Північна Корея вбудувала вкрадені криптоактиви у глобальні шахрайські мережі: нова ера відмивання грошей

Аналіз останніх тенденцій показує, що північнокорейські оператори радикально змінили підхід до легалізації викрадених цифрових активів. Замість створення ізольованої інфраструктури, вони тепер активно інтегруються в уже існуючі кримінальні фінансові екосистеми, що робить відстеження коштів значно складнішим.
Ключові маршрути руху капіталу включають позабіржові (OTC) сервіси, P2P-трейдерів, нелегальні обмінники, міксери, кроссчейн-мости та майданчики, пов'язані з шахрайськими схемами. За моїми оцінками, заснованими на сукупності даних за останні два роки, з січня 2024 по вересень 2025 року КНДР викрала щонайменше $2,8 млрд у віртуальних активах. Ці кошти безпосередньо живлять програму створення зброї масового знищення, і етап конвертації у фіатні гроші залишається найменш вивченою ланкою в цьому ланцюгу.
Від хакерів до кримінальних посередників
Після первинного переміщення коштів північнокорейці передають криптовалюту стороннім відмивачам. Показовим є приклад зламу біржі Bybit на $1,5 млрд у лютому 2025 року. У процесі «відбілювання» брала участь розгалужена мережа OTC- та P2P-трейдерів, переважно громадян Китаю, які цілодобово переміщували активи. До вересня 2025 року всі викрадені кошти були повністю обготівковані, що підтверджує ефективність цієї моделі.
Криптовалюта при цьому проходить через десятки адрес і кілька блокчейнів, а право власності змінюється багаторазово. У ряді випадків перехід коштів від північнокорейських операторів до сторонніх посередників можна ідентифікувати за характерними змінами транзакційної поведінки.
Скам-індустрія як притулок
Особливу увагу привертає зв'язок північнокорейських грошей з індустрією криптоскамів. Розслідувачі фіксують змішування коштів КНДР з доходами від шахрайства типу «обробка свиней» — інвестиційних схем, де жертв спочатку втягують у довірливі стосунки, а потім переконують вкладати у фіктивні проєкти. Критичну роль відіграють так звані guarantee-маркетплейси — підпільні Telegram-майданчики китайською мовою, що пропонують послуги з відмивання, технічні інструменти та посередництво.
Відомі випадки, коли криптовалюта зі зламів, пов'язаних із КНДР, потрапляла в закриті ескроу-угоди. Наприклад, частина коштів після атаки на WazirX була переведена через TRON, консолідована та відправлена на адреси, пов'язані з Xinbi Guarantee та нині неіснуючою Huione Guarantee. Такі угоди дозволяють обмінювати криптовалюту на готівку практично без слідів.
Дроблення та P2P-механізми
Ще один елемент схеми — дроблення великих сум. Замість прямого виведення мільйонів доларів, кошти розбиваються на безліч дрібних операцій. Північнокорейські оператори продають через P2P-маркетплейси стейблкоїни партіями приблизно по $7 000, отримуючи готівку та уникаючи AML-моніторингу. Фіксується також дроблення транзакцій до ~$30 000, щоб можливе заморожування зачіпало лише незначну частину коштів. Для прискорення процесу використовуються заздалегідь підготовлені гаманці з автоматичним розподілом активів. Кінцевими точками виступають P2P-маркетплейси в Південній Азії та нерегульовані біржі в Латинській Америці.
Після кількох етапів північнокорейські кошти стають практично невідрізними від іншої злочинної криптовалюти. Це створює колосальну проблему для бірж: встановити зв'язок із початковою атакою стає вкрай складно.
Мій висновок: Ключова особливість північнокорейської моделі — не існування одного «секретного» каналу, а здатність вбудовувати викрадені активи в уже працюючу екосистему нелегальних обмінників і скамів. Це дозволяє КНДР використовувати чужу інфраструктуру, значно ускладнюючи блокування коштів на фінальних етапах. Індустрії необхідно переглянути підходи до моніторингу, зміщуючи фокус із відстеження конкретних адрес на аналіз поведінкових патернів у глобальних кримінальних мережах.