
この記事の要点
- チェイナリシス報告:BDD攻撃活動が1年で420%増加
- 北朝鮮・イランなど国家系が新規活動の約3分の2
国家ぐるみのBDD攻撃、420%増加
ブロックチェーン分析企業Chainalysis(チェイナリシス)は2026年9月17日、ブロックチェーンをサイバー攻撃の基盤として悪用する「ブロックチェーン・デッド・ドロップ(BDD)」の活動が、過去12カ月で420%増加したと発表しました。
BDDでは、マルウェアの指令情報などをブロックチェーン上に保存するため、ドメインの差し押さえやサーバー停止といった従来の遮断策だけでは攻撃基盤を無力化しにくいと同社は説明しています。
こうした性質を利用することで攻撃者は基盤を長期間維持しやすくなり、感染した端末から仮想通貨ウォレットの認証情報を盗んだり、遠隔操作したりする攻撃に悪用されています。
実際に同社は5つの主要なブロックチェーンでBDD活動を追跡し、15を超える攻撃キャンペーンや脅威アクター群、十数種類のマルウェアを確認したと報告しています。
さらに2026年第2四半期には、新たに確認されたBDD活動の約3分の2を北朝鮮やイランなどに関連する国家系アクターが占めており、国家関連の攻撃にも利用が広がっています。
北朝鮮サイバー集団の実態公表
北朝鮮・イラン・ロシア圏でBDD拡大
チェーン上に攻撃指令を隠す仕組み
チェイナリシスによると、BDDではブロックチェーンのトランザクションやスマートコントラクトにマルウェアの指令サーバー(C2)情報やペイロードが書き込まれ、感染した端末がそれを読み取って攻撃者のオフチェーン基盤に接続します。
この手法が大きく広がるきっかけとなったのが、2023年半ばにBNBスマートチェーン(BSC)上で初めて確認された「EtherHiding(イーサハイディング)」だと同社は説明しています。
当時マルウェアを配信していた攻撃者は、Cloudflareにサーバーを遮断された後、悪意あるコードをスマートコントラクトに書き込むことで攻撃を継続したといいます。
ブロックチェーンに書き込まれたデータは削除や書き換えが難しく、ドメインやサーバーを停止されても攻撃に必要な情報が残り続けます。
チェイナリシスは、この性質を利用することで、攻撃者はC2の接続先を更新しながら感染端末との通信を維持できると説明しています。
北朝鮮が3つのチェーンで攻撃基盤構築
こうした耐障害性をさらに高めた事例として、チェイナリシスは北朝鮮に関連するグループ「UNC5342」が、TRON(トロン)・Aptos(アプトス)・BNBスマートチェーン(BSC)の3つをまたいで攻撃基盤を構築していることを確認しています。
同グループをめぐっては、Google脅威インテリジェンスグループ(GTIG)も2025年10月、偽の求人面接を通じて仮想通貨(暗号資産)開発者にEtherHidingで接近していると公表していました。
攻撃ではTRONを最初の経路、Aptosを予備経路として使い、その先にあるBSCの取引から暗号化されたC2サーバー情報を取得して、感染端末を外部の攻撃基盤へ接続するといいます。
複数のブロックチェーンに経路を分散させることで、1つの経路が遮断されても攻撃を継続できる構成になっていると同社は説明しています。
イラン系がBTC上にC2情報を隠蔽
別の手法としてチェイナリシスは、イラン情報省とのつながりが疑われる攻撃者が、ビットコイン(BTC)のブロックチェーン上にC2の経路情報を書き込んでいることも明らかにしました。
この攻撃者は自ら管理するウォレットから、サトシ・ナカモトに古くから結びつけられてきた著名なアドレスへ少額の送金を行い、その取引に埋め込んだ情報をマルウェアに読み取らせているといいます。
参照先のアドレス自体は攻撃者と無関係なため直接的な痕跡を減らせるほか、新しい取引を送信するだけで感染端末に別の接続先を知らせることも可能となっています。
感染端末は取得した情報を使って攻撃者の外部基盤に接続し、遠隔操作や認証情報の窃取などにつなげると同社は説明しています。
ロシア語圏でBDD攻撃がサービス化
国家関連アクターとは異なる動きとして、チェイナリシスはロシア語圏のサイバー犯罪グループによるBDDのビジネス化も確認しています。
このグループではPolygon(ポリゴン)上のスマートコントラクトがC2の接続先を保持する役割を担い、攻撃者は必要に応じてコントラクト内の情報を書き換えていると報告されています。
さらにロシア語の管理画面とサブスクリプション方式を備えた「マルウェア・アズ・ア・サービス(MaaS)」として提供され、利用者が自身の攻撃に組み込める仕組みとなっています。
オンチェーン分析では1つのオペレーターウォレットが顧客やキャンペーンごとに多数のコントラクトを管理し、ドメインやサーバーが遮断されると接続先を書き換えて攻撃基盤を維持する動きが確認されています。
北朝鮮ハッカーのAI武装が本格化
AIで攻撃容易に、対策はチェーン追跡
BDDを利用する攻撃者が増えた要因として、チェイナリシスは悪意あるコードの生成を制限しない高性能な中国製オープンソースAIモデルの登場を挙げており、2025年半ば以降、ブロックチェーンへの悪意ある書き込みは1日平均2.06件から11.1件へと440%増加したとしています。
同社は、こうしたAIモデルによって従来は高度なサイバーセキュリティやブロックチェーンの知識を必要としていたBDDの参入障壁が下がり、経験の浅い攻撃者でも利用しやすくなったとみています。
一方、ブロックチェーン通信そのものを遮断すると正規のアプリケーションやウォレット、DeFi(分散型金融)サービスまで影響を受けるため、ネットワークへの接続を一律に止める方法は現実的ではないと指摘しました。
そのうえでチェイナリシスは、攻撃者がブロックチェーン上に残す消去困難な取引記録を逆に手掛かりとして、オペレーターウォレットや中継コントラクトを追跡する手法が有効な防御策になると提言しています。
こうした仮想通貨やブロックチェーンを悪用したサイバー攻撃には各国も警戒を強めており、日本でも警察庁が米国・オーストラリア・ドイツと合同で、北朝鮮による最新の手口と対策を公表しています。
関連の注目記事はこちら
Source:Chainalysisブログ
サムネイル:AIによる生成画像
ニュースを優先して表示します。






コメント