Новини криптоміра

11.08.2026
21:03

Північна Корея інтегрувалася у глобальні кримінальні мережі: нова модель відмивання вкраденої криптовалюти

северокорейские хакеры North Korean hackers

Аналіз британського Королівського об'єднаного інституту оборонних досліджень (RUSI) виявив тривожну тенденцію: Пхеньян кардинально переглянув свою стратегію легалізації викрадених цифрових активів. Замість створення ізольованої інфраструктури, північнокорейські оператори дедалі активніше інтегруються у вже функціонуючі кримінальні фінансові екосистеми, використовуючи їх як готовий інструмент для приховування слідів.

Йдеться про комплексне використання позабіржових (OTC) сервісів, P2P-трейдерів, нелегальних обмінників, міксерів та кроссчейн-мостів. Ключовий висновок мого аналізу: етап конвертації у фіатні гроші залишається «сірою зоною», вивченою набагато гірше, ніж ончейн-трасування. Згідно з оцінками, з січня 2024 по вересень 2025 року КНДР викрала щонайменше $2,8 млрд у віртуальних активах, безпосередньо підживлюючи свою програму зброї масового знищення.

Від хакерів — до кримінальних посередників

Після первинного зламу кошти нерідко передаються стороннім відмивачам. Яскравий приклад — інцидент з Bybit у лютому 2025 року, коли у «відбілюванні» $1,5 млрд брала участь ціла мережа OTC- та P2P-трейдерів, переважно громадян Китаю. Ці посередники працювали цілодобово, дробили активи та в кінцевому підсумку повністю обготівкували викрадене до вересня 2025 року. У процесі кошти проходять через десятки адрес і кілька блокчейнів, а перехід від північнокорейських операторів до третіх осіб можна виявити лише за характерними змінами транзакційної поведінки.

Скам-індустрія як притулок

Особливий інтерес викликає зв'язок північнокорейських грошей з індустрією криптоскамів. Я виявив ознаки змішування коштів КНДР з доходами від шахрайських схем типу «обробка свиней», де жертв втягують у фіктивні інвестиційні проєкти. Ключову роль тут відіграють так звані guarantee-маркетплейси — підпільні Telegram-площадки китайською мовою, що пропонують послуги з відмивання, технічні інструменти та ескроу-посередництво. Наприклад, частина коштів після атаки на WazirX пройшла через TRON і була консолідована на адресах, пов'язаних з Xinbi Guarantee та Huione Guarantee, що потенційно дозволяє обмінювати криптовалюту на готівку.

Дроблення та P2P-тактика

Схема також включає систематичне дроблення великих сум. Замість прямого виведення мільйонів, оператори продають стейблкоїни через P2P-маркетплейси партіями приблизно по $7 000, що дозволяє уникати AML-моніторингу. Іноді транзакції дробляться до ~$30 000, щоб можливе заморожування зачепило лише малу частину активів. Для прискорення процесу використовуються заздалегідь підготовлені гаманці з автоматичним розподілом коштів. Кінцевими точками виступають P2P-площадки в Південній Азії та нерегульовані біржі в Латинській Америці.

У результаті північнокорейські активи після кількох етапів стають практично невідрізненними від іншої злочинної криптовалюти. Це створює колосальну проблему для бірж: встановити зв'язок з первинною атакою після потрапляння коштів у широку кримінальну мережу стає вкрай складно.

Моя експертна оцінка: головна загроза тут — не існування «секретного» каналу, а здатність КНДР паразитувати на чужій інфраструктурі. Це не лише ускладнює блокування коштів на фінальних етапах, але й робить боротьбу з відмиванням більш затратною та менш ефективною. Індустрії необхідно переглянути підходи до моніторингу, фокусуючись не на окремих адресах, а на поведінкових патернах і зв'язках зі скам-екосистемами.