Новости криптомира

11.08.2026
19:42

Северная Корея встроилась в глобальные криминальные криптосети: новая модель отмывания $2,8 млрд

северокорейские хакеры North Korean hackers

Анализ последних тенденций в сфере киберпреступности показывает, что Северная Корея радикально изменила подход к легализации похищенных цифровых активов. Вместо создания изолированной инфраструктуры, Пхеньян теперь активно интегрируется в уже существующие криминальные финансовые экосистемы, что делает отслеживание и блокировку средств значительно сложнее.

За период с января 2024 по сентябрь 2025 года северокорейские хакеры похитили не менее $2,8 млрд в виртуальных активах. Эти средства напрямую питают программу вооружений, однако ключевой проблемой для расследований остается этап конвертации криптовалюты в фиатные деньги, который изучен гораздо хуже, чем ончейн-транзакции.

Интеграция в преступную экосистему

После первоначального взлома северокорейские операторы передают активы сторонним отмывщикам. Например, в деле о взломе биржи Bybit на $1,5 млрд в феврале 2025 года участвовала целая сеть OTC- и P2P-трейдеров, преимущественно граждан Китая. Они работали круглосуточно, дробили суммы и в конечном итоге к сентябрю 2025 года полностью обналичили украденные средства.

Особый интерес представляет связь северокорейских денег с индустрией криптоскамов, в частности с мошенническими схемами типа «разделка свиней». Средства КНДР нередко смешиваются с доходами от таких афер, что создает дополнительный «шум» для аналитиков. Важную роль играют так называемые guarantee-маркетплейсы — подпольные Telegram-площадки на китайском языке, где предлагаются услуги по отмыванию, технический инструментарий и эскроу-сделки. Например, часть средств после атаки на WazirX была консолидирована через TRON и направлена на адреса, связанные с Xinbi Guarantee и Huione Guarantee.

Дробление и P2P-каналы

Ключевой элемент схемы — дробление крупных сумм. Северокорейские операторы продают стейблкоины через P2P-маркетплейсы партиями примерно по $7 000, что позволяет избегать AML-мониторинга. В других случаях транзакции разбиваются до $30 000, чтобы заморозка активов затрагивала лишь незначительную часть средств. Для ускорения процесса используются заранее подготовленные кошельки с автоматическим распределением активов. Конечными точками таких цепочек становятся P2P-площадки в Южной Азии и нерегулируемые биржи в Латинской Америке.

Главный вывод из этого анализа: у КНДР нет какого-то одного «секретного» канала. Вместо этого страна эффективно паразитирует на чужой преступной инфраструктуре, что делает финальные этапы отмывания практически неотличимыми от другой нелегальной активности. Для бирж и криптокомпаний это создает фундаментальную проблему: после попадания средств в широкую сеть посредников установить их связь с первоначальной атакой становится почти невозможно.

Мой комментарий: Эта стратегия — логичная эволюция. Пока регуляторы и аналитические компании совершенствуют методы отслеживания ончейн-потоков, КНДР перешла на «чужую территорию», используя уже существующие серые и черные рынки. Это означает, что борьба с отмыванием должна сместиться с анализа адресов на изучение поведенческих паттернов и взаимодействие с нерегулируемыми P2P-сервисами, где традиционные AML-инструменты часто бессильны.