News
Staatliche Hacker treiben 420-Prozent-Anstieg bei Onchain-Malware-Infrastruktur – Chainalysis-Bericht
Von KryptoRatgeber · veröffentlicht 17. September 2026

Laut einem von Cointelegraph berichteten Chainalysis-Bericht vom 17. September 2026 ist die Zahl der sogenannten Onchain-Malware-Writes — also Fälle, in denen Angreifer Schadsoftware-Anweisungen oder Infrastrukturdaten direkt auf öffentlichen Blockchains hinterlegen — in den vergangenen zwölf Monaten um 420 Prozent gestiegen. Verantwortlich sollen laut dem Bericht vor allem staatlich unterstützte Hackergruppen aus Nordkorea und dem Iran sein. Für deutsche Nutzer bedeutet das: Blockchains wie Bitcoin oder BNB Chain werden nicht mehr nur für Überweisungen genutzt, sondern auch als Angriffsinfrastruktur — mit Folgen, die klassische Schutzmaßnahmen wie das Sperren von Webseiten schlicht unwirksam machen.
Nordkorea nutzt Tron und BNB Chain, der Iran versteckt Befehle in der Bitcoin-Blockchain
Laut übereinstimmenden Berichten von Cointelegraph ordnet Chainalysis einen Großteil der neuen Aktivität der nordkoreanischen Gruppe UNC5342 zu. Sie hinterlegte verschlüsselte Serveradressen und Konfigurationsdaten in Transaktionen der BNB Smart Chain — wobei Tron als primärer Kanal diente und Aptos als Rückfalloption. Parallel dazu sollen iran-verknüpfte Akteure verschlüsselte Steueranweisungen auf der Bitcoin-Blockchain gespeichert haben. Infizierte Geräte riefen dabei eine bestimmte Bitcoin-Adresse ab, die historische Bezüge zu Satoshi Nakamoto aufweist — nicht weil die Angreifer mit Nakamoto in Verbindung stehen, sondern weil diese Adresse als öffentlich bekannter, zuverlässiger Ankerpunkt taugt.
Dass diese Methode so attraktiv ist, zeigt ein konkreter Fall: Wie Decrypt unabhängig berichtet, schaltete die Operation „PasteSwitch" über ein gekapertes HBO-Max-Reddit-Konto 108 bösartige Anzeigen — und nutzte dabei Smart Contracts — also automatisch ausführende Programme auf der Blockchain — auf der BNB Chain als veränderbare Dead Drops. Das bedeutet: Die Angreifer konnten ihre Steueranweisungen jederzeit aktualisieren, ohne einen einzigen Server oder eine Domain zu wechseln. Chainalysis verzeichnete seit Juli 2025 zudem einen separaten Anstieg von 440 Prozent bei solchen bösartigen Blockchain-Einträgen, den die Firma zeitlich mit dem Aufkommen leistungsstarker Open-Source-KI-Modelle korreliert — einen kausalen Beweis dafür lieferte der Bericht jedoch ausdrücklich nicht.
Warum klassische Cyberabwehr hier an ihre Grenzen stößt
Das Beunruhigende an dieser Entwicklung ist nicht die Zahl selbst — es ist die Logik dahinter. Wer eine verdächtige Domain sperrt oder einen Befehls-Server abschaltet, unterbricht damit normalerweise die Kommunikation zwischen Schadsoftware und ihren Drahtziehern. Genau das funktioniert nicht mehr, wenn diese Anweisungen auf einer öffentlichen Blockchain gespeichert sind: Niemand kann dort etwas löschen. Weder Strafverfolgungsbehörden noch Internetanbieter noch Plattformbetreiber. Die Blockchain wird zur unveränderlichen Schaltzentrale.
Das ist keine theoretische Bedrohung. Die von Decrypt beschriebene Operation „PasteSwitch" zeigt, wie das in der Praxis aussieht: echte Social-Media-Konten, echte Werbeanzeigen — und im Hintergrund eine Blockchain-Adresse als stille Kommandozentrale.
Was der Bericht nicht belegt: Chainalysis stellt eine zeitliche Übereinstimmung zwischen dem starken Anstieg seit Juli 2025 und dem Aufkommen leistungsstarker Open-Source-KI-Modelle fest — einen Beweis für einen direkten Zusammenhang gibt es jedoch nicht. Dieser Vorbehalt ist wichtig, um die Einschätzung richtig einzuordnen.
Für Nutzer in Deutschland bedeutet das vor allem eines: Der Schutz vor solchen Angriffen beginnt nicht auf Infrastrukturebene, sondern beim eigenen Gerät. Aktuelle Betriebssysteme, Antivirensoftware und gesundes Misstrauen gegenüber unbekannten Links oder Werbeanzeigen — auch auf vertrauten Plattformen — bleiben die wirksamsten Mittel. Denn die Blockchain, die Angreifer hier missbrauchen, ist dieselbe, die niemand für sie abschalten kann.
Warum Blockchains als Versteck für Hacker-Infrastruktur funktionieren
Um das Ausmaß dieser Entwicklung zu verstehen, hilft ein Blick auf das Grundprinzip: Eine Blockchain ist im Kern eine öffentliche, unveränderliche Datenbank — kein einzelner Anbieter kann sie abschalten oder einen Eintrag nachträglich löschen. Genau das macht sie für Angreifer attraktiv. Wer Serveradressen oder Steuerbefehle dort hinterlegt, kann sicher sein, dass diese Daten dauerhaft abrufbar bleiben — selbst dann, wenn Behörden Domains sperren oder Hosting-Dienste die Accounts der Angreifer deaktivieren.
Bislang nutzten Hacker für solche sogenannten Command-and-Control-Kanäle — also die Kommunikationswege zwischen Angreifer und infiziertem Gerät — gewöhnliche Webserver oder soziale Netzwerke. Diese lassen sich mit klassischen Mitteln abschalten. Die Blockchain-Variante funktioniert wie ein unverrückbarer Briefkasten: Die dort hinterlegten Serveradressen können über separate Transaktionen aktualisiert werden, der Briefkasten selbst bleibt jedoch immer zugänglich. Smart Contracts — kleine, automatisch ausgeführte Programme auf der Blockchain — können diesen Mechanismus zusätzlich automatisieren.
Häufige Fragen
Warum nutzen Hacker ausgerechnet öffentliche Blockchains für ihre Angriffe?
Blockchains sind so konstruiert, dass einmal gespeicherte Daten nicht gelöscht werden können — von niemandem, auch nicht von Behörden oder Plattformbetreibern. Für Angreifer ist das ideal: Selbst wenn ihre Server abgeschaltet oder ihre Domains gesperrt werden, bleiben die Anweisungen für ihre Schadsoftware auf der Blockchain dauerhaft abrufbar. Das macht klassische Abwehrmethoden, die auf dem Sperren von Serveradressen beruhen, wirkungslos.
Was bedeutet „Command-and-Control" und warum ist es gefährlich?
Ein Command-and-Control-Server (C2) ist die Schaltzentrale einer Malware-Kampagne — er sendet Befehle an infizierte Geräte. Wird dieser Server abgeschaltet, ist die Schadsoftware oft blind. Hacker umgehen das, indem sie die C2-Adresse verschlüsselt auf einer Blockchain hinterlegen: Infizierte Geräte lesen sie dort automatisch aus. Die Blockchain übernimmt so unfreiwillig die Rolle eines unzerstörbaren Nachrichtenbretts.
Bin ich als normaler Nutzer direkt betroffen?
Nicht zwingend — aber indirekt schon. Wer beispielsweise auf gefälschte Anzeigen in sozialen Netzwerken hereinfällt, kann Malware installieren, die genau diese Blockchain-Infrastruktur nutzt, um aktuelle Angriffsbefehle zu empfangen. Aufmerksamkeit bei unbekannten Downloads und Phishing-Versuchen bleibt daher der wichtigste persönliche Schutz.