🌐 Contexte

Publié le 17 septembre 2026 par l’équipe Chainalysis, cet article de recherche documente l’émergence et la prolifération des Blockchain Dead Drops (BDD), une technique permettant à des acteurs malveillants de stocker des instructions de malware ou des configurations C2 sur des blockchains publiques, rendant ces infrastructures quasi impossibles à démanteler.

📈 Tendances et chiffres clés

  • Les écriture malveillantes sur blockchain ont augmenté de 440% depuis l’émergence de LLMs open-source chinois sans restrictions sur la génération de code malveillant
  • Passage de 2,06 écritures/jour à 11,1 écritures/jour
  • Hausse de 420% sur les 12 derniers mois
  • En Q2 2026, les groupes liés à des États représentent deux tiers des nouvelles activités BDD par trimestre
  • Activité tracée sur 5 blockchains majeures et plus d’une douzaine de souches malware

🕰️ Historique des BDD

  • 2013 : Variante du botnet Necurs stockant des domaines C2 sur Namecoin
  • 2019 : Adresses IP C2 encodées dans des montants de Satoshis ; botnet Glupteba utilisant le champ OP_RETURN de Bitcoin
  • Mi-2023 : Apparition d’EtherHiding sur Binance Smart Chain (BSC) par les opérateurs ClearFake
  • Décembre 2023 : Botnet DDoS Smargaft actif sur BSC via smart contract C2
  • Fin 2024 : Acteurs iraniens liés au Ministère du Renseignement intégrant des données C2 dans des transactions Bitcoin
  • Début 2025 : Agents nord-coréens renforçant leur campagne de faux entretiens d’embauche avec EtherHiding

🎯 Acteurs et techniques

Corée du Nord – UNC5342 (DPRK)

  • Utilisation de smart contracts sur blockchains publiques pour livrer des malwares à des développeurs crypto cherchant un emploi
  • Technique de relay multi-chaînes : TRON et Aptos comme pointeurs redondants vers BSC où le payload est stocké
  • Le malware déchiffre les instructions C2 depuis les données d’entrée de transactions BSC
  • Déploiement de malwares voleurs de credentials pour drainer des actifs crypto
  • Attribution confirmée via le même wallet déployeur BSC identifié par Google GTIG/Mandiant

Iran – Ministère du Renseignement

  • Écriture de données de routage C2 encodées dans des transactions Bitcoin via le champ OP_RETURN
  • Utilisation d’une adresse Bitcoin historiquement liée à Satoshi Nakamoto comme point de lookup permanent
  • Rotation d’infrastructure via de nouvelles transactions Bitcoin
  • Attribution basée sur la famille de malware, la logique de décodage, le timing opérationnel et l’infrastructure C2

Cybercriminels russophones – MaaS sur Polygon

  • Smart contracts sur Polygon utilisés comme résolveurs C2
  • Modèle Malware-as-a-Service (MaaS) avec panel opérateur en russe et abonnement
  • Un wallet opérateur contrôle une flotte de contrats de stockage liés à différents clients/campagnes
  • Liens avec des tokens frauduleux imitant des stablecoins, des campagnes de clipboard hijacking, et plus de 50 contrats résolveurs BSC quasi-identiques

🔧 Techniques BDD identifiées

  • Transaction-based storage : C2 encodé dans des champs de transaction (OP_RETURN, calldata, memos)
  • Contract-based storage : Smart contracts comme stockage résilient de pointeurs C2 (modèle EtherHiding)
  • Phantom wallets : Adresses sans paire de clés privées contenant l’IP C2 dans les octets de l’adresse

📋 Type d’article

Il s’agit d’une publication de recherche produite par Chainalysis, visant à documenter une nouvelle catégorie de techniques d’attaque (BDD), à attribuer l’activité à des acteurs spécifiques, et à promouvoir ses capacités d’analyse blockchain pour la détection et l’attribution de ces menaces.

🧠 TTPs et IOCs détectés

Acteurs de menace

  • UNC5342 (state-sponsored) — orkl.eu · Malpedia
  • ClearFake (cybercriminal) —
  • Glupteba (cybercriminal) —
  • Smargaft (cybercriminal) —

TTP

  • T1102.002 — Web Service: Dead Drop Resolver (Command and Control)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1071 — Application Layer Protocol (Command and Control)
  • T1566 — Phishing (Initial Access)
  • T1555 — Credentials from Password Stores (Credential Access)
  • T1657 — Financial Theft (Impact)
  • T1496 — Resource Hijacking (Impact)

Malware / Outils

  • Necurs (botnet)
  • Glupteba (botnet)
  • Smargaft (botnet)
  • ClearFake (loader)

🟢 Indice de vérification factuelle : 65/100 (haute)

  • ✅ chainalysis.com — source reconnue (liste interne) (20pts)
  • ✅ 21442 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 7 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : UNC5342, ClearFake, Glupteba (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.chainalysis.com/blog/etherhiding-blockchain-dead-drops/