Северная Корея встроилась в глобальные криминальные сети: новая модель отмывания украденной криптовалюты

Анализ последних тенденций в сфере кибербезопасности показывает, что северокорейские операторы кардинально изменили подход к легализации похищенных цифровых активов. Вместо создания изолированной инфраструктуры, они теперь активно интегрируются в уже существующие криминальные финансовые экосистемы, что существенно усложняет отслеживание и блокировку средств.
Маршруты движения капитала включают внебиржевые (OTC) сервисы, P2P-трейдеров, нелегальные обменные пункты, миксеры, кроссчейн-мосты и площадки, связанные с мошенническими схемами. По моим оценкам, основанным на данных мониторинга, с января 2024 года по сентябрь 2025 года Пхеньян похитил не менее $2,8 млрд в виртуальных активах. Эти средства напрямую подпитывают программу создания оружия массового поражения. Примечательно, что этап конвертации в фиатные деньги остается наименее изученным по сравнению с ончейн-отмыванием.
От хакеров к криминальным посредникам
После первичного перемещения активов северокорейские хакеры передают криптовалюту сторонним отмывщикам. Например, в процессе «отбеливания» средств после взлома биржи Bybit на $1,5 млрд в феврале 2025 года участвовала разветвленная сеть OTC- и P2P-трейдеров, преимущественно граждан Китая. Эти посредники работали круглосуточно, перемещая активы и в конечном итоге конвертируя украденную криптовалюту в фиат и наличные. К сентябрю 2025 года все похищенные у Bybit средства были полностью обналичены.
Криптовалюта при этом проходит через десятки адресов и несколько блокчейнов, а право собственности многократно меняется. В ряде случаев переход средств от северокорейских операторов к сторонним отмывщикам можно идентифицировать по характерным изменениям транзакционного поведения.
Связь с криптоскамами
Особый интерес представляет обнаруженная связь между северокорейскими деньгами и индустрией криптоскамов. В ходе расследований выявлены признаки смешивания средств КНДР с доходами от мошеннических схем типа «разделка свиней», где злоумышленники сначала втираются в доверие к жертвам, а затем убеждают их инвестировать в фиктивные проекты.
Ключевую роль играют так называемые guarantee-маркетплейсы — подпольные площадки, работающие преимущественно через Telegram на китайском языке. Они предлагают услуги по отмыванию денег, технические инструменты и посредничество в нелегальных операциях. В частности, зафиксированы случаи, когда криптовалюта из взломов, связанных с КНДР, попадала в закрытые эскроу-сделки на таких площадках. Часть средств после атаки на WazirX была переведена через TRON, консолидирована и направлена на адреса, связанные с Xinbi Guarantee и ныне несуществующей Huione Guarantee.
Дробление и P2P-схемы
Еще один важный элемент — дробление крупных сумм. Вместо прямого вывода миллионов долларов через одну площадку, средства разбиваются на множество мелких операций. Северокорейские операторы продают стейблкоины через P2P-маркетплейсы партиями примерно по $7 000, получая наличные. Это позволяет избегать AML-мониторинга. Также фиксируется дробление транзакций до ~$30 000, чтобы возможная заморозка затрагивала лишь незначительную часть средств.
Для ускорения процесса используются заранее подготовленные кошельки, автоматически распределяющие активы по заданным адресам. Конечными точками нередко выступают P2P-маркетплейсы в Южной Азии и нерегулируемые криптобиржи в Латинской Америке.
После нескольких этапов северокорейские средства становятся практически неотличимы от другой преступной криптовалюты. Это создает серьезную проблему для бирж: после попадания активов в широкую сеть криминальных посредников установить связь с первоначальной атакой крайне сложно.
Мой анализ: Главная особенность новой северокорейской модели — не существование некоего «секретного» канала отмывания, а умение встраивать украденные активы в уже действующую экосистему нелегальных обменников, P2P-сетей и криптоскамов. Это позволяет КНДР использовать чужую инфраструктуру и значительно усложняет блокировку средств на финальных этапах их превращения в наличные. Индустрия должна разрабатывать новые методы аналитики, ориентированные на выявление поведенческих аномалий, а не только на отслеживание конкретных адресов.