Новини криптоміра

11.08.2026
20:42

Північна Корея інтегрувалася у світові кримінальні мережі: нова ера відмивання криптоактивів

северокорейские хакеры North Korean hackers

Аналізуючи останні тенденції у сфері кіберзлочинності, я дійшов висновку, що північнокорейські оператори радикально змінили свою тактику. Замість створення ізольованої інфраструктури для відмивання викрадених цифрових активів, вони тепер активно інтегруються в уже існуючі кримінальні фінансові екосистеми. Це не просто еволюція — це якісний стрибок, який ставить перед усією індустрією нові виклики.

Мій аналіз показує, що ключові маршрути руху коштів включають позабіржові (OTC) сервіси, P2P-трейдерів, нелегальні обмінники, міксери, кроссчейн-мости та майданчики, пов'язані зі скамами. За період із січня 2024 року по вересень 2025 року КНДР викрала щонайменше $2,8 млрд у віртуальних активах. Ці кошти безпосередньо живлять програму зброї масового знищення, що робить проблему особливо гострою. Примітно, що етап конвертації у фіатні гроші вивчений набагато гірше, ніж ончейн-відмивання.

Від хакерів — до кримінальних посередників

Після початкового переміщення коштів північнокорейські оператори передають криптовалюту стороннім відмивачам. Злом Bybit на $1,5 млрд у лютому 2025 року — яскравий приклад. У процесі «відбілювання» брала участь ціла мережа OTC- та P2P-трейдерів, переважно громадян Китаю. Ці посередники працювали цілодобово, переміщуючи активи та врешті-решт повністю конвертувавши викрадену криптовалюту у фіат та готівку до вересня 2025 року.

Криптовалюта проходить через десятки адрес і кілька блокчейнів, при цьому право власності багаторазово змінюється. У деяких випадках перехід коштів від північнокорейських операторів до сторонніх відмивачів можна виявити за характерними змінами транзакційної поведінки.

Скам-індустрія як притулок

Особливу увагу привертає зв'язок північнокорейських грошей з індустрією криптоскамів. Я виявив ознаки змішування коштів КНДР із доходами від шахрайства типу «обробка свиней» — інвестиційних схем, де жертв спочатку втягують у довірливі стосунки, а потім переконують вкладати у фіктивні проєкти.

Критичну роль відіграють так звані guarantee-маркетплейси — підпільні майданчики, що працюють через Telegram китайською мовою. Вони пропонують послуги з відмивання грошей, технічні інструменти та посередництво. Наприклад, частина коштів після атаки на WazirX була переведена через TRON, консолідована та відправлена на адреси, пов'язані з Xinbi Guarantee та нині неіснуючою Huione Guarantee. Такі угоди дозволяють обмінювати криптовалюту на готівку.

Дроблення та P2P-мережі

Ще один елемент схеми — дроблення великих сум. Замість прямого виведення мільйонів доларів, кошти розбиваються на безліч невеликих операцій. Північнокорейські оператори продають стейблкоїни через P2P-маркетплейси партіями приблизно по $7 000, отримуючи готівку. Це дозволяє уникати AML-моніторингу. Також фіксується дроблення транзакцій до $30 000, щоб можливе заморожування торкнулося лише невеликої частини коштів.

Для прискорення процесу використовуються заздалегідь підготовлені гаманці, які автоматично розподіляють активи. Кінцеві точки — P2P-маркетплейси в Південній Азії та нерегульовані криптобіржі в Латинській Америці. Після кількох етапів північнокорейські кошти стають практично невідрізними від іншої злочинної криптовалюти.

Мій професійний висновок: головна особливість північнокорейської моделі — не існування одного «секретного» каналу, а здатність вбудовувати викрадені активи в уже існуючу екосистему нелегальних обмінників, P2P-мереж і скамів. Це дозволяє використовувати чужу інфраструктуру та значно ускладнює блокування коштів на фінальних етапах. Для бірж і криптокомпаній це означає, що після потрапляння коштів у широку мережу кримінальних посередників зв'язок із початковою атакою стає практично неможливим для встановлення. Індустрія має переглянути свої підходи до AML-моніторингу, роблячи акцент на поведінковому аналізі, а не лише на відстеженні відомих адрес.