블록체인 데드 드롭 공격이 440% 증가함 – 국가 주체들이 체인 내 인프라를 활용함에 따라

2026년 9월 17일 목요일 오후 9:21 ET4분 읽기
APT--
BTC--
ETH--
IMX--
T--
  • 위협 행위자들, 특히 북한과 이란의 국가 주도 단체들은 점점 더 공개적인 블록체인을 이용하여 악성코드의 명령 및 제어 정보를 저장하고 있습니다. 이러한 방식으로 만들어진 인프라는 전통적인 방식으로 파괴하기가 어렵습니다.
  • 국가-국가 연합체들이 현재 새로운 블록체인 데드 드롭 활동의 약 3분의 2를 차지하고 있습니다. 이들은 AI로 생성된 코드를 활용하여 악의적인 작업을 자동화하고, 캠페인의 지속성을 보장합니다.
  • 이러한 급증의 주된 원인은 제한 없이 사용할 수 있는 오픈소스 AI 모델들의 존재입니다. 이러한 모델들 덕분에 여러 체인에 복잡한 BDD를 구현하는 데 필요한 기술적 장벽이 크게 줄어들었습니다.
  • 사이버범죄자에서 국가 행위자로의 이러한 변화는, 즉각적인 파괴적 힘보다는 인프라에 대한 충격에 대한 저항력을 중시하는 장기적인 전략적 결정입니다.

사이버 위협 행위자들은 악성코드의 지시를 숨기기 위해 점점 더 공개된 블록체인을 활용하고 있습니다. 이로 인해 “블록체인 데드 드롭”이라는 구조가 생겨나며, 명령 및 제어 시스템을 차단하거나 무력화하는 것이 거의 불가능해집니다. Chainalysis의 연구에 따르면, 특히 북한과 이란과 관련된 국가들가 이러한 활동의 대부분을 담당하고 있습니다. 데드 드롭은 온체인 거래와 스마트 컨트랙션을 통해 파일을 저장하며, 감염된 장치는 필요할 때마다 그 지시를 얻을 수 있습니다. 이러한 지속성 덕분에 이러한 공격 행위는 오랫동안 지속될 수 있습니다.블록체인은 검열에 저항할 수 있습니다.그리고 전통적인 중앙화된 서버처럼 오프라인 상태로 전환될 수 없습니다.

이 기술의 도입은 급속히 확산되고 있습니다. 악의적인 블록체인 데이터를 생성하는 행위가 440% 증가했으며, 제한이 없는 고용량 오픈소스 중국형 AI 모델들이 등장하면서 이러한 현상이 더욱 심해졌습니다. 이러한 도구들 덕분에 경험이 부족한 사람들도 복잡한 BDD를 구현할 수 있게 되었습니다. 국가급 행위자들도 사이버 범죄자들이 사용하는 기술들을 발전시켜 가고 있습니다. 예를 들어 “EtherHiding”와 같은 기술들 말입니다.스마트 컨트랙트에 악성 코드를 삽입함Binance Smart Chain(BSC)과 같은 EVM과 호환되는 체인에서 사용됩니다.

특정 사례 연구를 통해 각각의 운영 방식이 어떻게 되는지가 드러납니다. 북한과 관련된 그룹인 UNC5342는 TRON, Aptos, BSC를 활용하는 크로스 체인 리렐리션 전략을 사용합니다. 감염된 장치들은 먼저 TRON에 질문을 보냅니다. 만약 그게 실패하면, 그들은 Aptos에 질문을 보내고, 두 경우 모두 암호화된 C2 데이터가 포함된 BSC 거래로 연결됩니다. 이러한 중복적인 방식 덕분에 장애를 일으키는 것이 어렵습니다.공격자들은 여러 체인을 통해 행동해야 합니다.동시에.

정보기관과 관련된 이란인들이 비트코인 거래에 C2 라우팅 데이터를 포함시켰습니다. 구체적으로는 OP 내에서 그렇습니다._RETURN 필드는 잘 알려진 사토시 시대의 주소를 영구적인 검색 지점으로 사용합니다. 한편, 러시아어를 사용하는 사이버 범죄 집단들은…폴리곤에서의 악성코드-as-a-서비스 모델스마트 컨트랙트를 사용하여, 중앙 운영자가 관리하는 C2 해결기를 위한 프로그래밍 가능한 저장소로 활용됩니다.

왜 국가 기관들이 온체인 악성코드 인프라를 장악하고 있는가?

2025년 중반 이후 BDD의 사용량이 440% 증가한 것은, 악성 코드를 생성하는 데 대한 제약이 없는 고용량 오픈소스 중국형 AI 모델들이 등장했기 때문입니다. 과거에는 효과적인 BDD를 구축하기 위해 상당한 사이버보안 전문 지식이 필요했지만, 이제는 이러한 도구들이 일반 대중도 활용할 수 있게 되었습니다.경험이 부족한 배우들을 복잡한 역할에 투입하는 것비트코인, 이더리움, 트론, 앱토스, 폴로니엄과 같은 여러 체인을 아우르는 C2 인프라.

2024년 초까지는 사이버 범죄자들이 거의 모든 활동을 담당했지만, 2026년 2분기에는 국가와 연계된 집단들이 약 3분의 2의 새로운 활동을 담당했습니다. 이러한 변화는 장기적인 캠페인을 지속하기 위한 전략적 선택입니다. 방어자들은 상당한 어려움에 직면하고 있습니다.블록체인 트래픽을 차단하면 혼란이 생길 것입니다.합법적인 DeFi 및 월렛 서비스들.

위험은 파괴적인 능력의 증가가 아니라, 이러한 캠페인의 지속성에 있습니다. 불변적인 공개 블록체인에 데이터를 저장함으로써, 공격자들은…커맨드 앤 컨트롤 인프라는 여전히 접근 가능합니다.전통적인 도메인, 서버, 또는 코드 저장소가 몰수되거나 오프라인 상태가 되어도 말입니다.

방어자들은 타켓다운에 저항할 수 있는 전략에 어떻게 적응하고 있을까?

방어자들은 블록체인 트래픽을 차단하는 것이 정상적인 서비스에 방해가 될 수 있다는 어려움에 직면합니다. 따라서 블록체인 인텔리전스 플랫폼은 이러한 영구적이고 타임스탬프가 부여된 체인 내의 활동들을 감지하고, 운영자의 월렛을 파악하며, 적대자를 분석하여 적절한 대응책을 세우는 데 필수적입니다. 체인 내의 모든 활동은 영구적이고 타임스탬프가 부여되기 때문에, 분석가들은 운영자의 월렛을 파악하고 캠페인을 식별할 수 있습니다.

공개된 블록체인 엔드포인트로의 외부 JSON-RPC 호출을 모니터링하는 것은, 엔드포인트를 파악할 수 있는 조직들에게 확장 가능한 조기 경보 신호가 됩니다. 블록체인 인텔리전스는 이러한 네트워크의 불변성을 활용하여 앞으로 나아갈 수 있는 길을 제공합니다. 이 방식을 통해 방어자들은 공격 인프라의 변화를 추적하고 적의 행동 패턴을 파악할 수 있습니다.

이 기술은 2013년에 등장한 나임코인과 같은 초기 비트코인 포크에서 시작하여, 오늘날의 EVM 체인으로 발전해왔습니다. UNC5342와 같은 그룹들은 탐지를 피하기 위해 복잡한 멀티체인 릴레이를 사용합니다. 체인알리시스는 BDD를 이용하는 15개 이상의 캠페인과 위협 요소들을 식별했으며, 이는 이러한 새로운 위협 방식의 규모를 보여줍니다.

1년도 채 되지 않아 매일 발생하는 악의적인 체인 작업의 수는 2.06에서 11.1로 증가했습니다. 체인알리시스는 이 기술을 “블록체인 데드 드롭”이라고 부릅니다. 북한과 이란의 조직들이 이러한 활동을 주도하고 있습니다. 이 회사는 이 기술이 2013년 네쿠르스 봇넷으로 시작되었지만, 2023년에는 에테르하이딩을 통해 에테르화폐 가상 머신 체인까지 확산되었다고 지적합니다.

최근의 활동 증가는 2025년 중반에 발생했습니다. 그때, 강력한 중국산 오픈웰 모델들이 악성 코드를 작성하는 것을 방지하지 않은 채로 출시되었습니다. 이로 인해, 이전에는 드물었던 ‘데드 다이’ 현상도 사라졌습니다. Chainalysis는 모든 경우에서 AI가 사용된다는 것을 확실히 증명할 수는 없었지만, 일부 경우에서는 AI가 사용된 것으로 보인다고 지적했습니다.모델들 사이의 명확한 시간적 연관성그리고 활동량의 급증도 있었습니다.

예를 들어, 북한의 UNC5342 그룹은 TRON과 Aptos를 사용하여 3개의 체인을 통해 감염된 장치들을 BNB Smart Chain으로 전달하는 시스템을 운영합니다. 새로운 거래가 발생할 때마다 그 거래 내용이 모든 감염된 장치에 자동으로 전송되어, 이러한 방식으로 도메인 점령이나 호스팅 중단과 같은 기존의 방어 수단을 우회할 수 있습니다.

이란의 운영자들도 비트코인을 이용하여 암호화된 명령 및 제어 데이터를 저장해왔습니다. 그들은 종종 사토시 나카모토와 관련된 주소로 소액의 돈을 보내서 자신의 활동을 숨기곤 합니다. 이러한 방법 덕분에 악용된 장치들도 항상 최신 공격 지침을 얻을 수 있습니다.방해가 훨씬 더 어렵습니다.전통적인 웹2 인프라에 비해 방어자들에게 유리합니다.

러시아어권의 사이버 범죄 조직들은 ‘폴리곤 스마트 계약’을 이용하여 악성코드 서비스(MaaS)를 운영합니다. 이러한 스마트 계약은 탄력적인 C2 해결 장치 역할을 하며, 중앙 관리자가 침해된 장치들에 악성코드 설정 정보를 전달하는 작업을 수행할 수 있도록 합니다.

사이버 범죄자에서 국가 행위자로의 전환은 장기적인 활동을 지속할 수 있는 전략적 선택입니다. 공공 블록체인의 불변성을 활용함으로써, 이러한 집단들은 전통적인 호스팅 인프라가 장악되거나 차단된 후에도도 활동을 계속할 수 있습니다. AI 기술이 발전함에 따라 복잡한 온체인 악성코드를 구축하는 데 필요한 기술적 장벽이 더욱 낮아질 것이므로, 이러한 추세는 계속될 것으로 예상됩니다.

방어자들은 이러한 새로운 현실에 맞게 자신들의 전략을 조정해야 합니다. 기존의 공격 방식은 블록체인 기반 C2 인프라에 대해 더 이상 효과적이지 않습니다. 따라서 조직들은 블록체인 관련 정보와 체인 분석 기술에 투자하여 이러한 지속적인 위협들을 감지하고 완화해야 합니다. 국가가 지원하는 블록체인 기반 장치의 사용은 사이버 전쟁 분야에서 큰 변화를 의미하며, 이는 전 세계의 보안과 디지털 자산의 안전에 영향을 미칩니다.

제한이 없는 오픈소스 AI 모델들의 보급으로 인해 사이버 위협의 환경이 근본적으로 변화했습니다. 악성 코드를 자동으로 생성하는 이러한 도구들 덕분에 다양한 집단들이 정교한 공격을 수행할 수 있게 되었습니다. 그 결과, 블록체인 기반의 악성코드 환경이 증가했으며, 그러한 환경은 더욱 견고해지면서 파괴하기도 어려워졌습니다.

국가 기관들이 블록체인을 활용하는 방식을 점점 더 정교하게 바꾸고 있기 때문에, 강력한 방어 조치가 점점 더 중요해집니다. 공공 블록체인의 불변성은 한때 투명성과 보안 측면에서 유리한 요소로 여겨졌지만, 이제는 악의적인 활동을 숨기는 데 이용되고 있습니다. 이러한 역설은 블록체인 기술의 이중적 사용 가능성과 사이버 보안에 미치는 도전을 보여줍니다.

기술적 장애물이 낮은 한, 악성코드 인프라를 위해 공개 블록체인을 사용하는 추세는 계속될 가능성이 높습니다. AI 도구의 등장으로 위협자들이 복잡한 보안 체계를 구축하는 것이 더 쉬워졌으며, 향후 이러한 장애물이 줄어들 것 같지는 않습니다. 따라서 방어자들은 이러한 변화하는 위협에 대응하기 위해 계속해서 주의를 기울이고 적절한 대응책을 세워야 합니다.

전통적인 트레이딩 전략과 최첨단 암호화폐 지식을 결합한 방식입니다.

댓글



댓글이 없습니다

아직 댓글이 없습니다