Новости криптомира

12.08.2026
04:27

Северная Корея встроила украденную криптовалюту в теневую экосистему: новая реальность отмывания

северокорейские хакеры North Korean hackers

Анализ последних тенденций показывает, что северокорейские операторы радикально изменили подход к легализации похищенных цифровых активов. Вместо создания изолированной инфраструктуры, они все активнее интегрируются в уже существующие криминальные финансовые сети, что кардинально усложняет отслеживание и блокировку средств.

Речь идет о комплексной экосистеме, включающей внебиржевые (OTC) сервисы, P2P-трейдеров, нелегальные обменники, миксеры и кроссчейн-мосты. Особый интерес представляет тот факт, что эти каналы тесно переплетены с площадками, специализирующимися на скам-схемах. По моим оценкам, с января 2024 года по сентябрь 2025 года КНДР похитила не менее $2,8 млрд в виртуальных активах, и эти средства напрямую подпитывают программу вооружений. Критически важно понимать: этап конвертации в фиатные деньги остается наименее изученным звеном в этой цепочке, хотя именно он представляет наибольшую угрозу.

Роль криминальных посредников

После первоначального перемещения средств северокорейские хакеры передают криптовалюту сторонним отмывщикам. Яркий пример — взлом биржи Bybit на $1,5 млрд в феврале 2025 года. В процессе «отбеливания» участвовала разветвленная сеть OTC- и P2P-трейдеров, преимущественно граждан Китая, которые круглосуточно дробили и перемещали активы. К сентябрю 2025 года все украденные средства были полностью обналичены. Примечательно, что переход от северокорейских операторов к сторонним посредникам часто можно выявить по характерным изменениям транзакционного поведения, что дает аналитикам зацепки.

Скам-индустрия как убежище

Особую тревогу вызывает связь северокорейских денег с доходами от мошенничества типа «разделки свиней». В ходе расследований обнаружены признаки смешивания средств КНДР с прибылью от этих инвестиционных схем. Ключевую роль здесь играют так называемые guarantee-маркетплейсы — подпольные Telegram-площадки на китайском языке, предлагающие услуги по отмыванию, технические инструменты и эскроу-посредничество. Например, часть средств после атаки на WazirX прошла через TRON, была консолидирована и направлена на адреса, связанные с Xinbi Guarantee и ныне несуществующей Huione Guarantee. Такие сделки позволяют обменивать криптовалюту на наличные практически без следов.

Дробление и P2P-сети

Схема также включает дробление крупных сумм на мелкие операции. Северокорейские операторы продают стейблкоины через P2P-маркетплейсы партиями примерно по $7 000, что позволяет избегать AML-мониторинга. Зафиксировано и дробление транзакций до $30 000 — чтобы возможная заморозка затрагивала лишь малую часть средств. Для ускорения процесса используются заранее подготовленные кошельки с автоматическим распределением активов. Конечными точками выступают P2P-площадки в Южной Азии и нерегулируемые биржи в Латинской Америке.

В итоге, после нескольких этапов северокорейские средства становятся практически неотличимы от другой преступной криптовалюты. Это создает колоссальную проблему для бирж: установить связь с первоначальной атакой после попадания средств в широкую сеть посредников становится почти невозможно.

Мой вывод: Северная Корея не изобрела новый «секретный» канал, а мастерски использует чужую инфраструктуру. Это не просто хакерская активность, а системная государственная операция, которая требует от регулирующих органов и криптобирж принципиально новых подходов к мониторингу, выходящих за рамки традиционного анализа ончейн-данных. Блокировка средств на финальных этапах их превращения в наличные — это уже не техническая, а политическая и правовая задача.