XCTDH 活动在以太坊中隐藏指令服务器地址
2026年9月末,勒索软件情报组织 Ransom‑ISAC 揭示了一种新技术,称为“HashHiding”,该技术被北朝鲜关联的勒索软件活动 XCTDH 用于在虚假以太坊交易中隐藏其指挥服务器地址。

2026年9月末,专注于勒索软件的情报组织 Ransom‑ISAC 发布了一份详细报告,披露了一种新方法,称为“HashHiding”,该方法被广泛归因于北朝鲜的勒索软件活动 XCTDH 所采用。报告指出,XCTDH 的运营者开始在以太坊交易的收款人字段中编码指挥与控制(C2)服务器的地址,这些字段要么不对应任何真实地址,要么只携带极少量的加密资产。此技术旨在增加安全分析人员发现 C2 服务器的难度,同时保持恶意软件能够动态从区块链获取信息的能力。
HashHiding 技术的工作原理
在标准的以太坊交易中,“to”字段标识收款人的地址。Ransom‑ISAC 的研究人员观察到,XCTDH 的运营者用一段十六进制字符串替代该地址,该字符串在解码后能够揭示 C2 服务器的标识符。解码通常依赖于逆向哈希函数或恶意软件预先构建的映射表。交易本身可以不转移以太币,或仅转移低于 0.0001 ETH 的微量金额,这使得该交易对矿工和区块浏览器的吸引力极低,但足以永久记录在区块链上。
恶意软件的获取组件会查询公共以太坊节点或 RPC 接口,以提取包含可疑模式的最新交易。一旦定位到符合 HashHiding 模式的交易,恶意代码会使用与运营者相同的解码逻辑,将十六进制数据还原为 C2 服务器的 IP 地址或域名,然后建立加密连接,以下载有效载荷或解密密钥。这种方式消除了对动态 DNS 服务器或硬编码列表的依赖,使得服务器的轮换对传统检测系统几乎不可见。
XCTDH 活动的证据与范围
Ransom‑ISAC 的调查在三个月的时间窗口内(2026年7月末至10月末)识别出超过 2 600 笔符合 HashHiding 模式的交易。在此期间,运营者共更换了四次编码的地址,导致使用了三个不同的 C2 服务器。每一次地址变更都伴随一段短暂的测试期,在此期间数十个受害者会收到新的加载器,随后新配置才被大规模传播。这些数据表明,HashHiding 并非一次性实验,而是已深度嵌入 XCTDH 基础设施链条的组成部分。
除了以太坊,研究人员还发现相同的运营者在其他智能合约网络上复刻了 HashHiding 模式,包括 BNB Smart Chain、TRON 和 Aptos。此类多链布局迫使防御团队同时监控多个区块浏览器,并在不同账本之间建立关联规则。每条链拥有各自的费用和确认机制,这进一步增加了自动化封堵的难度,因为在以太坊上隐藏的地址可以以极低的成本快速复制到 BNB Smart Chain 上。
隐藏的局限性
虽然 HashHiding 技术提升了 C2 服务器轮换对手动封堵的抵抗力,但并未使恶意软件完全不可检测。分析人员仍可通过基于交易大小、转账金额为零以及出现重复十六进制模式的过滤器来识别可疑交易。此外,执行解码的恶意代码必须嵌入二进制文件或在首次感染时下载,这为基于静态或动态分析的检测方案提供了切入点。
事件响应团队已经开始在其区块链监控系统中集成 HashHiding 交易签名。这些签名会搜索目的地址不属于任何已知钱包且转账金额低于预设阈值(通常为 0.001 ETH)的交易。同时,沙箱解决方案可以对恶意软件的行为进行仪表化,捕获对以太坊 RPC API 的调用以及十六进制数据的解码过程,从而在加载器联系 C2 服务器之前触发预警。
- 监控以太坊、BNB Smart Chain、TRON 和 Aptos 上的交易,寻找 HashHiding 模式
- 部署最小价值过滤器,以忽略可疑的微额交易
- 在 EDR 与沙箱产品中集成解码签名
- 阻断或重定向对 RPC 节点的请求,指向企业可信的节点
- 将 IOCs 与 ISAC 社区共享,以实现协同响应
对企业而言,HashHiding 的出现意味着仅靠黑名单封锁 IP 地址或域名已不足以切断感染链路。攻击者可以在数小时内更换 C2 地址而不触发网络过滤系统,同时在区块链上留下永久记录。组织因此必须将检测范围扩展到公共区块链活动,结合网络流量分析、RPC 调用日志以及对可疑交易的情报研判。
鉴于上述发现,安全团队被建议更新勒索软件响应手册,加入区块链监控程序以及针对 HashHiding 技术的特定告警规则。Ransom‑ISAC 同时呼吁加强云服务提供商、区块浏览器和交易所之间的合作,以便快速上报并中和被隐藏的地址。通过采纳这些措施,防御者能够削弱以太坊隐藏技术为 XCTDH 运营者带来的优势,并限制其未来攻击活动的影响范围。
信息来源
- Des pirates nord-coréens se servent du réseau Ethereum pour lancer des cyberattaques01net · 2026年10月4日
- XCTDH Adopts Hash HidingRansom-ISAC · 2026年9月30日



