Em pesquisa publicada em 17 de setembro de 2026, a Chainalysis estimou que as gravações maliciosas em blockchain passaram de 2,06 por dia, antes da chegada de modelos chineses de IA de código aberto e alta capacidade, para 11,1 depois. A empresa associa a aceleração à disponibilidade de ferramentas de programação com IA e relata aumentos em períodos distintos: 420% nos 12 meses anteriores e 440% desde a ascensão dessas ferramentas.

O que a Chainalysis relatou

As duas taxas diárias comparam períodos anteriores e posteriores à chegada dos modelos de IA. Já os percentuais de 420% e 440% se referem a intervalos diferentes: a Chainalysis atribui o primeiro aos 12 meses anteriores e o segundo ao período desde a ascensão das ferramentas de programação com IA.

Até o segundo trimestre de 2026, grupos ligados a Estados respondiam, segundo as estimativas da empresa, por cerca de dois terços da nova atividade de cada trimestre e metade da atividade total de blockchain dead drops (BDDs).

Como funcionam os blockchain dead drops

Um blockchain dead drop é um local persistente em uma blockchain pública onde operadores podem gravar cargas maliciosas, configurações de comando e controle (C2) ou referências a uma infraestrutura externa. O malware consulta esse local para obter os dados ou o endereço de que precisa.

A informação pode estar nos dados de uma transação, no estado de um contrato inteligente ou codificada nos bytes de um endereço de carteira fantasma — um endereço sem uma chave privada correspondente. Em seguida, a atividade pode continuar fora da blockchain, por exemplo, em um dispositivo comprometido ou em um servidor de C2.

O dead drop não infecta o aparelho por conta própria: o malware precisa já estar em execução para consultar os dados on-chain. A infecção inicial é uma etapa separada.

Três formas de armazenar dados on-chain

MétodoLocal na blockchainO que o malware recupera
Dados em transaçõesCampos de transação, como OP_RETURN ou dados de entradaConfiguração de C2, referência a uma carga maliciosa ou ponteiro para infraestrutura
Contrato inteligenteEstado do contratoConfiguração, referência a uma carga ou código malicioso
Endereço de carteira fantasmaBytes de um endereço sem chave privada correspondenteUm endereço IP de C2 codificado

Em um caso atribuído pela Chainalysis a um grupo ligado à Coreia do Norte, o malware consulta primeiro a TRON e recorre à Aptos se essa rota falhar; ambas apontam para uma transação na BNB Smart Chain. A estrutura usa mais de uma rede como rota para chegar aos dados.

O que as equipes de segurança podem monitorar

Chamadas de saída inesperadas usando JSON-RPC — uma interface de comunicação que aplicações podem usar para consultar redes blockchain — podem ser um sinal de monitoramento, sobretudo em dispositivos sem motivo legítimo para acessar essas redes. O tráfego, sozinho, não confirma que um aparelho foi comprometido.

Bloquear amplamente o acesso a blockchains públicas também pode afetar serviços legítimos, e operadores de malware podem usar seus próprios nós. Por isso, a Chainalysis aponta o monitoramento das chamadas JSON-RPC e o rastreamento de mudanças em transações e contratos como formas de acompanhar essa atividade.