Новости криптомира

12.08.2026
05:24

КНДР встроилась в глобальные криминальные сети: как работает новая схема отмывания украденной криптовалюты

северокорейские хакеры North Korean hackers

Анализ, проведенный экспертами RUSI, выявил тревожную тенденцию: Северная Корея кардинально изменила подход к легализации похищенных цифровых активов. Вместо создания изолированной инфраструктуры, Пхеньян активно интегрируется в уже существующие криминальные финансовые экосистемы. Это не просто эволюция тактики — это стратегический сдвиг, который делает борьбу с северокорейским отмыванием значительно сложнее.

Речь идет о целой сети инструментов: OTC-сервисы, P2P-трейдеры, нелегальные обменники, миксеры, кроссчейн-мосты и площадки, связанные со скамами. За период с января 2024 года по сентябрь 2025 года КНДР похитила не менее $2,8 млрд в виртуальных активах. Эти средства напрямую питают программу оружия массового поражения, что делает проблему не просто финансовой, а вопросом глобальной безопасности.

От хакеров к криминальным посредникам

Ключевой момент — делегирование отмывания третьим лицам. После первоначального взлома, например, биржи Bybit на $1,5 млрд в феврале 2025 года, северокорейские операторы передают активы сетям OTC- и P2P-трейдеров, часто с китайскими корнями. Эти посредники работают круглосуточно, дробируя и перемещая средства. По данным международной мониторинговой группы MSMT, к сентябрю 2025 года все украденные у Bybit средства были успешно обналичены. Криптовалюта проходит через десятки адресов и несколько блокчейнов, а право собственности меняется так быстро, что отследить конечного бенефициара становится практически невозможно.

Скам как прикрытие

Особый интерес вызывает связь северокорейских денег с индустрией криптоскамов. Эксперты обнаружили признаки смешивания средств КНДР с доходами от мошеннических схем типа «разделки свиней». Здесь важную роль играют так называемые guarantee-маркетплейсы — подпольные Telegram-площадки на китайском языке, которые предлагают услуги по отмыванию, технические инструменты и эскроу-посредничество. Например, часть средств после атаки на WazirX была переведена через TRON на адреса, связанные с Xinbi Guarantee и ныне несуществующей Huione Guarantee. Это позволяет обменивать криптовалюту на наличные вне традиционной банковской системы.

Дробление и P2P-сети

Схема отмывания строится на дроблении крупных сумм. Вместо вывода миллионов долларов единым платежом, средства разбиваются на мелкие операции. Северокорейские операторы могут продавать стейблкоины через P2P-маркетплейсы партиями примерно по $7 000, что позволяет избегать AML-мониторинга. ZeroShadow фиксировала дробление транзакций до $30 000, чтобы возможная заморозка затрагивала лишь незначительную часть средств. Для ускорения процесса используются заранее подготовленные кошельки, автоматически распределяющие активы. Конечными точками часто выступают P2P-площадки в Южной Азии и нерегулируемые биржи в Латинской Америке.

Главный вывод: у КНДР нет какого-то одного «секретного» канала. Их сила — в способности встраиваться в уже существующую экосистему нелегальных обменников, P2P-сетей и криптоскамов. Это позволяет использовать чужую инфраструктуру и делает блокировку средств на финальных этапах крайне сложной. Как я уже отмечал ранее, хакерские группы, связанные с КНДР, превратили кражу криптовалют в масштабную государственную операцию с собственной инфраструктурой и сетью IT-агентов. Теперь мы видим, что эта операция стала еще и частью глобального криминального интерконнекта, что требует от регуляторов и бирж принципиально новых подходов к мониторингу транзакций.