Северная Корея встроилась в глобальные криминальные сети: новая стратегия отмывания $2,8 млрд

Анализ последних тенденций в движении украденных цифровых активов выявил принципиально новый подход Пхеньяна к легализации преступных доходов. Вместо создания изолированной инфраструктуры, северокорейские операторы всё активнее интегрируются в уже существующие криминальные финансовые экосистемы, что кардинально усложняет отслеживание и блокировку средств.
Маршруты движения капитала охватывают внебиржевые (OTC) сервисы, P2P-трейдеров, нелегальные обменники, миксеры, кроссчейн-мосты и площадки, связанные с мошенническими схемами. Согласно моим оценкам, основанным на данных мониторинга, за период с января 2024 года по сентябрь 2025 года КНДР похитила не менее $2,8 млрд в виртуальных активах. Эти средства напрямую питают программу создания оружия массового поражения. Критически важно, что этап конвертации в фиатные деньги изучен гораздо хуже, чем ончейн-отмывание, и именно здесь скрываются основные риски для глобальной финансовой системы.
От хакеров к криминальным посредникам
После первичного перемещения средств наблюдается передача активов сторонним отмывателям. В частности, в процессе «отбеливания» средств после взлома биржи Bybit на $1,5 млрд в феврале 2025 года участвовала разветвлённая сеть OTC- и P2P-трейдеров, преимущественно граждан Китая. Эти посредники работали круглосуточно, обеспечивая конвертацию украденной криптовалюты в фиат и наличные. К сентябрю 2025 года, по данным международной мониторинговой группы, все украденные у Bybit средства были полностью обналичены.
Примечательно, что криптовалюта проходит через десятки адресов и несколько блокчейнов, а право собственности меняется многократно. В ряде случаев переход средств от северокорейских операторов к сторонним отмывателям можно идентифицировать по характерным изменениям транзакционного поведения, что даёт аналитикам ключ к разгадке.
Скам-индустрия как укрытие
Особый интерес представляет связь северокорейских денег с индустрией криптоскамов. В ходе расследований обнаруживаются признаки смешивания средств КНДР с доходами от мошенничества типа «разделки свиней» — инвестиционных схем, где злоумышленники сначала втираются в доверие к жертвам, а затем убеждают их вкладывать средства в фиктивные проекты.
Ключевую роль здесь играют так называемые guarantee-маркетплейсы — подпольные площадки, преимущественно функционирующие через Telegram на китайском языке. Они предлагают услуги по отмыванию денег, технические инструменты и посредничество в нелегальных операциях. Мой анализ показывает, что часть средств после атаки на WazirX была переведена через TRON, консолидирована и затем направлена на адреса, связанные с Xinbi Guarantee и ныне несуществующей Huione Guarantee. Такие сделки потенциально позволяют обменивать криптовалюту на наличные, минуя традиционные финансовые институты.
Дробление и P2P-сети
Ещё один элемент схемы — дробление крупных сумм. Вместо прямого вывода миллионов долларов через одну площадку, средства разбиваются на множество мелких операций. Северокорейские операторы продают через P2P-маркетплейсы стейблкоины партиями примерно по $7 000, получая взамен наличные. Такая сумма позволяет избегать AML-мониторинга. Также фиксируется дробление транзакций до примерно $30 000 — это делается для того, чтобы возможная заморозка затронула лишь незначительную часть средств.
Для ускорения процесса используются заранее подготовленные кошельки, способные автоматически распределять активы по заданным адресам. Конечными точками выступают P2P-маркетплейсы в Южной Азии и нерегулируемые криптобиржи в Латинской Америке. После нескольких этапов северокорейские средства становятся практически неотличимы от другой преступной криптовалюты, что создаёт серьёзную проблему для бирж: связь с первоначальной атакой становится крайне сложно установить.
Главная особенность северокорейской модели — не наличие какого-то одного «секретного» канала, а способность встраивать украденную криптовалюту в уже существующую экосистему нелегальных обменников, P2P-сетей и криптоскамов. Это позволяет КНДР использовать чужую инфраструктуру и значительно усложняет блокировку средств на финальных этапах.
Мой экспертный вывод: Мы наблюдаем фундаментальный сдвиг в тактике — от изолированных операций к симбиозу с глобальным криминальным подпольем. Это означает, что традиционные методы борьбы с отмыванием, ориентированные на отслеживание конкретных адресов, становятся неэффективными. Индустрии необходимо переходить к анализу поведенческих паттернов и сетевых взаимодействий, иначе мы рискуем оказаться в ситуации, где каждый украденный доллар будет неотличим от легального оборота.