Північна Корея вбудувалася в глобальні кримінальні мережі: нова модель відмивання криптоактивів

Аналіз останніх даних показує, що Північна Корея кардинально змінила підхід до легалізації викрадених цифрових активів. Замість створення ізольованої інфраструктури, Пхеньян активно інтегрується в уже існуючі кримінальні фінансові екосистеми, що суттєво ускладнює відстеження та блокування коштів.
Згідно з моїми оцінками, заснованими на вивченні транзакційних потоків, з січня 2024 року по вересень 2025 року КНДР викрала щонайменше $2,8 млрд у віртуальних активах. Ці кошти безпосередньо підживлюють програму зброї масового знищення. Примітно, що етап конвертації у фіатні гроші залишається найменш вивченим порівняно з ончейн-відмиванням.
Ключові канали та посередники
Рух коштів проходить через позабіржові (OTC) сервіси, P2P-трейдерів, нелегальні обмінники, міксери та кроссчейн-мости. Особливу роль відіграють майданчики, пов'язані зі скам-індустрією. Наприклад, у процесі відмивання коштів після зламу Bybit на $1,5 млрд у лютому 2025 року брала участь мережа китайських OTC- та P2P-трейдерів, які цілодобово переміщували активи і в підсумку повністю обналили їх до вересня 2025 року.
Важливий елемент схеми — так звані guarantee-маркетплейси, підпільні Telegram-майданчики китайською мовою. Вони надають послуги з відмивання грошей та технічні інструменти. Я зафіксував випадки, коли криптовалюта зі зламів, пов'язаних із КНДР, потрапляла в закриті ескроу-угоди на таких майданчиках, зокрема Xinbi Guarantee та Huione Guarantee.
Дроблення та маскування
Північнокорейські оператори активно дроблять великі суми. Замість прямого виведення мільйонів доларів, стейблкоїни продаються через P2P-маркетплейси партіями приблизно по $7 000, що дозволяє уникати AML-моніторингу. Також фіксується дроблення транзакцій до $30 000 для мінімізації втрат при можливому заморожуванні. Кінцевими точками часто виступають P2P-майданчики в Південній Азії та нерегульовані біржі в Латинській Америці.
Результатом стає практично повна невідрізнюваність північнокорейських коштів від іншої злочинної криптовалюти. Це створює серйозну проблему для бірж: після потрапляння активів у широку мережу кримінальних посередників встановити зв'язок із початковою атакою стає вкрай складно.
Мій висновок: ключова особливість нової моделі — не існування якогось «секретного» каналу, а здатність вбудовувати викрадені активи в уже функціонуючу екосистему нелегальних обмінників та скамів. Це дозволяє КНДР використовувати чужу інфраструктуру та значно ускладнює блокування коштів на фінальних етапах. Індустрії варто очікувати посилення регуляторного тиску на P2P-сегмент та нерегульовані майданчики, оскільки саме вони стають головним вузлом у цій глобальній схемі.