КНДР встроила украденную криптовалюту в мировые скам-сети: новый уровень отмывания

Анализ последних данных показывает, что Северная Корея кардинально изменила подход к легализации похищенных цифровых активов. Вместо создания изолированной инфраструктуры, Пхеньян активно интегрирует свои денежные потоки в уже существующие криминальные финансовые экосистемы. Это не просто эволюция тактики, а переход к принципиально новой модели, которая делает отслеживание средств значительно сложнее.
Речь идет о комплексном использовании OTC-сервисов, P2P-трейдеров, нелегальных обменников, миксеров, кроссчейн-мостов и площадок, связанных с мошенническими схемами. За период с января 2024 года по сентябрь 2025 года КНДР похитила не менее $2,8 млрд в виртуальных активах. Эти средства напрямую подпитывают программу оружия массового поражения, что делает проблему особенно острой.
Криминальные посредники как ключевое звено
Ключевой момент — передача активов сторонним отмывщикам. Разбор взлома Bybit на $1,5 млрд в феврале 2025 года показал, что в процессе участвовала разветвленная сеть OTC- и P2P-трейдеров, преимущественно граждан Китая. Эти посредники работали круглосуточно, дробили суммы и в итоге полностью конвертировали украденное в фиат и наличные. К сентябрю 2025 года все средства Bybit были обналичены. При этом активы проходят через десятки адресов и несколько блокчейнов, а право собственности меняется многократно. Характерные изменения транзакционного поведения позволяют выявить момент передачи средств от северокорейских операторов.
Скам-индустрия как убежище
Особое внимание привлекает связь северокорейских денег с криптоскамами. Мои коллеги зафиксировали смешивание средств КНДР с доходами от мошенничества типа «разделка свиней». Важную роль играют так называемые guarantee-маркетплейсы — подпольные Telegram-площадки на китайском языке. Они предоставляют услуги по отмыванию, технические инструменты и посредничество. Часть средств после атаки на WazirX была переведена через TRON, консолидирована и отправлена на адреса, связанные с Xinbi Guarantee и ныне несуществующей Huione Guarantee.
Дробление и P2P-сети
Схема включает дробление крупных сумм. Вместо вывода миллионов через одну площадку, стейблкоины продаются через P2P-маркетплейсы партиями примерно по $7 000, что позволяет избегать AML-мониторинга. Зафиксировано также дробление транзакций до $30 000, чтобы заморозка затронула лишь малую часть средств. Используются заранее подготовленные кошельки для автоматического распределения активов. Конечными точками выступают P2P-площадки в Южной Азии и нерегулируемые биржи в Латинской Америке.
В результате северокорейские средства становятся неотличимы от другой преступной криптовалюты. Это создает колоссальную проблему для бирж: после попадания в широкую сеть посредников связь с первоначальной атакой установить почти невозможно. Главная особенность модели — не существование «секретного» канала, а способность встраивать украденное в уже работающую экосистему нелегальных обменников и скамов.
Мой анализ: Эта тенденция — тревожный сигнал для всей индустрии. КНДР фактически превратила криптовалюту в инструмент государственной политики, используя чужие преступные сети как сервис. Биржам и регуляторам придется пересмотреть подходы к AML-мониторингу, делая упор не на отслеживание конкретных адресов, а на анализ поведенческих паттернов и сетевых связей.