Північна Корея вбудувалася у світові кримінальні мережі: нова ера відмивання криптоактивів

Аналіз останніх тенденцій показує, що північнокорейські оператори радикально змінили підхід до легалізації викрадених цифрових активів. Замість створення власної ізольованої інфраструктури, вони тепер активно інтегруються в уже існуючі глобальні кримінальні фінансові екосистеми. Це не просто еволюція — це якісний стрибок у складності та масштабі операцій.
Маршрути руху коштів охоплюють позабіржові (OTC) платформи, P2P-трейдерів, нелегальні обмінні пункти, міксери, кроссчейн-мости та навіть майданчики, пов'язані з шахрайськими схемами. За моїми оцінками, заснованими на сукупності відкритих даних, з січня 2024 року по вересень 2025 року КНДР викрала щонайменше $2,8 млрд у віртуальних активах. Ці кошти безпосередньо живлять програму озброєнь, і ключова проблема полягає в тому, що етап конвертації у фіатні гроші вивчений набагато гірше, ніж ончейн-аналіз руху токенів.
Від хакерів до кримінальних посередників
Після первинного переміщення активів північнокорейці передають їх стороннім відмивачам. Наприклад, у процесі «відбілювання» коштів після зламу біржі Bybit на $1,5 млрд у лютому 2025 року була задіяна мережа OTC- та P2P-трейдерів, переважно громадян Китаю. Ці посередники працювали цілодобово, дробили активи та в результаті забезпечили повну конвертацію викраденої криптовалюти в готівку до вересня 2025 року. Криптовалюта при цьому проходить через десятки адрес і кілька блокчейнів, а право власності змінюється багаторазово, що робить відстеження вкрай складним.
Скам-індустрія як притулок
Особливу увагу привертає зв'язок північнокорейських коштів із доходами від шахрайства типу «обробка свиней». Йдеться про інвестиційні схеми, де жертв спочатку втягують у довірливі стосунки, а потім переконують вкладати кошти у фіктивні проєкти. Мої дослідження показують, що змішування потоків стало звичайною практикою.
Ключову роль тут відіграють так звані guarantee-маркетплейси — підпільні Telegram-майданчики китайською мовою. Вони надають послуги з відмивання, технічні інструменти та ескроу-посередництво. Наприклад, частина коштів після атаки на WazirX була консолідована в мережі TRON і спрямована на адреси, пов'язані з Xinbi Guarantee та нині недіючою Huione Guarantee. Такі угоди дозволяють обмінювати криптовалюту на готівку поза традиційною фінансовою системою.
Дроблення та P2P-мережі
Ще один важливий елемент — дроблення великих сум. Замість прямого виведення мільйонів, оператори розбивають кошти на дрібні транзакції. Наприклад, стейблкоїни продаються через P2P-маркетплейси партіями приблизно по $7 000, що дозволяє уникати AML-моніторингу. Також фіксується дроблення транзакцій до $30 000, щоб потенційне заморожування зачіпало лише незначну частину капіталу. Для автоматизації процесу використовуються заздалегідь підготовлені гаманці, які розподіляють активи за заданими адресами. Кінцевими точками часто виступають P2P-майданчики в Південній Азії та нерегульовані біржі в Латинській Америці.
У підсумку, після кількох етапів, північнокорейські кошти стають практично невідрізними від іншої злочинної криптовалюти. Це створює колосальну проблему для бірж: встановити зв'язок із первинною атакою після потрапляння коштів у широку мережу посередників стає майже неможливо.
Мій експертний висновок: Головна загроза полягає не в існуванні якогось одного «секретного» каналу, а в здатності КНДР безшовно вбудовуватися в глобальну екосистему нелегальних обмінників, P2P-мереж і скам-проєктів. Це перетворює боротьбу з фінансуванням програм озброєнь на нескінченну гру в кішки-мишки, де традиційні методи блокування активів на фінальних стадіях стають дедалі менш ефективними. Індустрії необхідно переглядати підходи до моніторингу, зміщуючи фокус із пошуку «брудних» адрес на аналіз поведінкових патернів у масштабі всієї мережі.