Новини криптоміра

11.08.2026
21:42

КНДР вбудувалася у світові кримінальні мережі: нова модель відмивання вкраденої криптовалюти

северокорейские хакеры North Korean hackers

Аналіз останніх тенденцій показує: Північна Корея кардинально змінила підхід до легалізації викрадених цифрових активів. Замість створення ізольованої інфраструктури, Пхеньян дедалі активніше інтегрується в уже існуючі кримінальні фінансові екосистеми. Це не просто еволюція — це якісний стрибок у складності та ефективності відмивання коштів.

Мої дослідження вказують на те, що грошові потоки КНДР тепер проходять через OTC-сервіси, P2P-трейдерів, нелегальні обмінники, міксери, кроссчейн-мости та майданчики, пов'язані зі скам-індустрією. За період із січня 2024 по вересень 2025 року Північна Корея викрала щонайменше $2,8 млрд у віртуальних активах. Ці кошти безпосередньо живлять програму зброї масового знищення, що робить проблему особливо гострою.

Ключова роль сторонніх посередників

Особливий інтерес становить етап конвертації криптовалюти у фіатні гроші. Після первісного переміщення коштів КНДР передає активи стороннім відмивачам. Показовим є приклад зламу Bybit на $1,5 млрд у лютому 2025 року: у процесі «відбілювання» брала участь ціла мережа OTC- та P2P-трейдерів, переважно громадян Китаю. Ці посередники працювали цілодобово, переміщуючи активи через десятки адрес і кілька блокчейнів. До вересня 2025 року всі викрадені кошти були повністю обготівковані.

Скам-індустрія як прикриття

Найбільш тривожна тенденція — змішування північнокорейських коштів із доходами від шахрайських схем. Я виявив ознаки того, що активи КНДР дедалі частіше перетинаються з грошима від «свинячих бійнь» — інвестиційних афер, де жертвам спочатку втираються в довіру, а потім переконують вкладати у фіктивні проєкти. Ключову роль тут відіграють так звані guarantee-маркетплейси — підпільні Telegram-майданчики китайською мовою, що пропонують послуги з відмивання, технічні інструменти та посередництво.

Зафіксовано випадки, коли криптовалюта зі зламів, пов'язаних із КНДР, потрапляла в закриті ескроу-угоди на таких майданчиках. Наприклад, частина коштів після атаки на WazirX була переведена через TRON і спрямована на адреси, пов'язані з Xinbi Guarantee та Huione Guarantee. Це дозволяє обмінювати цифрові активи на готівку практично без слідів.

Дроблення та P2P-мережі

Ще один елемент схеми — розбиття великих сум на дрібні транзакції. Північнокорейські оператори продають стейблкоїни через P2P-маркетплейси партіями приблизно по $7 000, що дозволяє уникати AML-моніторингу. У деяких випадках дроблення сягає $30 000, щоб можливе заморожування зачіпало лише незначну частину коштів. Для прискорення процесу використовуються заздалегідь підготовлені гаманці, які автоматично розподіляють активи за заданими адресами. Кінцеві точки — P2P-маркетплейси в Південній Азії та нерегульовані біржі в Латинській Америці.

Головна особливість цієї моделі — не наявність якогось «секретного» каналу, а здатність вбудовувати викрадену криптовалюту в уже існуючу екосистему нелегальних обмінників і скам-мереж. Після кількох етапів кошти стають практично не відрізнити від іншої злочинної криптовалюти. Це створює колосальну проблему для бірж: зв'язок із первісною атакою стає надзвичайно складно встановити.

Мій коментар: Ми спостерігаємо професіоналізацію державного кіберзлочину. КНДР більше не діє як одиночний хакер — вона діє як корпорація, що використовує глобальну тіньову інфраструктуру. Це вимагає від регуляторів і криптобірж принципово нових підходів до моніторингу, заснованих на аналізі поведінкових патернів, а не лише на відстеженні конкретних адрес.