惡意程式操作者將命令與控制(C2)資訊及下一階段載荷位置儲存在公有區塊鏈上的案例,過去一年增加420%。這並不代表區塊鏈遭到駭客入侵,而是難以刪除或扣押的鏈上資料層遭濫用,成為惡意程式的通訊基礎設施。
Chainalysis於17日將這種手法命名為「區塊鏈死信箱(Blockchain Dead Drops,BDD)」。攻擊者會將受感染裝置需讀取的伺服器地址與設定值,寫入交易資料或智慧合約,實際的資訊竊取與遠端控制則在鏈下進行。
Chainalysis表示,將惡意指令記錄在區塊鏈上的活動,過去12個月增加420%。在中國製高效能開源AI模型出現後,每日平均鏈上惡意記錄量由2.06筆增至11.1筆,增加440%。這兩項數據採用不同的統計期間。
BDD的核心並不是直接在區塊鏈上執行惡意程式,而是將下一階段載荷的位置或C2伺服器地址記錄在鏈上,讓受感染裝置查詢這些資訊。
其中一項代表性技術是「EtherHiding」。Google威脅情報小組表示,2023年的ClearFake活動曾使用這種方式,與北韓有關聯的UNC5342則自2025年2月起,將其用於針對加密貨幣開發者的攻擊。
UNC5342在BNB Smart Chain與以太幣(ETH)智慧合約中提供JADESNOW下載器讀取的資訊。之後,INVISIBLEFERRET系列惡意程式被執行,分析認為其目標包括瀏覽器密碼、工作階段Cookie、信用卡資訊,以及MetaMask、Phantom等加密貨幣錢包相關資訊。
區塊鏈死信箱與傳統集中式C2伺服器的運作方式不同。即使網域或伺服器遭到封鎖,攻擊者仍可在鏈上記錄新地址,已受感染的裝置也能重新讀取資訊並更換通訊目標。
這種架構的重點不是提高攻擊破壞力,而是延長活動持續時間。集中式伺服器可透過扣押網域或封鎖主機來切斷連線,但留在區塊鏈上的資料難以用相同方式刪除。
不過,這不代表區塊鏈本身遭到攻擊。在已確認的案例中,區塊鏈主要被用作傳遞C2設定與載荷位置的儲存、查詢層,而不是惡意程式最初的散播途徑。
最初感染通常透過虛假的招聘提案、惡意檔案或遭竄改的開發者儲存庫等其他途徑發生。僅僅因為區塊鏈上記錄了惡意資料,並不代表一般錢包使用者會自動遭到感染。
Google也確認,有些攻擊者並非直接與區塊鏈通訊,而是利用RPC節點與API服務商。加拿大網路安全中心分析的一起案例顯示,惡意JavaScript先從Tron與Aptos讀取交易資訊,再從BNB Smart Chain下載載荷。
因此,即使RPC與API服務商無法刪除記錄在區塊鏈上的資料,仍可透過監控與封鎖異常呼叫,成為重要的控制節點。不過,為避免限制正常錢包與去中心化應用程式的使用,仍需以地址、合約及呼叫模式為單位進行精準處理。
這也使台灣的錢包、RPC與區塊鏈分析系統面臨新的監控課題,除了資金流動外,也需觀察特定智慧合約的重複查詢,以及包含惡意資料的交易模式。目前尚未確認台灣交易所與錢包使用者的受害規模。
Chainalysis還列出與北韓、伊朗有關聯的行動者,以及俄語系網路犯罪集團案例。分析指出,北韓關聯集團使用連結多條鏈的中繼機制,俄語系集團則利用Polygon智慧合約提供服務型基礎設施。
不過,北韓與伊朗關聯的歸因,是Chainalysis與Google的分析判斷。中國製AI模型出現與區塊鏈死信箱增加之間,目前僅提出時間上的相關性,尚未確認直接因果關係。
這些案例的關鍵並不在區塊鏈共識或加密技術,而在公開帳本的持續性與查詢結構。其對台灣加密貨幣基礎設施的實際影響,仍可能取決於RPC與API監控機制的適用範圍及封鎖成效。
留言 0