Новости криптомира

11.08.2026
20:42

Северная Корея встроилась в мировые криминальные сети: новая эра отмывания криптоактивов

северокорейские хакеры North Korean hackers

Анализируя последние тенденции в сфере киберпреступности, я пришел к выводу, что северокорейские операторы радикально изменили свою тактику. Вместо создания изолированной инфраструктуры для отмывания похищенных цифровых активов, они теперь активно интегрируются в уже существующие криминальные финансовые экосистемы. Это не просто эволюция — это качественный скачок, который ставит перед всей индустрией новые вызовы.

Мой анализ показывает, что ключевые маршруты движения средств включают внебиржевые (OTC) сервисы, P2P-трейдеров, нелегальные обменники, миксеры, кроссчейн-мосты и площадки, связанные со скамами. За период с января 2024 года по сентябрь 2025 года КНДР похитила не менее $2,8 млрд в виртуальных активах. Эти средства напрямую питают программу оружия массового поражения, что делает проблему особенно острой. Примечательно, что этап конвертации в фиатные деньги изучен гораздо хуже, чем ончейн-отмывание.

От хакеров — к криминальным посредникам

После первоначального перемещения средств северокорейские операторы передают криптовалюту сторонним отмывщикам. Взлом Bybit на $1,5 млрд в феврале 2025 года — яркий пример. В процессе «отбеливания» участвовала целая сеть OTC- и P2P-трейдеров, преимущественно граждан Китая. Эти посредники работали круглосуточно, перемещая активы и в итоге полностью конвертировав украденную криптовалюту в фиат и наличные к сентябрю 2025 года.

Криптовалюта проходит через десятки адресов и несколько блокчейнов, при этом право собственности многократно меняется. В некоторых случаях переход средств от северокорейских операторов к сторонним отмывщикам можно выявить по характерным изменениям транзакционного поведения.

Скам-индустрия как убежище

Особое внимание привлекает связь северокорейских денег с индустрией криптоскамов. Я обнаружил признаки смешивания средств КНДР с доходами от мошенничества типа «разделки свиней» — инвестиционных схем, где жертв сначала втягивают в доверительные отношения, а затем убеждают вкладывать в фиктивные проекты.

Критическую роль играют так называемые guarantee-маркетплейсы — подпольные площадки, работающие через Telegram на китайском языке. Они предлагают услуги по отмыванию денег, технические инструменты и посредничество. Например, часть средств после атаки на WazirX была переведена через TRON, консолидирована и отправлена на адреса, связанные с Xinbi Guarantee и ныне несуществующей Huione Guarantee. Такие сделки позволяют обменивать криптовалюту на наличные.

Дробление и P2P-сети

Еще один элемент схемы — дробление крупных сумм. Вместо прямого вывода миллионов долларов, средства разбиваются на множество небольших операций. Северокорейские операторы продают стейблкоины через P2P-маркетплейсы партиями примерно по $7 000, получая наличные. Это позволяет избегать AML-мониторинга. Также фиксируется дробление транзакций до $30 000, чтобы возможная заморозка затронула лишь небольшую часть средств.

Для ускорения процесса используются заранее подготовленные кошельки, автоматически распределяющие активы. Конечные точки — P2P-маркетплейсы в Южной Азии и нерегулируемые криптобиржи в Латинской Америке. После нескольких этапов северокорейские средства становятся практически неотличимы от другой преступной криптовалюты.

Мой профессиональный вывод: главная особенность северокорейской модели — не существование одного «секретного» канала, а способность встраивать украденные активы в уже существующую экосистему нелегальных обменников, P2P-сетей и скамов. Это позволяет использовать чужую инфраструктуру и значительно усложняет блокировку средств на финальных этапах. Для бирж и криптокомпаний это означает, что после попадания средств в широкую сеть криминальных посредников, связь с первоначальной атакой становится практически невозможной для установления. Индустрия должна пересмотреть свои подходы к AML-мониторингу, делая акцент на поведенческом анализе, а не только на отслеживании известных адресов.