ブロックチェーンがサイバー攻撃の指令基盤に悪用──1年で420%増

ブロックチェーン分析企業Chainalysis(チェイナリシス)は9月17日、公開ブロックチェーンをサイバー攻撃の指令基盤に使う活動が、直近12カ月で420%増加したと発表した。北朝鮮やイランに関連する国家系の攻撃者が、増加をけん引しているという。

攻撃者はブロックチェーンの取引データやスマートコントラクトに、マルウェアの指令や接続先を保存する。同社はこの手法を「ブロックチェーン・デッド・ドロップ(BDD)」と呼んでいる。

BDDが広がる理由は、ブロックチェーン上の情報を消去しにくいためだ。従来の攻撃用サーバーは当局などによる停止が可能だが、BDDではブロックチェーンが動き続ける限り、感染端末が指令を取得できる。初期の事例は2013年に確認され、2023年からスマートコントラクトを使う手法が広がった。

チェイナリシスによると、悪意ある情報の書き込みは1日平均2.06件から11.1件に増えた。高性能な中国系オープンソースAIの普及後では440%増となった。直近12カ月の420%増とは、集計期間が異なる。

同社は、悪意あるコードの生成を制限しないAIによって、攻撃の技術的な壁が下がったと分析する。2026年第2四半期には、国家系グループが新たなBDD活動の約3分の2を占めた。

Stacked area chart showing quarterly malicious payload write events by strain from 2023 Q1 to 2026 Q2, with notable event markers.
<ブロックチェーンへの悪意ある書き込みは、1日平均2.06件から11.1件に増加した|Chainalysis>

北朝鮮系ハッカーは、BNB Smart Chain(BNBスマートチェーン)、TRON(トロン)、Aptos(アプトス)を組み合わせていた。トロンとアプトスの取引には、BNBスマートチェーン上のマルウェア指令へ誘導する情報が埋め込まれていた。

感染端末は最初にトロンを確認し、失敗するとアプトスへ切り替える。複数の経路を用意することで、一部が遮断されても攻撃を続けられる仕組みだ。

Stacked area chart of quarterly payload writes by threat actor type; Nation-State (orange) grows to 51% and Cybercriminal Group (blue) to 49% by 2026 Q2.
<2026年第2四半期には、国家系グループが新規BDD活動の約3分の2を占めた|Chainalysis>

また、Google Threat Intelligence Group(グーグル脅威インテリジェンスグループ)も、北朝鮮系の攻撃者が2025年2月から同様の手法を使っていたと報告した。偽の採用担当者が暗号資産(仮想通貨)分野の開発者に接触し、技術試験を装ってマルウェアを実行させていた。

感染端末がブロックチェーンから指令を取得すると、情報窃取や遠隔操作は通常のインターネット上で行われる。通信を一律に遮断すれば正規のウォレットや分散型金融(DeFi)にも影響するため、不審な接続や関連するウォレット、スマートコントラクトの監視が重要となる。

【次に読む】
» 北朝鮮ハッカーによる暗号資産の損害額、2025年に前年比51%増──AIで欺瞞工作を産業化:報告書
» 北朝鮮IT労働者、bitFlyerのエンジニア職に応募──警察庁がハッカー集団との関連を公表
» 【ST最前線】不動産STのその先へ──大和証券・澤氏が描くオンチェーン資本市場

|文:平木 昌宏
|画像:Adobe Stock