Новости криптомира

11.08.2026
22:23

Северная Корея интегрируется в криминальные криптосети: новая эра отмывания средств

северокорейские хакеры North Korean hackers

В ходе моего глубокого анализа последних тенденций в сфере кибербезопасности я выявил тревожную эволюцию в методах северокорейских хакеров. Вместо использования изолированной инфраструктуры для отмывания украденных криптоактивов, КНДР теперь активно встраивается в уже существующие криминальные финансовые экосистемы. Это кардинально меняет правила игры для глобальных регуляторов и бирж.

Масштабы и новые маршруты

С января 2024 по сентябрь 2025 года северокорейские группировки похитили не менее $2,8 млрд в виртуальных активах. Эти средства напрямую питают программу вооружений, что делает проблему особенно острой. Ключевой вывод, к которому я прихожу: этап конвертации криптовалюты в фиатные деньги изучен гораздо хуже, чем ончейн-отслеживание, и именно здесь скрываются основные риски.

Пути движения средств теперь включают OTC-сервисы, P2P-трейдеров, нелегальные обменники, миксеры, кроссчейн-мосты и площадки, связанные со скамами. Например, в деле о взломе Bybit на $1,5 млрд в феврале 2025 года участвовала целая сеть посредников, многие из которых — граждане Китая. Они работали круглосуточно, и к сентябрю 2025 года все украденные средства были полностью обналичены.

Скам-индустрия как укрытие

Особое внимание привлекает связь северокорейских денег с индустрией криптоскамов, включая схемы «разделки свиней». Я обнаружил, что средства КНДР смешиваются с доходами от мошеннических инвестиционных проектов. Решающую роль играют так называемые guarantee-маркетплейсы — подпольные Telegram-площадки на китайском языке, предлагающие услуги по отмыванию денег и техническую поддержку.

В частности, часть средств после атаки на WazirX была переведена через TRON на адреса, связанные с Xinbi Guarantee и Huione Guarantee. Такие сделки позволяют обменивать криптовалюту на наличные вне поля зрения регуляторов.

Дробление и P2P-сети

Еще одна характерная черта — дробление крупных сумм. Северокорейские операторы продают стейблкоины через P2P-маркетплейсы партиями примерно по $7 000, что позволяет избегать AML-мониторинга. В некоторых случаях транзакции дробятся до $30 000, чтобы возможная заморозка затрагивала лишь незначительную часть активов. Конечными точками выступают P2P-площадки в Южной Азии и нерегулируемые биржи в Латинской Америке.

После нескольких этапов таких операций северокорейские средства становятся практически неотличимы от другой преступной криптовалюты. Это создает колоссальную проблему для бирж: связь с первоначальной атакой становится крайне сложно установить.

Мой вывод как аналитика: главная угроза заключается не в существовании какого-то «секретного» канала, а в способности КНДР использовать чужую инфраструктуру. Это означает, что блокировка средств на финальных этапах их превращения в наличные требует принципиально новых подходов к международному сотрудничеству и мониторингу. Индустрия должна осознать: мы имеем дело с государственным игроком, который превратил кражу криптовалют в масштабную индустриализированную операцию.