Новости криптомира

12.08.2026
02:37

Северная Корея встроилась в криминальные криптосети: новая модель отмывания $2,8 млрд

северокорейские хакеры

Анализ британского оборонного института RUSI вскрыл тревожную тенденцию: Пхеньян кардинально изменил тактику легализации похищенных цифровых активов. Вместо создания изолированной инфраструктуры, северокорейские операторы теперь активно интегрируются в уже существующие преступные финансовые экосистемы. Это не просто эволюция — это качественный скачок в сложности и устойчивости схем.

Речь идет о симбиозе с OTC-сервисами, P2P-трейдерами, нелегальными обменниками, миксерами и кроссчейн-мостами. Особый интерес вызывает использование площадок, связанных с криптоскамами. С января 2024 по сентябрь 2025 года КНДР похитила минимум $2,8 млрд, и эти средства напрямую питают программу оружия массового поражения. Ключевая проблема, которую поднимают исследователи, — этап конвертации в фиатные деньги изучен гораздо хуже, чем ончейн-отслеживание.

От хакеров к криминальным посредникам

После первичного взлома активы передаются сторонним отмывальщикам. Показателен пример взлома Bybit на $1,5 млрд в феврале 2025 года. По данным аналитиков ZeroShadow, в процессе участвовала целая сеть OTC- и P2P-трейдеров, преимущественно граждан Китая, которые работали круглосуточно. К сентябрю 2025 года мониторинговая группа MSMT подтвердила: все украденные средства были полностью обналичены. Движение активов запутывается через десятки адресов и несколько блокчейнов, а переход к сторонним посредникам можно выявить лишь по характерным изменениям в транзакционном поведении.

Скам как часть конвейера

Особую озабоченность вызывает связь северокорейских денег с индустрией мошенничества, в частности, со схемами «разделки свиней». Расследователи фиксируют смешивание украденных активов с доходами от фейковых инвестиционных проектов. Ключевую роль здесь играют так называемые guarantee-маркетплейсы — подпольные Telegram-площадки на китайском языке, предлагающие услуги по отмыванию, технические инструменты и эскроу-сделки. Например, часть средств после атаки на WazirX прошла через TRON и была консолидирована на адресах, связанных с Xinbi Guarantee и ныне мертвой Huione Guarantee. Это потенциальный канал обмена криптовалюты на наличные.

Дробление и P2P-тактика

Еще один элемент схемы — микротранзакции. Вместо вывода миллионов долларов, суммы разбиваются на мелкие партии. Северокорейские операторы продают стейблкоины через P2P-маркетплейсы партиями примерно по $7 000, чтобы избежать AML-мониторинга. ZeroShadow также фиксировала дробление до $30 000 для минимизации потерь при возможной заморозке. Для ускорения процесса используются заранее подготовленные кошельки, автоматически распределяющие активы. Конечными точками нередко служат P2P-площадки в Южной Азии и нерегулируемые биржи в Латинской Америке.

В итоге после нескольких этапов северокорейские средства становятся неотличимы от другой преступной криптовалюты. Это создает колоссальную проблему для бирж: связь с первоначальной атакой практически теряется. Главный вывод RUSI — у КНДР нет одного «секретного» канала. Их сила в способности встраиваться в чужую инфраструктуру, что делает блокировку средств на финальных этапах крайне сложной.

Мой комментарий: Эта тенденция — прямое следствие усиления регулирования и AML-контроля на крупных биржах. Северная Корея адаптируется быстрее, чем регуляторы успевают реагировать, превращая глобальную криптоэкосистему в свою теневую финансовую опору. Это требует пересмотра подходов к мониторингу: фокус должен сместиться с отслеживания конкретных адресов на анализ поведенческих паттернов в P2P и OTC-сегментах.