Новини криптоміра

11.08.2026
17:48

Північна Корея вбудувала вкрадену криптовалюту в глобальні шахрайські мережі: новий рівень відмивання грошей

северокорейские хакеры North Korean hackers

Аналіз останніх тенденцій у русі вкрадених цифрових активів показує, що північнокорейські оператори кардинально змінили свою стратегію. Замість створення ізольованої інфраструктури для відмивання коштів, вони все активніше інтегруються в уже існуючі кримінальні фінансові екосистеми. Це не просто еволюція — це якісний стрибок у складності та стійкості їхніх операцій.

Згідно з моїми даними, з січня 2024 року по вересень 2025 року КНДР викрала щонайменше $2,8 млрд у віртуальних активах. Ці кошти безпосередньо живлять програму озброєнь, і ключова проблема для галузі — не стільки сам злом, скільки фінальна конвертація у фіатні гроші. Саме цей етап, на відміну від ончейн-відстеження, залишається найменш вивченим.

Кримінальні посередники як новий інструмент

Маршрути руху коштів включають OTC-сервіси, P2P-трейдерів, нелегальні обмінники, міксери та кроссчейн-мости. Особливий інтерес становить використання так званих guarantee-маркетплейсів — підпільних Telegram-площадок китайською мовою, які пропонують ескроу-послуги та технічну підтримку для відмивання. Наприклад, після злому Bybit на $1,5 млрд у лютому 2025 року в процесі брала участь ціла мережа OTC- та P2P-трейдерів, багато з яких були громадянами Китаю. До вересня 2025 року всі вкрадені кошти були повністю обготівковані.

Скам як прикриття

Спостерігається тривожна тенденція змішування північнокорейських коштів із доходами від шахрайських схем типу «обробка свиней». Частина активів після атаки на WazirX була переведена через TRON на адреси, пов'язані з Xinbi Guarantee та Huione Guarantee. Це дозволяє не лише приховати походження коштів, а й обміняти їх на готівку без прямого контакту з традиційною банківською системою.

Дроблення та автоматизація

Ключовий елемент схеми — дроблення транзакцій. Оператори продають стейблкоїни через P2P-площадки партіями приблизно по $7 000, що дозволяє уникати AML-моніторингу. У деяких випадках суми дробляться до $30 000, щоб заморозка торкнулася лише мінімальної частини коштів. Для прискорення процесу використовуються заздалегідь підготовлені гаманці з автоматичним розподілом активів по кінцевих точках — P2P-маркетплейсам у Південній Азії та нерегульованим біржам у Латинській Америці.

У результаті після кількох етапів північнокорейські кошти стають практично невідрізними від іншої злочинної криптовалюти. Це створює колосальну проблему для бірж: зв'язок із початковою атакою стає майже неможливо встановити.

Мій висновок: головна загроза — не в існуванні «секретного» каналу, а в здатності КНДР паразитувати на чужій інфраструктурі. Це вимагає від індустрії перегляду підходів до моніторингу: боротьба з окремими адресами марна, потрібен комплексний аналіз поведінкових патернів та взаємодії з кримінальними мережами. Хакерські групи вже перетворили крадіжку криптовалют на масштабну державну операцію, і галузь має відповідати відповідно.