Aiying 艾盈是一家专注于传统金融及Web3的合规咨询服务机构,本文为团队原创,转载需授权。
Chainalysis 于 2026 年 9 月 17 日发布研究报告,揭示「区块链死信投放」(Blockchain Dead Drop,简称 BDD)手法——将恶意软件的控制指令写入公链交易与智能合约——在过去一年激增 440%,且朝鲜、伊朗关联的国家级行为者已成为主力。这对依赖资金追踪的反洗钱与制裁合规体系,构成了一个需要重新审视的监测盲区。
事实与依据
报告数据与范围
Chainalysis 追踪五大公链与十多个已知恶意软件家族,恶意链上写入从每天约 2 起升至约 11 起,不到一年增长 440%(过去 12 个月口径为 420%)。加速起点与 2025 年年中高性能开源中文模型的普及高度吻合。
手法与主体归因
BDD 的实质,是把命令与控制(C2)服务器地址、配置数据写入交易或智能合约,由感染设备上的恶意软件读取,从而规避传统「封域名、下架服务器」的处置。归因显示:朝鲜关联组织 UNC5342(Google Threat Intelligence 命名)利用 Tron、Aptos、BNB Chain 布设基础设施;伊朗情报部门关联组织将 C2 路由数据编码进比特币交易,并借用与中本聪历史地址挂钩的公开地址作为「永久公告栏」。
手法沿革
BDD 并非新事物:Chainalysis 追溯最早案例至 2013 年 Necurs 僵尸网络将 C2 域名写入 Namecoin,2023 年 ClearFake 操作者以「EtherHiding」将盗币代码藏入 BSC 智能合约。真正的新变量,是高性能开源 AI 模型使「生成恶意代码」的技术门槛大幅降低。
背景数据
据 TRM Labs 口径,2026 年上半年加密黑客事件约 207 起(同比增长约 150%),朝鲜关联窃取约 6.43 亿美元,占同期被盗总额约三分之二。
合规分析
反洗钱视角:监测范式面临延伸
传统链上监测聚焦资金流动(地址黑名单、金额异常、混币路径),而 BDD 将「控制指令」这一非资金型信息混入普通交易,常规 AML 风控难以命中。对持牌 VASP 而言,这意味着「可疑交易」的识别不能止步于经济属性,还须纳入对链上非经济性写入的研判。
制裁视角:基础设施层面的规避
朝鲜、伊朗均为 OFAC 全面制裁对象,其关联组织的链上基础设施构成实质上的「制裁规避基础设施」。依据 OFAC 的 50% 穿透规则与二级制裁逻辑,金融机构与 VASP 对与制裁主体关联地址的接触,负有客户尽职调查与可疑交易报告(SAR)义务,即使该地址并未直接涉及资金转移。
监管与行业响应
英国、美国与荷兰本周已联合发布网络安全建议,针对伊朗国家关联间谍软件通过 WhatsApp、Telegram 等平台对异议人士、记者与活动人士的钓鱼攻击;这与 BDD 归因中伊朗情报部门的链上操作同属一张威胁图景。链上情报正从「事后取证」走向「事前预警」,但各国对链上监测工具的合规边界(隐私保护、跨境数据流通)尚未形成统一标准,机构在采用第三方链上情报时需同步评估数据合规风险。
责任边界:链上监测是补充而非替代
Chainalysis 研究负责人 Eric Jardine 明确,区块链通常不承担「首次感染」,感染多来自供应链攻击或恶意下载。据此,端点与供应链安全仍属机构自身的网络安全义务,链上情报只能作为威胁建模与 SAR 佐证的补充维度,不能替代端点防护。
机构合规要点
- 可疑活动指标:将「链上死信投放」纳入 red flags,重点关注与制裁主体关联地址的小额、非经济性写入。
- 第三方与供应商风险:评估开源 AI 生成恶意代码对自身及供应链的威胁暴露。
- 报告边界:以链上情报作为 SAR 佐证时,须注明「无法精确量化损失与成功次数」的数据边界,避免在合规文件中过度陈述。
结论
BDD 的规模化是「开源 AI 降门槛」与「国家级行为者入局」双重作用的结果。对合规团队而言,它提示监测范式需要从「追资金」延伸至「追基础设施」,而链上数据的永久可追溯性,恰恰为这一延伸提供了技术前提。
本文基于 Chainalysis 研究报告(2026-09-17)撰写,援引 Cointelegraph 报道。

