گزارشهای اخیر پلتفرم تحلیلی Chainalysis حاکی از رشد خیرهکننده ۴۴۰ درصدی حملات سایبری مبتنی بر بلاکچین (Blockchain-assisted cyberattacks) در بازه زمانی سال ۲۰۲۵ تا ۲۰۲۶ است. این تغییر پارادایم در عملیاتهای تهاجمی که توسط گروههای مورد حمایت دولتهای ایران و کره شمالی و همچنین شبکههای مجرمانه روسی هدایت میشود، بر تکنیکی پیچیده به نام «Blockchain Dead Drops» یا به اختصار BDD استوار است که عملاً حذف زیرساختهای فرماندهی و کنترل (C2) را برای تیمهای امنیتی غیرممکن میسازد.
معماری فنی و سازوکار Blockchain Dead Drops (BDD)
تکنیک BDD با هدف غلبه بر ضعف اصلی سرورهای سنتی C2، یعنی «قابلیت توقیف و حذف»، طراحی شده است. در حملات کلاسیک، یک دامنه یا سرور میزبانی به راحتی توسط ارائهدهندگان سرویس یا مراجع قانونی مسدود میشود. اما در BDD، مهاجمان از ساختار عمومی، تغییرناپذیر و توزیعشده بلاکچین برای ذخیره اطلاعات پیکربندی استفاده میکنند. به بیان دقیق فنی، بدافزار آلوده در سیستم قربانی، به جای ارتباط مستقیم با یک آدرس IP ثابت، با یک قرارداد هوشمند (Smart Contract) یا یک تراکنش خاص روی بلاکچین تعامل میکند تا آدرسهای پویای C2 را استخراج کند.
روشهای پیادهسازی و استتار در زنجیره
مهاجمان از دو متدولوژی اصلی برای ذخیرهسازی استفاده میکنند:
- ذخیرهسازی تراکنشمحور (Transaction-based): دادهها در فیلدهایی مانند
calldataیا بخشهایmemoدر تراکنشهای عادی بلاکچین جاسازی میشوند. - ذخیرهسازی قراردادمحور (Contract-based): استفاده از وضعیت (State) یک قرارداد هوشمند برای نگهداری آدرسهای سرورهای سرورهای مخرب (مانند آنچه در بدافزار
EtherHidingدیده میشود).
روش نوینتر، استفاده از «Phantom Wallets» است که در آن مهاجم هیچ تراکنشی با محتوای دادهای ارسال نمیکند، بلکه آدرس کیف پول خود را به گونهای کدگذاری میکند که حاوی بخشهایی از IP مقصد باشد. بدافزار با تحلیل این آدرسهای «بدون کلید خصوصی»، آدرس مقصد را رمزگشایی میکند.
مشخصات فنی و تحلیل تهدیدات
- تکنیک مرجع MITRE ATT&CK: T1102.001 (Web Service: Dead Drop Resolver)
- محرک رشد: استفاده از مدلهای زبانی بزرگ (LLMs) متنباز چینی با قابلیت حذف فیلتر (Abliteration)
- نرخ رشد: افزایش از روزانه ۲.۰۶ به ۱۱.۱ تراکنش مخرب در بلاکچین تا سال ۲۰۲۶
- عوامل تهدید: گروههای وابسته به دولت ایران، کره شمالی و شبکههای سایبری روسی
نقش هوش مصنوعی در کاهش مانع ورود
طبق تحلیل Chainalysis، تا پیش از سال ۲۰۲۵، پیادهسازی BDD نیازمند دانش عمیق در پروتکلهای بلاکچین و امنیت سایبری بود. ظهور مدلهای زبانی متنباز (Open-weight LLMs) که با روشهایی مانند «abliteration» از قیدهای ایمنی رها شدهاند، به مهاجمان کمتجربه اجازه میدهد کدهای پیچیده قرارداد هوشمند و اسکریپتهای استخراج داده را بدون دانش عمیق برنامهنویسی تولید کنند. این دموکراتیزه شدن حملات، مسئول اصلی جهش ۴۴۰ درصدی این نوع تهدیدات در سالهای اخیر است.
استراتژیهای دفاعی و ملاحظات سازمانی
از آنجا که مسدود کردن پروتکلهای بلاکچین غیرممکن است (چرا که باعث اخلال در سرویسهای مالی قانونی و کیف پولها میشود)، تیمهای امنیت سایبری باید تمرکز خود را بر نظارت بر رفتارهای شبکه معطوف کنند. سازمانها باید خروجیهای JSON-RPC به سمت نقاط پایانی عمومی بلاکچین را در محیطهای عملیاتی مانیتور کنند. هرگونه تلاش سرورهای سازمانی یا ایستگاههای کاری برای کوئری گرفتن از قراردادهای هوشمند ناشناس، باید به عنوان یک «زنگ خطر» (Early Warning Signal) در نظر گرفته شود. دفاع نهایی در برابر این حملات همچنان در لایه «تحلیل رفتاری» و «پیشگیری از اجرای کد مخرب اولیه» (Initial Access) نهفته است.