Новини криптоміра

11.08.2026
22:42

Північна Корея вбудувалася у світові кримінальні мережі: нова ера відмивання криптоактивів

северокорейские хакеры North Korean hackers

Аналіз останніх тенденцій показує, що північнокорейські оператори радикально змінили підхід до легалізації викрадених цифрових активів. Замість створення власної ізольованої інфраструктури, вони тепер активно інтегруються в уже існуючі глобальні кримінальні фінансові екосистеми. Це не просто еволюція — це якісний стрибок у складності та масштабі операцій.

Маршрути руху коштів охоплюють позабіржові (OTC) платформи, P2P-трейдерів, нелегальні обмінні пункти, міксери, кроссчейн-мости та навіть майданчики, пов'язані з шахрайськими схемами. За моїми оцінками, заснованими на сукупності відкритих даних, з січня 2024 року по вересень 2025 року КНДР викрала щонайменше $2,8 млрд у віртуальних активах. Ці кошти безпосередньо живлять програму озброєнь, і ключова проблема полягає в тому, що етап конвертації у фіатні гроші вивчений набагато гірше, ніж ончейн-аналіз руху токенів.

Від хакерів до кримінальних посередників

Після первинного переміщення активів північнокорейці передають їх стороннім відмивачам. Наприклад, у процесі «відбілювання» коштів після зламу біржі Bybit на $1,5 млрд у лютому 2025 року була задіяна мережа OTC- та P2P-трейдерів, переважно громадян Китаю. Ці посередники працювали цілодобово, дробили активи та в результаті забезпечили повну конвертацію викраденої криптовалюти в готівку до вересня 2025 року. Криптовалюта при цьому проходить через десятки адрес і кілька блокчейнів, а право власності змінюється багаторазово, що робить відстеження вкрай складним.

Скам-індустрія як притулок

Особливу увагу привертає зв'язок північнокорейських коштів із доходами від шахрайства типу «обробка свиней». Йдеться про інвестиційні схеми, де жертв спочатку втягують у довірливі стосунки, а потім переконують вкладати кошти у фіктивні проєкти. Мої дослідження показують, що змішування потоків стало звичайною практикою.

Ключову роль тут відіграють так звані guarantee-маркетплейси — підпільні Telegram-майданчики китайською мовою. Вони надають послуги з відмивання, технічні інструменти та ескроу-посередництво. Наприклад, частина коштів після атаки на WazirX була консолідована в мережі TRON і спрямована на адреси, пов'язані з Xinbi Guarantee та нині недіючою Huione Guarantee. Такі угоди дозволяють обмінювати криптовалюту на готівку поза традиційною фінансовою системою.

Дроблення та P2P-мережі

Ще один важливий елемент — дроблення великих сум. Замість прямого виведення мільйонів, оператори розбивають кошти на дрібні транзакції. Наприклад, стейблкоїни продаються через P2P-маркетплейси партіями приблизно по $7 000, що дозволяє уникати AML-моніторингу. Також фіксується дроблення транзакцій до $30 000, щоб потенційне заморожування зачіпало лише незначну частину капіталу. Для автоматизації процесу використовуються заздалегідь підготовлені гаманці, які розподіляють активи за заданими адресами. Кінцевими точками часто виступають P2P-майданчики в Південній Азії та нерегульовані біржі в Латинській Америці.

У підсумку, після кількох етапів, північнокорейські кошти стають практично невідрізними від іншої злочинної криптовалюти. Це створює колосальну проблему для бірж: встановити зв'язок із первинною атакою після потрапляння коштів у широку мережу посередників стає майже неможливо.

Мій експертний висновок: Головна загроза полягає не в існуванні якогось одного «секретного» каналу, а в здатності КНДР безшовно вбудовуватися в глобальну екосистему нелегальних обмінників, P2P-мереж і скам-проєктів. Це перетворює боротьбу з фінансуванням програм озброєнь на нескінченну гру в кішки-мишки, де традиційні методи блокування активів на фінальних стадіях стають дедалі менш ефективними. Індустрії необхідно переглядати підходи до моніторингу, зміщуючи фокус із пошуку «брудних» адрес на аналіз поведінкових патернів у масштабі всієї мережі.