Северная Корея встроилась в глобальные скам-сети: новая модель отмывания $2,8 млрд

Анализ последних тенденций в сфере киберпреступности показывает, что северокорейские операторы радикально изменили подход к легализации похищенных цифровых активов. Вместо создания изолированной инфраструктуры, Пхеньян теперь активно интегрируется в уже существующие криминальные финансовые экосистемы, что существенно усложняет отслеживание и блокировку средств.
Речь идет о комплексной схеме, включающей внебиржевые (OTC) сервисы, P2P-трейдеров, нелегальные обменники, миксеры, кроссчейн-мосты и площадки, связанные со скам-индустрией. За период с января 2024 по сентябрь 2025 года КНДР удалось похитить не менее $2,8 млрд в виртуальных активах, и эти средства напрямую питают программу вооружений. Ключевая проблема для расследователей — этап конвертации в фиат, который изучен гораздо хуже, чем ончейн-перемещения.
От хакеров к криминальным посредникам
После первичного вывода средств северокорейцы передают активы сторонним отмывщикам. Показательный пример — взлом биржи Bybit на $1,5 млрд в феврале 2025 года. В процессе «отбеливания» участвовала целая сеть OTC- и P2P-трейдеров, преимущественно граждан Китая, которые круглосуточно дробили и перемещали активы, в итоге конвертировав их в наличные. К сентябрю 2025 года все похищенные средства были полностью обналичены.
Криптовалюта при этом проходит через десятки адресов и несколько блокчейнов, многократно меняя «владельца». В ряде случаев переход от северокорейских операторов к третьим лицам можно выявить по характерным изменениям в транзакционном поведении, но это скорее исключение, чем правило.
Скам как ключевой элемент
Особое внимание привлекает связь северокорейских денег с индустрией криптоскамов. Расследователи фиксируют смешивание средств КНДР с доходами от мошеннических схем типа «разделка свиней», где жертв сначала втягивают в доверительные отношения, а затем убеждают инвестировать в фиктивные проекты.
Критическую роль играют так называемые guarantee-маркетплейсы — подпольные Telegram-площадки на китайском языке, предлагающие услуги по отмыванию, технические инструменты и посредничество. Зафиксированы случаи, когда криптовалюта из взломов, связанных с КНДР, попадала в закрытые эскроу-сделки на таких платформах. Например, часть средств после атаки на WazirX консолидировалась в сети TRON и затем направлялась на адреса, связанные с Xinbi Guarantee и ныне несуществующей Huione Guarantee, что потенциально позволяло обменять активы на наличные.
Дробление и P2P-каналы
Ключевой элемент схемы — дробление крупных сумм. Вместо прямого вывода миллионов долларов, средства разбиваются на множество мелких операций. Северокорейские операторы продают стейблкоины через P2P-маркетплейсы партиями примерно по $7 000, что позволяет обходить AML-мониторинг. В других случаях транзакции дробятся до $30 000, чтобы возможная заморозка затронула лишь незначительную часть средств. Для ускорения процесса используются заранее подготовленные кошельки с автоматическим распределением активов. Конечными точками выступают P2P-маркетплейсы в Южной Азии и нерегулируемые биржи в Латинской Америке.
В результате после нескольких этапов северокорейские средства становятся практически неотличимы от другой преступной криптовалюты. Это создает колоссальную проблему для бирж: после попадания активов в широкую сеть криминальных посредников установить связь с первоначальной атакой становится крайне сложно.
Главная особенность новой северокорейской модели — не существование какого-то одного «секретного» канала, а способность встраивать украденное в уже действующую экосистему нелегальных обменников, P2P-сетей и скам-проектов. Это позволяет КНДР использовать чужую инфраструктуру и практически исключает блокировку средств на финальных этапах.
Мой комментарий: Эта тенденция — тревожный сигнал для всей индустрии. Пока регуляторы и биржи сосредоточены на блокировке адресов, связанных с конкретными взломами, КНДР уже играет на опережение, растворяя свои активы в общем потоке криминальных денег. Борьба с этим требует не точечных мер, а комплексного подхода к верификации происхождения средств на уровне всей экосистемы, включая P2P-сегмент, который до сих пор остается «серой зоной».