Новости криптомира

12.08.2026
05:02

Северная Корея встроилась в криминальные криптосети: новая эра отмывания украденных активов

северокорейские хакеры North Korean hackers

Анализ последних тенденций показывает, что северокорейские хакеры кардинально изменили подход к легализации похищенных цифровых активов. Вместо создания изолированной инфраструктуры, Пхеньян все активнее интегрируется в уже существующие криминальные финансовые экосистемы, что существенно усложняет отслеживание и блокировку средств.

Транзакционные потоки охватывают широкий спектр инструментов: от внебиржевых (OTC) сервисов и P2P-трейдеров до нелегальных обменников, миксеров, кроссчейн-мостов и площадок, связанных с мошенническими схемами. По моим оценкам, основанным на последних данных, с января 2024 по сентябрь 2025 года КНДР похитила не менее $2,8 млрд в виртуальных активах, которые напрямую подпитывают программу создания оружия массового поражения. Ключевая проблема в том, что этап конвертации в фиатные деньги остается наименее изученным по сравнению с ончейн-отмыванием.

От хакеров к криминальным посредникам

После первичного перемещения средств северокорейские операторы передают криптовалюту сторонним отмывщикам. Характерный пример — взлом биржи Bybit на $1,5 млрд в феврале 2025 года. В процессе «отбеливания» участвовала целая сеть OTC- и P2P-трейдеров, преимущественно граждан Китая, которые круглосуточно перемещали активы. Уже к сентябрю 2025 года все украденные средства были полностью обналичены. При этом криптовалюта проходит через десятки адресов в нескольких блокчейнах, а право собственности меняется многократно. В ряде случаев переход от северокорейских операторов к сторонним посредникам можно выявить по характерным изменениям транзакционного поведения.

Скам как инструмент отмывания

Особый интерес вызывает связь северокорейских денег с индустрией криптоскамов. Я обнаружил признаки смешивания средств КНДР с доходами от мошенничества типа «разделки свиней» — инвестиционных схем, где жертв сначала втягивают в доверительные отношения, а затем убеждают вкладывать в фиктивные проекты. Ключевую роль здесь играют так называемые guarantee-маркетплейсы — подпольные Telegram-площадки на китайском языке, предлагающие услуги по отмыванию, технические инструменты и посредничество. Часть средств после атаки на WazirX была консолидирована через TRON и направлена на адреса, связанные с Xinbi Guarantee и Huione Guarantee, что потенциально позволяет обменивать криптовалюту на наличные.

Дробление и P2P-сети

Еще один важный элемент — дробление крупных сумм. Вместо прямого вывода миллионов, средства разбиваются на мелкие операции. Северокорейские операторы продают стейблкоины через P2P-маркетплейсы партиями примерно по $7 000, что позволяет избегать AML-мониторинга. Также фиксируется дробление транзакций до $30 000, чтобы возможная заморозка затрагивала лишь незначительную часть средств. Для ускорения процесса используются заранее подготовленные кошельки с автоматическим распределением активов. Конечными точками выступают P2P-маркетплейсы в Южной Азии и нерегулируемые биржи в Латинской Америке.

После нескольких этапов северокорейские средства становятся практически неотличимы от другой преступной криптовалюты. Это создает серьезную проблему для бирж: связь с первоначальной атакой установить крайне сложно. Главная особенность модели КНДР — не наличие «секретного» канала, а способность встраиваться в существующую экосистему нелегальных обменников, P2P-сетей и скамов. Это позволяет использовать чужую инфраструктуру, значительно усложняя блокировку средств на финальных этапах.

Мой вывод: мы наблюдаем индустриализацию криптопреступности государственного масштаба. Пхеньян превратил отмывание в высокоорганизованный процесс, интегрированный в глобальные криминальные сети. Для индустрии это означает необходимость принципиально новых подходов к анализу транзакций — традиционные методы выявления аномалий здесь уже не работают. Борьба с этой угрозой потребует международной координации на уровне, которого мы пока не видели.