Северная Корея встроилась в глобальные криминальные сети: новая эра отмывания украденной криптовалюты

Анализ последних тенденций в сфере киберпреступности показывает, что северокорейские операторы кардинально изменили подход к легализации похищенных цифровых активов. Вместо использования изолированной инфраструктуры, они теперь активно интегрируются в уже существующие криминальные финансовые экосистемы, что существенно усложняет отслеживание и блокировку средств.
Мои исследования, основанные на данных за период с января 2024 по сентябрь 2025 года, указывают на то, что КНДР похитила не менее $2,8 млрд в виртуальных активах. Эти средства напрямую питают программу вооружений, причем ключевая проблема для аналитиков заключается в том, что этап конвертации в фиатные деньги изучен гораздо хуже, чем ончейн-отмывание.
Схема движения средств
Типичный маршрут включает OTC-сервисы, P2P-трейдеров, нелегальные обменники, миксеры и кроссчейн-мосты. Особую тревогу вызывает тот факт, что в процессе участвуют площадки, связанные с криптоскамами. Например, после взлома Bybit на $1,5 млрд в феврале 2025 года, сеть OTC- и P2P-трейдеров, преимущественно граждан Китая, круглосуточно перемещала активы, обеспечив полную конвертацию в наличные к сентябрю 2025 года.
Роль guarantee-маркетплейсов
Критически важным элементом стали подпольные guarantee-маркетплейсы, работающие преимущественно через Telegram на китайском языке. Эти площадки предлагают полный спектр услуг: от технических инструментов до посредничества в нелегальных сделках. Зафиксированы случаи, когда средства после атаки на WazirX консолидировались на TRON и направлялись на адреса, связанные с Xinbi Guarantee и Huione Guarantee, где происходил обмен на наличные.
Методы дробления
Северокорейские операторы применяют тактику дробления крупных сумм на мелкие операции. Например, стейблкоины продаются через P2P-маркетплейсы партиями примерно по $7 000, что позволяет избегать AML-мониторинга. В других случаях транзакции разбиваются до $30 000, чтобы потенциальная заморозка затрагивала лишь незначительную часть средств. Конечными точками часто выступают P2P-площадки в Южной Азии и нерегулируемые биржи в Латинской Америке.
Главный вывод, который я делаю из этих данных: секрет северокорейской модели не в существовании уникального «секретного» канала, а в способности паразитировать на чужой преступной инфраструктуре. Это создает фундаментальную проблему для всей индустрии: после попадания средств в широкую сеть посредников, их связь с первоначальной атакой становится почти неразличимой. Биржам и регуляторам придется разрабатывать принципиально новые методы мониторинга, поскольку традиционные подходы к блокировке активов на финальных этапах теряют эффективность.