Blockchain Dead Drops : comment les États-nations cachent des malwares on-chain
Les blockchains publiques sont de plus en plus utilisées comme infrastructure résistante à la censure pour le commande et contrôle de malwares, et les acteurs qui les exploitent ne sont plus de simples criminels opportunistes. Une recherche de Chainalysis publiée le 17 septembre 2026 identifie une technique qu'elle nomme Blockchain Dead Drops (BDD), documente une hausse de 440 % des écritures malveillantes on-chain depuis l'émergence d'outils de codage IA open source sans restrictions, et constate que les groupes liés à des États, notamment la Corée du Nord et l'Iran, représentent désormais environ deux tiers de la nouvelle activité BDD chaque trimestre. Pour les cabinets comptables, les auditeurs et les CFO dont les flux de travail dépendent de logiciels de comptabilité des actifs numériques et de données blockchain en direct, il s'agit d'un risque opérationnel et LBC qui relève pleinement de leur périmètre.
Ce que sont réellement les Blockchain Dead Drops
Un Blockchain Dead Drop fonctionne en stockant des instructions de malware, des données de configuration de commande et contrôle (C2), ou des pointeurs vers l'infrastructure de l'attaquant, à l'intérieur de transactions on-chain ou de smart contracts. Un appareil infecté interroge périodiquement la blockchain, récupère ces instructions, puis se connecte aux systèmes hors chaîne de l'attaquant pour l'attaque proprement dite. La blockchain elle-même n'exécute jamais l'attaque ; elle agit comme un tableau d'affichage permanent et infalsifiable.
Pourquoi la blockchain est une couche C2 attractive
L'infrastructure C2 traditionnelle des malwares repose sur des serveurs et des domaines que les défenseurs peuvent saisir, que les hébergeurs peuvent résilier et que les registrars peuvent suspendre. Les blockchains n'offrent aucun de ces points de pression. Les transactions sont immuables une fois confirmées. Les smart contracts ne peuvent pas être retirés par un opérateur de plateforme. Le coût d'écriture de données on-chain est faible par rapport à la valeur d'un canal de communication mondial et persistant. Pour un acteur menaçant menant une campagne d'espionnage ou de vol financier de longue durée, ces propriétés sont extrêmement attractives.
Une technique plus ancienne qu'on ne le pense
Les BDD ne sont pas nouveaux. Chainalysis retrace le premier exemple connu à 2013, lorsqu'une variante de botnet utilisait Namecoin, un fork de Bitcoin, pour encoder des références de domaines C2. En 2019, des groupes criminels distincts encodaient des adresses IP C2 dans des montants de transactions Bitcoin mesurés en satoshis, et le botnet minier Glupteba écrivait des données malveillantes dans le champ OP_RETURN de Bitcoin. La technique a migré vers les chaînes compatibles EVM à la mi-2023 avec une campagne que les chercheurs ont nommée EtherHiding, où des opérateurs dont les serveurs avaient été perturbés par un important fournisseur CDN ont déplacé la livraison de leurs charges malveillantes d'infostealing vers des smart contracts sur Binance Smart Chain. Dans les jours suivant la médiatisation de cette campagne, des acteurs sans lien ont testé leurs propres variantes de malwares hébergés sur blockchain.
La hausse de 440 % et l'accélérateur IA
Les écritures malveillantes sur les blockchains publiques atteignaient en moyenne environ 2,06 par jour avant que des modèles d'IA chinois open source à haute capacité ne deviennent largement disponibles. Après le lancement de ces modèles sans restrictions sur la génération de code malveillant, le rythme est passé à 11,1 écritures par jour. Chainalysis rapporte une augmentation de 440 % de l'activité BDD en moins d'un an, et une augmentation de 420 % mesurée sur les douze mois précédents. Le facteur sous-jacent est le même dans les deux cas : les grands modèles de langage à poids ouverts ont abaissé la barrière technique à l'entrée pour construire une infrastructure BDD efficace, ce qui exigeait historiquement une expertise substantielle en cybersécurité et en ingénierie blockchain.
Les acteurs étatiques prennent la tête
Jusqu'au début de 2024, les cybercriminels représentaient la quasi-totalité des instructions on-chain malveillantes. Les acteurs liés à des États ont commencé à apparaître de manière significative dans les données à partir de la mi-2024. Au deuxième trimestre de 2026, les groupes liés à des acteurs étatiques étaient responsables d'environ deux tiers de la nouvelle activité BDD par trimestre et d'environ la moitié de toute l'activité BDD cumulée. Les opérateurs étatiques ne réinventent pas la technique ; ils raffinent et passent à l'échelle ce que les groupes criminels ont introduit, et l'appliquent à des campagnes aux horizons temporels plus longs et aux objectifs plus sophistiqués. Chainalysis suit actuellement l'activité BDD sur cinq blockchains majeures et plus d'une douzaine de souches de malwares nommées.
Techniques nord-coréennes et iraniennes en détail
La recherche met en évidence des tradecrafts spécifiques de deux groupes étatiques dont l'activité a des implications directes pour les entreprises opérant dans le domaine des actifs numériques.
RPDC : redondance multi-chaînes ciblant les développeurs crypto
En février 2025, un groupe lié à la Corée du Nord, désigné UNC5342 par Mandiant, a commencé à utiliser des smart contracts sur des blockchains publiques pour livrer des malwares à des développeurs de cryptomonnaies en recherche d'emploi. Les attaquants utilisaient de fausses offres de recrutement pour inciter les victimes à télécharger des charges dont les instructions de livraison étaient intégrées dans des transactions on-chain. L'architecture est délibérément redondante : des pointeurs encodés sur les blockchains TRON et Aptos résolvent vers la même transaction sur Binance Smart Chain, où la charge réelle est stockée sous forme chiffrée dans les données d'entrée de la transaction. Le malware interroge TRON d'abord ; en cas d'échec, il se rabat sur Aptos. Les deux chemins mènent à la même charge BSC, qui contient des adresses de serveurs C2, des données de configuration et des références à d'autres étapes on-chain. Une fois déchiffrée sur l'appareil de la victime, l'opération passe à l'accès à distance et à l'exfiltration de données hors chaîne.
Cette conception multi-chaînes est significative. La neutralisation d'un point de terminaison blockchain ne brise pas la campagne ; l'attaquant conserve au moins un chemin de récupération actif. Pour les entreprises dont les développeurs crypto ou le personnel de trésorerie sont des cibles potentielles, le vecteur d'hameçonnage au recrutement mérite d'être explicitement signalé dans la formation de sensibilisation à la sécurité.
Acteurs étatiques iraniens et C2 basé sur Bitcoin
Par ailleurs, des acteurs menaçants iraniens liés au ministère du Renseignement du régime ont été identifiés fin 2024 encodant des données C2 directement dans des transactions Bitcoin. La simplicité relative de Bitcoin par rapport aux plateformes de smart contracts n'a pas dissuadé les acteurs étatiques ; la permanence de la chaîne et son accessibilité mondiale en font une couche de coordination viable même sans programmabilité. Chainalysis note également l'utilisation de techniques de portefeuilles fantômes par certains acteurs : des adresses sans clé privée correspondante, vers lesquelles des transactions de valeur nulle sont envoyées, avec l'adresse IP C2 encodée dans les octets de l'adresse elle-même. Le malware décode l'IP à partir de l'adresse fantôme plutôt que de lire les données de transaction, réduisant encore davantage les preuves on-chain visibles.
Implications LBC et conformité pour les entreprises
Le phénomène BDD crée une catégorie d'activité on-chain que les plateformes traditionnelles de renseignement sur les menaces ne sont pas conçues pour détecter. La plupart des outils de filtrage LBC dans les services financiers fonctionnent à partir de listes d'adresses connues associées à des sanctions, des arnaques ou des marchés du darknet. Un smart contract utilisé uniquement comme stockage de configuration C2 peut ne porter aucun de ces marqueurs. La transaction écrivant des instructions de malware dans les données d'entrée de BSC ressemble, pour un outil de surveillance standard, à n'importe quelle autre interaction de contrat.
Le déficit de visibilité dans les dispositifs de surveillance existants
Chainalysis qualifie explicitement les BDD de source de déficit de visibilité que le renseignement blockchain peut aider à combler, mais seulement si cette couche de renseignement est spécifiquement orientée vers l'activité de cybermenace et pas seulement vers les typologies de criminalité financière. Pour les cabinets comptables et les fournisseurs de logiciels de comptabilité des actifs numériques, cela compte de deux manières distinctes.
Premièrement, toute entreprise dont les systèmes interagissent avec des blockchains publiques, que ce soit pour extraire des données de transaction aux fins de rapprochement, interroger des smart contracts pour les soldes de jetons, ou diffuser des transactions pour le compte de clients, est potentiellement exposée à une infrastructure qui siège sur les mêmes chaînes que l'activité BDD. Si le simple fait de lire ou d'écrire des transactions légitimes ne crée pas de risque d'infection, cela signifie que les blockchains que votre logiciel de comptabilité crypto interroge servent aussi de couches de coordination pour les attaquants. Ce contexte appartient à votre modèle de menace.
Deuxièmement, et plus directement pertinent pour les obligations LBC, les entités réglementées aux États-Unis sont soumises aux exigences de déclaration d'activités suspectes du Bank Secrecy Act. Les orientations du FinCEN ont toujours considéré que les entreprises doivent déposer des SAR lorsqu'elles savent, soupçonnent ou ont des raisons de soupçonner qu'une transaction implique des fonds provenant d'activités illégales ou est conçue pour contourner les exigences de déclaration. Une entreprise qui traite des transactions pour le compte de clients et découvre ensuite que des adresses de contrepartie étaient impliquées dans une infrastructure BDD peut faire l'objet de questions sur l'adéquation de sa surveillance. Le fait que les adresses liées aux BDD n'apparaissent pas encore sur les listes de sanctions standard rend le renseignement blockchain proactif, plutôt que le filtrage réactif sur listes, plus important, et non moins.
Ce que les entreprises doivent faire maintenant
Plusieurs étapes pratiques découlent des conclusions de Chainalysis. Les équipes de conformité doivent confirmer si leur fournisseur d'analyse blockchain ingère des clusters d'adresses d'acteurs de cybermenace, et pas seulement des typologies de criminalité financière. Si la réponse est non, c'est une lacune à signaler au fournisseur. Les entreprises doivent également revoir leurs plans de réponse aux incidents pour confirmer qu'ils traitent explicitement les vecteurs d'attaque natifs de la blockchain : le scénario où l'appareil d'un employé est compromis via un leurre de recrutement qui livre des instructions de charge depuis un smart contract BSC n'est plus hypothétique. Enfin, les CFO et les associés d'audit doivent demander si le logiciel de comptabilité crypto que leurs équipes utilisent pour extraire des données on-chain dépend de lectures de smart contracts qui pourraient, en théorie, être usurpées ou empoisonnées par une infrastructure BDD. Le risque est faible en pratique, mais la question doit figurer sur la liste de contrôle.
Pour un contexte sur l'expansion des outils d'analyse blockchain face aux typologies de menaces émergentes, voir comment Chainalysis a étendu la couverture des jetons LBC avec le support de la blockchain Arc. Pour un exemple récent d'application illustrant la manière dont les régulateurs traitent le financement d'acteurs étatiques facilité par les cryptos, voir ce que la plainte du DOJ contre Al-Qassam signifie pour les équipes de conformité crypto.
Considérations comptables et d'audit
Au-delà de la LBC, les BDD soulèvent des questions pour les équipes d'audit et de reporting financier. Selon les US GAAP et les IFRS, les actifs numériques détenus par une entité sont comptabilisés au bilan sur la base des transactions confirmées sur la blockchain concernée. L'immuabilité qui rend les BDD attractifs pour les attaquants est la même propriété qui sous-tend l'intégrité du grand livre sur lequel les auditeurs s'appuient. Ce n'est pas tant un paradoxe qu'un rappel que la blockchain en tant que piste d'audit n'est utile que dans la mesure où l'entreprise peut interpréter ce que les données on-chain représentent réellement.
Les équipes d'audit menant des missions sur les actifs numériques doivent savoir que les champs de données d'entrée des transactions de smart contracts, les champs OP_RETURN des transactions Bitcoin et les transferts de valeur nulle vers des adresses fantômes sont tous des vecteurs BDD potentiels. Aucun de ces types de transactions n'est intrinsèquement suspect dans un contexte comptable, mais l'existence d'une activité BDD sur cinq blockchains majeures signifie qu'une activité on-chain inhabituelle ou inexpliquée impliquant les contreparties d'un client justifie des questions supplémentaires lors du travail sur le terrain.
Pour les entreprises fournissant des logiciels de comptabilité des actifs numériques ou de tenue de comptes crypto à leurs clients, le risque réputationnel et contractuel d'une compromission de la chaîne d'approvisionnement via une infrastructure BDD est suffisamment réel pour justifier son inclusion dans les évaluations des risques fournisseurs. Si le mécanisme de mise à jour d'un fournisseur de logiciels repose sur la lecture de données à partir d'un point de terminaison blockchain, ce point de terminaison doit être traité comme une surface d'attaque.
Questions fréquentes
Qu'est-ce qu'un Blockchain Dead Drop ?
Un Blockchain Dead Drop est une technique par laquelle des acteurs menaçants écrivent des instructions de malware ou des données de configuration de commande et contrôle dans des transactions on-chain ou des smart contracts. Les appareils infectés récupèrent ces instructions depuis la blockchain plutôt que depuis un serveur classique, ce qui rend l'infrastructure C2 beaucoup plus difficile à déstabiliser.
Quelles blockchains sont utilisées pour l'activité BDD ?
Chainalysis suit actuellement l'activité BDD sur cinq blockchains majeures. Historiquement, Bitcoin a été le premier utilisé, avec des chaînes compatibles EVM telles que Binance Smart Chain ajoutées à partir de la mi-2023. Des campagnes plus récentes de la RPDC ont utilisé TRON et Aptos comme chemins de récupération redondants pointant vers des charges BSC.
L'activité BDD crée-t-elle des obligations LBC directes pour les cabinets comptables ?
Pas automatiquement, mais elle élargit le périmètre de ce que les entreprises doivent surveiller. Si une entité réglementée traite des transactions impliquant des adresses ensuite identifiées comme infrastructure BDD, et que sa surveillance n'a pas signalé cette activité, elle peut faire l'objet de questions sur l'adéquation de sa déclaration d'activités suspectes au titre du Bank Secrecy Act aux États-Unis. Une couverture proactive par le renseignement blockchain des clusters d'acteurs de cybermenace constitue l'atténuation pratique.
Comment l'essor des outils d'IA open source modifie-t-il le paysage des menaces pour les entreprises crypto ?
Les grands modèles de langage à poids ouverts qui n'imposent aucune restriction à la génération de code malveillant ont abaissé l'expertise technique requise pour construire une infrastructure BDD efficace. Cela signifie que le vivier d'acteurs capables de déployer un C2 de malware on-chain s'est considérablement élargi, et les entreprises doivent s'attendre à ce que le nombre de campagnes distinctes et de blockchains touchées continue de croître.
Que doit faire un CFO ou un responsable de la conformité dès aujourd'hui en réponse à cette recherche ?
Trois étapes immédiates méritent d'être prises : confirmer que votre fournisseur d'analyse blockchain couvre les clusters d'adresses d'acteurs de cybermenace aux côtés des typologies de criminalité financière ; vous assurer que votre plan de réponse aux incidents traite explicitement les vecteurs d'attaque natifs de la blockchain, y compris la livraison de malwares via des leurres de recrutement ; et vérifier si un logiciel de comptabilité crypto ou de tenue de comptes utilisé par votre entreprise a des dépendances à des smart contracts ou à des données blockchain qui pourraient être affectées par une infrastructure adjacente aux BDD.
Source : Chainalysis
