Новини криптоміра

11.08.2026
18:23

Північна Корея вбудувала вкрадені криптоактиви у глобальні шахрайські мережі: нова ера відмивання грошей

северокорейские хакеры North Korean hackers

Аналіз останніх тенденцій показує, що північнокорейські оператори радикально змінили підхід до легалізації викрадених цифрових активів. Замість створення ізольованої інфраструктури, вони тепер активно інтегруються в уже існуючі кримінальні фінансові екосистеми, що робить відстеження коштів значно складнішим.

Ключові маршрути руху капіталу включають позабіржові (OTC) сервіси, P2P-трейдерів, нелегальні обмінники, міксери, кроссчейн-мости та майданчики, пов'язані з шахрайськими схемами. За моїми оцінками, заснованими на сукупності даних за останні два роки, з січня 2024 по вересень 2025 року КНДР викрала щонайменше $2,8 млрд у віртуальних активах. Ці кошти безпосередньо живлять програму створення зброї масового знищення, і етап конвертації у фіатні гроші залишається найменш вивченою ланкою в цьому ланцюгу.

Від хакерів до кримінальних посередників

Після первинного переміщення коштів північнокорейці передають криптовалюту стороннім відмивачам. Показовим є приклад зламу біржі Bybit на $1,5 млрд у лютому 2025 року. У процесі «відбілювання» брала участь розгалужена мережа OTC- та P2P-трейдерів, переважно громадян Китаю, які цілодобово переміщували активи. До вересня 2025 року всі викрадені кошти були повністю обготівковані, що підтверджує ефективність цієї моделі.

Криптовалюта при цьому проходить через десятки адрес і кілька блокчейнів, а право власності змінюється багаторазово. У ряді випадків перехід коштів від північнокорейських операторів до сторонніх посередників можна ідентифікувати за характерними змінами транзакційної поведінки.

Скам-індустрія як притулок

Особливу увагу привертає зв'язок північнокорейських грошей з індустрією криптоскамів. Розслідувачі фіксують змішування коштів КНДР з доходами від шахрайства типу «обробка свиней» — інвестиційних схем, де жертв спочатку втягують у довірливі стосунки, а потім переконують вкладати у фіктивні проєкти. Критичну роль відіграють так звані guarantee-маркетплейси — підпільні Telegram-майданчики китайською мовою, що пропонують послуги з відмивання, технічні інструменти та посередництво.

Відомі випадки, коли криптовалюта зі зламів, пов'язаних із КНДР, потрапляла в закриті ескроу-угоди. Наприклад, частина коштів після атаки на WazirX була переведена через TRON, консолідована та відправлена на адреси, пов'язані з Xinbi Guarantee та нині неіснуючою Huione Guarantee. Такі угоди дозволяють обмінювати криптовалюту на готівку практично без слідів.

Дроблення та P2P-механізми

Ще один елемент схеми — дроблення великих сум. Замість прямого виведення мільйонів доларів, кошти розбиваються на безліч дрібних операцій. Північнокорейські оператори продають через P2P-маркетплейси стейблкоїни партіями приблизно по $7 000, отримуючи готівку та уникаючи AML-моніторингу. Фіксується також дроблення транзакцій до ~$30 000, щоб можливе заморожування зачіпало лише незначну частину коштів. Для прискорення процесу використовуються заздалегідь підготовлені гаманці з автоматичним розподілом активів. Кінцевими точками виступають P2P-маркетплейси в Південній Азії та нерегульовані біржі в Латинській Америці.

Після кількох етапів північнокорейські кошти стають практично невідрізними від іншої злочинної криптовалюти. Це створює колосальну проблему для бірж: встановити зв'язок із початковою атакою стає вкрай складно.

Мій висновок: Ключова особливість північнокорейської моделі — не існування одного «секретного» каналу, а здатність вбудовувати викрадені активи в уже працюючу екосистему нелегальних обмінників і скамів. Це дозволяє КНДР використовувати чужу інфраструктуру, значно ускладнюючи блокування коштів на фінальних етапах. Індустрії необхідно переглянути підходи до моніторингу, зміщуючи фокус із відстеження конкретних адрес на аналіз поведінкових патернів у глобальних кримінальних мережах.