Cyberaanvallers gebruiken publieke blockchains steeds vaker als digitaal prikbord voor malware. Volgens nieuw onderzoek van Chainalysis is het gebruik van deze methode in twaalf maanden met 420 procent toegenomen. Groepen die aan landen worden gelinkt, spelen daarbij een steeds grotere rol.
Meer dan 18.000 Nederlanders ontvangen ons cryptonieuws via WhatsApp. Sluit je gratis aan.
In het kort:
-
Aanvallers plaatsen instructies of verwijzingen voor malware in transacties en programma’s op de blockchain.
-
Chainalysis zag het gebruik van deze techniek in twaalf maanden met 420 procent toenemen.
-
In het tweede kwartaal van 2026 kwam ongeveer twee derde van de nieuwe activiteit van groepen die aan landen worden gekoppeld.
Blockchain wordt een digitaal prikbord
Chainalysis noemt de techniek een ‘blockchain dead drop’. Aanvallers bewaren informatie in een transactie of een smart contract, een programma dat op de blockchain draait. Een besmette computer leest daar vervolgens het adres van de server van de aanvaller of andere instructies uit.
De daadwerkelijke diefstal of overname van een computer gebeurt daarna buiten de blockchain. Het voordeel voor aanvallers zit vooral in de hardnekkigheid van de methode.
Een gewone server of website kan uit de lucht worden gehaald, maar gegevens op een publieke blockchain blijven beschikbaar.
Chainalysis volgt de activiteit inmiddels op vijf grote blockchains en bij meer dan twaalf bekende soorten malware. In het tweede kwartaal van 2026 waren aan landen gekoppelde groepen volgens het onderzoeksbedrijf goed voor ongeveer twee derde van alle nieuwe activiteit en de helft van het totaal.
Noord-Korea richt zich op cryptowerkers
Een aan Noord-Korea gekoppelde groep gebruikt volgens Chainalysis meerdere blockchains naast elkaar. Via nepvacatures en valse sollicitatiegesprekken worden ontwikkelaars in de cryptosector verleid om schadelijke software te openen. Die software steelt vervolgens inloggegevens en kan crypto uit wallets buitmaken.
Ook Iraanse staatshackers zouden de techniek toepassen. Zij verstoppen gecodeerde informatie in kleine bitcoin-transacties. Chainalysis benadrukt dat de link met Iran niet alleen uit die transacties komt, maar ook uit de gebruikte malware en de bijbehorende infrastructuur.
Moeilijk te verwijderen maar wel zichtbaar
Het volledig blokkeren van blockchainverkeer is volgens de onderzoekers geen werkbare oplossing. Dat zou ook wallets en andere legitieme toepassingen raken.
De onveranderbaarheid van blockchains biedt verdedigers wel een aanknopingspunt. Iedere update van een aanvaller blijft openbaar en krijgt een tijdstip. Beveiligers kunnen daardoor transacties en adressen volgen en verschillende aanvallen aan dezelfde groep koppelen.







