Новини криптоміра

11.08.2026
17:08

Північна Корея інтегрується в кримінальні криптомережі: нова ера відмивання грошей

северокорейские хакеры North Korean hackers

Аналіз останніх тенденцій показує: КНДР радикально змінює підхід до легалізації викрадених цифрових активів. Замість створення ізольованої інфраструктури, північнокорейські оператори дедалі активніше впроваджуються в уже існуючі кримінальні фінансові екосистеми. Це стратегічний зсув, який кардинально ускладнює роботу правоохоронних органів і блокчейн-аналітиків.

Маршрути руху коштів тепер охоплюють OTC-сервіси, P2P-трейдерів, нелегальні обмінники, міксери, кроссчейн-мости та майданчики, пов'язані зі скам-індустрією. За моїми оцінками, заснованими на даних моніторингу, з січня 2024 року по вересень 2025 року Пхеньян викрав щонайменше $2,8 млрд у віртуальних активах. Ці кошти безпосередньо живлять програму зброї масового знищення. Критично важливо розуміти: етап конвертації у фіатні гроші вивчений значно гірше, ніж ончейн-відмивання, і саме тут криються основні ризики.

Від хакерів до кримінальних посередників

Після первинного переміщення коштів КНДР передає криптовалюту стороннім відмивачам. Показовий приклад — злом Bybit на $1,5 млрд у лютому 2025 року. У процесі «відбілювання» брала участь ціла мережа OTC- та P2P-трейдерів, переважно громадян Китаю. Ці посередники працювали цілодобово, переміщуючи активи та врешті-решт повністю конвертувавши вкрадене у фіат і готівку. За даними міжнародної моніторингової групи MSMT, до вересня 2025 року всі кошти Bybit були обготівковані.

При цьому активи проходять через десятки адрес і кілька блокчейнів, а право власності постійно змінюється. У ряді випадків перехід від північнокорейських операторів до сторонніх відмивачів можна відстежити за характерними змінами транзакційної поведінки, але це потребує колосальних ресурсів.

Скам-індустрія як ключовий елемент

Особливу увагу привертає зв'язок північнокорейських грошей із криптоскамами. Розслідувачі зафіксували ознаки змішування коштів КНДР із доходами від шахрайства типу «забій свиней» — інвестиційних схем, де жертв спочатку втягують у довірливі стосунки, а потім переконують вкладати у фіктивні проєкти.

Ключову роль відіграють так звані guarantee-маркетплейси — підпільні майданчики, що переважно працюють через Telegram китайською мовою. Вони пропонують послуги з відмивання грошей, технічні інструменти та посередництво. Elliptic виявила випадки, коли криптовалюта зі зломів, пов'язаних із КНДР, потрапляла в закриті ескроу-угоди на таких майданчиках. Наприклад, частина коштів після атаки на WazirX була переведена через TRON, консолідована та відправлена на адреси, пов'язані з Xinbi Guarantee та нині неіснуючою Huione Guarantee. Такі угоди дозволяють обмінювати криптовалюту на готівку.

Дроблення та P2P: тактика ухилення від AML

Ще один важливий елемент — дроблення великих сум. Замість прямого виведення мільйонів доларів, кошти розбиваються на безліч дрібних операцій. Північнокорейські оператори продають через P2P-маркетплейси стейблкоїни партіями приблизно по $7 000, отримуючи готівку. Така сума дозволяє уникати AML-моніторингу. ZeroShadow також фіксувала дроблення транзакцій до приблизно $30 000, щоб можливе заморожування зачіпало лише невелику частину коштів.

Для прискорення процесу використовуються заздалегідь підготовлені гаманці з автоматичним розподілом активів. Кінцевими точками виступають P2P-маркетплейси в Південній Азії та нерегульовані криптобіржі в Латинській Америці.

У результаті після кількох етапів північнокорейські кошти стають практично невідрізними від іншої злочинної криптовалюти. Це створює додаткову проблему для бірж: після потрапляння коштів у широку мережу кримінальних посередників зв'язок із початковою атакою стає значно складніше встановити.

Головна особливість північнокорейської моделі — не існування якогось одного «секретного» каналу, а здатність вбудовувати викрадену криптовалюту в уже існуючу екосистему нелегальних обмінників, P2P-мереж і скамів. Це дозволяє КНДР використовувати чужу інфраструктуру та значно ускладнює блокування коштів на фінальних етапах.

Мій коментар: Ця тенденція підтверджує індустріалізацію північнокорейських криптокрадіжок. Ми спостерігаємо не просто хакерські атаки, а повноцінну державну операцію з власною логістикою та інтеграцією в глобальні кримінальні мережі. Для індустрії це означає, що простих ончейн-моніторингів уже недостатньо — потрібні комплексні рішення, здатні відстежувати поведінкові патерни та зв'язки між, здавалося б, не пов'язаними адресами.