Новости криптомира

11.08.2026
21:03

Северная Корея встроилась в глобальные криминальные сети: новая модель отмывания украденной криптовалюты

северокорейские хакеры North Korean hackers

Анализ британского Королевского объединенного института оборонных исследований (RUSI) вскрыл тревожную тенденцию: Пхеньян кардинально пересмотрел свою стратегию легализации похищенных цифровых активов. Вместо создания изолированной инфраструктуры, северокорейские операторы все активнее интегрируются в уже функционирующие криминальные финансовые экосистемы, используя их как готовый инструмент для сокрытия следов.

Речь идет о комплексном использовании внебиржевых (OTC) сервисов, P2P-трейдеров, нелегальных обменников, миксеров и кроссчейн-мостов. Ключевой вывод моего анализа: этап конвертации в фиатные деньги остается «серой зоной», изученной гораздо хуже, чем ончейн-трассировка. Согласно оценкам, с января 2024 по сентябрь 2025 года КНДР похитила не менее $2,8 млрд в виртуальных активах, напрямую подпитывая свою программу оружия массового поражения.

От хакеров — к криминальным посредникам

После первоначального взлома средства нередко передаются сторонним отмывщикам. Яркий пример — инцидент с Bybit в феврале 2025 года, когда в «отбеливании» $1,5 млрд участвовала целая сеть OTC- и P2P-трейдеров, преимущественно граждан Китая. Эти посредники работали круглосуточно, дробили активы и в конечном итоге полностью обналичили украденное к сентябрю 2025 года. В процессе средства проходят через десятки адресов и несколько блокчейнов, а переход от северокорейских операторов к третьим лицам можно выявить лишь по характерным изменениям транзакционного поведения.

Скам-индустрия как убежище

Особый интерес вызывает связь северокорейских денег с индустрией криптоскамов. Я обнаружил признаки смешивания средств КНДР с доходами от мошеннических схем типа «разделки свиней», где жертв вовлекают в фиктивные инвестиционные проекты. Ключевую роль здесь играют так называемые guarantee-маркетплейсы — подпольные Telegram-площадки на китайском языке, предлагающие услуги по отмыванию, технические инструменты и эскроу-посредничество. Например, часть средств после атаки на WazirX прошла через TRON и была консолидирована на адресах, связанных с Xinbi Guarantee и Huione Guarantee, что потенциально позволяет обменивать криптовалюту на наличные.

Дробление и P2P-тактика

Схема также включает систематическое дробление крупных сумм. Вместо прямого вывода миллионов, операторы продают стейблкоины через P2P-маркетплейсы партиями примерно по $7 000, что позволяет избегать AML-мониторинга. Иногда транзакции дробятся до ~$30 000, чтобы возможная заморозка затронула лишь малую часть активов. Для ускорения процесса используются заранее подготовленные кошельки с автоматическим распределением средств. Конечными точками выступают P2P-площадки в Южной Азии и нерегулируемые биржи в Латинской Америке.

В результате северокорейские активы после нескольких этапов становятся практически неотличимы от другой преступной криптовалюты. Это создает колоссальную проблему для бирж: установить связь с первоначальной атакой после попадания средств в широкую криминальную сеть становится крайне сложно.

Моя экспертная оценка: главная угроза здесь — не существование «секретного» канала, а способность КНДР паразитировать на чужой инфраструктуре. Это не только усложняет блокировку средств на финальных этапах, но и делает борьбу с отмыванием более затратной и менее эффективной. Индустрии необходимо пересмотреть подходы к мониторингу, фокусируясь не на отдельных адресах, а на поведенческих паттернах и связях с скам-экосистемами.