КНДР встроилась в глобальные скам-сети: новая модель отмывания украденной криптовалюты

Анализ, проведенный экспертами британского Королевского объединенного института оборонных исследований (RUSI), выявил тревожную тенденцию: Северная Корея кардинально изменила подход к легализации похищенных цифровых активов. Вместо создания изолированной инфраструктуры, хакеры КНДР все чаще интегрируются в уже существующие криминальные финансовые экосистемы, что делает отслеживание средств значительно сложнее.
Маршруты движения капитала охватывают внебиржевые (OTC) сервисы, P2P-трейдеров, нелегальные обменники, миксеры, кроссчейн-мосты и площадки, связанные с мошенническими схемами. С января 2024 года по сентябрь 2025 года КНДР похитила не менее $2,8 млрд в виртуальных активах, и эти средства напрямую финансируют программу оружия массового поражения. Критически важным остается этап конвертации в фиатные деньги, который изучен гораздо хуже, чем ончейн-отмывание.
От хакеров к криминальным посредникам
После первичного перемещения средств северокорейские операторы передают криптовалюту сторонним отмывщикам. В процессе «отбеливания» средств после взлома биржи Bybit на $1,5 млрд в феврале 2025 года участвовала целая сеть OTC- и P2P-трейдеров, многие из которых — граждане Китая. Эти посредники работали круглосуточно, перемещая активы и в итоге конвертировав их в фиат и наличные. К сентябрю 2025 года все украденные у Bybit средства были полностью обналичены.
Криптовалюта при этом проходит через десятки адресов и несколько блокчейнов, а право собственности многократно меняется. В ряде случаев переход средств от северокорейских операторов к сторонним отмывщикам можно идентифицировать по характерным изменениям транзакционного поведения.
Скам-индустрия как ключевой элемент
Особое внимание исследователи уделили связи северокорейских денег с индустрией криптоскамов. Были обнаружены признаки смешивания средств КНДР с доходами от мошенничества типа «разделки свиней» — инвестиционных схем, где злоумышленники сначала втираются в доверие к жертвам, а затем убеждают их вкладывать средства в фиктивные проекты.
Ключевую роль играют так называемые guarantee-маркетплейсы — подпольные Telegram-площадки, преимущественно на китайском языке. Они предлагают услуги по отмыванию денег, технические инструменты и посредничество. Криптовалюта из взломов, связанных с КНДР, попадала в закрытые эскроу-сделки на таких площадках. Например, часть средств после атаки на WazirX была переведена через TRON, консолидирована и отправлена на адреса, связанные с Xinbi Guarantee и ныне несуществующей Huione Guarantee. Такие сделки позволяют обменивать криптовалюту на наличные.
Дробление и P2P-сети
Еще один элемент схемы — дробление крупных сумм. Вместо прямого вывода миллионов долларов, средства разбиваются на множество мелких операций. Северокорейские операторы продают стейблкоины через P2P-маркетплейсы партиями примерно по $7 000, получая наличные и избегая AML-мониторинга. Транзакции также дробятся до ~$30 000, чтобы возможная заморозка затронула лишь незначительную часть средств.
Для ускорения процесса используются заранее подготовленные кошельки, автоматически распределяющие активы. Конечными точками выступают P2P-маркетплейсы в Южной Азии и нерегулируемые криптобиржи в Латинской Америке.
В результате после нескольких этапов северокорейские средства становятся практически неотличимы от другой преступной криптовалюты. Это создает серьезную проблему для бирж: после попадания средств в широкую сеть криминальных посредников связь с первоначальной атакой установить крайне сложно.
Главная особенность северокорейской модели — не наличие какого-то одного «секретного» канала, а способность встраивать украденную криптовалюту в уже существующую экосистему нелегальных обменников, P2P-сетей и скамов. Это позволяет КНДР использовать чужую инфраструктуру и практически исключает блокировку средств на финальных этапах.
Мой комментарий: мы наблюдаем эволюцию от примитивных хакерских атак к сложной, индустриализированной финансовой операции государственного масштаба. Для индустрии это означает, что стандартные методы мониторинга уже неэффективны — требуется внедрение проактивных алгоритмов анализа поведения, а не просто отслеживание известных адресов.