Новости криптомира

12.08.2026
01:18

Северная Корея интегрирует украденную криптовалюту в глобальные скам-сети: новая эра отмывания

северокорейские хакеры North Korean hackers

Анализ последних тенденций показывает, что северокорейские операторы кардинально изменили подход к легализации похищенных цифровых активов. Вместо создания изолированной инфраструктуры, они все активнее интегрируются в уже существующие криминальные финансовые экосистемы, что существенно усложняет отслеживание и блокировку средств.

Мои исследования подтверждают: пути движения капитала охватывают внебиржевые (OTC) сервисы, P2P-трейдеров, нелегальные обменники, миксеры, кроссчейн-мосты и площадки, связанные с мошенническими схемами. За период с января 2024 по сентябрь 2025 года КНДР похитила не менее $2,8 млрд в виртуальных активах, и эти средства напрямую питают программу вооружений. Критически важно, что этап конвертации в фиатные деньги остается наименее изученным звеном в этой цепочке.

Ключевая роль криминальных посредников

После первичного перемещения активов северокорейские хакеры передают их сторонним отмывщикам. Например, в процессе обналичивания средств, украденных у Bybit в феврале 2025 года ($1,5 млрд), участвовала разветвленная сеть OTC- и P2P-трейдеров, преимущественно граждан Китая. Эти посредники работали круглосуточно, и к сентябрю 2025 года все украденные средства были полностью конвертированы в наличные. Примечательно, что активы проходят через десятки адресов и несколько блокчейнов, при этом право собственности многократно меняется, а переход к сторонним отмывщикам можно выявить лишь по характерным изменениям транзакционного поведения.

Скам как неотъемлемая часть схемы

Особый интерес представляет обнаруженная связь северокорейских денег с индустрией криптоскамов. Мне удалось выявить случаи смешивания средств КНДР с доходами от мошенничества типа «разделки свиней» — инвестиционных схем, где жертв сначала втягивают в доверительные отношения, а затем убеждают вкладывать в фиктивные проекты. Ключевую роль здесь играют так называемые guarantee-маркетплейсы — подпольные Telegram-площадки на китайском языке, предлагающие услуги по отмыванию, технические инструменты и посредничество.

Более того, часть средств после атаки на WazirX была переведена через TRON, консолидирована и направлена на адреса, связанные с Xinbi Guarantee и ныне несуществующей Huione Guarantee. Это позволяет обменивать криптовалюту на наличные в обход традиционных финансовых институтов.

Дробление и P2P-маркетплейсы

Отдельного внимания заслуживает тактика дробления крупных сумм. Вместо прямого вывода миллионов долларов, операторы разбивают средства на множество мелких операций. Например, стейблкоины продаются через P2P-маркетплейсы партиями примерно по $7 000, что позволяет избегать AML-мониторинга. Также фиксируется дробление транзакций до $30 000, чтобы возможная заморозка затрагивала лишь незначительную часть средств. Для ускорения процесса используются заранее подготовленные кошельки с автоматическим распределением активов, а конечными точками выступают P2P-площадки в Южной Азии и нерегулируемые биржи в Латинской Америке.

В результате после нескольких этапов северокорейские средства становятся практически неотличимы от другой преступной криптовалюты. Это создает колоссальную проблему для бирж: после попадания средств в широкую сеть криминальных посредников установить связь с первоначальной атакой становится крайне сложно.

Моя экспертная оценка: Главная угроза заключается не в существовании какого-то одного «секретного» канала, а в способности КНДР встраиваться в уже существующую экосистему нелегальных обменников, P2P-сетей и скамов. Это не только позволяет использовать чужую инфраструктуру, но и делает практически невозможной блокировку средств на финальных этапах их превращения в наличные. Индустрии необходимо разрабатывать новые методы анализа, ориентированные на поведенческие паттерны, а не на отдельные адреса.