🌐 Contexte
Publié le 17 septembre 2026 par l’équipe Chainalysis, cet article de recherche documente l’émergence et la prolifération des Blockchain Dead Drops (BDD), une technique permettant à des acteurs malveillants de stocker des instructions de malware ou des configurations C2 sur des blockchains publiques, rendant ces infrastructures quasi impossibles à démanteler.
📈 Tendances et chiffres clés
- Les écriture malveillantes sur blockchain ont augmenté de 440% depuis l’émergence de LLMs open-source chinois sans restrictions sur la génération de code malveillant
- Passage de 2,06 écritures/jour à 11,1 écritures/jour
- Hausse de 420% sur les 12 derniers mois
- En Q2 2026, les groupes liés à des États représentent deux tiers des nouvelles activités BDD par trimestre
- Activité tracée sur 5 blockchains majeures et plus d’une douzaine de souches malware
🕰️ Historique des BDD
- 2013 : Variante du botnet Necurs stockant des domaines C2 sur Namecoin
- 2019 : Adresses IP C2 encodées dans des montants de Satoshis ; botnet Glupteba utilisant le champ OP_RETURN de Bitcoin
- Mi-2023 : Apparition d’EtherHiding sur Binance Smart Chain (BSC) par les opérateurs ClearFake
- Décembre 2023 : Botnet DDoS Smargaft actif sur BSC via smart contract C2
- Fin 2024 : Acteurs iraniens liés au Ministère du Renseignement intégrant des données C2 dans des transactions Bitcoin
- Début 2025 : Agents nord-coréens renforçant leur campagne de faux entretiens d’embauche avec EtherHiding
🎯 Acteurs et techniques
Corée du Nord – UNC5342 (DPRK)
- Utilisation de smart contracts sur blockchains publiques pour livrer des malwares à des développeurs crypto cherchant un emploi
- Technique de relay multi-chaînes : TRON et Aptos comme pointeurs redondants vers BSC où le payload est stocké
- Le malware déchiffre les instructions C2 depuis les données d’entrée de transactions BSC
- Déploiement de malwares voleurs de credentials pour drainer des actifs crypto
- Attribution confirmée via le même wallet déployeur BSC identifié par Google GTIG/Mandiant
Iran – Ministère du Renseignement
- Écriture de données de routage C2 encodées dans des transactions Bitcoin via le champ OP_RETURN
- Utilisation d’une adresse Bitcoin historiquement liée à Satoshi Nakamoto comme point de lookup permanent
- Rotation d’infrastructure via de nouvelles transactions Bitcoin
- Attribution basée sur la famille de malware, la logique de décodage, le timing opérationnel et l’infrastructure C2
Cybercriminels russophones – MaaS sur Polygon
- Smart contracts sur Polygon utilisés comme résolveurs C2
- Modèle Malware-as-a-Service (MaaS) avec panel opérateur en russe et abonnement
- Un wallet opérateur contrôle une flotte de contrats de stockage liés à différents clients/campagnes
- Liens avec des tokens frauduleux imitant des stablecoins, des campagnes de clipboard hijacking, et plus de 50 contrats résolveurs BSC quasi-identiques
🔧 Techniques BDD identifiées
- Transaction-based storage : C2 encodé dans des champs de transaction (OP_RETURN, calldata, memos)
- Contract-based storage : Smart contracts comme stockage résilient de pointeurs C2 (modèle EtherHiding)
- Phantom wallets : Adresses sans paire de clés privées contenant l’IP C2 dans les octets de l’adresse
📋 Type d’article
Il s’agit d’une publication de recherche produite par Chainalysis, visant à documenter une nouvelle catégorie de techniques d’attaque (BDD), à attribuer l’activité à des acteurs spécifiques, et à promouvoir ses capacités d’analyse blockchain pour la détection et l’attribution de ces menaces.
🧠 TTPs et IOCs détectés
Acteurs de menace
- UNC5342 (state-sponsored) — orkl.eu · Malpedia
- ClearFake (cybercriminal) —
- Glupteba (cybercriminal) —
- Smargaft (cybercriminal) —
TTP
- T1102.002 — Web Service: Dead Drop Resolver (Command and Control)
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1071 — Application Layer Protocol (Command and Control)
- T1566 — Phishing (Initial Access)
- T1555 — Credentials from Password Stores (Credential Access)
- T1657 — Financial Theft (Impact)
- T1496 — Resource Hijacking (Impact)
Malware / Outils
- Necurs (botnet)
- Glupteba (botnet)
- Smargaft (botnet)
- ClearFake (loader)
🟢 Indice de vérification factuelle : 65/100 (haute)
- ✅ chainalysis.com — source reconnue (liste interne) (20pts)
- ✅ 21442 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 7 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : UNC5342, ClearFake, Glupteba (5pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://www.chainalysis.com/blog/etherhiding-blockchain-dead-drops/