Северная Корея встроилась в глобальные криминальные сети: новая модель отмывания $2,8 млрд

Анализ последних тенденций в сфере киберпреступности показывает, что северокорейские операторы радикально изменили подход к легализации похищенных цифровых активов. Вместо создания изолированной инфраструктуры, они теперь активно интегрируются в уже существующие криминальные финансовые экосистемы. Это не просто эволюция тактики — это качественный сдвиг, который ставит под угрозу эффективность традиционных мер противодействия.
Мои исследования, основанные на данных за период с января 2024 по сентябрь 2025 года, указывают на то, что КНДР удалось похитить не менее $2,8 млрд в виртуальных активах. Эти средства напрямую питают программу создания оружия массового поражения. Критически важно понимать: если ончейн-отмывание уже достаточно хорошо изучено, то этап конвертации в фиатные деньги остается «серой зоной», которую мы только начинаем осознавать.
От хакеров к криминальным посредникам
Ключевой элемент новой модели — передача похищенных средств сторонним отмывателям. Возьмем, к примеру, взлом биржи Bybit на $1,5 млрд в феврале 2025 года. В процессе «отбеливания» этих активов участвовала разветвленная сеть OTC- и P2P-трейдеров, преимущественно граждан Китая. Эти посредники работали круглосуточно, дробили и перемешивали средства, пока к сентябрю 2025 года все похищенные активы не были полностью обналичены. Право собственности на активы при этом менялось десятки раз, а сами транзакции проходили через множество блокчейнов, что делает их отслеживание крайне сложным.
Скам-индустрия как убежище
Особого внимания заслуживает связь северокорейских денег с индустрией криптоскамов. Я обнаружил признаки смешивания средств КНДР с доходами от мошеннических схем типа «разделка свиней», где жертв сначала втираются в доверие, а затем убеждают инвестировать в фиктивные проекты. Центральную роль здесь играют так называемые guarantee-маркетплейсы — подпольные площадки в Telegram, работающие преимущественно на китайском языке. Они предоставляют полный спектр услуг: от технических инструментов до посредничества в нелегальных сделках.
Например, часть средств после атаки на WazirX была переведена через сеть TRON, консолидирована и отправлена на адреса, связанные с Xinbi Guarantee и уже несуществующей Huione Guarantee. Такие эскроу-сделки позволяют обменивать криптовалюту на наличные, минуя какие-либо регуляторные барьеры.
Дробление и P2P-каналы
Еще одна характерная деталь — методичное дробление крупных сумм. Вместо прямого вывода миллионов, операторы продают стейблкоины через P2P-маркетплейсы партиями примерно по $7 000. Это позволяет обходить AML-мониторинг. Также фиксируются транзакции, разбитые до $30 000 — чтобы возможная заморозка затрагивала лишь незначительную часть средств.
В итоге после нескольких этапов северокорейские активы становятся практически неотличимы от другой преступной криптовалюты. Это создает колоссальную проблему для бирж: установить связь с первоначальной атакой после попадания средств в широкую сеть посредников становится почти невозможно.
Моя экспертная оценка: Главный вывод из этой тенденции — мы наблюдаем индустриализацию отмывания, где КНДР выступает не одиночным игроком, а частью глобального криминального интерконнекта. Это означает, что борьба с финансированием оружейных программ требует не просто блокировки адресов, а разрушения самих экосистем, которые позволяют этим потокам существовать. Без международной координации и внедрения более умных аналитических инструментов, мы будем постоянно играть в догонялки.