Новости криптомира

11.08.2026
17:08

Северная Корея интегрируется в криминальные криптосети: новая эра отмывания средств

северокорейские хакеры North Korean hackers

Анализ последних тенденций показывает: КНДР радикально меняет подход к легализации похищенных цифровых активов. Вместо создания изолированной инфраструктуры, северокорейские операторы все активнее внедряются в уже существующие криминальные финансовые экосистемы. Это стратегический сдвиг, который кардинально усложняет работу правоохранительных органов и блокчейн-аналитиков.

Маршруты движения средств теперь охватывают OTC-сервисы, P2P-трейдеров, нелегальные обменники, миксеры, кроссчейн-мосты и площадки, связанные со скам-индустрией. По моим оценкам, основанным на данных мониторинга, с января 2024 года по сентябрь 2025 года Пхеньян похитил не менее $2,8 млрд в виртуальных активах. Эти средства напрямую подпитывают программу оружия массового поражения. Критически важно понимать: этап конвертации в фиатные деньги изучен значительно хуже, чем ончейн-отмывание, и именно здесь скрываются основные риски.

От хакеров к криминальным посредникам

После первичного перемещения средств КНДР передает криптовалюту сторонним отмывщикам. Показательный пример — взлом Bybit на $1,5 млрд в феврале 2025 года. В процессе «отбеливания» участвовала целая сеть OTC- и P2P-трейдеров, преимущественно граждан Китая. Эти посредники работали круглосуточно, перемещая активы и в итоге полностью конвертировав украденное в фиат и наличные. По данным международной мониторинговой группы MSMT, к сентябрю 2025 года все средства Bybit были обналичены.

При этом активы проходят через десятки адресов и несколько блокчейнов, а право собственности постоянно меняется. В ряде случаев переход от северокорейских операторов к сторонним отмывщикам можно отследить по характерным изменениям транзакционного поведения, но это требует колоссальных ресурсов.

Скам-индустрия как ключевой элемент

Особое внимание привлекает связь северокорейских денег с криптоскамами. Расследователи зафиксировали признаки смешивания средств КНДР с доходами от мошенничества типа «разделки свиней» — инвестиционных схем, где жертв сначала втягивают в доверительные отношения, а затем убеждают вкладывать в фиктивные проекты.

Ключевую роль играют так называемые guarantee-маркетплейсы — подпольные площадки, преимущественно работающие через Telegram на китайском языке. Они предлагают услуги по отмыванию денег, технические инструменты и посредничество. Elliptic обнаружила случаи, когда криптовалюта из взломов, связанных с КНДР, попадала в закрытые эскроу-сделки на таких площадках. Например, часть средств после атаки на WazirX была переведена через TRON, консолидирована и отправлена на адреса, связанные с Xinbi Guarantee и ныне несуществующей Huione Guarantee. Такие сделки позволяют обменивать криптовалюту на наличные.

Дробление и P2P: тактика ухода от AML

Еще один важный элемент — дробление крупных сумм. Вместо прямого вывода миллионов долларов, средства разбиваются на множество мелких операций. Северокорейские операторы продают через P2P-маркетплейсы стейблкоины партиями примерно по $7 000, получая наличные. Такая сумма позволяет избегать AML-мониторинга. ZeroShadow также фиксировала дробление транзакций до примерно $30 000, чтобы возможная заморозка затрагивала лишь небольшую часть средств.

Для ускорения процесса используются заранее подготовленные кошельки с автоматическим распределением активов. Конечными точками выступают P2P-маркетплейсы в Южной Азии и нерегулируемые криптобиржи в Латинской Америке.

В результате после нескольких этапов северокорейские средства становятся практически неотличимы от другой преступной криптовалюты. Это создает дополнительную проблему для бирж: после попадания средств в широкую сеть криминальных посредников связь с первоначальной атакой становится значительно сложнее установить.

Главная особенность северокорейской модели — не существование какого-то одного «секретного» канала, а способность встраивать украденную криптовалюту в уже существующую экосистему нелегальных обменников, P2P-сетей и скамов. Это позволяет КНДР использовать чужую инфраструктуру и значительно усложняет блокировку средств на финальных этапах.

Мой комментарий: Эта тенденция подтверждает индустриализацию северокорейских криптокраж. Мы наблюдаем не просто хакерские атаки, а полноценную государственную операцию с собственной логистикой и интеграцией в глобальные криминальные сети. Для индустрии это означает, что простые ончейн-мониторинги уже недостаточны — нужны комплексные решения, способные отслеживать поведенческие паттерны и связи между, казалось бы, несвязанными адресами.