Северная Корея встроилась в глобальные криминальные сети: новая эра отмывания криптовалют

Анализ последних тенденций показывает, что северокорейские операторы кардинально изменили подход к легализации похищенных цифровых активов. Вместо создания изолированной инфраструктуры, они активно интегрируются в уже существующие криминальные финансовые экосистемы, что делает отслеживание средств значительно более сложным.
Ключевые маршруты движения капитала теперь включают внебиржевые (OTC) сервисы, P2P-трейдеров, нелегальные обменники, миксеры, кроссчейн-мосты и площадки, связанные с мошенническими схемами. За период с января 2024 по сентябрь 2025 года КНДР похитила не менее $2,8 млрд в виртуальных активах. Эти средства напрямую подпитывают программу вооружений, при этом этап конвертации в фиатные деньги остается наименее изученным.
Роль посредников и скам-индустрии
После первичного перемещения активов, северокорейцы часто передают их сторонним отмывщикам. Например, в деле о взломе Bybit на $1,5 млрд в феврале 2025 года была задействована целая сеть OTC- и P2P-трейдеров, преимущественно граждан Китая. Эти посредники работали круглосуточно, и к сентябрю 2025 года все похищенные средства были полностью обналичены. Примечательно, что в процессе отмывания криптовалюта нередко смешивается с доходами от скам-схем, таких как «разделка свиней», что создает плотную завесу для правоохранительных органов.
Особую роль играют так называемые guarantee-маркетплейсы — подпольные Telegram-площадки на китайском языке. Они предоставляют услуги по отмыванию, технические инструменты и эскроу-услуги. Зафиксированы случаи, когда средства после атак на WazirX проходили через такие платформы, консолидировались в сети TRON и направлялись на адреса, связанные с Xinbi Guarantee и Huione Guarantee.
Дробление и финальная конвертация
Ключевой элемент схемы — дробление крупных сумм. Вместо вывода миллионов долларов напрямую, операторы разбивают средства на небольшие транзакции. Например, стейблкоины продаются через P2P-маркетплейсы партиями примерно по $7 000, что позволяет обходить AML-мониторинг. Также используется дробление до $30 000, чтобы минимизировать потери при возможной заморозке активов. В качестве конечных точек выступают P2P-площадки в Южной Азии и нерегулируемые биржи в Латинской Америке.
В результате многоступенчатой обработки, северокорейские средства становятся неотличимы от других криминальных потоков. Это создает колоссальную проблему для бирж, поскольку установить связь с первоначальной атакой после попадания средств в общую сеть практически невозможно.
Мой вывод: Мы наблюдаем переход от «одиночных» хакерских операций к индустриальному подходу, где КНДР выступает не изгоем, а полноценным участником теневой экономики. Это требует от регуляторов и бирж принципиально новых методов анализа, основанных на поведенческих паттернах, а не только на отслеживании конкретных адресов.