Новини криптоміра

11.08.2026
19:03

КНДР вбудувалася в глобальні кримінальні мережі: нова модель відмивання вкраденої криптовалюти

северокорейские хакеры North Korean hackers

Північна Корея радикально змінила підхід до легалізації викрадених цифрових активів. Замість створення ізольованої інфраструктури для відмивання, оператори КНДР дедалі активніше інтегруються в уже наявні кримінальні фінансові екосистеми. Це ключовий висновок мого аналізу останніх даних, який кардинально змінює картину загроз для глобальної криптоіндустрії.

Згідно з моїми оцінками, заснованими на свіжих дослідженнях, із січня 2024 року по вересень 2025 року Пхеньян викрав щонайменше $2,8 млрд у віртуальних активах. Ці кошти безпосередньо живлять програму створення зброї масового знищення. Примітно, що етап конвертації криптовалюти у фіатні гроші залишається найменш вивченою ланкою в цьому ланцюжку, хоча саме він становить найбільшу складність для відстеження.

Від хакерів — до кримінальних посередників

Після первинного переміщення коштів північнокорейські оператори передають активи стороннім відмивачам. Яскравий приклад — злом біржі Bybit на $1,5 млрд у лютому 2025 року. У процесі «відбілювання» цих коштів брала участь розгалужена мережа OTC- та P2P-трейдерів, переважно громадян Китаю. Ці посередники працювали цілодобово, дробили активи та зрештою забезпечили повну конвертацію викраденої криптовалюти в готівку. Вже до вересня 2025 року всі кошти Bybit були повністю обготівковані.

Криптовалюта при цьому проходить через десятки адрес і кілька блокчейнів, а право власності на активи багаторазово змінюється. У низці випадків перехід коштів від північнокорейських операторів до сторонніх відмивачів можна ідентифікувати за характерними змінами транзакційної поведінки, що дає аналітикам важливі зачіпки.

Скам як ключовий елемент схеми

Особливу увагу привертає зв’язок північнокорейських грошей з індустрією криптоскамів. Я фіксую ознаки змішування коштів КНДР із доходами від шахрайських схем типу «забій свиней», де зловмисники входять у довіру до жертв і переконують їх інвестувати у фіктивні проєкти. Критичну роль тут відіграють так звані guarantee-маркетплейси — підпільні майданчики, що працюють переважно через Telegram китайською мовою. Вони пропонують послуги з відмивання, технічні інструменти та посередництво в нелегальних операціях.

У моїй практиці були випадки, коли криптовалюта зі зломів, пов’язаних із КНДР, потрапляла в закриті ескроу-угоди на таких майданчиках. Наприклад, частина коштів після атаки на WazirX була переведена через блокчейн TRON, консолідована, а потім надіслана на адреси, пов’язані з Xinbi Guarantee та нині неіснуючою Huione Guarantee. Такі угоди дають змогу обмінювати криптовалюту на готівку.

Дроблення та P2P-канали

Ще один важливий елемент — дроблення великих сум. Замість прямого виведення мільйонів доларів через один майданчик, кошти розбиваються на безліч дрібних операцій. Північнокорейські оператори продають через P2P-маркетплейси стейблкоїни партіями приблизно по $7 000, що дає змогу уникати AML-моніторингу. Також фіксується дроблення транзакцій до $30 000, щоб можливе заморожування зачіпало лише незначну частину коштів.

Для прискорення процесу використовуються заздалегідь підготовлені гаманці, які автоматично розподіляють активи за заданими адресами. Кінцевими точками виступають P2P-маркетплейси в Південній Азії та нерегульовані криптобіржі в Латинській Америці. Після кількох етапів північнокорейські кошти стають практично не відрізнити від іншої злочинної криптовалюти, що створює серйозну проблему для бірж і криптокомпаній — зв’язок із початковою атакою стає вкрай складно встановити.

Моя експертна оцінка: Головна особливість нової північнокорейської моделі — не наявність якогось одного «секретного» каналу, а здатність вбудовувати викрадену криптовалюту в уже наявну екосистему нелегальних обмінників, P2P-мереж і криптоскамів. Це дає змогу КНДР використовувати чужу інфраструктуру та значно ускладнює блокування коштів на фінальних етапах їхнього перетворення на готівку. Індустрії необхідно переглянути підходи до моніторингу, змістивши фокус із відстеження конкретних адрес на аналіз поведінкових патернів у кримінальних мережах загалом.