Em pesquisa publicada em 17 de setembro de 2026, a Chainalysis estimou que as gravações maliciosas em blockchain passaram de 2,06 por dia, antes da chegada de modelos chineses de IA de código aberto e alta capacidade, para 11,1 depois. A empresa associa a aceleração à disponibilidade de ferramentas de programação com IA e relata aumentos em períodos distintos: 420% nos 12 meses anteriores e 440% desde a ascensão dessas ferramentas.
O que a Chainalysis relatou
As duas taxas diárias comparam períodos anteriores e posteriores à chegada dos modelos de IA. Já os percentuais de 420% e 440% se referem a intervalos diferentes: a Chainalysis atribui o primeiro aos 12 meses anteriores e o segundo ao período desde a ascensão das ferramentas de programação com IA.
Até o segundo trimestre de 2026, grupos ligados a Estados respondiam, segundo as estimativas da empresa, por cerca de dois terços da nova atividade de cada trimestre e metade da atividade total de blockchain dead drops (BDDs).
Como funcionam os blockchain dead drops
Um blockchain dead drop é um local persistente em uma blockchain pública onde operadores podem gravar cargas maliciosas, configurações de comando e controle (C2) ou referências a uma infraestrutura externa. O malware consulta esse local para obter os dados ou o endereço de que precisa.
A informação pode estar nos dados de uma transação, no estado de um contrato inteligente ou codificada nos bytes de um endereço de carteira fantasma — um endereço sem uma chave privada correspondente. Em seguida, a atividade pode continuar fora da blockchain, por exemplo, em um dispositivo comprometido ou em um servidor de C2.
O dead drop não infecta o aparelho por conta própria: o malware precisa já estar em execução para consultar os dados on-chain. A infecção inicial é uma etapa separada.
Três formas de armazenar dados on-chain
| Método | Local na blockchain | O que o malware recupera |
| Dados em transações | Campos de transação, como OP_RETURN ou dados de entrada | Configuração de C2, referência a uma carga maliciosa ou ponteiro para infraestrutura |
| Contrato inteligente | Estado do contrato | Configuração, referência a uma carga ou código malicioso |
| Endereço de carteira fantasma | Bytes de um endereço sem chave privada correspondente | Um endereço IP de C2 codificado |
Em um caso atribuído pela Chainalysis a um grupo ligado à Coreia do Norte, o malware consulta primeiro a TRON e recorre à Aptos se essa rota falhar; ambas apontam para uma transação na BNB Smart Chain. A estrutura usa mais de uma rede como rota para chegar aos dados.
O que as equipes de segurança podem monitorar
Chamadas de saída inesperadas usando JSON-RPC — uma interface de comunicação que aplicações podem usar para consultar redes blockchain — podem ser um sinal de monitoramento, sobretudo em dispositivos sem motivo legítimo para acessar essas redes. O tráfego, sozinho, não confirma que um aparelho foi comprometido.
Bloquear amplamente o acesso a blockchains públicas também pode afetar serviços legítimos, e operadores de malware podem usar seus próprios nós. Por isso, a Chainalysis aponta o monitoramento das chamadas JSON-RPC e o rastreamento de mudanças em transações e contratos como formas de acompanhar essa atividade.