do dalszych zasobów.
Co mogą monitorować zespoły bezpieczeństwa
Potencjalnym sygnałem jest nieoczekiwany wychodzący ruch JSON-RPC — żądania używane przez aplikacje do komunikacji z węzłami blockchaina — z urządzeń, które nie mają uzasadnionego zastosowania blockchaina. Taki ruch może pomóc wykryć aktywność wymagającą sprawdzenia, ale sam w sobie nie przesądza o infekcji.