Los comandos de malware publicados en blockchains aumentaron 440% en menos de un año, en un periodo que coincide con la aparición de modelos chinos de código abierto. Chainalysis advierte que grupos vinculados a Corea del Norte, Irán y operadores de habla rusa están aprovechando la permanencia de las redes públicas para mantener activas sus campañas.
***
- Las escrituras maliciosas diarias en cadena pasaron de 2,06 a 11,1 en menos de un año.
- Los grupos vinculados a estados producen cerca de dos tercios de la nueva actividad de dead drops en blockchain.
- Corea del Norte, operadores presuntamente iraníes y grupos de habla rusa utilizan infraestructuras on-chain distintas.
🚨 Malware en blockchains: +440%
Chainalysis detectó un alza de 2,06 a 11,1 escrituras maliciosas diarias.
Grupos vinculados a Corea del Norte, Irán y Rusia usan “dead drops” on-chain para mantener comandos activos.
La coincidencia con modelos chinos abiertos no prueba… pic.twitter.com/01rPkrPuNs
— Diario฿itcoin (@DiarioBitcoin) September 17, 2026
Los atacantes publican instrucciones maliciosas en redes públicas con una frecuencia inédita, mientras grupos vinculados a estados aprovechan la permanencia de las blockchains para mantener sus campañas operativas.
La permanencia de las blockchains cambia el control del malware
Los comandos de malware ocultos en blockchains aumentaron 440% en menos de un año, en un periodo que coincide con la aparición de modelos chinos de inteligencia artificial de código abierto y sin restricciones, según un informe de Chainalysis. Las escrituras maliciosas diarias en cadena pasaron de 2,06 a 11,1, una aceleración que la firma vincula con la reducción de las capacidades técnicas necesarias para construir este tipo de infraestructura.
La técnica recibe el nombre de blockchain dead drops, o BDD, y permite almacenar cargas útiles dentro de transacciones y contratos inteligentes. Los dispositivos infectados consultan esos registros para recuperar instrucciones actualizadas, de modo que el atacante puede modificar su operación sin depender de un servidor tradicional de comando y control.
Durante años, los operadores maliciosos alojaron código en dominios, servidores y repositorios centralizados que podían ser incautados, bloqueados o desconectados. El traslado hacia blockchains públicas no aumenta necesariamente la potencia del malware, pero sí complica la eliminación de los puntos desde los cuales recibe instrucciones.
Chainalysis describió el principal riesgo como la durabilidad de las campañas, no como una capacidad ofensiva completamente nueva. Una operación puede sobrevivir al cierre de un dominio, a la pérdida de un proveedor de hosting o a la eliminación de un repositorio, porque sus instrucciones permanecen registradas en una red distribuida y accesible.
La inteligencia artificial reduce la barrera técnica
La empresa sitúa la explosión reciente de los BDD a mediados de 2025, cuando aparecieron modelos chinos de pesos abiertos capaces de generar código malicioso sin salvaguardas suficientes. La coincidencia temporal no demuestra por sí sola que esos modelos hayan causado el aumento, pero la disponibilidad de herramientas más accesibles puede reducir la complejidad de diseñar sistemas de comunicación on-chain.
El acceso a modelos más potentes permite que operadores con menos experiencia soliciten ayuda para escribir código, estructurar transacciones y conectar un malware con contratos inteligentes. La información disponible no atribuye cada campaña a un mismo modelo ni demuestra que los desarrolladores de esas herramientas participen en los ataques, por lo que el vínculo descrito se refiere a la disponibilidad de capacidades técnicas.
El crecimiento también se extiende más allá de las criptomonedas. En agosto de 2026, el ataque de cadena de suministro ChainDrop afectó a más de 400 paquetes npm y se publicaron versiones maliciosas de 440 paquetes, según reportes de seguridad citados en la cobertura del incidente. Este episodio no prueba una relación directa con los blockchain dead drops, pero ilustra el alcance que pueden tener las campañas automatizadas en ecosistemas de software ampliamente utilizados.
La evolución tiene una consecuencia práctica para los defensores: bloquear todo el tráfico relacionado con una blockchain también podría afectar carteras, aplicaciones y servicios legítimos. Por esa razón, la respuesta exige identificar transacciones, contratos y patrones concretos, en lugar de tratar una red completa como si fuera una única infraestructura maliciosa.
Corea del Norte, Irán y operadores rusos usan métodos distintos
Los ciberdelincuentes concentraban casi toda la actividad de dead drops hasta comienzos de 2024, pero la composición cambió con rapidez. Para el segundo trimestre de 2026, los grupos vinculados a estados generaban aproximadamente dos tercios de la nueva actividad en cada trimestre y representaban la mitad del total acumulado, de acuerdo con el análisis citado.
UNC5342, un grupo vinculado por investigadores con Corea del Norte, emplea la técnica EtherHiding para ocultar malware en cadenas de bloques públicas, según investigadores de Google Threat Intelligence. El grupo ha sido relacionado con operaciones de espionaje y con el robo de criptomonedas.
El informe también describió un relé distribuido en varias cadenas. Punteros publicados en TRON y Aptos dirigen a los dispositivos infectados hacia dispositivos cifrados en BNB Smart Chain, lo que obliga a los defensores a seguir una secuencia que cruza distintos ecosistemas.
La rotación de infraestructura ocurre mediante nuevas transacciones que los dispositivos comprometidos pueden recoger automáticamente. Según el equipo de Chainalysis, interrumpir esa operación requeriría actuar de forma simultánea en las tres cadenas, una dificultad que aumenta cuando cada red tiene herramientas, validadores y procedimientos de monitoreo diferentes.
El informe también describió una operación atribuida presuntamente a inteligencia iraní, cuyos responsables envían pequeños pagos en Bitcoin (BTC) a una dirección conocida vinculada a Satoshi Nakamoto. El malware busca datos dentro de cada transacción y posteriormente los decodifica para recuperar información sobre la infraestructura actual del atacante, aunque la atribución se presenta como una evaluación y no como una conclusión judicial.
Un mercado de capacidad maliciosa bajo observación
Los operadores de habla rusa siguen otro modelo y ofrecen la capacidad de dead drops como un servicio para terceros. Una cartera en Polygon controla una flota de contratos resolutores, cada uno aparentemente destinado a un cliente de pago diferente, lo que convierte la infraestructura en una plataforma comercial para campañas separadas.
Este esquema dificulta establecer quién controla cada ataque y quién simplemente alquila una herramienta ya construida. También introduce una economía de escala: un operador puede mantener los contratos y la lógica de resolución, mientras distintos clientes utilizan esa base para dirigir sus propios dispositivos infectados.
La resistencia a la censura, una propiedad valorada en numerosos usos legítimos de las blockchains, se convierte así en un problema de seguridad cuando los registros contienen instrucciones maliciosas. Los defensores no pueden bloquear indiscriminadamente una red pública sin arriesgar el funcionamiento de carteras y aplicaciones que no tienen relación con el malware.
Al mismo tiempo, la permanencia deja un rastro público que puede ser útil para la investigación. Cada actualización, pago o cambio de contrato queda registrado, de modo que los analistas pueden seguir las relaciones entre direcciones y reconstruir la evolución de una campaña, siempre que logren identificar esos patrones antes de que los operadores cambien de método.
La pregunta central es si los investigadores podrán convertir ese rastro en medidas de contención y arrestos con mayor rapidez de la que las herramientas de inteligencia artificial permiten crear nuevos operadores. El aumento de 440% no significa que todas las blockchains estén comprometidas ni demuestra que la IA china sea su causa, pero sí muestra que la automatización y la permanencia están alterando el equilibrio entre atacantes y defensores.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Empresas
S&P Global acuerda comprar OpenZeppelin para reforzar la seguridad blockchain
Capital de Riesgo
Comp AI recauda USD $34 millones para vigilar la seguridad con agentes de IA
Bancos y Pagos
Ripple incorpora XRP y RLUSD a los pagos agénticos de Stripe y Tempo
China

