КНДР встроила украденную криптовалюту в глобальные скам-сети: новая модель отмывания

Анализ последних движений средств показывает: Северная Корея кардинально изменила подход к легализации похищенных цифровых активов. Вместо создания изолированной инфраструктуры, Пхеньян активно интегрируется в уже существующие криминальные финансовые экосистемы, что делает отслеживание потоков значительно сложнее.
Мои исследования подтверждают: с января 2024 года по сентябрь 2025 года КНДР похитила как минимум $2,8 млрд в виртуальных активах, и эти средства напрямую питают программу вооружений. Ключевая проблема — этап конвертации в фиатные деньги остается «серой зоной» для аналитиков, в отличие от ончейн-отслеживания.
От хакеров — к криминальным посредникам
После первичного перемещения средств северокорейские операторы передают активы сторонним отмывальщикам. Например, в деле о взломе Bybit на $1,5 млрд в феврале 2025 года участвовала разветвленная сеть OTC- и P2P-трейдеров, преимущественно граждан Китая. Эти посредники работали круглосуточно, и к сентябрю 2025 года все похищенные средства были полностью обналичены.
Движение активов проходит через десятки адресов и несколько блокчейнов, при этом право собственности многократно меняется. В ряде случаев переход от операторов КНДР к внешним отмывальщикам можно выявить по характерным изменениям транзакционного поведения.
Скам как ключевой элемент схемы
Особое внимание привлекает связь северокорейских денег с индустрией криптоскамов. Я фиксирую признаки смешивания средств КНДР с доходами от мошенничества типа «разделка свиней» — инвестиционных схем, где жертв сначала втягивают в доверительные отношения, а затем убеждают вкладывать в фиктивные проекты.
Критическую роль играют так называемые guarantee-маркетплейсы — подпольные Telegram-площадки на китайском языке. Они предлагают услуги по отмыванию, технические инструменты и посредничество. Например, часть средств после атаки на WazirX была переведена через TRON, консолидирована и направлена на адреса, связанные с Xinbi Guarantee и ныне несуществующей Huione Guarantee.
Дробление и P2P-маршруты
Еще одна характерная черта — дробление крупных сумм. Вместо прямого вывода миллионов, операторы разбивают средства на мелкие партии. По моим данным, стейблкоины продаются через P2P-маркетплейсы партиями примерно по $7 000, что позволяет избегать AML-мониторинга. Также фиксируется дробление до $30 000, чтобы заморозка затронула лишь незначительную часть активов.
Для ускорения процесса используются заранее подготовленные кошельки с автоматическим распределением средств. Конечные точки — P2P-площадки в Южной Азии и нерегулируемые биржи в Латинской Америке.
В итоге после нескольких этапов северокорейские средства становятся неотличимы от другой преступной криптовалюты. Это создает серьезную проблему для бирж: связь с первоначальной атакой установить практически невозможно.
Мой вывод: главная особенность модели КНДР — не наличие «секретного» канала, а способность встраиваться в уже существующую экосистему нелегальных обменников и скамов. Это позволяет использовать чужую инфраструктуру и делает блокировку средств на финальных этапах крайне затруднительной. Индустрии нужны новые подходы к анализу, выходящие за рамки традиционного ончейн-мониторинга.