Северная Корея встроилась в теневую криптоэкосистему: как $2,8 млрд исчезают через скам-сети

Анализ, проведенный в рамках исследований британского оборонного института RUSI, вскрыл новую тактику Пхеньяна в сфере отмывания цифровых активов. Вместо создания изолированной инфраструктуры, северокорейские операторы все активнее интегрируются в уже существующие криминальные финансовые сети, что кардинально меняет правила игры для глобальных регуляторов и бирж.
Речь идет о сложной системе, включающей внебиржевые (OTC) сервисы, P2P-трейдеров, нелегальные обменники, миксеры, кроссчейн-мосты и, что особенно показательно, площадки, связанные со скам-индустрией. С января 2024 по сентябрь 2025 года, по моим оценкам, основанным на этих данных, КНДР похитила не менее $2,8 млрд в виртуальных активах. Эти средства — прямое финансирование программы вооружений, и ключевая проблема в том, что этап конвертации в фиатные деньги остается наименее изученным звеном всей цепочки.
От хакеров к криминальным посредникам
После первоначального взлома средства не задерживаются на одном адресе. Яркий пример — атака на Bybit в феврале 2025 года, когда была похищена астрономическая сумма в $1,5 млрд. В процессе «отбеливания» этих активов участвовала целая сеть OTC- и P2P-трейдеров, преимущественно граждан Китая. Эти посредники работали круглосуточно, дробили транзакции и в конечном итоге, к сентябрю 2025 года, полностью обналичили украденные средства. Примечательно, что переход активов от северокорейских операторов к сторонним отмывщикам часто можно отследить по характерным изменениям в поведении транзакций — это единственная зацепка для аналитиков.
Скам как часть пазла
Особый интерес вызывает связь северокорейских денег с индустрией криптоскамов. Следы средств КНДР обнаруживаются в пулах с доходами от мошеннических схем, известных как «разделка свиней». Решающую роль здесь играют так называемые guarantee-маркетплейсы — подпольные Telegram-площадки на китайском языке, предлагающие услуги по отмыванию, технические инструменты и эскроу-услуги. Например, часть средств после взлома WazirX была консолидирована в сети TRON и направлена на адреса, связанные с Xinbi Guarantee и ныне несуществующей Huione Guarantee. Это не просто техническая деталь, а целый рынок, где криптовалюта напрямую обменивается на наличные.
Дробление и P2P
Ключевой элемент схемы — микро-дробление. Вместо вывода миллионов долларов одним траншем, операторы продают стейблкоины через P2P-маркетплейсы партиями примерно по $7 000. Такая сумма позволяет обходить AML-мониторинг. В других случаях транзакции дробятся до $30 000, чтобы заморозка одной части не парализовала весь поток. Для ускорения процесса используются заранее подготовленные «умные» кошельки, автоматически распределяющие активы. Конечные точки — P2P-площадки в Южной Азии и нерегулируемые биржи в Латинской Америке.
В результате после нескольких этапов северокорейские активы становятся неотличимы от прочей преступной криптовалюты. Это создает колоссальную проблему для бирж: установить связь с первоначальной атакой после попадания средств в широкую сеть посредников практически невозможно.
Мой вывод: Главный вывод из этого анализа — не существование некоего «секретного» канала, а удивительная способность КНДР встраиваться в чужую преступную инфраструктуру. Это означает, что борьба с финансированием оружия требует не только блокировки конкретных адресов, но и системной зачистки всей теневой экосистемы, включая скам-площадки и нелегальные OTC-сети. Пока этот рынок существует, Пхеньян будет находить способы использовать его в своих целях.