Новини криптоміра

11.08.2026
18:42

Північна Корея інтегрувалася в глобальні кримінальні мережі: нова модель відмивання вкраденої криптовалюти

северокорейские хакеры North Korean hackers

Аналіз останніх тенденцій у сфері кібербезпеки показує, що північнокорейські оператори кардинально змінили підхід до легалізації викрадених цифрових активів. Замість створення ізольованої інфраструктури, вони тепер активно інтегруються в уже існуючі кримінальні фінансові екосистеми, що суттєво ускладнює відстеження та блокування коштів.

Маршрути руху капіталу включають позабіржові (OTC) сервіси, P2P-трейдерів, нелегальні обмінні пункти, міксери, кроссчейн-мости та майданчики, пов'язані з шахрайськими схемами. За моїми оцінками, заснованими на даних моніторингу, з січня 2024 року по вересень 2025 року Пхеньян викрав щонайменше $2,8 млрд у віртуальних активах. Ці кошти безпосередньо живлять програму створення зброї масового ураження. Примітно, що етап конвертації у фіатні гроші залишається найменш вивченим порівняно з ончейн-відмиванням.

Від хакерів до кримінальних посередників

Після первинного переміщення активів північнокорейські хакери передають криптовалюту стороннім відмивачам. Наприклад, у процесі «відбілювання» коштів після зламу біржі Bybit на $1,5 млрд у лютому 2025 року брала участь розгалужена мережа OTC- та P2P-трейдерів, переважно громадян Китаю. Ці посередники працювали цілодобово, переміщуючи активи та в кінцевому підсумку конвертуючи викрадену криптовалюту у фіат та готівку. До вересня 2025 року всі викрадені у Bybit кошти були повністю обготівковані.

Криптовалюта при цьому проходить через десятки адрес та кілька блокчейнів, а право власності багаторазово змінюється. У ряді випадків перехід коштів від північнокорейських операторів до сторонніх відмивачів можна ідентифікувати за характерними змінами транзакційної поведінки.

Зв'язок із криптошахрайствами

Особливий інтерес становить виявлений зв'язок між північнокорейськими грошима та індустрією криптошахрайств. У ході розслідувань виявлено ознаки змішування коштів КНДР із доходами від шахрайських схем типу «забій свиней», де зловмисники спочатку втираються в довіру до жертв, а потім переконують їх інвестувати у фіктивні проєкти.

Ключову роль відіграють так звані guarantee-маркетплейси — підпільні майданчики, що працюють переважно через Telegram китайською мовою. Вони пропонують послуги з відмивання грошей, технічні інструменти та посередництво в нелегальних операціях. Зокрема, зафіксовано випадки, коли криптовалюта зі зламів, пов'язаних із КНДР, потрапляла в закриті ескроу-угоди на таких майданчиках. Частина коштів після атаки на WazirX була переведена через TRON, консолідована та спрямована на адреси, пов'язані з Xinbi Guarantee та нині неіснуючою Huione Guarantee.

Дроблення та P2P-схеми

Ще один важливий елемент — дроблення великих сум. Замість прямого виведення мільйонів доларів через один майданчик, кошти розбиваються на безліч дрібних операцій. Північнокорейські оператори продають стейблкоїни через P2P-маркетплейси партіями приблизно по $7 000, отримуючи готівку. Це дозволяє уникати AML-моніторингу. Також фіксується дроблення транзакцій до ~$30 000, щоб можливе заморожування зачіпало лише незначну частину коштів.

Для прискорення процесу використовуються заздалегідь підготовлені гаманці, які автоматично розподіляють активи за заданими адресами. Кінцевими точками нерідко виступають P2P-маркетплейси в Південній Азії та нерегульовані криптобіржі в Латинській Америці.

Після кількох етапів північнокорейські кошти стають практично невідрізними від іншої злочинної криптовалюти. Це створює серйозну проблему для бірж: після потрапляння активів у широку мережу кримінальних посередників встановити зв'язок із початковою атакою вкрай складно.

Мій аналіз: Головна особливість нової північнокорейської моделі — не існування якогось «секретного» каналу відмивання, а вміння вбудовувати викрадені активи в уже діючу екосистему нелегальних обмінників, P2P-мереж та криптошахрайств. Це дозволяє КНДР використовувати чужу інфраструктуру та значно ускладнює блокування коштів на фінальних етапах їх перетворення на готівку. Індустрія має розробляти нові методи аналітики, орієнтовані на виявлення поведінкових аномалій, а не лише на відстеження конкретних адрес.