Code op meerdere computerschermen in een donkere werkruimte
Nieuws18 september · 01:184 min leestijd

Malware-instructies op blockchains stijgen 440 procent

Chainalysis ziet het aantal kwaadaardige malware-instructies op publieke blockchains in minder dan een jaar stijgen van 2,06 naar 11,1 per dag. Open-weight AI verlaagt volgens het bedrijf de instapdrempel.

Malware-instructies op blockchains stijgen in minder dan een jaar van 2,06 naar 11,1 schrijfacties per dag, meldt Chainalysis; de 440-procentstijging valt samen met open-weight Chinese AI-modellen.

Voor een Nederlandse crypto- of fintechonderneming verschuift daarmee de detectietaak: wallet- en transactiemonitoring krijgt een extra laag voor publieke data die als blijvende commandolaag voor malware kan dienen. Een blokkade van één domein of server raakt zo’n aanval niet automatisch.

De blockchain wordt een dead drop

Chainalysis noemt de techniek blockchain dead drops (BDD). Aanvallers schrijven malwareladingen, configuratie of verwijzingen naar een command-and-controlserver in transacties en smart contracts. Besmette apparaten lezen die gegevens later uit en gaan vervolgens naar de server waarop de feitelijke aanval plaatsvindt.

De ledger voert de malware dus niet zelf uit. Hij werkt als een publiek prikbord dat niet verdwijnt wanneer een domein, hostingaccount of softwarepakket wordt afgesloten. Google Threat Intelligence beschreef in 2025 al hoe EtherHiding kwaadaardige JavaScript in smart contracts verbergt en via een blockchain laat ophalen.

Chainalysis-grafiek toont de groei van blockchain-dead-dropactiviteit per malwarevariant van 2023 tot en met het tweede kwartaal van 2026. Bron: Chainalysis
Chainalysis-grafiek toont de groei van blockchain-dead-dropactiviteit per malwarevariant van 2023 tot en met het tweede kwartaal van 2026. Bron: Chainalysis

Van publieke ledger naar besmette machine

In een door Chainalysis beschreven Noord-Koreaanse campagne gebruikt de groep UNC5342 twee routes naar dezelfde derde blockchain. In transacties op TRON en Aptos staan gecodeerde verwijzingen naar een transactie op BNB Smart Chain. TRON is de eerste route, Aptos de reserve.

De BNB-transactie bevat versleutelde adressen van command-and-controlservers en configuratie voor vervolgstappen. Wanneer de aanvaller de infrastructuur wisselt, volstaat een nieuwe transactie. Apparaten die al besmet zijn halen de nieuwe route vanzelf op. Een verstoring vraagt daardoor zicht op alle drie de ketens tegelijk.

Chainalysis koppelt een andere campagne aan operators die vermoedelijk verbonden zijn met het Iraanse ministerie van Inlichtingen. Zij verbergen routeringsgegevens in het OP_RETURN-veld van Bitcoin-transacties en sturen kleine bedragen naar een bekend adres met historische banden met Bitcoin-maker Satoshi Nakamoto. Het adres zelf heeft volgens de onderzoekers geen relatie met de aanvallers; de data in de transacties vormen het blijvende opzoekpunt.

AI verlaagt de drempel

Chainalysis volgt inmiddels BDD-activiteit op vijf grote blockchains en beschrijft meer dan vijftien campagnes of dreigingsclusters en ruim twaalf malwarevarianten. Statelijke groepen waren in het tweede kwartaal van 2026 verantwoordelijk voor ongeveer twee derde van de nieuwe BDD-activiteit per kwartaal en 51 procent van de totale toegeschreven activiteit, zo vat FinanceFeeds de Chainalysis-data samen.

De onderzoekers leggen de versnelling naast de komst van krachtige Chinese open-weight modellen vanaf medio 2025. Die modellen kwamen volgens Chainalysis zonder beperkingen op het maken van schadelijke code en haalden daarmee een technische drempel weg. De timing is duidelijk, maar Chainalysis zegt niet te kunnen bewijzen dat de operators deze modellen direct gebruikten om hun productie op te voeren.

Dat past bij AISI’s meting dat open-weight modellen op offensieve cybertaken nog maar vier tot zeven maanden achterlopen op gesloten frontier-modellen, tegen zes tot tien maanden in de eerdere meting. Dezelfde eigenschap die open gewichten aantrekkelijk maakt voor zelf draaien en aanpassen, laat veiligheidsremmen buiten de controle van de maker vallen.

Wat er verandert in de detectieketen

Voor crypto- en fintechbedrijven is een on-chain write daarom niet alleen een transactie-indicator. Een contractupdate, calldata-veld of reeks kleine transacties kan ook een infrastructuursignaal zijn. Chainalysis noemt uitgaand JSON-RPC-verkeer naar publieke blockchain-endpoints een schaalbaar vroeg signaal, naast het volgen van operatorwallets, resolvercontracten en updategeschiedenis.

De praktische inzet zit in de combinatie. Een on-chain patroon krijgt betekenis wanneer het te koppelen is aan endpointtelemetrie, verdachte downloads, wallettoegang of supply-chainactiviteit. Alleen verkeer naar één domein blokkeren mist de publieke laag die de instructie in leven houdt.

De nieuwe ontwikkeling zit daarmee niet in een malwarefamilie die de oude verdediging vervangt, maar in de plek waar aanvallers hun commando’s laten wonen. Voor organisaties die digitale assets verwerken, hoort publieke ledger-data in hetzelfde zichtveld als wallets, API’s en endpoints.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Detectie voor nieuwe aanvalsvlakken

Ik help je dit soort risico’s vertalen naar software die transacties, data en meldingen samenbrengt. Ik denk mee, ontwerp en realiseer de hele keten en automatiseer waar dat kan, self-hosted waar dat verstandig is.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Verken verder

Gerelateerde artikelen

Google lanceert Gemini 3.8 Live voor realtime spraakagenten
Nieuws
4 min

15 sep 22:50

Google lanceert Gemini 3.8 Live voor realtime spraakagenten

Google brengt Gemini 3.8 Live en Live Extended Thinking naar de Gemini API. De modellen combineren realtime spraak, visuele context en achtergrondtaken, met audio-invoer voor $0,005 per minuut en uitvoer voor $0,018.

Google ziet AI-agenten in minder dan zes uur credentials oogsten
Nieuws
5 min

8 sep 16:21

Google ziet AI-agenten in minder dan zes uur credentials oogsten

Google Threat Intelligence Group beschrijft hoe een financieel gemotiveerde aanvaller in minder dan zes uur een autonome campagne bouwde die duizenden credentials oogstte. De inzet voor Nederlandse bedrijven ligt bij de grenzen rond cloud-, CI/CD- en agenttoegang.

Ruim 5.400 gehackte bedrijfssites serveren een nep-CAPTCHA vanaf de blockchain
Nieuws
4 min

5 sep 18:09

Ruim 5.400 gehackte bedrijfssites serveren een nep-CAPTCHA vanaf de blockchain

Netskope telde ruim 5.400 gehackte WordPress- en PrestaShop-sites die hun bezoekers een nep-CAPTCHA voorschotelen. De code staat in een smart contract op een testnet, dus opschonen van je eigen site is de enige uitweg.

DeepSeek zet V4-Flash in publieke beta en rekent in piekuren straks het dubbele
Nieuws
5 min

31 jul 12:27

DeepSeek zet V4-Flash in publieke beta en rekent in piekuren straks het dubbele

DeepSeek zet V4-Flash in publieke beta met fors hogere scores op agent-taken, en kondigt aan dat de tarieven tijdens piekuren verdubbelen. Dat piekblok valt precies in de Nederlandse werkochtend.

Mila en Mozilla bouwen open-source AI-fundament
Nieuws
4 min

17 sep 23:10

Mila en Mozilla bouwen open-source AI-fundament

Mila en Mozilla starten met Canadese steun een open-source AI-laag die organisaties lokaal kunnen draaien. De inzet: open standaarden, een installeerbare referentie-implementatie en minder afhankelijkheid van gesloten AI-diensten.

Google breidt agentische commerce uit met inzichten, YouTube en UCP
Nieuws
4 min

17 sep 06:15

Google breidt agentische commerce uit met inzichten, YouTube en UCP

Google voegt AI-zichtbaarheidsinzichten, een Business Agent in YouTube-advertenties en extra UCP-checkoutfuncties toe. Voor Nederlandse webshops blijft de directe uitrol beperkt, maar productdata wordt de technische ingang naar AI-commerce.