Северная Корея встроилась в мировые криминальные сети: новая эра отмывания криптоактивов

Анализ последних тенденций показывает, что северокорейские операторы радикально изменили подход к легализации похищенных цифровых активов. Вместо создания собственной изолированной инфраструктуры, они теперь активно интегрируются в уже существующие глобальные криминальные финансовые экосистемы. Это не просто эволюция — это качественный скачок в сложности и масштабе операций.
Маршруты движения средств охватывают внебиржевые (OTC) платформы, P2P-трейдеров, нелегальные обменные пункты, миксеры, кроссчейн-мосты и даже площадки, связанные с мошенническими схемами. По моим оценкам, основанным на совокупности открытых данных, с января 2024 года по сентябрь 2025 года КНДР похитила минимум $2,8 млрд в виртуальных активах. Эти средства напрямую питают программу вооружений, и ключевая проблема заключается в том, что этап конвертации в фиатные деньги изучен гораздо хуже, чем ончейн-анализ движения токенов.
От хакеров к криминальным посредникам
После первичного перемещения активов северокорейцы передают их сторонним отмывальщикам. Например, в процессе «отбеливания» средств после взлома биржи Bybit на $1,5 млрд в феврале 2025 года была задействована сеть OTC- и P2P-трейдеров, преимущественно граждан Китая. Эти посредники работали круглосуточно, дробили активы и в итоге обеспечили полную конвертацию украденной криптовалюты в наличные к сентябрю 2025 года. Криптовалюта при этом проходит через десятки адресов и несколько блокчейнов, а право собственности меняется многократно, что делает отслеживание крайне затруднительным.
Скам-индустрия как убежище
Особое внимание привлекает связь северокорейских средств с доходами от мошенничества типа «разделка свиней». Речь идет об инвестиционных схемах, где жертв вначале втягивают в доверительные отношения, а затем убеждают вкладывать средства в фиктивные проекты. Мои исследования показывают, что смешивание потоков стало обычной практикой.
Ключевую роль здесь играют так называемые guarantee-маркетплейсы — подпольные Telegram-площадки на китайском языке. Они предоставляют услуги по отмыванию, технические инструменты и эскроу-посредничество. Например, часть средств после атаки на WazirX была консолидирована в сети TRON и направлена на адреса, связанные с Xinbi Guarantee и ныне недействующей Huione Guarantee. Такие сделки позволяют обменивать криптовалюту на наличные вне традиционной финансовой системы.
Дробление и P2P-сети
Еще один важный элемент — дробление крупных сумм. Вместо прямого вывода миллионов, операторы разбивают средства на мелкие транзакции. Например, стейблкоины продаются через P2P-маркетплейсы партиями примерно по $7 000, что позволяет избегать AML-мониторинга. Также фиксируется дробление транзакций до $30 000, чтобы потенциальная заморозка затрагивала лишь незначительную часть капитала. Для автоматизации процесса используются заранее подготовленные кошельки, распределяющие активы по заданным адресам. Конечными точками часто выступают P2P-площадки в Южной Азии и нерегулируемые биржи в Латинской Америке.
В итоге, после нескольких этапов, северокорейские средства становятся практически неотличимы от другой преступной криптовалюты. Это создает колоссальную проблему для бирж: установить связь с первоначальной атакой после попадания средств в широкую сеть посредников становится почти невозможно.
Мой экспертный вывод: Главная угроза заключается не в существовании какого-то одного «секретного» канала, а в способности КНДР бесшовно встраиваться в глобальную экосистему нелегальных обменников, P2P-сетей и скам-проектов. Это превращает борьбу с финансированием оружейных программ в бесконечную игру в кошки-мышки, где традиционные методы блокировки активов на финальных стадиях становятся все менее эффективными. Индустрии необходимо пересматривать подходы к мониторингу, смещая фокус с поиска «грязных» адресов на анализ поведенческих паттернов в масштабе всей сети.