Blockchain Dead Drops : DPRK et Iran propulsent une hausse de 440% des cyberattaques via blockchain

🌐 Contexte Publié le 17 septembre 2026 par l’équipe Chainalysis, cet article de recherche documente l’émergence et la prolifération des Blockchain Dead Drops (BDD), une technique permettant à des acteurs malveillants de stocker des instructions de malware ou des configurations C2 sur des blockchains publiques, rendant ces infrastructures quasi impossibles à démanteler. 📈 Tendances et chiffres clés Les écriture malveillantes sur blockchain ont augmenté de 440% depuis l’émergence de LLMs open-source chinois sans restrictions sur la génération de code malveillant Passage de 2,06 écritures/jour à 11,1 écritures/jour Hausse de 420% sur les 12 derniers mois En Q2 2026, les groupes liés à des États représentent deux tiers des nouvelles activités BDD par trimestre Activité tracée sur 5 blockchains majeures et plus d’une douzaine de souches malware 🕰️ Historique des BDD 2013 : Variante du botnet Necurs stockant des domaines C2 sur Namecoin 2019 : Adresses IP C2 encodées dans des montants de Satoshis ; botnet Glupteba utilisant le champ OP_RETURN de Bitcoin Mi-2023 : Apparition d’EtherHiding sur Binance Smart Chain (BSC) par les opérateurs ClearFake Décembre 2023 : Botnet DDoS Smargaft actif sur BSC via smart contract C2 Fin 2024 : Acteurs iraniens liés au Ministère du Renseignement intégrant des données C2 dans des transactions Bitcoin Début 2025 : Agents nord-coréens renforçant leur campagne de faux entretiens d’embauche avec EtherHiding 🎯 Acteurs et techniques Corée du Nord – UNC5342 (DPRK) Utilisation de smart contracts sur blockchains publiques pour livrer des malwares à des développeurs crypto cherchant un emploi Technique de relay multi-chaînes : TRON et Aptos comme pointeurs redondants vers BSC où le payload est stocké Le malware déchiffre les instructions C2 depuis les données d’entrée de transactions BSC Déploiement de malwares voleurs de credentials pour drainer des actifs crypto Attribution confirmée via le même wallet déployeur BSC identifié par Google GTIG/Mandiant Iran – Ministère du Renseignement Écriture de données de routage C2 encodées dans des transactions Bitcoin via le champ OP_RETURN Utilisation d’une adresse Bitcoin historiquement liée à Satoshi Nakamoto comme point de lookup permanent Rotation d’infrastructure via de nouvelles transactions Bitcoin Attribution basée sur la famille de malware, la logique de décodage, le timing opérationnel et l’infrastructure C2 Cybercriminels russophones – MaaS sur Polygon Smart contracts sur Polygon utilisés comme résolveurs C2 Modèle Malware-as-a-Service (MaaS) avec panel opérateur en russe et abonnement Un wallet opérateur contrôle une flotte de contrats de stockage liés à différents clients/campagnes Liens avec des tokens frauduleux imitant des stablecoins, des campagnes de clipboard hijacking, et plus de 50 contrats résolveurs BSC quasi-identiques 🔧 Techniques BDD identifiées Transaction-based storage : C2 encodé dans des champs de transaction (OP_RETURN, calldata, memos) Contract-based storage : Smart contracts comme stockage résilient de pointeurs C2 (modèle EtherHiding) Phantom wallets : Adresses sans paire de clés privées contenant l’IP C2 dans les octets de l’adresse 📋 Type d’article Il s’agit d’une publication de recherche produite par Chainalysis, visant à documenter une nouvelle catégorie de techniques d’attaque (BDD), à attribuer l’activité à des acteurs spécifiques, et à promouvoir ses capacités d’analyse blockchain pour la détection et l’attribution de ces menaces. ...

29 septembre 2026 · 4 min
Dernière mise à jour le: 29 septembre 2026 📝