W raporcie opublikowanym 17 września 2026 r. Chainalysis podała, że liczba złośliwych zapisów w blockchainie wzrosła z 2,06 do 11,1 dziennie w porównaniu przed pojawieniem się zaawansowanych chińskich modeli AI z otwartymi wagami i po nim. Firma wiąże ten wzrost z rozwojem narzędzi programistycznych AI, ale jego osobne zestawienia odnoszą się do różnych okresów: 420% w poprzednich 12 miesiącach i 440% od wzrostu popularności tych narzędzi.

Co Chainalysis podała o aktywności blockchain dead drops

Blockchain dead drop (BDD) to trwałe miejsce w blockchainie, z którego złośliwe oprogramowanie może pobrać ładunek, konfigurację lub wskazówkę prowadzącą do infrastruktury. Chainalysis podała dzienne wartości 2,06 i 11,1 dla porównania przed pojawieniem się zaawansowanych chińskich modeli AI z otwartymi wagami i po nim.

Firma osobno oszacowała, że aktywność BDD wzrosła o 420% w poprzednich 12 miesiącach oraz o 440% od wzrostu popularności otwartych narzędzi programistycznych AI. To dwa odrębne porównania; Chainalysis wiąże rozwój tych narzędzi ze wzrostem, ale nie przypisuje im wyłącznej przyczyny.

Jak działają blockchain dead drops

Złośliwe oprogramowanie korzysta z blockchain dead drop, by pobrać informacje potrzebne do dalszego działania. Dane mogą zawierać konfigurację command and control (C2), czyli komunikacji i sterowania złośliwym oprogramowaniem, właściwy ładunek albo adres serwera, z którym ma połączyć się zainfekowane urządzenie. Sam dead drop jest punktem przechowywania lub odczytu: malware musi już działać na urządzeniu, aby go odpytać, a dalsze działania mogą odbywać się poza blockchainem.

Chainalysis opisuje trzy sposoby umieszczania takich informacji on-chain:

MetodaGdzie trafia zapisCo pobiera złośliwe oprogramowanie
Zapis w transakcjiW danych transakcji, na przykład w polu OP_RETURN lub danych wejściowychKonfigurację C2, odnośnik do ładunku albo wskazówkę do infrastruktury
Zapis w smart kontrakcieW stanie smart kontraktuKonfigurację C2, odnośnik do ładunku lub złośliwy kod
Phantom walletW bajtach adresu blockchaina, bez odpowiadającej mu pary kluczy prywatnychZakodowany adres IP serwera C2

Wariant oparty na smart kontrakcie jest znany jako EtherHiding. W metodzie phantom wallet malware odczytuje adres i dekoduje z niego adres IP. W obu przypadkach blockchain służy jako trwały punkt odczytu, a nie jako mechanizm, który sam uruchamia infekcję.

Co dane mówią o aktorach i AI

Według szacunków Chainalysis w Q2 2026 grupom powiązanym z państwami przypadało około dwóch trzecich nowej aktywności BDD w ujęciu kwartalnym oraz połowa całej aktywności.

W jednym z opisanych przez Chainalysis przypadków grupa UNC5342, powiązana z Koreą Północną, wykorzystywała TRON, a przy niedostępności tej drogi także Aptos, by kierować zainfekowane urządzenia do danych o ładunku zapisanych w BNB Smart Chain. To przykład wykorzystania kilku łańcuchów do przekazywania wskaźników do dalszych zasobów.

Co mogą monitorować zespoły bezpieczeństwa

Potencjalnym sygnałem jest nieoczekiwany wychodzący ruch JSON-RPC — żądania używane przez aplikacje do komunikacji z węzłami blockchaina — z urządzeń, które nie mają uzasadnionego zastosowania blockchaina. Taki ruch może pomóc wykryć aktywność wymagającą sprawdzenia, ale sam w sobie nie przesądza o infekcji.