Північна Корея вбудувалася в глобальні кримінальні мережі: нова модель відмивання $2,8 млрд

Аналіз останніх тенденцій у сфері кіберзлочинності показує, що північнокорейські оператори радикально змінили підхід до легалізації викрадених цифрових активів. Замість створення ізольованої інфраструктури, вони тепер активно інтегруються в уже існуючі кримінальні фінансові екосистеми. Це не просто еволюція тактики — це якісний зсув, який ставить під загрозу ефективність традиційних заходів протидії.
Мої дослідження, засновані на даних за період із січня 2024 по вересень 2025 року, вказують на те, що КНДР вдалося викрасти щонайменше $2,8 млрд у віртуальних активах. Ці кошти безпосередньо живлять програму створення зброї масового ураження. Критично важливо розуміти: якщо ончейн-відмивання вже достатньо добре вивчене, то етап конвертації у фіатні гроші залишається «сірою зоною», яку ми лише починаємо усвідомлювати.
Від хакерів до кримінальних посередників
Ключовий елемент нової моделі — передача викрадених коштів стороннім відмивачам. Візьмемо, наприклад, злом біржі Bybit на $1,5 млрд у лютому 2025 року. У процесі «відбілювання» цих активів брала участь розгалужена мережа OTC- та P2P-трейдерів, переважно громадян Китаю. Ці посередники працювали цілодобово, дробили та перемішували кошти, поки до вересня 2025 року всі викрадені активи не були повністю обготівковані. Право власності на активи при цьому змінювалося десятки разів, а самі транзакції проходили через безліч блокчейнів, що робить їх відстеження вкрай складним.
Скам-індустрія як притулок
Особливої уваги заслуговує зв'язок північнокорейських грошей з індустрією криптоскамів. Я виявив ознаки змішування коштів КНДР із доходами від шахрайських схем типу «обробка свиней», де жертв спочатку втираються в довіру, а потім переконують інвестувати у фіктивні проєкти. Центральну роль тут відіграють так звані guarantee-маркетплейси — підпільні майданчики в Telegram, що працюють переважно китайською мовою. Вони надають повний спектр послуг: від технічних інструментів до посередництва в нелегальних угодах.
Наприклад, частина коштів після атаки на WazirX була переведена через мережу TRON, консолідована та відправлена на адреси, пов'язані з Xinbi Guarantee та вже неіснуючою Huione Guarantee. Такі ескроу-угоди дозволяють обмінювати криптовалюту на готівку, минаючи будь-які регуляторні бар'єри.
Дроблення та P2P-канали
Ще одна характерна деталь — методичне дроблення великих сум. Замість прямого виведення мільйонів, оператори продають стейблкоїни через P2P-маркетплейси партіями приблизно по $7 000. Це дозволяє обходити AML-моніторинг. Також фіксуються транзакції, розбиті до $30 000 — щоб можливе заморожування зачіпало лише незначну частину коштів.
У підсумку після кількох етапів північнокорейські активи стають практично невідрізненними від іншої злочинної криптовалюти. Це створює колосальну проблему для бірж: встановити зв'язок із початковою атакою після потрапляння коштів у широку мережу посередників стає майже неможливо.
Моя експертна оцінка: Головний висновок із цієї тенденції — ми спостерігаємо індустріалізацію відмивання, де КНДР виступає не одиничним гравцем, а частиною глобального кримінального інтерконекту. Це означає, що боротьба з фінансуванням озброєних програм вимагає не просто блокування адрес, а руйнування самих екосистем, які дозволяють цим потокам існувати. Без міжнародної координації та впровадження розумніших аналітичних інструментів ми постійно гратимемо в наздоганялки.