Северная Корея встроилась в криминальные криптосети: новая стратегия отмывания $2,8 млрд

Анализ последних тенденций показывает, что северокорейские операторы кардинально изменили подход к легализации похищенных цифровых активов. Вместо использования изолированной инфраструктуры, Пхеньян все активнее интегрируется в уже существующие криминальные финансовые экосистемы. Это не просто эволюция — это качественный скачок в сложности и эффективности отмывочных схем.
За период с января 2024 года по сентябрь 2025 года объем похищенных КНДР виртуальных активов достиг как минимум $2,8 млрд. Эти средства напрямую питают программу создания оружия массового поражения, что делает проблему не просто экономической, а вопросом глобальной безопасности. Ключевой пробел в понимании этой угрозы — этап конвертации криптовалюты в фиатные деньги, который изучен значительно хуже, чем ончейн-трекинг.
Интеграция в криминальную инфраструктуру
Маршруты движения средств включают OTC-сервисы, P2P-трейдеров, нелегальные обменники, миксеры и кроссчейн-мосты. Особого внимания заслуживает использование площадок, связанных с криптоскамами. В процессе отмывания средств после взлома Bybit на $1,5 млрд в феврале 2025 года была задействована целая сеть посредников, многие из которых — граждане Китая. Эти агенты работали круглосуточно, дробили активы и в конечном итоге конвертировали их в наличные. К сентябрю 2025 года все украденные у Bybit средства были полностью обналичены.
Характерная особенность новой модели — смешивание северокорейских активов с доходами от мошеннических схем типа «разделки свиней». Расследователи фиксируют, как средства КНДР проходят через подпольные guarantee-маркетплейсы, преимущественно базирующиеся в Telegram на китайском языке. Эти платформы предоставляют эскроу-услуги и техническую поддержку для нелегальных операций. Например, часть средств после атаки на WazirX была переведена через TRON и консолидирована на адресах, связанных с Xinbi Guarantee и ныне несуществующей Huione Guarantee.
Дробление и обход AML
Стратегия дробления сумм стала особенно изощренной. Вместо прямого вывода миллионов долларов, операторы разбивают средства на партии примерно по $7 000 через P2P-маркетплейсы, что позволяет избегать AML-мониторинга. В некоторых случаях транзакции дробятся до $30 000, чтобы возможная заморозка затронула лишь незначительную часть средств. Для автоматизации процесса используются заранее подготовленные кошельки, распределяющие активы по заданным адресам. Конечными точками выступают P2P-площадки в Южной Азии и нерегулируемые биржи в Латинской Америке.
Главный вывод, который я делаю из этого анализа: северокорейская модель — это не наличие одного «секретного» канала, а способность паразитировать на чужой криминальной экосистеме. Это создает колоссальную проблему для бирж и регуляторов. После попадания средств в широкую сеть посредников, связь с первоначальной атакой становится практически невозможной для установления. Как я неоднократно подчеркивал в своих обзорах, без глобальной координации и обмена данными между юрисдикциями, мы будем продолжать играть в догонялки с теми, кто превратил кражу криптовалют в государственную программу.