КНДР вбудувала вкрадену криптовалюту у світові скам-мережі: новий рівень відмивання

Аналіз останніх даних показує, що Північна Корея кардинально змінила підхід до легалізації викрадених цифрових активів. Замість створення ізольованої інфраструктури, Пхеньян активно інтегрує свої грошові потоки в уже існуючі кримінальні фінансові екосистеми. Це не просто еволюція тактики, а перехід до принципово нової моделі, яка робить відстеження коштів значно складнішим.
Йдеться про комплексне використання OTC-сервісів, P2P-трейдерів, нелегальних обмінників, міксерів, кроссчейн-мостів та майданчиків, пов'язаних із шахрайськими схемами. За період із січня 2024 року по вересень 2025 року КНДР викрала щонайменше $2,8 млрд у віртуальних активах. Ці кошти безпосередньо живлять програму зброї масового знищення, що робить проблему особливо гострою.
Кримінальні посередники як ключова ланка
Ключовий момент — передача активів стороннім відмивачам. Розбір зламу Bybit на $1,5 млрд у лютому 2025 року показав, що в процесі брала участь розгалужена мережа OTC- та P2P-трейдерів, переважно громадян Китаю. Ці посередники працювали цілодобово, дробили суми та в підсумку повністю конвертували викрадене у фіат та готівку. До вересня 2025 року всі кошти Bybit були обготівковані. При цьому активи проходять через десятки адрес і кілька блокчейнів, а право власності змінюється багаторазово. Характерні зміни транзакційної поведінки дозволяють виявити момент передачі коштів від північнокорейських операторів.
Скам-індустрія як притулок
Особливу увагу привертає зв'язок північнокорейських грошей із криптоскамами. Мої колеги зафіксували змішування коштів КНДР із доходами від шахрайства типу «обробка свиней». Важливу роль відіграють так звані guarantee-маркетплейси — підпільні Telegram-майданчики китайською мовою. Вони надають послуги з відмивання, технічні інструменти та посередництво. Частина коштів після атаки на WazirX була переведена через TRON, консолідована та відправлена на адреси, пов'язані з Xinbi Guarantee та нині неіснуючою Huione Guarantee.
Дроблення та P2P-мережі
Схема включає дроблення великих сум. Замість виведення мільйонів через один майданчик, стейблкоїни продаються через P2P-маркетплейси партіями приблизно по $7 000, що дозволяє уникати AML-моніторингу. Зафіксовано також дроблення транзакцій до $30 000, щоб заморозка торкнулася лише малої частини коштів. Використовуються заздалегідь підготовлені гаманці для автоматичного розподілу активів. Кінцевими точками виступають P2P-майданчики в Південній Азії та нерегульовані біржі в Латинській Америці.
У результаті північнокорейські кошти стають невідрізними від іншої злочинної криптовалюти. Це створює колосальну проблему для бірж: після потрапляння в широку мережу посередників зв'язок із початковою атакою встановити майже неможливо. Головна особливість моделі — не існування «секретного» каналу, а здатність вбудовувати викрадене в уже працюючу екосистему нелегальних обмінників і скамів.
Мій аналіз: Ця тенденція — тривожний сигнал для всієї індустрії. КНДР фактично перетворила криптовалюту на інструмент державної політики, використовуючи чужі злочинні мережі як сервіс. Біржам і регуляторам доведеться переглянути підходи до AML-моніторингу, роблячи акцент не на відстеженні конкретних адрес, а на аналізі поведінкових патернів і мережевих зв'язків.