امنیت سایبری و شبکه

تحلیل فنی متدولوژی Blockchain Dead Drops: ظهور تهدیدات سایبری غیرقابل حذف با بهره‌گیری از هوش مصنوعی

گزارش‌های اخیر پلتفرم تحلیلی Chainalysis حاکی از رشد خیره‌کننده ۴۴۰ درصدی حملات سایبری مبتنی بر بلاک‌چین (Blockchain-assisted cyberattacks) در بازه زمانی سال ۲۰۲۵ تا ۲۰۲۶ است. این تغییر پارادایم در عملیات‌های تهاجمی که توسط گروه‌های مورد حمایت دولت‌های ایران و کره شمالی و همچنین شبکه‌های مجرمانه روسی هدایت می‌شود، بر تکنیکی پیچیده به نام «Blockchain Dead Drops» یا به اختصار BDD استوار است که عملاً حذف زیرساخت‌های فرماندهی و کنترل (C2) را برای تیم‌های امنیتی غیرممکن می‌سازد.

معماری فنی و سازوکار Blockchain Dead Drops (BDD)

تکنیک BDD با هدف غلبه بر ضعف اصلی سرورهای سنتی C2، یعنی «قابلیت توقیف و حذف»، طراحی شده است. در حملات کلاسیک، یک دامنه یا سرور میزبانی به راحتی توسط ارائه‌دهندگان سرویس یا مراجع قانونی مسدود می‌شود. اما در BDD، مهاجمان از ساختار عمومی، تغییرناپذیر و توزیع‌شده بلاک‌چین برای ذخیره اطلاعات پیکربندی استفاده می‌کنند. به بیان دقیق فنی، بدافزار آلوده در سیستم قربانی، به جای ارتباط مستقیم با یک آدرس IP ثابت، با یک قرارداد هوشمند (Smart Contract) یا یک تراکنش خاص روی بلاک‌چین تعامل می‌کند تا آدرس‌های پویای C2 را استخراج کند.

روش‌های پیاده‌سازی و استتار در زنجیره

مهاجمان از دو متدولوژی اصلی برای ذخیره‌سازی استفاده می‌کنند:

  • ذخیره‌سازی تراکنش‌محور (Transaction-based): داده‌ها در فیلد‌هایی مانند calldata یا بخش‌های memo در تراکنش‌های عادی بلاک‌چین جاسازی می‌شوند.
  • ذخیره‌سازی قرارداد‌محور (Contract-based): استفاده از وضعیت (State) یک قرارداد هوشمند برای نگهداری آدرس‌های سرورهای سرورهای مخرب (مانند آنچه در بدافزار EtherHiding دیده می‌شود).

روش نوین‌تر، استفاده از «Phantom Wallets» است که در آن مهاجم هیچ تراکنشی با محتوای داده‌ای ارسال نمی‌کند، بلکه آدرس کیف پول خود را به گونه‌ای کدگذاری می‌کند که حاوی بخش‌هایی از IP مقصد باشد. بدافزار با تحلیل این آدرس‌های «بدون کلید خصوصی»، آدرس مقصد را رمزگشایی می‌کند.

مشخصات فنی و تحلیل تهدیدات

  • تکنیک مرجع MITRE ATT&CK: T1102.001 (Web Service: Dead Drop Resolver)
  • محرک رشد: استفاده از مدل‌های زبانی بزرگ (LLMs) متن‌باز چینی با قابلیت حذف فیلتر (Abliteration)
  • نرخ رشد: افزایش از روزانه ۲.۰۶ به ۱۱.۱ تراکنش مخرب در بلاک‌چین تا سال ۲۰۲۶
  • عوامل تهدید: گروه‌های وابسته به دولت ایران، کره شمالی و شبکه‌های سایبری روسی

نقش هوش مصنوعی در کاهش مانع ورود

طبق تحلیل Chainalysis، تا پیش از سال ۲۰۲۵، پیاده‌سازی BDD نیازمند دانش عمیق در پروتکل‌های بلاک‌چین و امنیت سایبری بود. ظهور مدل‌های زبانی متن‌باز (Open-weight LLMs) که با روش‌هایی مانند «abliteration» از قیدهای ایمنی رها شده‌اند، به مهاجمان کم‌تجربه اجازه می‌دهد کدهای پیچیده قرارداد هوشمند و اسکریپت‌های استخراج داده را بدون دانش عمیق برنامه‌نویسی تولید کنند. این دموکراتیزه شدن حملات، مسئول اصلی جهش ۴۴۰ درصدی این نوع تهدیدات در سال‌های اخیر است.

استراتژی‌های دفاعی و ملاحظات سازمانی

از آنجا که مسدود کردن پروتکل‌های بلاک‌چین غیرممکن است (چرا که باعث اخلال در سرویس‌های مالی قانونی و کیف پول‌ها می‌شود)، تیم‌های امنیت سایبری باید تمرکز خود را بر نظارت بر رفتارهای شبکه معطوف کنند. سازمان‌ها باید خروجی‌های JSON-RPC به سمت نقاط پایانی عمومی بلاک‌چین را در محیط‌های عملیاتی مانیتور کنند. هرگونه تلاش سرورهای سازمانی یا ایستگاه‌های کاری برای کوئری گرفتن از قراردادهای هوشمند ناشناس، باید به عنوان یک «زنگ خطر» (Early Warning Signal) در نظر گرفته شود. دفاع نهایی در برابر این حملات همچنان در لایه «تحلیل رفتاری» و «پیشگیری از اجرای کد مخرب اولیه» (Initial Access) نهفته است.

📌 منبع و مطالعه بیشتر: Tom’s Hardware: Blockchain-assisted cyberattacks surge fivefold
حامد

حامد

مسئول مجله فناوری آسمان نقره‌ای