News
Nordkorea und Iran treiben 420-prozentigen Anstieg blockchain-gestützter Cyberangriffe an
Von KryptoRatgeber · veröffentlicht 17. September 2026

Blockchain-Netzwerke gelten vielen als sichere Technologie — doch staatliche Hacker nutzen genau diese Sicherheit als Waffe gegen uns. Laut einem am 17. September 2026 veröffentlichten Bericht der Blockchain-Analysefirma Chainalysis sind sogenannte Blockchain Dead Drops — Angriffe, bei denen Schadsoftware-Befehle in öffentlichen Blockchains versteckt werden — in den vergangenen zwölf Monaten um 420 Prozent gestiegen. Haupttreiber sind staatliche Akteure aus Nordkorea und Iran, die damit eine Methode einsetzen, die klassische Sicherheitssoftware meist blind passiert.
Wie Hacker Blockchains als unzerstörbaren Briefkasten für Schadsoftware nutzen
Das Grundprinzip ist so simpel wie wirkungsvoll: Weil öffentliche Blockchains unveränderlich sind — niemand kann eine einmal gespeicherte Transaktion löschen oder sperren — hinterlegen Angreifer dort ihre Befehle wie in einem digitalen Toten Briefkasten. Infizierte Computer rufen diese Befehle ab, ohne dass Sicherheitsbehörden die Infrastruktur abschalten könnten. Laut dem Bericht Etherhiding & Blockchain Dead Drops (Chainalysis) stieg die Zahl bösartiger On-Chain-Schreibvorgänge von 2,06 auf 11,1 pro Tag — ein Plus von 440 Prozent seit dem Aufkommen chinesischer Open-Source-KI-Modelle, die bösartigen Code ohne Einschränkungen generieren.
Die drei dokumentierten Tätergruppen gehen dabei unterschiedlich vor:
Nordkorea (Gruppe UNC5342) schleust verschlüsselte Malware-Befehle über die Binance Smart Chain ein und nutzt TRON sowie Aptos als Ausweichrouten — ein dreistufiges Relay, das Abschaltversuche ins Leere laufen lässt. Zielgruppe sind Entwickler, die über gefälschte Jobinterviews angesprochen werden.
Iranische Akteure, die dem iranischen Geheimdienst zugeordnet werden, verstecken Steuerungsdaten in Bitcoin-Transaktionen — konkret in sogenannten OP_RETURN-Feldern, kleine Datenpakete, die Bitcoin-Transaktionen optional beigefügt werden können. Als Tarnmittel nutzen sie eine Adresse, die historisch mit Bitcoin-Erfinder Satoshi Nakamoto verknüpft ist.
Russischsprachige Kriminelle betreiben ein Mietmodell für Schadsoftware über das Blockchain-Netzwerk Polygon: Ein zentrales Wallet verwaltet eine Flotte von Smart Contracts — selbstausführende Programme auf der Blockchain —, die einzelnen Kunden oder Angriffskampagnen zugeordnet sind.
Wenn die Stärke der Blockchain zur Schwäche wird — was das für deutsche Nutzer bedeutet
Das eigentliche Paradox ist schwer zu übersehen: Genau die Eigenschaft, die Blockchain-Netzwerke für Nutzer attraktiv macht — die Unveränderlichkeit einmal gespeicherter Daten — macht sie für Angreifer zur perfekten Infrastruktur. Wer Malware-Befehle in eine öffentliche Blockchain schreibt, hat damit einen Steuerungskanal geschaffen, den keine Behörde abschalten, keine Firewall blockieren und kein Provider sperren kann.
Für Unternehmen und Entwickler in Deutschland hat das eine konkrete Konsequenz: Klassische Sicherheitslösungen — Antivirenprogramme, Intrusion-Detection-Systeme — überwachen typischerweise Netzwerkverkehr und Dateisysteme, nicht öffentliche Blockchain-Transaktionen. Ein Angriff, der seinen Steuerungskanal über Bitcoin oder Polygon abwickelt, bleibt für herkömmliche Tools schlicht unsichtbar. Laut Bitkom-Daten aus 2025 hat sich der Anteil der Cyberangriffe auf deutsche Unternehmen, die in den Iran zurückverfolgt werden konnten, von vier auf neun Prozent mehr als verdoppelt — der hier dokumentierte Trend ist also kein abstraktes Fernproblem.
Besonders aufhorchen lässt die Zielgruppe der nordkoreanischen Kampagne: Krypto-Entwickler, die über gefälschte Bewerbungsgespräche kontaktiert werden. Wer im Homeoffice an DeFi-Projekten — also dezentralen Finanzanwendungen auf der Blockchain — arbeitet, ist potenziell direkt im Visier.
Einschränkend gilt: Chainalysis ist eine eigeninteressierte Quelle, die kommerzielle Blockchain-Analyseprodukte verkauft. Die Zahlen sind plausibel und methodisch nachvollziehbar dargestellt — sollten aber nicht unkritisch als alleinige Wahrheit übernommen werden. Dass Blockchain-Analyse umgekehrt auch zur Täter-Attribution taugt, ist immerhin die glaubwürdigste Gegennachricht in diesem Bericht.
Wenn die Blockchain selbst zur Waffe wird
Wer versteht, warum diese Angriffe so gefährlich sind, muss zwei Grundprinzipien der Blockchain-Technologie kennen. Eine Blockchain ist eine öffentliche, dezentrale Datenbank: Einmal gespeicherte Einträge lassen sich weder löschen noch verändern — nicht von Behörden, nicht von Plattformbetreibern, nicht von Sicherheitsforschern. Genau das macht sie für Hacker attraktiv: Wer Befehle dort ablegt, kann sie nicht abgeschalten werden.
Die zweite Schlüsselrolle spielen Smart Contracts — selbstausführende Programme, die direkt auf der Blockchain laufen. Sie werden üblicherweise für automatische Zahlungen oder digitale Verträge genutzt. Dass dieselbe Technologie als dauerhafter, nicht abschaltbarer Kanal für Schadsoftware-Infrastruktur dienen kann, zeigt das Ausmaß dieser Umwidmung.
Klassische Sicherheitslösungen sind auf dieses Angriffsmuster kaum vorbereitet: Sie überwachen Netzwerkverbindungen und Dateisysteme — nicht öffentliche Blockchains.
Häufige Fragen
Warum kann man diese Angriffe nicht einfach abschalten?
Genau das ist das Kernproblem: Öffentliche Blockchains sind von Natur aus unveränderlich und zensurresistent — niemand kann eine einmal gespeicherte Transaktion löschen oder sperren. Klassische Abwehrmethoden wie das Abschalten eines Servers oder das Sperren einer Domain greifen hier schlicht nicht. Die Schadsoftware-Befehle der Angreifer bleiben dauerhaft abrufbar in der Blockchain — solange das Netzwerk läuft.
Bin ich als normaler Krypto-Nutzer gefährdet?
Direkt im Visier stehen laut Chainalysis vor allem Entwickler, die aktiv mit Krypto-Projekten arbeiten — etwa über gefälschte Bewerbungsgespräche. Wer ausschließlich eigene Wallets verwaltet und keine unbekannte Software installiert, ist weniger exponiert. Dennoch zeigt der Bericht, dass gängige Blockchains wie Bitcoin, Binance Smart Chain oder Polygon als Angriffs-Infrastruktur missbraucht werden — ein Risiko, das die gesamte Branche betrifft.
Was ist der Unterschied zwischen einem Blockchain Dead Drop und einem normalen Hackerangriff?
Bei herkömmlichen Angriffen steuern Angreifer ihre Schadsoftware über eigene Server, die Behörden aufspüren und abschalten können. Ein Blockchain Dead Drop — wörtlich: toter Briefkasten auf der Blockchain — nutzt stattdessen öffentliche Netzwerke als Nachrichtenkanal. Die Schadsoftware liest ihre Befehle dort wie aus einer schwarzen Pinnwand ab, die niemand entfernen kann.