Северная Корея встроилась в криминальные криптосети: новая модель отмывания $2,8 млрд

Анализ британского Королевского объединенного института оборонных исследований (RUSI) вскрыл тревожную тенденцию: Пхеньян радикально изменил подход к легализации похищенных цифровых активов. Вместо создания изолированной инфраструктуры, северокорейские операторы теперь активно встраиваются в уже существующие глобальные криминальные финансовые экосистемы. Это не просто эволюция методов — это качественный скачок в сложности отслеживания.
Согласно моим данным, с января 2024 года по сентябрь 2025 года КНДР похитила не менее $2,8 млрд в виртуальных валютах. Критически важно, что эти средства напрямую подпитывают программу создания оружия массового поражения. При этом самый слабо изученный этап — не ончейн-перемещения, а именно конвертация в фиатные деньги, где хакеры максимально эффективно используют чужие наработки.
Инфраструктура чужого криминала
Маршруты движения средств включают OTC-сервисы, P2P-трейдеров, нелегальные обменники, миксеры и кроссчейн-мосты. Особый интерес представляет использование так называемых guarantee-маркетплейсов — подпольных Telegram-площадок, преимущественно ориентированных на китайскоязычную аудиторию. Они предоставляют услуги по отмыванию, технические инструменты и эскроу-посредничество. Например, часть средств после взлома WazirX была консолидирована в сети TRON и направлена на адреса, связанные с Xinbi Guarantee и ныне закрытой Huione Guarantee, где криптовалюту можно было обменять на наличные.
Яркий пример — отмывание $1,5 млрд, похищенных у Bybit в феврале 2025 года. В процессе участвовала разветвленная сеть OTC- и P2P-трейдеров, многие из которых — граждане Китая. Они работали круглосуточно, дробили транзакции и в итоге полностью обналичили все средства к сентябрю 2025 года, о чем свидетельствуют данные мониторинговой группы MSMT.
Дробление и P2P-тактика
Ключевой элемент схемы — микротранзакции. Вместо вывода миллионов долларов единым потоком, операторы продают стейблкоины через P2P-маркетплейсы партиями примерно по $7 000. Это позволяет обходить AML-мониторинг. Также фиксируется дробление до ~$30 000, чтобы возможная заморозка затрагивала лишь незначительную часть активов. В конечных точках маршрутов — P2P-площадки Южной Азии и нерегулируемые биржи Латинской Америки.
Моя профессиональная оценка: главная угроза здесь не в каких-то новых хакерских техниках, а в симбиозе с индустрией криптоскамов, включая схемы «разделки свиней». После нескольких этапов смешивания северокорейские средства становятся неотличимы от других преступных потоков. Это создает колоссальную проблему для бирж: связь с первоначальной атакой практически теряется, и блокировка на финальных стадиях превращения в наличные становится почти невозможной. Мы наблюдаем не просто отмывание, а полную интеграцию в теневую экономику цифровых активов, что требует принципиально новых подходов к глобальному мониторингу.