Северная Корея встроилась в криминальные криптосети: новая схема отмывания $2,8 млрд

Анализ последних тенденций показывает, что северокорейские операторы кардинально изменили подход к легализации похищенных цифровых активов. Вместо создания изолированной инфраструктуры, Пхеньян активно интегрируется в уже существующие криминальные финансовые экосистемы, что существенно усложняет отслеживание и блокировку средств.
Мои исследования указывают на то, что движение украденной криптовалюты теперь охватывает внебиржевые (OTC) сервисы, P2P-трейдеров, нелегальные обменники, миксеры и кроссчейн-мосты. Особое внимание привлекает связь с площадками, аффилированными со скам-индустрией. За период с января 2024 по сентябрь 2025 года КНДР похитила минимум $2,8 млрд в виртуальных активах, и эти средства напрямую питают программу оружия массового поражения. Примечательно, что этап конвертации в фиатные деньги изучен гораздо хуже, чем ончейн-отмывание, что создает серьезные пробелы в глобальной системе противодействия.
От хакеров к криминальным посредникам
Ключевой элемент новой стратегии — передача активов сторонним отмывщикам. Взлом Bybit на $1,5 млрд в феврале 2025 года стал показательным примером: сеть OTC- и P2P-трейдеров, преимущественно граждан Китая, круглосуточно перемещала средства, обеспечивая их конвертацию в наличные. К сентябрю 2025 года все похищенные у биржи активы были полностью обналичены. При этом криптовалюта проходит через десятки адресов и несколько блокчейнов, а право собственности меняется многократно, что маскирует первоначальный источник.
Скам-инфраструктура как убежище
Особый интерес вызывает конвергенция северокорейских денег с доходами от мошеннических схем типа «разделки свиней». В ходе анализа обнаружены случаи смешивания средств КНДР с активами, полученными от инвестиционных афер. Значительную роль играют так называемые guarantee-маркетплейсы — подпольные Telegram-площадки на китайском языке, предлагающие услуги по отмыванию и техническую поддержку. Например, часть средств после атаки на WazirX была консолидирована в сети TRON и направлена на адреса, связанные с Xinbi Guarantee и ныне несуществующей Huione Guarantee, что потенциально позволяет обменивать криптовалюту на наличные.
Дробление и P2P как тактика выживания
Операторы активно дробят крупные суммы на мелкие транзакции. Продажа стейблкоинов через P2P-маркетплейсы партиями примерно по $7 000 позволяет избегать AML-мониторинга. Также фиксируется разбивка операций до $30 000, чтобы возможная заморозка затрагивала лишь незначительную часть средств. Для ускорения процесса используются заранее подготовленные кошельки с автоматическим распределением активов. Конечными точками выступают P2P-площадки в Южной Азии и нерегулируемые биржи в Латинской Америке.
В результате после нескольких этапов северокорейские средства становятся практически неотличимы от другой преступной криптовалюты. Это создает колоссальную проблему для бирж: связь с первоначальной атакой установить почти невозможно. Главная особенность модели — не существование секретного канала, а способность встраиваться в чужую инфраструктуру, что делает блокировку средств на финальных этапах крайне затруднительной.
Мой комментарий: Эта тенденция — тревожный сигнал для всей индустрии. Пока регуляторы и биржи сосредоточены на ончейн-аналитике, КНДР осваивает «серые» зоны криминальной экономики, где AML-процедуры бессильны. Индустрии необходимо пересмотреть подход к мониторингу P2P-сетей и нелегальных обменников, иначе мы рискуем наблюдать дальнейшую профессионализацию отмывания средств в глобальном масштабе.