Malware-instructies op blockchains stijgen in minder dan een jaar van 2,06 naar 11,1 schrijfacties per dag, meldt Chainalysis; de 440-procentstijging valt samen met open-weight Chinese AI-modellen.
Voor een Nederlandse crypto- of fintechonderneming verschuift daarmee de detectietaak: wallet- en transactiemonitoring krijgt een extra laag voor publieke data die als blijvende commandolaag voor malware kan dienen. Een blokkade van één domein of server raakt zo’n aanval niet automatisch.
De blockchain wordt een dead drop
Chainalysis noemt de techniek blockchain dead drops (BDD). Aanvallers schrijven malwareladingen, configuratie of verwijzingen naar een command-and-controlserver in transacties en smart contracts. Besmette apparaten lezen die gegevens later uit en gaan vervolgens naar de server waarop de feitelijke aanval plaatsvindt.
De ledger voert de malware dus niet zelf uit. Hij werkt als een publiek prikbord dat niet verdwijnt wanneer een domein, hostingaccount of softwarepakket wordt afgesloten. Google Threat Intelligence beschreef in 2025 al hoe EtherHiding kwaadaardige JavaScript in smart contracts verbergt en via een blockchain laat ophalen.

Van publieke ledger naar besmette machine
In een door Chainalysis beschreven Noord-Koreaanse campagne gebruikt de groep UNC5342 twee routes naar dezelfde derde blockchain. In transacties op TRON en Aptos staan gecodeerde verwijzingen naar een transactie op BNB Smart Chain. TRON is de eerste route, Aptos de reserve.
De BNB-transactie bevat versleutelde adressen van command-and-controlservers en configuratie voor vervolgstappen. Wanneer de aanvaller de infrastructuur wisselt, volstaat een nieuwe transactie. Apparaten die al besmet zijn halen de nieuwe route vanzelf op. Een verstoring vraagt daardoor zicht op alle drie de ketens tegelijk.
Chainalysis koppelt een andere campagne aan operators die vermoedelijk verbonden zijn met het Iraanse ministerie van Inlichtingen. Zij verbergen routeringsgegevens in het OP_RETURN-veld van Bitcoin-transacties en sturen kleine bedragen naar een bekend adres met historische banden met Bitcoin-maker Satoshi Nakamoto. Het adres zelf heeft volgens de onderzoekers geen relatie met de aanvallers; de data in de transacties vormen het blijvende opzoekpunt.
AI verlaagt de drempel
Chainalysis volgt inmiddels BDD-activiteit op vijf grote blockchains en beschrijft meer dan vijftien campagnes of dreigingsclusters en ruim twaalf malwarevarianten. Statelijke groepen waren in het tweede kwartaal van 2026 verantwoordelijk voor ongeveer twee derde van de nieuwe BDD-activiteit per kwartaal en 51 procent van de totale toegeschreven activiteit, zo vat FinanceFeeds de Chainalysis-data samen.
De onderzoekers leggen de versnelling naast de komst van krachtige Chinese open-weight modellen vanaf medio 2025. Die modellen kwamen volgens Chainalysis zonder beperkingen op het maken van schadelijke code en haalden daarmee een technische drempel weg. De timing is duidelijk, maar Chainalysis zegt niet te kunnen bewijzen dat de operators deze modellen direct gebruikten om hun productie op te voeren.
Dat past bij AISI’s meting dat open-weight modellen op offensieve cybertaken nog maar vier tot zeven maanden achterlopen op gesloten frontier-modellen, tegen zes tot tien maanden in de eerdere meting. Dezelfde eigenschap die open gewichten aantrekkelijk maakt voor zelf draaien en aanpassen, laat veiligheidsremmen buiten de controle van de maker vallen.
Wat er verandert in de detectieketen
Voor crypto- en fintechbedrijven is een on-chain write daarom niet alleen een transactie-indicator. Een contractupdate, calldata-veld of reeks kleine transacties kan ook een infrastructuursignaal zijn. Chainalysis noemt uitgaand JSON-RPC-verkeer naar publieke blockchain-endpoints een schaalbaar vroeg signaal, naast het volgen van operatorwallets, resolvercontracten en updategeschiedenis.
De praktische inzet zit in de combinatie. Een on-chain patroon krijgt betekenis wanneer het te koppelen is aan endpointtelemetrie, verdachte downloads, wallettoegang of supply-chainactiviteit. Alleen verkeer naar één domein blokkeren mist de publieke laag die de instructie in leven houdt.
De nieuwe ontwikkeling zit daarmee niet in een malwarefamilie die de oude verdediging vervangt, maar in de plek waar aanvallers hun commando’s laten wonen. Voor organisaties die digitale assets verwerken, hoort publieke ledger-data in hetzelfde zichtveld als wallets, API’s en endpoints.
Veelgestelde vragen
Detectie voor nieuwe aanvalsvlakken
Ik help je dit soort risico’s vertalen naar software die transacties, data en meldingen samenbrengt. Ik denk mee, ontwerp en realiseer de hele keten en automatiseer waar dat kan, self-hosted waar dat verstandig is.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
