Blockchain Dead Drops: Wie Nationalstaaten Malware On-Chain verstecken
Öffentliche Blockchains werden als zensurresistente Infrastruktur für Malware-Command-and-Control zweckentfremdet, und die Akteure dahinter sind längst nicht mehr nur opportunistische Kriminelle. Am 17. September 2026 veröffentlichte Chainalysis-Forschung identifiziert eine Technik namens Blockchain Dead Drops (BDD), dokumentiert einen Anstieg bösartiger On-Chain-Schreibvorgänge um 440% seit dem Aufkommen uneingeschränkter Open-Source-KI-Coding-Tools und stellt fest, dass staatlich verbundene Gruppen aus Nordkorea und Iran nun etwa zwei Drittel der neuen BDD-Aktivitäten pro Quartal ausmachen. Für Wirtschaftsprüfungsgesellschaften, Auditoren und CFOs, deren Arbeitsabläufe von digitaler Vermögenswert-Buchhaltungssoftware und Live-Blockchain-Daten abhängen, ist dies ein operationelles und AML-Risiko, das klar im Zuständigkeitsbereich liegt.
Was Blockchain Dead Drops tatsächlich sind
Ein Blockchain Dead Drop funktioniert, indem Malware-Anweisungen, Command-and-Control (C2)-Konfigurationsdaten oder Zeiger auf Angreiferinfrastruktur innerhalb von On-Chain-Transaktionen oder Smart Contracts gespeichert werden. Ein infiziertes Gerät fragt periodisch die Blockchain ab, ruft diese Anweisungen ab und verbindet sich dann mit den Off-Chain-Systemen des Angreifers für die eigentliche Kompromittierung. Die Blockchain selbst führt den Angriff nie aus; sie fungiert als permanent unveränderliches schwarzes Brett.
Warum die Blockchain eine attraktive C2-Ebene ist
Traditionelle Malware-C2-Infrastruktur stützt sich auf Server und Domains, die Verteidiger beschlagnahmen, Hosting-Anbieter abschalten und Registrare sperren können. Blockchains bieten keine dieser Angriffspunkte. Transaktionen sind nach Bestätigung unveränderlich. Smart Contracts können nicht von einem Plattformbetreiber entfernt werden. Die Kosten für das Schreiben von Daten on-chain sind im Vergleich zum Wert eines persistenten, globalen Kommunikationskanals gering. Für einen Bedrohungsakteur, der eine langfristige Spionage- oder Finanzdiebstahlkampagne durchführt, sind diese Eigenschaften enorm attraktiv.
Eine Technik mit längerer Geschichte als die meisten erwarten
BDDs sind nicht neu. Chainalysis führt das früheste bekannte Beispiel auf 2013 zurück, als eine Botnetz-Variante Namecoin, einen Bitcoin-Fork, nutzte, um C2-Domain-Referenzen zu kodieren. Im Jahr 2019 kodierten separate kriminelle Gruppen C2-IP-Adressen in Bitcoin-Transaktionsbeträgen, die in Satoshis gemessen wurden, und das Glupteba-Mining-Botnetz schrieb schädliche Daten in das OP_RETURN-Feld von Bitcoin. Die Technik wanderte Mitte 2023 zu EVM-kompatiblen Chains mit einer Kampagne, die Forscher EtherHiding nannten, bei der Betreiber, deren Server von einem großen CDN-Anbieter gestört wurden, die Zustellung ihrer Infostealer-Malware-Payloads auf Smart Contracts auf Binance Smart Chain verlagerten. Innerhalb weniger Tage nach Bekanntwerden dieser Kampagne testeten unabhängige Akteure ihre eigenen blockchain-gehosteten Malware-Varianten.
Der 440%-Anstieg und der KI-Beschleuniger
Bösartige Schreibvorgänge auf öffentlichen Blockchains betrugen vor der weiten Verbreitung leistungsstarker chinesischer Open-Source-KI-Modelle durchschnittlich etwa 2,06 pro Tag. Nach dem Start dieser Modelle ohne Einschränkungen bei der Generierung von Schadcode stieg die Rate auf 11,1 Schreibvorgänge pro Tag. Chainalysis meldet einen Anstieg der BDD-Aktivität um 440% in weniger als einem Jahr und einen Anstieg um 420% über die vorangegangenen zwölf Monate. Der zugrunde liegende Treiber ist in beiden Fällen derselbe: Open-Weight-Large-Language-Modelle senkten die technische Einstiegshürde für den Aufbau effektiver BDD-Infrastruktur, die historisch umfangreiche Expertise sowohl in Cybersicherheit als auch in Blockchain-Engineering erforderte.
Staatliche Akteure übernehmen die Führung
Bis Anfang 2024 entfielen fast alle bösartigen On-Chain-Anweisungen auf Cyberkriminelle. Staatlich verbundene Akteure tauchten ab Mitte 2024 in den Daten nennenswert auf. Bis zum zweiten Quartal 2026 waren staatlich verbundene Gruppen für etwa zwei Drittel der neuen BDD-Aktivität pro Quartal und etwa die Hälfte aller kumulativen BDD-Aktivität verantwortlich. Staatliche Betreiber erfinden die Technik nicht neu; sie verfeinern und skalieren, was kriminelle Gruppen eingeführt haben, und wenden sie auf Kampagnen mit längeren Zeithorizonten und komplexeren Zielen an. Chainalysis verfolgt derzeit BDD-Aktivität über fünf große Blockchains und mehr als ein Dutzend benannte Malware-Stämme.
Nordkoreanische und iranische Techniken im Detail
Die Forschung hebt spezifische Vorgehensweisen zweier staatlicher Gruppen hervor, deren Aktivität direkte Auswirkungen auf Unternehmen im Bereich digitaler Vermögenswerte hat.
DPRK: Multi-Chain-Redundanz mit Ziel auf Krypto-Entwickler
Im Februar 2025 begann eine mit Nordkorea verbundene Gruppe, die von Mandiant als UNC5342 bezeichnet wird, Smart Contracts auf öffentlichen Blockchains zu nutzen, um Malware an Kryptowährungsentwickler zu liefern, die auf Jobsuche waren. Die Angreifer nutzten gefälschte Rekrutierungsangebote, um Opfer zum Herunterladen von Payloads zu verleiten, deren Zustellanweisungen in On-Chain-Transaktionen eingebettet waren. Die Architektur ist bewusst redundant: Kodierte Zeiger sowohl auf der TRON- als auch der Aptos-Blockchain verweisen auf dieselbe Transaktion auf Binance Smart Chain, wo die eigentliche Payload in verschlüsselter Form in den Eingabedaten der Transaktion gespeichert ist. Die Malware fragt zuerst TRON ab; schlägt dies fehl, fällt sie auf Aptos zurück. Beide Pfade führen zur selben BSC-Payload, die C2-Server-Adressen, Konfigurationsdaten und Verweise auf weitere On-Chain-Stufen enthält. Nach der Entschlüsselung auf dem Gerät des Opfers verlagert sich die Operation auf Fernzugriff und Datenexfiltration off-chain.
Dieses Multi-Chain-Design ist bedeutend. Die Abschaltung eines Blockchain-Endpunkts bricht die Kampagne nicht ab; der Angreifer behält mindestens einen aktiven Abrufpfad. Für Unternehmen, die Krypto-Entwickler oder Treasury-Mitarbeiter als potenzielle Ziele haben, ist der Rekrutierungs-Köder-Vektor es wert, ausdrücklich in Sicherheitsbewusstseinsschulungen hervorgehoben zu werden.
Iranische staatliche Akteure und Bitcoin-basiertes C2
Separate iranische Bedrohungsakteure, die mit dem Geheimdienstministerium des Regimes verbunden sind, wurden Ende 2024 dabei identifiziert, wie sie C2-Daten direkt in Bitcoin-Transaktionen kodierten. Die relative Einfachheit von Bitcoin im Vergleich zu Smart-Contract-Plattformen hat staatliche Akteure nicht abgeschreckt; die Permanenz und globale Zugänglichkeit der Chain machen sie selbst ohne Programmierbarkeit zu einer geeigneten Koordinationsebene. Chainalysis stellt auch die Nutzung von Phantom-Wallet-Techniken durch einige Akteure fest: Adressen ohne entsprechenden privaten Schlüssel, an die Transaktionen mit Nullwert gesendet werden, wobei die C2-IP-Adresse in den Adressbytes selbst kodiert ist. Die Malware dekodiert die IP aus der Phantom-Adresse, anstatt Transaktionsdaten zu lesen, wodurch sichtbare On-Chain-Beweise weiter reduziert werden.
AML- und Compliance-Implikationen für Unternehmen
Das BDD-Phänomen schafft eine Kategorie von On-Chain-Aktivität, die traditionelle Threat-Intelligence-Plattformen nicht erkennen können. Die meisten AML-Screening-Tools im Finanzdienstleistungssektor arbeiten mit Listen bekannter Adressen, die mit Sanktionen, Betrug oder Darknet-Märkten in Verbindung stehen. Ein Smart Contract, der ausschließlich als C2-Konfigurationsspeicher dient, kann keine dieser Flags tragen. Die Transaktion, die Malware-Anweisungen in BSC-Eingabedaten schreibt, sieht für ein Standard-Überwachungstool wie jede andere Contract-Interaktion aus.
Die Sichtbarkeitslücke in bestehenden Monitoring-Stacks
Chainalysis beschreibt BDDs ausdrücklich als Schaffung einer Sichtbarkeitslücke, die Blockchain-Intelligence schließen kann, aber nur, wenn diese Intelligenzschicht speziell auf Cyber-Bedrohungsaktivität ausgerichtet ist und nicht nur auf Finanzkriminalitäts-Typologien. Für Wirtschaftsprüfungsgesellschaften und Anbieter digitaler Vermögenswert-Buchhaltungssoftware ist dies in zweierlei Hinsicht relevant.
Erstens ist jedes Unternehmen, dessen eigene Systeme mit öffentlichen Blockchains interagieren, sei es zum Abrufen von Transaktionsdaten für die Abstimmung, zum Abfragen von Smart Contracts für Token-Bestände oder zum Übertragen von Transaktionen im Namen von Clients, potenziell Infrastruktur ausgesetzt, die sich auf denselben Chains wie BDD-Aktivität befindet. Während das bloße Lesen oder Schreiben legitimer Transaktionen kein Infektionsrisiko birgt, bedeutet es doch, dass die Blockchains, die Ihre Krypto-Buchhaltungssoftware abfragt, auch als Angreifer-Koordinationsebenen genutzt werden. Dieser Kontext gehört in das Bedrohungsmodell Ihres Unternehmens.
Zweitens, und direkter relevant für AML-Pflichten, unterliegen regulierte Unternehmen in den USA den Anforderungen des Bank Secrecy Act zur Meldung verdächtiger Aktivitäten. Die FinCEN-Richtlinien haben stets festgehalten, dass Unternehmen SARs einreichen müssen, wenn sie wissen, vermuten oder Grund zu der Annahme haben, dass eine Transaktion Mittel aus illegalen Aktivitäten betrifft oder darauf ausgelegt ist, Meldepflichten zu umgehen. Ein Unternehmen, das Transaktionen im Namen von Clients verarbeitet und später feststellt, dass Gegenparteiadressen in BDD-Infrastruktur involviert waren, könnte Fragen zur Angemessenheit seiner Überwachung gegenübersehen. Die Tatsache, dass BDD-bezogene Adressen noch nicht auf Standard-Sanktionslisten erscheinen, macht proaktive Blockchain-Intelligence statt reaktives Listen-Screening umso wichtiger, nicht weniger.
Was Unternehmen jetzt tun sollten
Aus den Chainalysis-Ergebnissen ergeben sich mehrere praktische Schritte. Compliance-Teams sollten bestätigen, ob ihr Blockchain-Analytics-Anbieter Adresscluster von Cyber-Bedrohungsakteuren aufnimmt, nicht nur Finanzkriminalitäts-Typologien. Wenn die Antwort nein lautet, ist das eine Lücke, die beim Anbieter angesprochen werden sollte. Unternehmen sollten auch ihre Incident-Response-Pläne überprüfen, um sicherzustellen, dass sie ausdrücklich blockchain-native Angriffsvektoren abdecken: Das Szenario, in dem ein Mitarbeitergerät über einen Rekrutierungs-Köder kompromittiert wird, der Payload-Anweisungen von einem BSC-Smart-Contract liefert, ist nicht mehr hypothetisch. Schließlich sollten CFOs und Audit-Partner fragen, ob die Krypto-Buchhaltungssoftware, die ihre Teams zum Abrufen von On-Chain-Daten verwenden, von Smart-Contract-Reads abhängt, die theoretisch durch BDD-Infrastruktur gespooft oder vergiftet werden könnten. Das Risiko ist in der Praxis gering, aber die Frage gehört auf die Checkliste.
Für Kontext dazu, wie Blockchain-Analytics-Tooling erweitert wird, um aufkommende Bedrohungstypologien zu adressieren, siehe wie Chainalysis die AML-Token-Abdeckung mit Arc-Blockchain-Unterstützung erweiterte. Für ein aktuelles Durchsetzungsbeispiel, das veranschaulicht, wie Regulierungsbehörden kryptogestützte staatliche Finanzierung behandeln, siehe was die Al-Qassam-DOJ-Anklage für Krypto-Compliance-Teams bedeutet.
Buchhaltungs- und Audit-Überlegungen
Über AML hinaus werfen BDDs Fragen für Audit- und Finanzberichterstattungsteams auf. Nach US GAAP und IFRS werden digitale Vermögenswerte, die ein Unternehmen hält, in der Bilanz basierend auf Transaktionen erfasst, die auf der relevanten Blockchain bestätigt wurden. Die Unveränderlichkeit, die BDDs für Angreifer attraktiv macht, ist dieselbe Eigenschaft, die die Integrität des Ledgers untermauert, auf die Auditoren sich verlassen. Das ist weniger ein Paradoxon als eine Erinnerung daran, dass die Blockchain als Audit-Trail nur so nützlich ist wie die Fähigkeit des Unternehmens, zu interpretieren, was die On-Chain-Daten tatsächlich darstellen.
Audit-Teams, die Engagements für digitale Vermögenswerte durchführen, sollten sich bewusst sein, dass Eingabedatenfelder in Smart-Contract-Transaktionen, OP_RETURN-Felder in Bitcoin-Transaktionen und Nullwert-Überweisungen an Phantom-Adressen alle potenzielle BDD-Vektoren sind. Keine dieser Transaktionsarten ist im buchhalterischen Kontext inhärent verdächtig, aber die Existenz von BDD-Aktivität über fünf große Blockchains bedeutet, dass ungewöhnliche oder unerklärte On-Chain-Aktivitäten mit Gegenparteien eines Clients zusätzliche Nachfragen während der Feldarbeit rechtfertigen.
Für Unternehmen, die digitale Vermögenswert-Buchhaltungssoftware oder Krypto-Buchhaltungssoftware an Clients bereitstellen, ist das Reputations- und Vertragsrisiko einer Lieferkettenkompromittierung über BDD-Infrastruktur real genug, um in Vendor-Risikobewertungen aufgenommen zu werden. Wenn der Update-Mechanismus eines Softwareanbieters auf dem Lesen von Daten von einem Blockchain-Endpunkt basiert, sollte dieser Endpunkt als Angriffsfläche behandelt werden.
Häufig gestellte Fragen
Was ist ein Blockchain Dead Drop?
Ein Blockchain Dead Drop ist eine Technik, bei der Bedrohungsakteure Malware-Anweisungen oder Command-and-Control-Konfigurationsdaten in On-Chain-Transaktionen oder Smart Contracts schreiben. Infizierte Geräte rufen diese Anweisungen von der Blockchain statt von einem herkömmlichen Server ab, wodurch die C2-Infrastruktur viel schwerer zu stören ist.
Welche Blockchains werden für BDD-Aktivität genutzt?
Chainalysis verfolgt derzeit BDD-Aktivität über fünf große Blockchains. Historisch war Bitcoin die erste, die genutzt wurde, wobei EVM-kompatible Chains wie Binance Smart Chain ab Mitte 2023 hinzukamen. Neuere DPRK-Kampagnen nutzten TRON und Aptos als redundante Abrufpfade, die auf BSC-Payloads verweisen.
Schafft BDD-Aktivität direkte AML-Pflichten für Wirtschaftsprüfungsgesellschaften?
Nicht automatisch, aber sie erweitert den Umfang dessen, was Unternehmen überwachen müssen. Wenn ein reguliertes Unternehmen Transaktionen verarbeitet, die Adressen betreffen, die später als BDD-Infrastruktur identifiziert werden, und seine Überwachung diese Aktivität nicht gekennzeichnet hat, könnte es Fragen zur Angemessenheit seiner Meldung verdächtiger Aktivitäten nach dem Bank Secrecy Act in den USA gegenübersehen. Proaktive Blockchain-Intelligence-Abdeckung von Cyber-Bedrohungsakteur-Clustern ist die praktische Gegenmaßnahme.
Wie verändert der Aufstieg von Open-Source-KI-Tools die Bedrohungslandschaft für Krypto-Unternehmen?
Open-Weight-Large-Language-Modelle, die keine Einschränkungen bei der Generierung von Schadcode haben, haben die technische Expertise gesenkt, die für den Aufbau effektiver BDD-Infrastruktur erforderlich ist. Das bedeutet, dass der Pool der Akteure, die On-Chain-Malware-C2 bereitstellen können, erheblich gewachsen ist, und Unternehmen sollten erwarten, dass die Anzahl unterschiedlicher Kampagnen und betroffener Blockchains weiter zunimmt.
Was sollte ein CFO oder Compliance-Beauftragter heute als Reaktion auf diese Forschung tun?
Drei unmittelbare Schritte sind es wert, unternommen zu werden: Bestätigen Sie, dass Ihr Blockchain-Analytics-Anbieter Adresscluster von Cyber-Bedrohungsakteuren neben Finanzkriminalitäts-Typologien abdeckt; stellen Sie sicher, dass Ihr Incident-Response-Plan ausdrücklich blockchain-native Angriffsvektoren einschließlich Rekrutierungs-Köder-Malware-Zustellung anspricht; und prüfen Sie, ob Krypto-Buchhaltungs- oder Buchhaltungssoftware, die Ihr Unternehmen nutzt, Smart-Contract- oder Blockchain-Datenabhängigkeiten hat, die durch BDD-nahe Infrastruktur beeinträchtigt werden könnten.
Quelle: Chainalysis
