КНДР встроилась в глобальные скам-сети: новая модель отмывания украденной криптовалюты

Анализ последних тенденций в сфере кибербезопасности показывает, что Северная Корея радикально изменила подход к легализации похищенных цифровых активов. Вместо изолированных инфраструктурных решений Пхеньян все активнее интегрируется в уже существующие криминальные финансовые экосистемы, что существенно усложняет отслеживание незаконных потоков.
Маршруты движения средств охватывают OTC-сервисы, P2P-трейдеров, нелегальные обменные пункты, миксеры, кроссчейн-мосты и площадки, напрямую связанные со скам-индустрией. Согласно моим оценкам, основанным на данных мониторинга, с января 2024 года по сентябрь 2025 года КНДР похитила не менее $2,8 млрд в виртуальных активах. Эти средства напрямую питают программу создания оружия массового поражения. Примечательно, что этап конвертации в фиатные деньги остается наименее изученным звеном всей цепочки — в отличие от ончейн-отмывания, которое уже неплохо задокументировано.
Криминальные посредники как ключевое звено
После первичного перемещения активов северокорейские операторы передают криптовалюту сторонним отмывщикам. Например, в процессе «отбеливания» средств, похищенных у биржи Bybit в феврале 2025 года (атака на $1,5 млрд), участвовала сеть OTC- и P2P-трейдеров, преимущественно граждан Китая. Эти посредники работали круглосуточно, перемещая активы и обеспечивая конвертацию в фиат и наличные. К сентябрю 2025 года, по данным международной мониторинговой группы MSMT, все украденные средства были полностью обналичены.
Криптовалюта при этом проходит через десятки адресов и несколько блокчейнов, а право собственности меняется многократно. В ряде случаев переход средств от северокорейских операторов к сторонним отмывщикам можно выявить по характерным изменениям транзакционного поведения — это важный индикатор для аналитиков.
Скам-индустрия как убежище
Особое внимание привлекает связь северокорейских денег с криптоскамами. Расследователи фиксируют признаки смешивания средств КНДР с доходами от мошеннических схем типа «разделки свиней», где жертв сначала втягивают в доверительные отношения, а затем убеждают инвестировать в фиктивные проекты. Ключевую роль играют так называемые guarantee-маркетплейсы — подпольные Telegram-площадки, работающие преимущественно на китайском языке. Они предлагают услуги по отмыванию, технические инструменты и посредничество в нелегальных операциях.
Мне известны случаи, когда криптовалюта из взломов, связанных с КНДР, попадала в закрытые эскроу-сделки на таких площадках. Например, часть средств после атаки на WazirX была переведена через TRON, консолидирована и отправлена на адреса, связанные с Xinbi Guarantee и ныне несуществующей Huione Guarantee. Такие сделки позволяют обменивать цифровые активы на наличные без прямого контакта с регулируемыми биржами.
Дробление и P2P-сети
Еще один элемент схемы — дробление крупных сумм. Вместо вывода миллионов долларов через одну площадку, средства разбиваются на множество мелких операций. Северокорейские операторы продают стейблкоины через P2P-маркетплейсы партиями примерно по $7 000, что позволяет избегать AML-мониторинга. Также фиксируется дробление транзакций до ~$30 000, чтобы возможная заморозка затрагивала лишь незначительную часть средств. Для ускорения процесса используются заранее подготовленные кошельки с автоматическим распределением активов. Конечные точки включают P2P-площадки в Южной Азии и нерегулируемые криптобиржи в Латинской Америке.
В итоге после нескольких этапов северокорейские средства становятся практически неотличимы от другой преступной криптовалюты. Это создает серьезную проблему для бирж и криптокомпаний: связь с первоначальной атакой становится крайне сложно установить, когда активы растворяются в широкой сети криминальных посредников.
Моя экспертная оценка: Главная особенность северокорейской модели — не наличие какого-то одного «секретного» канала, а способность встраивать украденную криптовалюту в уже существующую экосистему нелегальных обменников, P2P-сетей и скам-проектов. Это позволяет КНДР использовать чужую инфраструктуру, снижая собственные риски и многократно усложняя блокировку средств на финальных этапах. В мае аналитики CertiK справедливо отметили, что связанные с КНДР хакерские группы превратили кражу криптовалют в масштабную государственную операцию с собственной инфраструктурой отмывания и сетью IT-агентов — и текущие данные полностью подтверждают этот вывод.