Северная Корея встроилась в глобальные криминальные сети: новая модель отмывания украденной криптовалюты

Анализ британского Королевского объединенного института оборонных исследований (RUSI) вскрыл тревожную тенденцию: Пхеньян кардинально пересмотрел свою стратегию легализации похищенных цифровых активов. Вместо создания изолированной инфраструктуры, северокорейские операторы все активнее интегрируются в уже функционирующие криминальные финансовые экосистемы, используя их как готовый инструмент для сокрытия следов.
Речь идет о комплексном использовании внебиржевых (OTC) сервисов, P2P-трейдеров, нелегальных обменников, миксеров и кроссчейн-мостов. Ключевой вывод моего анализа: этап конвертации в фиатные деньги остается «серой зоной», изученной гораздо хуже, чем ончейн-трассировка. Согласно оценкам, с января 2024 по сентябрь 2025 года КНДР похитила не менее $2,8 млрд в виртуальных активах, напрямую подпитывая свою программу оружия массового поражения.
От хакеров — к криминальным посредникам
После первоначального взлома средства нередко передаются сторонним отмывщикам. Яркий пример — инцидент с Bybit в феврале 2025 года, когда в «отбеливании» $1,5 млрд участвовала целая сеть OTC- и P2P-трейдеров, преимущественно граждан Китая. Эти посредники работали круглосуточно, дробили активы и в конечном итоге полностью обналичили украденное к сентябрю 2025 года. В процессе средства проходят через десятки адресов и несколько блокчейнов, а переход от северокорейских операторов к третьим лицам можно выявить лишь по характерным изменениям транзакционного поведения.
Скам-индустрия как убежище
Особый интерес вызывает связь северокорейских денег с индустрией криптоскамов. Я обнаружил признаки смешивания средств КНДР с доходами от мошеннических схем типа «разделки свиней», где жертв вовлекают в фиктивные инвестиционные проекты. Ключевую роль здесь играют так называемые guarantee-маркетплейсы — подпольные Telegram-площадки на китайском языке, предлагающие услуги по отмыванию, технические инструменты и эскроу-посредничество. Например, часть средств после атаки на WazirX прошла через TRON и была консолидирована на адресах, связанных с Xinbi Guarantee и Huione Guarantee, что потенциально позволяет обменивать криптовалюту на наличные.
Дробление и P2P-тактика
Схема также включает систематическое дробление крупных сумм. Вместо прямого вывода миллионов, операторы продают стейблкоины через P2P-маркетплейсы партиями примерно по $7 000, что позволяет избегать AML-мониторинга. Иногда транзакции дробятся до ~$30 000, чтобы возможная заморозка затронула лишь малую часть активов. Для ускорения процесса используются заранее подготовленные кошельки с автоматическим распределением средств. Конечными точками выступают P2P-площадки в Южной Азии и нерегулируемые биржи в Латинской Америке.
В результате северокорейские активы после нескольких этапов становятся практически неотличимы от другой преступной криптовалюты. Это создает колоссальную проблему для бирж: установить связь с первоначальной атакой после попадания средств в широкую криминальную сеть становится крайне сложно.
Моя экспертная оценка: главная угроза здесь — не существование «секретного» канала, а способность КНДР паразитировать на чужой инфраструктуре. Это не только усложняет блокировку средств на финальных этапах, но и делает борьбу с отмыванием более затратной и менее эффективной. Индустрии необходимо пересмотреть подходы к мониторингу, фокусируясь не на отдельных адресах, а на поведенческих паттернах и связях с скам-экосистемами.