Северная Корея встроилась в глобальные криминальные сети: новая эра отмывания криптоактивов

Анализ последних тенденций показывает, что северокорейские операторы кардинально изменили подход к легализации похищенных цифровых активов. Вместо создания изолированной инфраструктуры, Пхеньян все активнее интегрируется в уже существующие криминальные финансовые экосистемы, что существенно усложняет отслеживание и блокировку средств.
Масштабы и маршруты движения средств
С января 2024 по сентябрь 2025 года КНДР похитила не менее $2,8 млрд в виртуальных активах. Эти средства напрямую подпитывают программу создания оружия массового поражения. Ключевая особенность — движение капитала проходит через OTC-сервисы, P2P-трейдеров, нелегальные обменники, миксеры, кроссчейн-мосты и площадки, связанные со скамами. При этом этап конвертации в фиатные деньги изучен гораздо хуже, чем ончейн-отмывание, что создает серьезные пробелы в системе международного мониторинга.
Интеграция с криминальным миром
Показателен пример взлома биржи Bybit на $1,5 млрд в феврале 2025 года. В процессе отмывания участвовала разветвленная сеть OTC- и P2P-трейдеров, преимущественно граждан Китая. Эти посредники работали круглосуточно, дробили транзакции и в итоге полностью обналичили все украденные средства к сентябрю 2025 года. Криптовалюта проходила через десятки адресов и несколько блокчейнов, а право собственности многократно менялось.
Особый интерес представляет связь северокорейских денег с индустрией криптоскамов. Расследователи фиксируют смешивание средств КНДР с доходами от мошеннических схем типа «разделка свиней». Ключевую роль играют так называемые guarantee-маркетплейсы — подпольные Telegram-площадки на китайском языке, предлагающие услуги по отмыванию, технические инструменты и эскроу-посредничество. Например, часть средств после атаки на WazirX была консолидирована в TRON и направлена на адреса, связанные с Xinbi Guarantee и Huione Guarantee.
Тактика дробления и P2P-сети
Северокорейские операторы активно используют дробление крупных сумм. Вместо прямого вывода миллионов, стейблкоины продаются через P2P-маркетплейсы партиями примерно по $7 000, что позволяет избегать AML-мониторинга. В некоторых случаях транзакции дробятся до $30 000, чтобы заморозка затрагивала лишь незначительную часть активов. Для ускорения процесса применяются заранее подготовленные кошельки с автоматическим распределением средств. Конечными точками выступают P2P-площадки в Южной Азии и нерегулируемые биржи в Латинской Америке.
В результате после нескольких этапов северокорейские средства становятся практически неотличимы от другой преступной криптовалюты. Это создает колоссальную проблему для бирж: связь с первоначальной атакой теряется в широкой сети криминальных посредников.
Мой комментарий: Ключевой вывод — не существует единого «секретного» канала отмывания. КНДР мастерски использует чужую инфраструктуру, превращая глобальную криптоэкосистему в свой теневой банк. Это требует от регуляторов и бирж принципиально новых подходов к анализу транзакционных паттернов, а не только к блокировке известных адресов. Индустрия должна готовиться к тому, что северокорейские средства будут все глубже проникать в легальный оборот через эти гибридные схемы.