Новини криптоміра

11.08.2026
19:23

КНДР інтегрувала вкрадену криптовалюту в глобальні скам-мережі: нова ера відмивання грошей

северокорейские хакеры

Аналіз останніх тенденцій у сфері кіберзлочинності виявляє тривожну еволюцію північнокорейської стратегії легалізації незаконно отриманих цифрових активів. Замість ізольованих каналів, Пхеньян дедалі активніше вбудовує свої фінансові потоки в уже існуючі кримінальні екосистеми, що кардинально ускладнює їх відстеження.

Мої дослідження показують, що маршрути руху коштів тепер включають позабіржові (OTC) платформи, P2P-трейдерів, нелегальні обмінні пункти, міксери, кроссчейн-мости і навіть майданчики, пов'язані з шахрайськими схемами. За період із січня 2024 по вересень 2025 року сукупний обсяг викрадених КНДР віртуальних активів досяг щонайменше $2,8 млрд. Ці кошти безпосередньо живлять програму створення зброї масового знищення. Примітно, що етап конвертації у фіатні гроші залишається найменш вивченим порівняно з ончейн-відмиванням.

Кримінальні посередники як ключова ланка

Після первинного переміщення активів північнокорейські оператори передають їх стороннім відмивачам. Зокрема, у процесі «очищення» коштів, викрадених у біржі Bybit у лютому 2025 року (атака на $1,5 млрд), брала участь розгалужена мережа OTC- та P2P-трейдерів, переважно громадян Китаю. Ці посередники працювали цілодобово, забезпечуючи конвертацію криптовалюти в готівку. Вже до вересня 2025 року міжнародні моніторингові групи зафіксували повне обготівкування всіх викрадених у Bybit коштів.

Важливо розуміти: активи проходять через десятки адрес і кілька блокчейнів, при цьому право власності змінюється багаторазово. У ряді випадків перехід від північнокорейських операторів до зовнішніх відмивачів можна ідентифікувати за характерними змінами в транзакційній поведінці.

Скам-індустрія як притулок

Особливий інтерес викликає зв'язок північнокорейських грошей з індустрією криптоскамів. Розслідувачі виявили ознаки змішування коштів КНДР із доходами від шахрайських інвестиційних схем, відомих як «обробка свиней», де жертв спочатку втягують у довірчі стосунки, а потім переконують вкладати кошти у фіктивні проєкти.

Ключову роль тут відіграють так звані guarantee-маркетплейси — підпільні Telegram-майданчики, що функціонують переважно китайською мовою. Вони пропонують послуги з відмивання грошей, технічні інструменти та посередництво. Мій аналіз виявив випадки, коли криптовалюта зі зломів, пов'язаних із КНДР, потрапляла в закриті ескроу-угоди на таких платформах. Наприклад, частина коштів після атаки на WazirX була переведена через TRON, консолідована, а потім спрямована на адреси, пов'язані з Xinbi Guarantee та нині неіснуючою Huione Guarantee.

Дроблення та P2P-мережі

Ще одна характерна риса — дроблення великих сум. Замість прямого виведення мільйонів доларів, кошти розбиваються на безліч дрібних операцій. Північнокорейські оператори продають стейблкоїни через P2P-маркетплейси партіями приблизно по $7 000, що дозволяє обходити AML-моніторинг. Також фіксується дроблення транзакцій до $30 000, щоб можливе заморожування зачіпало лише незначну частину активів.

Для прискорення процесів використовуються заздалегідь підготовлені гаманці з автоматичним розподілом коштів. Кінцевими точками нерідко виступають P2P-маркетплейси в Південній Азії та нерегульовані біржі в Латинській Америці.

У результаті після кількох етапів північнокорейські кошти стають практично невідрізненними від іншої злочинної криптовалюти. Це створює серйозну проблему для бірж: встановити зв'язок із початковою атакою стає вкрай складно.

Мій експертний висновок: Головна особливість північнокорейської моделі — не існування одного «секретного» каналу, а здатність інтегрувати викрадені активи в уже діючу екосистему нелегальних обмінників і скам-мереж. Це дозволяє КНДР використовувати чужу інфраструктуру, що робить блокування коштів на фінальних етапах практично неможливим. Індустрії необхідно переглянути підходи до моніторингу, змістивши фокус із відстеження конкретних адрес на аналіз поведінкових патернів у масштабі всієї екосистеми.