Новини криптоміра

11.08.2026
17:28

КНДР вбудувала вкрадену криптовалюту у світові скам-мережі: новий рівень відмивання

северокорейские хакеры North Korean hackers

Аналіз останніх даних показує, що Північна Корея кардинально змінила підхід до легалізації викрадених цифрових активів. Замість створення ізольованої інфраструктури, Пхеньян активно інтегрує свої грошові потоки в уже існуючі кримінальні фінансові екосистеми. Це не просто еволюція тактики, а перехід до принципово нової моделі, яка робить відстеження коштів значно складнішим.

Йдеться про комплексне використання OTC-сервісів, P2P-трейдерів, нелегальних обмінників, міксерів, кроссчейн-мостів та майданчиків, пов'язаних із шахрайськими схемами. За період із січня 2024 року по вересень 2025 року КНДР викрала щонайменше $2,8 млрд у віртуальних активах. Ці кошти безпосередньо живлять програму зброї масового знищення, що робить проблему особливо гострою.

Кримінальні посередники як ключова ланка

Ключовий момент — передача активів стороннім відмивачам. Розбір зламу Bybit на $1,5 млрд у лютому 2025 року показав, що в процесі брала участь розгалужена мережа OTC- та P2P-трейдерів, переважно громадян Китаю. Ці посередники працювали цілодобово, дробили суми та в підсумку повністю конвертували викрадене у фіат та готівку. До вересня 2025 року всі кошти Bybit були обготівковані. При цьому активи проходять через десятки адрес і кілька блокчейнів, а право власності змінюється багаторазово. Характерні зміни транзакційної поведінки дозволяють виявити момент передачі коштів від північнокорейських операторів.

Скам-індустрія як притулок

Особливу увагу привертає зв'язок північнокорейських грошей із криптоскамами. Мої колеги зафіксували змішування коштів КНДР із доходами від шахрайства типу «обробка свиней». Важливу роль відіграють так звані guarantee-маркетплейси — підпільні Telegram-майданчики китайською мовою. Вони надають послуги з відмивання, технічні інструменти та посередництво. Частина коштів після атаки на WazirX була переведена через TRON, консолідована та відправлена на адреси, пов'язані з Xinbi Guarantee та нині неіснуючою Huione Guarantee.

Дроблення та P2P-мережі

Схема включає дроблення великих сум. Замість виведення мільйонів через один майданчик, стейблкоїни продаються через P2P-маркетплейси партіями приблизно по $7 000, що дозволяє уникати AML-моніторингу. Зафіксовано також дроблення транзакцій до $30 000, щоб заморозка торкнулася лише малої частини коштів. Використовуються заздалегідь підготовлені гаманці для автоматичного розподілу активів. Кінцевими точками виступають P2P-майданчики в Південній Азії та нерегульовані біржі в Латинській Америці.

У результаті північнокорейські кошти стають невідрізними від іншої злочинної криптовалюти. Це створює колосальну проблему для бірж: після потрапляння в широку мережу посередників зв'язок із початковою атакою встановити майже неможливо. Головна особливість моделі — не існування «секретного» каналу, а здатність вбудовувати викрадене в уже працюючу екосистему нелегальних обмінників і скамів.

Мій аналіз: Ця тенденція — тривожний сигнал для всієї індустрії. КНДР фактично перетворила криптовалюту на інструмент державної політики, використовуючи чужі злочинні мережі як сервіс. Біржам і регуляторам доведеться переглянути підходи до AML-моніторингу, роблячи акцент не на відстеженні конкретних адрес, а на аналізі поведінкових патернів і мережевих зв'язків.