Северная Корея встроила украденную криптовалюту в глобальные скам-сети: новый уровень отмывания

Анализ последних тенденций в движении украденных цифровых активов показывает, что северокорейские операторы кардинально изменили свою стратегию. Вместо создания изолированной инфраструктуры для отмывания средств, они все активнее интегрируются в уже существующие криминальные финансовые экосистемы. Это не просто эволюция — это качественный скачок в сложности и устойчивости их операций.
Согласно моим данным, с января 2024 года по сентябрь 2025 года КНДР похитила не менее $2,8 млрд в виртуальных активах. Эти средства напрямую питают программу вооружений, и ключевая проблема для отрасли — не столько сам взлом, сколько финальная конвертация в фиатные деньги. Именно этот этап, в отличие от ончейн-отслеживания, остается наименее изученным.
Криминальные посредники как новый инструмент
Маршруты движения средств включают OTC-сервисы, P2P-трейдеров, нелегальные обменники, миксеры и кроссчейн-мосты. Особый интерес представляет использование так называемых guarantee-маркетплейсов — подпольных Telegram-площадок на китайском языке, которые предлагают эскроу-услуги и техническую поддержку для отмывания. Например, после взлома Bybit на $1,5 млрд в феврале 2025 года в процессе участвовала целая сеть OTC- и P2P-трейдеров, многие из которых были гражданами Китая. К сентябрю 2025 года все украденные средства были полностью обналичены.
Скам как прикрытие
Наблюдается тревожная тенденция смешивания северокорейских средств с доходами от мошеннических схем типа «разделки свиней». Часть активов после атаки на WazirX была переведена через TRON на адреса, связанные с Xinbi Guarantee и Huione Guarantee. Это позволяет не только скрыть происхождение средств, но и обменять их на наличные без прямого контакта с традиционной банковской системой.
Дробление и автоматизация
Ключевой элемент схемы — дробление транзакций. Операторы продают стейблкоины через P2P-площадки партиями примерно по $7 000, что позволяет избегать AML-мониторинга. В некоторых случаях суммы дробятся до $30 000, чтобы заморозка затронула лишь минимальную часть средств. Для ускорения процесса используются заранее подготовленные кошельки с автоматическим распределением активов по конечным точкам — P2P-маркетплейсам в Южной Азии и нерегулируемым биржам в Латинской Америке.
В результате после нескольких этапов северокорейские средства становятся практически неотличимы от другой преступной криптовалюты. Это создает колоссальную проблему для бирж: связь с первоначальной атакой становится почти невозможно установить.
Мой вывод: главная угроза — не в существовании «секретного» канала, а в способности КНДР паразитировать на чужой инфраструктуре. Это требует от индустрии пересмотра подходов к мониторингу: борьба с отдельными адресами бесполезна, нужен комплексный анализ поведенческих паттернов и взаимодействия с криминальными сетями. Хакерские группы уже превратили кражу криптовалют в масштабную государственную операцию, и отрасль должна отвечать соответственно.