Chainalysis warnt: Malware-Betreiber nutzen Blockchains als geheime Ablageorte

Wichtige Punkte:
- Cyberkriminelle speichern zunehmend Malware-Anweisungen auf öffentlichen Blockchains.
- Diese Methode wird als „Blockchain Dead Drops“ bezeichnet.
- Die Blockchain selbst wird nicht kompromittiert; Angreifer nutzen die öffentliche, dauerhafte Datenschicht.
Cyberkriminelle haben eine neue Verwendung für öffentliche Blockchains gefunden, die nichts mit Geldtransfers zu tun hat. Laut Chainalysis speichern immer mehr Bedrohungsakteure Steuerungsinformationen für Malware direkt auf der Blockchain, was das Analyseunternehmen als „Blockchain Dead Drops“ (BDD) bezeichnet.
Traditionelle Malware verlässt sich oft auf einen Server oder eine Domain, um infizierten Maschinen Anweisungen zu geben. Sicherheitskräfte können diese Domains blockieren oder Server beschlagnahmen. Eine öffentliche Blockchain hingegen ist deutlich schwieriger offline zu nehmen.
Angreifer können Konfigurationsdaten, Adressen oder Verweise in Transaktionen oder Smart-Contract-Zuständen platzieren und die Malware anweisen, diese Informationen direkt von der Blockchain abzurufen.
Die Blockchain als Anschlagbrett
Chainalysis beschreibt diese Technik als „EtherHiding“. Anstatt ein Blockchain-Protokoll zu kompromittieren, nutzen Angreifer das Netzwerk als äußerst widerstandsfähiges öffentliches Anschlagbrett. Einmal auf der Blockchain gespeichert, können Verteidiger die Informationen nicht einfach löschen.
Das macht BDDs attraktiv für Steuerungsinfrastrukturen, da Angreifer die Daten, die ihre Malware liest, ändern können, ohne auf einen herkömmlichen Webserver angewiesen zu sein, der beschlagnahmt werden könnte.
Laut Chainalysis ist die Aktivität mit diesen Techniken stark angestiegen, wobei bösartige On-Chain-Schreibvorgänge seit Mitte 2025 um etwa 440% zugenommen haben. Die Forschung verknüpft verschiedene Formen der Technik mit Akteuren aus Nordkorea und Iran sowie finanziell motivierten russischsprachigen Cyberkriminalitätsgruppen.
Kein Blockchain-Exploit
Es ist wichtig zu betonen, dass diese Technik nicht darauf hindeutet, dass Bitcoin, Ethereum, BNB Chain, Tron oder andere Netzwerke in ihrer zugrunde liegenden Kryptografie gebrochen wurden. Angreifer nutzen lediglich eine Funktion, die Blockchains absichtlich bereitstellen: öffentliche, dauerhafte Daten.
Das Sicherheitsproblem entsteht, wenn Malware diese permanente Datenschicht als Infrastruktur nutzt. Das stellt Verteidiger vor ein frustrierendes Problem. Die bösartige Software kann zwar von infizierten Geräten erkannt und entfernt werden, aber die Daten, auf die sie sich stützt, bleiben möglicherweise unbegrenzt öffentlich zugänglich.
Für Betreiber von Krypto-Infrastrukturen, Wallet-Anbieter und Sicherheitsteams bedeutet dies, dass die Überwachung von Blockchain-Aktivitäten zunehmend mehr als nur gestohlene Gelder und verdächtige Transfers berücksichtigen muss. Manchmal ist die Nutzlast die Information selbst.

