đ Contexte PubliĂ© le 17 septembre 2026 par lâĂ©quipe Chainalysis, cet article de recherche documente lâĂ©mergence et la prolifĂ©ration des Blockchain Dead Drops (BDD), une technique permettant Ă des acteurs malveillants de stocker des instructions de malware ou des configurations C2 sur des blockchains publiques, rendant ces infrastructures quasi impossibles Ă dĂ©manteler.
đ Tendances et chiffres clĂ©s Les Ă©criture malveillantes sur blockchain ont augmentĂ© de 440% depuis lâĂ©mergence de LLMs open-source chinois sans restrictions sur la gĂ©nĂ©ration de code malveillant Passage de 2,06 Ă©critures/jour Ă 11,1 Ă©critures/jour Hausse de 420% sur les 12 derniers mois En Q2 2026, les groupes liĂ©s Ă des Ătats reprĂ©sentent deux tiers des nouvelles activitĂ©s BDD par trimestre ActivitĂ© tracĂ©e sur 5 blockchains majeures et plus dâune douzaine de souches malware đ°ïž Historique des BDD 2013 : Variante du botnet Necurs stockant des domaines C2 sur Namecoin 2019 : Adresses IP C2 encodĂ©es dans des montants de Satoshis ; botnet Glupteba utilisant le champ OP_RETURN de Bitcoin Mi-2023 : Apparition dâEtherHiding sur Binance Smart Chain (BSC) par les opĂ©rateurs ClearFake DĂ©cembre 2023 : Botnet DDoS Smargaft actif sur BSC via smart contract C2 Fin 2024 : Acteurs iraniens liĂ©s au MinistĂšre du Renseignement intĂ©grant des donnĂ©es C2 dans des transactions Bitcoin DĂ©but 2025 : Agents nord-corĂ©ens renforçant leur campagne de faux entretiens dâembauche avec EtherHiding đŻ Acteurs et techniques CorĂ©e du Nord â UNC5342 (DPRK) Utilisation de smart contracts sur blockchains publiques pour livrer des malwares Ă des dĂ©veloppeurs crypto cherchant un emploi Technique de relay multi-chaĂźnes : TRON et Aptos comme pointeurs redondants vers BSC oĂč le payload est stockĂ© Le malware dĂ©chiffre les instructions C2 depuis les donnĂ©es dâentrĂ©e de transactions BSC DĂ©ploiement de malwares voleurs de credentials pour drainer des actifs crypto Attribution confirmĂ©e via le mĂȘme wallet dĂ©ployeur BSC identifiĂ© par Google GTIG/Mandiant Iran â MinistĂšre du Renseignement Ăcriture de donnĂ©es de routage C2 encodĂ©es dans des transactions Bitcoin via le champ OP_RETURN Utilisation dâune adresse Bitcoin historiquement liĂ©e Ă Satoshi Nakamoto comme point de lookup permanent Rotation dâinfrastructure via de nouvelles transactions Bitcoin Attribution basĂ©e sur la famille de malware, la logique de dĂ©codage, le timing opĂ©rationnel et lâinfrastructure C2 Cybercriminels russophones â MaaS sur Polygon Smart contracts sur Polygon utilisĂ©s comme rĂ©solveurs C2 ModĂšle Malware-as-a-Service (MaaS) avec panel opĂ©rateur en russe et abonnement Un wallet opĂ©rateur contrĂŽle une flotte de contrats de stockage liĂ©s Ă diffĂ©rents clients/campagnes Liens avec des tokens frauduleux imitant des stablecoins, des campagnes de clipboard hijacking, et plus de 50 contrats rĂ©solveurs BSC quasi-identiques đ§ Techniques BDD identifiĂ©es Transaction-based storage : C2 encodĂ© dans des champs de transaction (OP_RETURN, calldata, memos) Contract-based storage : Smart contracts comme stockage rĂ©silient de pointeurs C2 (modĂšle EtherHiding) Phantom wallets : Adresses sans paire de clĂ©s privĂ©es contenant lâIP C2 dans les octets de lâadresse đ Type dâarticle Il sâagit dâune publication de recherche produite par Chainalysis, visant Ă documenter une nouvelle catĂ©gorie de techniques dâattaque (BDD), Ă attribuer lâactivitĂ© Ă des acteurs spĂ©cifiques, et Ă promouvoir ses capacitĂ©s dâanalyse blockchain pour la dĂ©tection et lâattribution de ces menaces.
...