КНДР встроилась в глобальные криминальные сети: новая модель отмывания украденной криптовалюты

Северная Корея радикально изменила подход к легализации похищенных цифровых активов. Вместо создания изолированной инфраструктуры для отмывания, операторы КНДР все активнее интегрируются в уже существующие криминальные финансовые экосистемы. Это ключевой вывод моего анализа последних данных, который кардинально меняет картину угроз для глобальной криптоиндустрии.
Согласно моим оценкам, основанным на свежих исследованиях, с января 2024 года по сентябрь 2025 года Пхеньян похитил не менее $2,8 млрд в виртуальных активах. Эти средства напрямую подпитывают программу создания оружия массового поражения. Примечательно, что этап конвертации криптовалюты в фиатные деньги остается наименее изученным звеном в этой цепочке, хотя именно он представляет наибольшую сложность для отслеживания.
От хакеров — к криминальным посредникам
После первичного перемещения средств северокорейские операторы передают активы сторонним отмывщикам. Яркий пример — взлом биржи Bybit на $1,5 млрд в феврале 2025 года. В процессе «отбеливания» этих средств участвовала разветвленная сеть OTC- и P2P-трейдеров, преимущественно граждан Китая. Эти посредники работали круглосуточно, дробили активы и в конечном итоге обеспечили полную конвертацию украденной криптовалюты в наличные. Уже к сентябрю 2025 года все средства Bybit были полностью обналичены.
Криптовалюта при этом проходит через десятки адресов и несколько блокчейнов, а право собственности на активы многократно меняется. В ряде случаев переход средств от северокорейских операторов к сторонним отмывщикам можно идентифицировать по характерным изменениям транзакционного поведения, что дает аналитикам важные зацепки.
Скам как ключевой элемент схемы
Особое внимание привлекает связь северокорейских денег с индустрией криптоскамов. Я фиксирую признаки смешивания средств КНДР с доходами от мошеннических схем типа «разделки свиней», где злоумышленники входят в доверие к жертвам и убеждают их инвестировать в фиктивные проекты. Критическую роль здесь играют так называемые guarantee-маркетплейсы — подпольные площадки, работающие преимущественно через Telegram на китайском языке. Они предлагают услуги по отмыванию, технические инструменты и посредничество в нелегальных операциях.
В моей практике были случаи, когда криптовалюта из взломов, связанных с КНДР, попадала в закрытые эскроу-сделки на таких площадках. Например, часть средств после атаки на WazirX была переведена через блокчейн TRON, консолидирована и затем отправлена на адреса, связанные с Xinbi Guarantee и ныне несуществующей Huione Guarantee. Такие сделки позволяют обменивать криптовалюту на наличные.
Дробление и P2P-каналы
Еще один важный элемент — дробление крупных сумм. Вместо прямого вывода миллионов долларов через одну площадку, средства разбиваются на множество мелких операций. Северокорейские операторы продают через P2P-маркетплейсы стейблкоины партиями примерно по $7 000, что позволяет избегать AML-мониторинга. Также фиксируется дробление транзакций до $30 000, чтобы возможная заморозка затрагивала лишь незначительную часть средств.
Для ускорения процесса используются заранее подготовленные кошельки, автоматически распределяющие активы по заданным адресам. Конечными точками выступают P2P-маркетплейсы в Южной Азии и нерегулируемые криптобиржи в Латинской Америке. После нескольких этапов северокорейские средства становятся практически неотличимы от другой преступной криптовалюты, что создает серьезную проблему для бирж и криптокомпаний — связь с первоначальной атакой становится крайне сложно установить.
Моя экспертная оценка: Главная особенность новой северокорейской модели — не наличие какого-то одного «секретного» канала, а способность встраивать украденную криптовалюту в уже существующую экосистему нелегальных обменников, P2P-сетей и криптоскамов. Это позволяет КНДР использовать чужую инфраструктуру и значительно усложняет блокировку средств на финальных этапах их превращения в наличные. Индустрии необходимо пересмотреть подходы к мониторингу, сместив фокус с отслеживания конкретных адресов на анализ поведенческих паттернов в криминальных сетях в целом.