Actividades de Hackers Estatales
Los hackers vinculados a Corea del Norte han utilizado Tron, Aptos y BNB Chain para mantener su infraestructura de malware, mientras que actores sospechosos relacionados con Irán han incrustado instrucciones en transacciones de Bitcoin. Según un informe de Chainalysis, los hackers estatales representaron aproximadamente dos tercios de la nueva actividad cada trimestre, ya que el número de veces que los atacantes almacenaron instrucciones de malware o información de infraestructura en blockchains públicas aumentó un 420% en los últimos 12 meses.
Técnicas de Infiltración
Chainalysis identificó a operadores vinculados a Corea del Norte e Irán entre los actores estatales que adoptaron esta técnica. En uno de los hallazgos del informe, la firma de análisis conectó actividades previamente no atribuidas que abarcaban Tron, Aptos y BNB Smart Chain (BSC) al grupo UNC5342, un grupo vinculado a Corea del Norte rastreado por Google Threat Intelligence. Los punteros codificados en las transacciones de Tron y Aptos dirigieron dispositivos infectados a la misma transacción de BSC, siendo Tron la primera ruta y Aptos como respaldo, según informó Chainalysis.
La transacción de BSC contenía direcciones de servidor encriptadas y datos de configuración que conectaban dispositivos comprometidos a una infraestructura off-chain utilizada para acceso remoto y robo de datos. Chainalysis indicó que el uso de blockchains públicas aumenta la durabilidad de las campañas de malware, ya que la información almacenada sigue siendo accesible incluso después de que se cierran dominios, servidores o repositorios de código.
Desarrollo de Nuevas Técnicas
En 2025, los hackers norcoreanos emplearon una técnica similar llamada EtherHiding para insertar código de robo de criptomonedas en contratos inteligentes. La compañía también registró un aumento del 440% en escrituras maliciosas en blockchain desde julio de 2025, cuando modelos de inteligencia artificial de código abierto de alta capacidad en China se volvieron capaces de producir código malicioso con salvaguardias limitadas. Eric Jardine, líder de investigación de cibercrímenes en Chainalysis, comentó a Cointelegraph que encontraron una «clara asociación puntual», pero no pudieron probar que los actores que publicaban las transacciones y contratos maliciosos habían utilizado los modelos para aumentar su producción.
Infiltración Iraní en Bitcoin
Además, Chainalysis identificó actores de amenazas que sospecha están vinculados al Ministerio de Inteligencia de Irán, quienes escribieron datos de enrutamiento de comando y control codificados en la blockchain de Bitcoin. La compañía afirmó que su evaluación se basó en la familia de malware, el método de decodificación, el tiempo y la infraestructura del servidor asociada con operaciones iraníes previamente reportadas, en lugar de la actividad en la blockchain por sí sola.
Las billeteras controladas por los atacantes enviaron pequeños pagos a una dirección de Bitcoin bien conocida, con vínculos históricos al creador de Bitcoin, Satoshi Nakamoto, según el informe. Chainalysis aclaró que la dirección no tenía conexión con los atacantes y servía como una ubicación pública permanente que los dispositivos infectados podían consultar para obtener instrucciones actualizadas. Los atacantes podían cambiar su infraestructura de servidor publicando otra transacción de Bitcoin, tras lo cual los dispositivos infectados recuperarían automáticamente la nueva información. Una vez que el malware obtuvo esas instrucciones, la operación se trasladó a off-chain para actividades que podrían incluir acceso remoto, robo de credenciales y la entrega de malware adicional.