Северная Корея встроилась в глобальные криминальные сети: новая эра отмывания криптоактивов

Анализ последних тенденций показывает, что северокорейские операторы кардинально изменили подход к легализации похищенных цифровых активов. Вместо создания изолированной инфраструктуры, они теперь активно интегрируются в уже существующие криминальные финансовые экосистемы. Это не просто эволюция — это качественный скачок в сложности и эффективности отмывания средств.
Маршруты движения капитала охватывают внебиржевые (OTC) сервисы, P2P-трейдеров, нелегальные обменные пункты, миксеры, кроссчейн-мосты и площадки, связанные с мошенническими схемами. По моим оценкам, основанным на данных мониторинга, с января 2024 года по сентябрь 2025 года КНДР похитила не менее $2,8 млрд в виртуальных активах. Эти средства напрямую подпитывают программу создания оружия массового поражения. Примечательно, что этап конвертации в фиатные деньги изучен значительно хуже, чем ончейн-отмывание, что создает серьезные пробелы в глобальной системе противодействия.
От хакеров — к криминальным посредникам
После первичного перемещения средств КНДР все чаще передает криптовалюту сторонним отмывщикам. Показателен пример взлома биржи Bybit на $1,5 млрд в феврале 2025 года. В процессе «отбеливания» участвовала целая сеть OTC- и P2P-трейдеров, преимущественно граждан Китая. Эти посредники работали круглосуточно, перемещая активы, и в итоге полностью конвертировали украденную криптовалюту в фиат и наличные. К сентябрю 2025 года все средства Bybit были обналичены.
Криптовалюта при этом проходит через десятки адресов и несколько блокчейнов, а право собственности многократно меняется. В ряде случаев переход средств от северокорейских операторов к сторонним отмывщикам можно отследить по характерным изменениям транзакционного поведения — это ключевой индикатор для аналитиков.
Скам как часть экосистемы
Особое внимание привлекает связь северокорейских денег с индустрией криптоскамов. Я фиксирую признаки смешивания средств КНДР с доходами от мошенничества типа «разделки свиней» — инвестиционных схем, где жертв сначала втягивают в доверительные отношения, а затем убеждают вкладывать средства в фиктивные проекты.
Критическую роль играют так называемые guarantee-маркетплейсы — подпольные площадки, работающие преимущественно через Telegram на китайском языке. Они предлагают услуги по отмыванию денег, технические инструменты и посредничество. Мой анализ выявил случаи, когда криптовалюта из взломов, связанных с КНДР, попадала в закрытые эскроу-сделки на таких площадках. Например, часть средств после атаки на WazirX была переведена через TRON, консолидирована и отправлена на адреса, связанные с Xinbi Guarantee и ныне несуществующей Huione Guarantee. Такие сделки потенциально позволяют обменивать криптовалюту на наличные.
Дробление и P2P-механизмы
Еще один элемент схемы — дробление крупных сумм. Вместо прямого вывода миллионов через одну площадку, средства разбиваются на множество мелких операций. Северокорейские операторы продают через P2P-маркетплейсы стейблкоины партиями примерно по $7 000, получая наличные. Такая сумма позволяет избегать AML-мониторинга. Также фиксируется дробление транзакций до примерно $30 000, чтобы возможная заморозка затрагивала лишь незначительную часть средств.
Для ускорения процесса используются заранее подготовленные кошельки, которые автоматически распределяют активы по заданным адресам. Конечными точками выступают P2P-маркетплейсы в Южной Азии и нерегулируемые криптобиржи в Латинской Америке.
В результате после нескольких этапов северокорейские средства становятся практически неотличимы от другой преступной криптовалюты. Это создает дополнительную проблему для бирж и криптокомпаний: после попадания средств в широкую сеть криминальных посредников связь с первоначальной атакой установить крайне сложно.
Главная особенность северокорейской модели — не наличие какого-то одного «секретного» канала, а способность встраивать украденную криптовалюту в уже существующую экосистему нелегальных обменников, P2P-сетей и скамов. Это позволяет КНДР использовать чужую инфраструктуру и значительно усложняет блокировку средств на финальных этапах.
Мой комментарий: Эта тенденция сигнализирует о том, что традиционные методы борьбы с отмыванием, основанные на отслеживании отдельных адресов, становятся неэффективными. Индустрии необходимо переходить к анализу поведенческих паттернов и коллаборативной фильтрации на уровне сетей, иначе мы будем наблюдать дальнейшую конвергенцию государственного киберкриминала и организованной преступности.