Новости криптомира

11.08.2026
23:57

Северная Корея встроилась в глобальные криминальные сети: новая модель отмывания $2,8 млрд

северокорейские хакеры North Korean hackers

Мой анализ последних данных по движению средств, связанных с кибероперациями КНДР, выявляет тревожную тенденцию: Пхеньян больше не полагается на изолированные каналы для легализации похищенных активов. Вместо этого северокорейские операторы активно интегрируются в уже существующие криминальные финансовые экосистемы, что кардинально усложняет отслеживание и блокировку средств.

Речь идет о комплексной инфраструктуре, включающей внебиржевые (OTC) сервисы, P2P-трейдеров, нелегальные обменники, миксеры, кроссчейн-мосты и площадки, связанные со скам-индустрией. С января 2024 по сентябрь 2025 года совокупный объем похищенных КНДР виртуальных активов достиг как минимум $2,8 млрд. Эти средства напрямую питают программу вооружений, и ключевая проблема в том, что этап конвертации криптовалюты в фиат изучен гораздо хуже, чем ончейн-отмывание.

От хакеров — к криминальным посредникам

После первичного перемещения средств северокорейские группировки передают активы сторонним отмывщикам. Показателен пример взлома биржи Bybit на $1,5 млрд в феврале 2025 года. В процессе «отбеливания» участвовала целая сеть OTC- и P2P-трейдеров, преимущественно граждан Китая. Эти посредники работали круглосуточно, дробили активы и в конечном итоге к сентябрю 2025 года полностью конвертировали украденную криптовалюту в наличные. При этом активы проходят через десятки адресов и несколько блокчейнов, а право собственности меняется многократно, что маскирует связь с первоначальной атакой.

Симбиоз со скам-индустрией

Особый интерес представляет пересечение северокорейских потоков с доходами от мошеннических схем, известных как «разделка свиней» (pig butchering). В ходе расследований зафиксированы случаи смешивания средств КНДР с деньгами жертв таких инвестиционных афер. Ключевую роль в этой связке играют так называемые guarantee-маркетплейсы — подпольные Telegram-площадки на китайском языке, предлагающие услуги по отмыванию, технические инструменты и эскроу-посредничество. Например, часть средств после атаки на WazirX была консолидирована в сети TRON и направлена на адреса, связанные с Xinbi Guarantee и ныне несуществующей Huione Guarantee, что потенциально позволяет обменивать криптовалюту на фиат.

Дробление и P2P-сети

Методология отмывания строится на дроблении крупных сумм. Вместо вывода миллионов долларов через одну площадку, операторы продают стейблкоины через P2P-маркетплейсы партиями примерно по $7 000, чтобы избежать AML-мониторинга. Также фиксируется дробление транзакций до ~$30 000, чтобы заморозка затрагивала лишь незначительную часть средств. Для ускорения процесса используются заранее подготовленные кошельки с автоматическим распределением активов. Конечными точками нередко становятся P2P-площадки в Южной Азии и нерегулируемые биржи в Латинской Америке.

В результате северокорейские средства после нескольких этапов становятся практически неотличимы от другой преступной криптовалюты. Это создает колоссальную проблему для бирж и аналитических компаний: связь с первоначальной атакой теряется в общем потоке нелегальных операций.

Мой комментарий: Главный вывод из этих данных — КНДР превратилась в системного игрока глобальной теневой экономики, используя чужую инфраструктуру как услугу. Это означает, что традиционные методы блокировки адресов становятся неэффективными. Индустрии нужен принципиально иной подход, основанный на поведенческом анализе транзакций и межведомственном сотрудничестве, а не на простых черных списках.