КНДР встроилась в глобальные криминальные сети: новая модель отмывания украденной криптовалюты

Анализ британского Королевского объединенного института оборонных исследований (RUSI) выявил тревожную тенденцию: Пхеньян радикально изменил подход к легализации похищенных цифровых активов. Вместо создания изолированной инфраструктуры, северокорейские операторы все активнее интегрируются в уже существующие криминальные финансовые экосистемы, что кардинально усложняет отслеживание средств.
Маршруты движения капитала включают внебиржевые (OTC) сервисы, P2P-трейдеров, нелегальные обменники, миксеры, кроссчейн-мосты и площадки, связанные со скам-индустрией. По моим оценкам, основанным на данных исследования, с января 2024 года по сентябрь 2025 года КНДР похитила не менее $2,8 млрд в виртуальных активах. Эти средства напрямую подпитывают программу вооружений, при этом этап конвертации в фиатные деньги остается наименее изученным звеном всей цепочки.
От хакеров — к криминальным посредникам
После первичного перемещения средств КНДР нередко передает криптовалюту сторонним отмывщикам. В процессе «отбеливания» средств после взлома Bybit на $1,5 млрд в феврале 2025 года была задействована целая сеть OTC- и P2P-трейдеров, преимущественно граждан Китая. Эти посредники работали круглосуточно, обеспечивая конвертацию украденных активов в фиат и наличные. Уже к сентябрю 2025 года, по данным международной мониторинговой группы MSMT, все похищенные у Bybit средства были полностью обналичены.
Криптовалюта при этом проходит через десятки адресов и несколько блокчейнов, а право собственности многократно меняется. В ряде случаев переход средств от северокорейских операторов к внешним отмывщикам можно идентифицировать по характерным изменениям транзакционного поведения — это ключевой маркер для аналитиков.
Скам-индустрия как убежище
Особое внимание привлекает связь северокорейских денег с индустрией криптоскамов. Расследователи зафиксировали случаи смешивания средств КНДР с доходами от мошеннических схем типа «разделка свиней», где жертв вовлекают в фиктивные инвестиционные проекты через доверительные отношения.
Критическую роль играют так называемые guarantee-маркетплейсы — подпольные площадки, преимущественно функционирующие через Telegram на китайском языке. Они предлагают услуги по отмыванию, технические инструменты и посредничество. Мой анализ данных Elliptic показывает, что часть средств после атаки на WazirX была переведена через TRON, консолидирована и направлена на адреса, связанные с Xinbi Guarantee и ныне несуществующей Huione Guarantee. Такие сделки позволяют обменивать криптовалюту на наличные практически без следов.
Дробление и P2P-сети
Еще один важный элемент — дробление крупных сумм. Вместо прямого вывода миллионов долларов, средства разбиваются на множество мелких операций. Северокорейские операторы продают стейблкоины через P2P-маркетплейсы партиями примерно по $7 000, что позволяет избегать AML-мониторинга. ZeroShadow также фиксировала дробление транзакций до $30 000, чтобы при возможной заморозке потерять лишь незначительную часть средств.
Для ускорения процесса используются заранее подготовленные кошельки с автоматическим распределением активов. Конечными точками выступают P2P-маркетплейсы в Южной Азии и нерегулируемые биржи в Латинской Америке. После нескольких этапов северокорейские средства становятся практически неотличимы от другой преступной криптовалюты.
Главная особенность модели КНДР — не наличие одного «секретного» канала, а способность встраивать украденные активы в существующую экосистему нелегальных обменников, P2P-сетей и скамов. Это позволяет использовать чужую инфраструктуру и делает блокировку средств на финальных этапах крайне сложной.
Мой комментарий: Эта тенденция — серьезный вызов для всей индустрии. Биржам и аналитическим фирмам придется пересмотреть подходы к AML: фокус смещается с отслеживания конкретных адресов на поведенческий анализ и выявление аномальных паттернов в целых кластерах транзакций. Без международной координации и обмена данными в реальном времени, борьба с этой угрозой будет проиграна.