Північна Корея вбудувалася в кримінальні криптомережі: нова схема відмивання $2,8 млрд

Аналіз останніх тенденцій показує, що північнокорейські оператори кардинально змінили підхід до легалізації викрадених цифрових активів. Замість створення ізольованої інфраструктури, Пхеньян активно інтегрується в уже існуючі кримінальні фінансові екосистеми, що суттєво ускладнює відстеження та блокування коштів.
Мої дослідження вказують на те, що рух викраденої криптовалюти тепер охоплює позабіржові (OTC) сервіси, P2P-трейдерів, нелегальні обмінники, міксери та кроссчейн-мости. Особливу увагу привертає зв'язок із майданчиками, афілійованими зі скам-індустрією. За період із січня 2024 по вересень 2025 року КНДР викрала щонайменше $2,8 млрд у віртуальних активах, і ці кошти безпосередньо живлять програму зброї масового знищення. Примітно, що етап конвертації у фіатні гроші вивчений набагато гірше, ніж ончейн-відмивання, що створює серйозні прогалини в глобальній системі протидії.
Від хакерів до кримінальних посередників
Ключовий елемент нової стратегії — передача активів стороннім відмивачам. Злом Bybit на $1,5 млрд у лютому 2025 року став показовим прикладом: мережа OTC- та P2P-трейдерів, переважно громадян Китаю, цілодобово переміщувала кошти, забезпечуючи їх конвертацію в готівку. До вересня 2025 року всі викрадені у біржі активи були повністю обготівковані. При цьому криптовалюта проходить через десятки адрес і кілька блокчейнів, а право власності змінюється багаторазово, що маскує першоджерело.
Скам-інфраструктура як притулок
Особливий інтерес викликає конвергенція північнокорейських грошей із доходами від шахрайських схем типу «обробка свиней». Під час аналізу виявлено випадки змішування коштів КНДР з активами, отриманими від інвестиційних афер. Значну роль відіграють так звані guarantee-маркетплейси — підпільні Telegram-майданчики китайською мовою, що пропонують послуги з відмивання та технічну підтримку. Наприклад, частина коштів після атаки на WazirX була консолідована в мережі TRON і спрямована на адреси, пов'язані з Xinbi Guarantee та нині неіснуючою Huione Guarantee, що потенційно дозволяє обмінювати криптовалюту на готівку.
Дроблення та P2P як тактика виживання
Оператори активно дроблять великі суми на дрібні транзакції. Продаж стейблкоїнів через P2P-маркетплейси партіями приблизно по $7 000 дозволяє уникати AML-моніторингу. Також фіксується розбивка операцій до $30 000, щоб можливе заморожування зачіпало лише незначну частину коштів. Для прискорення процесу використовуються заздалегідь підготовлені гаманці з автоматичним розподілом активів. Кінцевими точками виступають P2P-майданчики в Південній Азії та нерегульовані біржі в Латинській Америці.
У результаті після кількох етапів північнокорейські кошти стають практично невідрізними від іншої злочинної криптовалюти. Це створює колосальну проблему для бірж: зв'язок із первинною атакою встановити майже неможливо. Головна особливість моделі — не існування секретного каналу, а здатність вбудовуватися в чужу інфраструктуру, що робить блокування коштів на фінальних етапах вкрай складним.
Мій коментар: Ця тенденція — тривожний сигнал для всієї індустрії. Поки регулятори та біржі зосереджені на ончейн-аналітиці, КНДР освоює «сірі» зони кримінальної економіки, де AML-процедури безсилі. Індустрії необхідно переглянути підхід до моніторингу P2P-мереж і нелегальних обмінників, інакше ми ризикуємо спостерігати подальшу професіоналізацію відмивання коштів у глобальному масштабі.