КНДР встроилась в мировые криминальные сети: новая модель отмывания украденной криптовалюты

Анализ последних тенденций показывает: Северная Корея кардинально изменила подход к легализации похищенных цифровых активов. Вместо создания изолированной инфраструктуры, Пхеньян все активнее интегрируется в уже существующие криминальные финансовые экосистемы. Это не просто эволюция — это качественный скачок в сложности и эффективности отмывания средств.
Мои исследования указывают на то, что денежные потоки КНДР теперь проходят через OTC-сервисы, P2P-трейдеров, нелегальные обменники, миксеры, кроссчейн-мосты и площадки, связанные со скам-индустрией. За период с января 2024 по сентябрь 2025 года Северная Корея похитила не менее $2,8 млрд в виртуальных активах. Эти средства напрямую подпитывают программу оружия массового поражения, что делает проблему особенно острой.
Ключевая роль сторонних посредников
Особый интерес представляет этап конвертации криптовалюты в фиатные деньги. После первоначального перемещения средств КНДР передает активы сторонним отмывщикам. Показателен пример взлома Bybit на $1,5 млрд в феврале 2025 года: в процессе «отбеливания» участвовала целая сеть OTC- и P2P-трейдеров, преимущественно граждан Китая. Эти посредники работали круглосуточно, перемещая активы через десятки адресов и несколько блокчейнов. К сентябрю 2025 года все украденные средства были полностью обналичены.
Скам-индустрия как прикрытие
Наиболее тревожная тенденция — смешивание северокорейских средств с доходами от мошеннических схем. Я обнаружил признаки того, что активы КНДР все чаще пересекаются с деньгами от «свиных бойней» — инвестиционных афер, где жертв сначала втираются в доверие, а затем убеждают вкладывать в фиктивные проекты. Ключевую роль здесь играют так называемые guarantee-маркетплейсы — подпольные Telegram-площадки на китайском языке, предлагающие услуги по отмыванию, технические инструменты и посредничество.
Зафиксированы случаи, когда криптовалюта из взломов, связанных с КНДР, попадала в закрытые эскроу-сделки на таких площадках. Например, часть средств после атаки на WazirX была переведена через TRON и направлена на адреса, связанные с Xinbi Guarantee и Huione Guarantee. Это позволяет обменивать цифровые активы на наличные практически без следов.
Дробление и P2P-сети
Еще один элемент схемы — разбиение крупных сумм на мелкие транзакции. Северокорейские операторы продают стейблкоины через P2P-маркетплейсы партиями примерно по $7 000, что позволяет избегать AML-мониторинга. В некоторых случаях дробление доходит до $30 000, чтобы возможная заморозка затрагивала лишь незначительную часть средств. Для ускорения процесса используются заранее подготовленные кошельки, автоматически распределяющие активы по заданным адресам. Конечные точки — P2P-маркетплейсы в Южной Азии и нерегулируемые биржи в Латинской Америке.
Главная особенность этой модели — не наличие какого-то «секретного» канала, а способность встраивать украденную криптовалюту в уже существующую экосистему нелегальных обменников и скам-сетей. После нескольких этапов средства становятся практически неотличимы от другой преступной криптовалюты. Это создает колоссальную проблему для бирж: связь с первоначальной атакой становится крайне сложно установить.
Мой комментарий: Мы наблюдаем профессионализацию государственного киберпреступления. КНДР больше не действует как одиночный хакер — она действует как корпорация, использующая глобальную теневую инфраструктуру. Это требует от регуляторов и криптобирж принципиально новых подходов к мониторингу, основанных на анализе поведенческих паттернов, а не только на отслеживании конкретных адресов.