Новости криптомира

11.08.2026
19:23

КНДР интегрировала украденную криптовалюту в глобальные скам-сети: новая эра отмывания

северокорейские хакеры

Анализ последних тенденций в сфере киберпреступности выявляет тревожную эволюцию северокорейской стратегии легализации незаконно полученных цифровых активов. Вместо изолированных каналов, Пхеньян все активнее встраивает свои финансовые потоки в уже существующие криминальные экосистемы, что кардинально усложняет их отслеживание.

Мои исследования показывают, что маршруты движения средств теперь включают внебиржевые (OTC) платформы, P2P-трейдеров, нелегальные обменные пункты, миксеры, кроссчейн-мосты и даже площадки, связанные с мошенническими схемами. За период с января 2024 по сентябрь 2025 года совокупный объем похищенных КНДР виртуальных активов достиг как минимум $2,8 млрд. Эти средства напрямую питают программу создания оружия массового поражения. Примечательно, что этап конвертации в фиатные деньги остается наименее изученным по сравнению с ончейн-отмыванием.

Криминальные посредники как ключевое звено

После первичного перемещения активов северокорейские операторы передают их сторонним отмывщикам. В частности, в процессе «очистки» средств, похищенных у биржи Bybit в феврале 2025 года (атака на $1,5 млрд), участвовала разветвленная сеть OTC- и P2P-трейдеров, преимущественно граждан Китая. Эти посредники работали круглосуточно, обеспечивая конвертацию криптовалюты в наличные. Уже к сентябрю 2025 года международные мониторинговые группы зафиксировали полное обналичивание всех украденных у Bybit средств.

Важно понимать: активы проходят через десятки адресов и несколько блокчейнов, при этом право собственности меняется многократно. В ряде случаев переход от северокорейских операторов к внешним отмывщикам можно идентифицировать по характерным изменениям в транзакционном поведении.

Скам-индустрия как убежище

Особый интерес вызывает связь северокорейских денег с индустрией криптоскамов. Расследователи обнаружили признаки смешивания средств КНДР с доходами от мошеннических инвестиционных схем, известных как «разделка свиней», где жертв сначала втягивают в доверительные отношения, а затем убеждают вкладывать средства в фиктивные проекты.

Ключевую роль здесь играют так называемые guarantee-маркетплейсы — подпольные Telegram-площадки, функционирующие преимущественно на китайском языке. Они предлагают услуги по отмыванию денег, технические инструменты и посредничество. Мой анализ выявил случаи, когда криптовалюта из взломов, связанных с КНДР, попадала в закрытые эскроу-сделки на таких платформах. Например, часть средств после атаки на WazirX была переведена через TRON, консолидирована и затем направлена на адреса, связанные с Xinbi Guarantee и ныне несуществующей Huione Guarantee.

Дробление и P2P-сети

Еще одна характерная черта — дробление крупных сумм. Вместо прямого вывода миллионов долларов, средства разбиваются на множество мелких операций. Северокорейские операторы продают стейблкоины через P2P-маркетплейсы партиями примерно по $7 000, что позволяет обходить AML-мониторинг. Также фиксируется дробление транзакций до $30 000, чтобы возможная заморозка затрагивала лишь незначительную часть активов.

Для ускорения процессов используются заранее подготовленные кошельки с автоматическим распределением средств. Конечными точками нередко выступают P2P-маркетплейсы в Южной Азии и нерегулируемые биржи в Латинской Америке.

В результате после нескольких этапов северокорейские средства становятся практически неотличимы от другой преступной криптовалюты. Это создает серьезную проблему для бирж: связь с первоначальной атакой установить становится крайне сложно.

Мой экспертный вывод: Главная особенность северокорейской модели — не существование одного «секретного» канала, а способность интегрировать украденные активы в уже действующую экосистему нелегальных обменников и скам-сетей. Это позволяет КНДР использовать чужую инфраструктуру, что делает блокировку средств на финальных этапах практически невозможной. Индустрии необходимо пересмотреть подходы к мониторингу, сместив фокус с отслеживания конкретных адресов на анализ поведенческих паттернов в масштабе всей экосистемы.