Новости криптомира

12.08.2026
03:17

Северная Корея встроилась в теневую криптоэкосистему: как $2,8 млрд исчезают через скам-сети

северокорейские хакеры North Korean hackers

Анализ, проведенный в рамках исследований британского оборонного института RUSI, вскрыл новую тактику Пхеньяна в сфере отмывания цифровых активов. Вместо создания изолированной инфраструктуры, северокорейские операторы все активнее интегрируются в уже существующие криминальные финансовые сети, что кардинально меняет правила игры для глобальных регуляторов и бирж.

Речь идет о сложной системе, включающей внебиржевые (OTC) сервисы, P2P-трейдеров, нелегальные обменники, миксеры, кроссчейн-мосты и, что особенно показательно, площадки, связанные со скам-индустрией. С января 2024 по сентябрь 2025 года, по моим оценкам, основанным на этих данных, КНДР похитила не менее $2,8 млрд в виртуальных активах. Эти средства — прямое финансирование программы вооружений, и ключевая проблема в том, что этап конвертации в фиатные деньги остается наименее изученным звеном всей цепочки.

От хакеров к криминальным посредникам

После первоначального взлома средства не задерживаются на одном адресе. Яркий пример — атака на Bybit в феврале 2025 года, когда была похищена астрономическая сумма в $1,5 млрд. В процессе «отбеливания» этих активов участвовала целая сеть OTC- и P2P-трейдеров, преимущественно граждан Китая. Эти посредники работали круглосуточно, дробили транзакции и в конечном итоге, к сентябрю 2025 года, полностью обналичили украденные средства. Примечательно, что переход активов от северокорейских операторов к сторонним отмывщикам часто можно отследить по характерным изменениям в поведении транзакций — это единственная зацепка для аналитиков.

Скам как часть пазла

Особый интерес вызывает связь северокорейских денег с индустрией криптоскамов. Следы средств КНДР обнаруживаются в пулах с доходами от мошеннических схем, известных как «разделка свиней». Решающую роль здесь играют так называемые guarantee-маркетплейсы — подпольные Telegram-площадки на китайском языке, предлагающие услуги по отмыванию, технические инструменты и эскроу-услуги. Например, часть средств после взлома WazirX была консолидирована в сети TRON и направлена на адреса, связанные с Xinbi Guarantee и ныне несуществующей Huione Guarantee. Это не просто техническая деталь, а целый рынок, где криптовалюта напрямую обменивается на наличные.

Дробление и P2P

Ключевой элемент схемы — микро-дробление. Вместо вывода миллионов долларов одним траншем, операторы продают стейблкоины через P2P-маркетплейсы партиями примерно по $7 000. Такая сумма позволяет обходить AML-мониторинг. В других случаях транзакции дробятся до $30 000, чтобы заморозка одной части не парализовала весь поток. Для ускорения процесса используются заранее подготовленные «умные» кошельки, автоматически распределяющие активы. Конечные точки — P2P-площадки в Южной Азии и нерегулируемые биржи в Латинской Америке.

В результате после нескольких этапов северокорейские активы становятся неотличимы от прочей преступной криптовалюты. Это создает колоссальную проблему для бирж: установить связь с первоначальной атакой после попадания средств в широкую сеть посредников практически невозможно.

Мой вывод: Главный вывод из этого анализа — не существование некоего «секретного» канала, а удивительная способность КНДР встраиваться в чужую преступную инфраструктуру. Это означает, что борьба с финансированием оружия требует не только блокировки конкретных адресов, но и системной зачистки всей теневой экосистемы, включая скам-площадки и нелегальные OTC-сети. Пока этот рынок существует, Пхеньян будет находить способы использовать его в своих целях.