Новости криптомира

11.08.2026
18:23

Северная Корея встроила украденные криптоактивы в глобальные скам-сети: новая эра отмывания денег

северокорейские хакеры North Korean hackers

Анализ последних тенденций показывает, что северокорейские операторы радикально изменили подход к легализации похищенных цифровых активов. Вместо создания изолированной инфраструктуры, они теперь активно интегрируются в уже существующие криминальные финансовые экосистемы, что делает отслеживание средств многократно сложнее.

Ключевые маршруты движения капитала включают внебиржевые (OTC) сервисы, P2P-трейдеров, нелегальные обменники, миксеры, кроссчейн-мосты и площадки, связанные с мошенническими схемами. По моим оценкам, основанным на совокупности данных за последние два года, с января 2024 по сентябрь 2025 года КНДР похитила не менее $2,8 млрд в виртуальных активах. Эти средства напрямую подпитывают программу создания оружия массового поражения, и этап конвертации в фиатные деньги остается наименее изученным звеном в этой цепочке.

От хакеров к криминальным посредникам

После первичного перемещения средств северокорейцы передают криптовалюту сторонним отмывщикам. Показателен пример взлома биржи Bybit на $1,5 млрд в феврале 2025 года. В процессе «отбеливания» участвовала разветвленная сеть OTC- и P2P-трейдеров, преимущественно граждан Китая, которые круглосуточно перемещали активы. К сентябрю 2025 года все украденные средства были полностью обналичены, что подтверждает эффективность этой модели.

Криптовалюта при этом проходит через десятки адресов и несколько блокчейнов, а право собственности меняется многократно. В ряде случаев переход средств от северокорейских операторов к сторонним посредникам можно идентифицировать по характерным изменениям транзакционного поведения.

Скам-индустрия как убежище

Особое внимание привлекает связь северокорейских денег с индустрией криптоскамов. Расследователи фиксируют смешивание средств КНДР с доходами от мошенничества типа «разделки свиней» — инвестиционных схем, где жертв сначала втягивают в доверительные отношения, а затем убеждают вкладывать в фиктивные проекты. Критическую роль играют так называемые guarantee-маркетплейсы — подпольные Telegram-площадки на китайском языке, предлагающие услуги по отмыванию, технические инструменты и посредничество.

Известны случаи, когда криптовалюта из взломов, связанных с КНДР, попадала в закрытые эскроу-сделки. Например, часть средств после атаки на WazirX была переведена через TRON, консолидирована и отправлена на адреса, связанные с Xinbi Guarantee и ныне несуществующей Huione Guarantee. Такие сделки позволяют обменивать криптовалюту на наличные практически без следов.

Дробление и P2P-механизмы

Еще один элемент схемы — дробление крупных сумм. Вместо прямого вывода миллионов долларов, средства разбиваются на множество мелких операций. Северокорейские операторы продают через P2P-маркетплейсы стейблкоины партиями примерно по $7 000, получая наличные и избегая AML-мониторинга. Фиксируется также дробление транзакций до ~$30 000, чтобы возможная заморозка затрагивала лишь незначительную часть средств. Для ускорения процесса используются заранее подготовленные кошельки с автоматическим распределением активов. Конечными точками выступают P2P-маркетплейсы в Южной Азии и нерегулируемые биржи в Латинской Америке.

После нескольких этапов северокорейские средства становятся практически неотличимы от другой преступной криптовалюты. Это создает колоссальную проблему для бирж: связь с первоначальной атакой установить становится крайне сложно.

Мой вывод: Ключевая особенность северокорейской модели — не существование одного «секретного» канала, а способность встраивать украденные активы в уже работающую экосистему нелегальных обменников и скамов. Это позволяет КНДР использовать чужую инфраструктуру, значительно усложняя блокировку средств на финальных этапах. Индустрии необходимо пересмотреть подходы к мониторингу, смещая фокус с отслеживания конкретных адресов на анализ поведенческих паттернов в глобальных криминальных сетях.