КНДР встроилась в глобальные криминальные сети: новая модель отмывания украденной криптовалюты

Анализ последних тенденций показывает, что северокорейские операторы радикально изменили подход к легализации похищенных цифровых активов. Вместо создания изолированной инфраструктуры, Пхеньян все активнее интегрируется в уже существующие криминальные финансовые экосистемы. Это не просто эволюция — это качественный скачок в сложности и устойчивости схем.
За период с января 2024 по сентябрь 2025 года КНДР удалось похитить не менее $2,8 млрд в виртуальных активах. Эти средства напрямую подпитывают программу вооружений, и, что критически важно, этап конвертации в фиатные деньги остается наименее изученным звеном всей цепочки. Ончейн-отслеживание — лишь вершина айсберга.
От хакеров — к криминальным посредникам
Ключевой момент — передача украденной криптовалюты сторонним отмывщикам. В случае с взломом Bybit на $1,5 млрд в феврале 2025 года, сеть OTC- и P2P-трейдеров, преимущественно граждан Китая, работала круглосуточно. Эти посредники дробили и перемещали активы до тех пор, пока к сентябрю 2025 года все средства не были полностью обналичены. Право собственности на активы многократно меняется, проходя через десятки адресов и несколько блокчейнов, что делает трассировку крайне затруднительной.
Скам как часть экосистемы
Особого внимания заслуживает связь северокорейских потоков с индустрией криптоскамов. Мои коллеги-расследователи выявили признаки смешивания средств КНДР с доходами от схем «разделки свиней» — инвестиционных афер, где жертв сначала втираются в доверие, а затем убеждают вложиться в фиктивные проекты. Центральную роль здесь играют так называемые guarantee-маркетплейсы — подпольные Telegram-площадки на китайском языке, предлагающие услуги по отмыванию, технические инструменты и эскроу-посредничество.
Например, часть средств после атаки на WazirX прошла через TRON, была консолидирована и отправлена на адреса, связанные с Xinbi Guarantee и ныне несуществующей Huione Guarantee. Такие сделки позволяют обменивать криптовалюту на наличные без прямого контакта с биржами.
Дробление и P2P-механика
Схема отмывания построена на микротранзакциях. Вместо вывода миллионов долларов одним платежом, стейблкоины продаются через P2P-маркетплейсы партиями примерно по $7 000, что позволяет уходить от AML-мониторинга. Также фиксируется дробление до ~$30 000, чтобы возможная заморозка активов затронула лишь незначительную часть средств. Для ускорения процесса используются заранее подготовленные кошельки, автоматически распределяющие активы по заданным адресам. Конечными точками часто выступают P2P-площадки в Южной Азии и нерегулируемые биржи в Латинской Америке.
После нескольких этапов северокорейские средства становятся практически неотличимы от другой преступной криптовалюты. Это создает колоссальную проблему для бирж: связь с первоначальной атакой теряется в паутине посредников.
Мой вывод: КНДР не изобрела новый инструмент, а мастерски использует чужую инфраструктуру. Это означает, что борьба с отмыванием должна сместиться с отслеживания конкретных адресов на анализ поведенческих паттернов в глобальных P2P-сетях. Пока регуляторы и биржи фокусируются на ончейн-трассировке, злоумышленники уже играют на другом поле — в серой зоне неформальных финансовых потоков, где блокировка средств на финальных этапах практически невозможна.