Новости криптомира

11.08.2026
22:57

Северная Корея встроилась в глобальные криминальные сети: новая эра отмывания криптоактивов

северокорейские хакеры North Korean hackers

Анализ последних тенденций показывает, что северокорейские операторы кардинально изменили подход к легализации похищенных цифровых активов. Вместо создания изолированной инфраструктуры, они теперь активно интегрируются в уже существующие криминальные финансовые экосистемы. Это не просто эволюция — это качественный скачок в сложности и эффективности отмывания средств.

Маршруты движения капитала охватывают внебиржевые (OTC) сервисы, P2P-трейдеров, нелегальные обменные пункты, миксеры, кроссчейн-мосты и площадки, связанные с мошенническими схемами. По моим оценкам, основанным на данных мониторинга, с января 2024 года по сентябрь 2025 года КНДР похитила не менее $2,8 млрд в виртуальных активах. Эти средства напрямую подпитывают программу создания оружия массового поражения. Примечательно, что этап конвертации в фиатные деньги изучен значительно хуже, чем ончейн-отмывание, что создает серьезные пробелы в глобальной системе противодействия.

От хакеров — к криминальным посредникам

После первичного перемещения средств КНДР все чаще передает криптовалюту сторонним отмывщикам. Показателен пример взлома биржи Bybit на $1,5 млрд в феврале 2025 года. В процессе «отбеливания» участвовала целая сеть OTC- и P2P-трейдеров, преимущественно граждан Китая. Эти посредники работали круглосуточно, перемещая активы, и в итоге полностью конвертировали украденную криптовалюту в фиат и наличные. К сентябрю 2025 года все средства Bybit были обналичены.

Криптовалюта при этом проходит через десятки адресов и несколько блокчейнов, а право собственности многократно меняется. В ряде случаев переход средств от северокорейских операторов к сторонним отмывщикам можно отследить по характерным изменениям транзакционного поведения — это ключевой индикатор для аналитиков.

Скам как часть экосистемы

Особое внимание привлекает связь северокорейских денег с индустрией криптоскамов. Я фиксирую признаки смешивания средств КНДР с доходами от мошенничества типа «разделки свиней» — инвестиционных схем, где жертв сначала втягивают в доверительные отношения, а затем убеждают вкладывать средства в фиктивные проекты.

Критическую роль играют так называемые guarantee-маркетплейсы — подпольные площадки, работающие преимущественно через Telegram на китайском языке. Они предлагают услуги по отмыванию денег, технические инструменты и посредничество. Мой анализ выявил случаи, когда криптовалюта из взломов, связанных с КНДР, попадала в закрытые эскроу-сделки на таких площадках. Например, часть средств после атаки на WazirX была переведена через TRON, консолидирована и отправлена на адреса, связанные с Xinbi Guarantee и ныне несуществующей Huione Guarantee. Такие сделки потенциально позволяют обменивать криптовалюту на наличные.

Дробление и P2P-механизмы

Еще один элемент схемы — дробление крупных сумм. Вместо прямого вывода миллионов через одну площадку, средства разбиваются на множество мелких операций. Северокорейские операторы продают через P2P-маркетплейсы стейблкоины партиями примерно по $7 000, получая наличные. Такая сумма позволяет избегать AML-мониторинга. Также фиксируется дробление транзакций до примерно $30 000, чтобы возможная заморозка затрагивала лишь незначительную часть средств.

Для ускорения процесса используются заранее подготовленные кошельки, которые автоматически распределяют активы по заданным адресам. Конечными точками выступают P2P-маркетплейсы в Южной Азии и нерегулируемые криптобиржи в Латинской Америке.

В результате после нескольких этапов северокорейские средства становятся практически неотличимы от другой преступной криптовалюты. Это создает дополнительную проблему для бирж и криптокомпаний: после попадания средств в широкую сеть криминальных посредников связь с первоначальной атакой установить крайне сложно.

Главная особенность северокорейской модели — не наличие какого-то одного «секретного» канала, а способность встраивать украденную криптовалюту в уже существующую экосистему нелегальных обменников, P2P-сетей и скамов. Это позволяет КНДР использовать чужую инфраструктуру и значительно усложняет блокировку средств на финальных этапах.

Мой комментарий: Эта тенденция сигнализирует о том, что традиционные методы борьбы с отмыванием, основанные на отслеживании отдельных адресов, становятся неэффективными. Индустрии необходимо переходить к анализу поведенческих паттернов и коллаборативной фильтрации на уровне сетей, иначе мы будем наблюдать дальнейшую конвергенцию государственного киберкриминала и организованной преступности.