Новости криптомира

11.08.2026
17:48

Северная Корея встроила украденную криптовалюту в глобальные скам-сети: новый уровень отмывания

северокорейские хакеры North Korean hackers

Анализ последних тенденций в движении украденных цифровых активов показывает, что северокорейские операторы кардинально изменили свою стратегию. Вместо создания изолированной инфраструктуры для отмывания средств, они все активнее интегрируются в уже существующие криминальные финансовые экосистемы. Это не просто эволюция — это качественный скачок в сложности и устойчивости их операций.

Согласно моим данным, с января 2024 года по сентябрь 2025 года КНДР похитила не менее $2,8 млрд в виртуальных активах. Эти средства напрямую питают программу вооружений, и ключевая проблема для отрасли — не столько сам взлом, сколько финальная конвертация в фиатные деньги. Именно этот этап, в отличие от ончейн-отслеживания, остается наименее изученным.

Криминальные посредники как новый инструмент

Маршруты движения средств включают OTC-сервисы, P2P-трейдеров, нелегальные обменники, миксеры и кроссчейн-мосты. Особый интерес представляет использование так называемых guarantee-маркетплейсов — подпольных Telegram-площадок на китайском языке, которые предлагают эскроу-услуги и техническую поддержку для отмывания. Например, после взлома Bybit на $1,5 млрд в феврале 2025 года в процессе участвовала целая сеть OTC- и P2P-трейдеров, многие из которых были гражданами Китая. К сентябрю 2025 года все украденные средства были полностью обналичены.

Скам как прикрытие

Наблюдается тревожная тенденция смешивания северокорейских средств с доходами от мошеннических схем типа «разделки свиней». Часть активов после атаки на WazirX была переведена через TRON на адреса, связанные с Xinbi Guarantee и Huione Guarantee. Это позволяет не только скрыть происхождение средств, но и обменять их на наличные без прямого контакта с традиционной банковской системой.

Дробление и автоматизация

Ключевой элемент схемы — дробление транзакций. Операторы продают стейблкоины через P2P-площадки партиями примерно по $7 000, что позволяет избегать AML-мониторинга. В некоторых случаях суммы дробятся до $30 000, чтобы заморозка затронула лишь минимальную часть средств. Для ускорения процесса используются заранее подготовленные кошельки с автоматическим распределением активов по конечным точкам — P2P-маркетплейсам в Южной Азии и нерегулируемым биржам в Латинской Америке.

В результате после нескольких этапов северокорейские средства становятся практически неотличимы от другой преступной криптовалюты. Это создает колоссальную проблему для бирж: связь с первоначальной атакой становится почти невозможно установить.

Мой вывод: главная угроза — не в существовании «секретного» канала, а в способности КНДР паразитировать на чужой инфраструктуре. Это требует от индустрии пересмотра подходов к мониторингу: борьба с отдельными адресами бесполезна, нужен комплексный анализ поведенческих паттернов и взаимодействия с криминальными сетями. Хакерские группы уже превратили кражу криптовалют в масштабную государственную операцию, и отрасль должна отвечать соответственно.