Північна Корея інтегрується у кримінальні криптомережі: нова ера відмивання грошей

У ході мого глибокого аналізу останніх тенденцій у сфері кібербезпеки я виявив тривожну еволюцію в методах північнокорейських хакерів. Замість використання ізольованої інфраструктури для відмивання вкрадених криптоактивів, КНДР тепер активно вбудовується в уже існуючі кримінальні фінансові екосистеми. Це кардинально змінює правила гри для глобальних регуляторів і бірж.
Масштаби та нові маршрути
Із січня 2024 по вересень 2025 року північнокорейські угруповання викрали щонайменше $2,8 млрд у віртуальних активах. Ці кошти безпосередньо живлять програму озброєнь, що робить проблему особливо гострою. Ключовий висновок, до якого я приходжу: етап конвертації криптовалюти у фіатні гроші вивчений набагато гірше, ніж ончейн-відстеження, і саме тут приховані основні ризики.
Шляхи руху коштів тепер включають OTC-сервіси, P2P-трейдерів, нелегальні обмінники, міксери, кроссчейн-мости та майданчики, пов'язані зі скамами. Наприклад, у справі про злом Bybit на $1,5 млрд у лютому 2025 року брала участь ціла мережа посередників, багато з яких — громадяни Китаю. Вони працювали цілодобово, і до вересня 2025 року всі вкрадені кошти були повністю обготівковані.
Скам-індустрія як укриття
Особливу увагу привертає зв'язок північнокорейських грошей з індустрією криптоскамів, включно зі схемами «забою свиней». Я виявив, що кошти КНДР змішуються з доходами від шахрайських інвестиційних проєктів. Вирішальну роль відіграють так звані guarantee-маркетплейси — підпільні Telegram-майданчики китайською мовою, які пропонують послуги з відмивання грошей і технічну підтримку.
Зокрема, частина коштів після атаки на WazirX була переведена через TRON на адреси, пов'язані з Xinbi Guarantee та Huione Guarantee. Такі угоди дозволяють обмінювати криптовалюту на готівку поза полем зору регуляторів.
Дроблення та P2P-мережі
Ще одна характерна риса — дроблення великих сум. Північнокорейські оператори продають стейблкоїни через P2P-маркетплейси партіями приблизно по $7 000, що дозволяє уникати AML-моніторингу. У деяких випадках транзакції дробляться до $30 000, щоб можливе замороження зачіпало лише незначну частину активів. Кінцевими точками виступають P2P-майданчики в Південній Азії та нерегульовані біржі в Латинській Америці.
Після кількох етапів таких операцій північнокорейські кошти стають практично невідрізними від іншої злочинної криптовалюти. Це створює колосальну проблему для бірж: зв'язок із початковою атакою стає надзвичайно складно встановити.
Мій висновок як аналітика: головна загроза полягає не в існуванні якогось «секретного» каналу, а в здатності КНДР використовувати чужу інфраструктуру. Це означає, що блокування коштів на фінальних етапах їх перетворення на готівку потребує принципово нових підходів до міжнародної співпраці та моніторингу. Індустрія має усвідомити: ми маємо справу з державним гравцем, який перетворив крадіжку криптовалют на масштабну індустріалізовану операцію.