Північна Корея інтегрувалася у глобальні кримінальні мережі: нова ера відмивання криптоактивів

Аналіз останніх тенденцій показує, що північнокорейські оператори кардинально змінили підхід до легалізації викрадених цифрових активів. Замість створення ізольованої інфраструктури, вони тепер активно інтегруються в уже існуючі кримінальні фінансові екосистеми. Це не просто еволюція — це якісний стрибок у складності та ефективності відмивання коштів.
Маршрути руху капіталу охоплюють позабіржові (OTC) сервіси, P2P-трейдерів, нелегальні обмінні пункти, міксери, кроссчейн-мости та майданчики, пов'язані з шахрайськими схемами. За моїми оцінками, заснованими на даних моніторингу, з січня 2024 року по вересень 2025 року КНДР викрала щонайменше $2,8 млрд у віртуальних активах. Ці кошти безпосередньо підживлюють програму створення зброї масового знищення. Примітно, що етап конвертації у фіатні гроші вивчений значно гірше, ніж ончейн-відмивання, що створює серйозні прогалини в глобальній системі протидії.
Від хакерів — до кримінальних посередників
Після первинного переміщення коштів КНДР дедалі частіше передає криптовалюту стороннім відмивачам. Показовим є приклад зламу біржі Bybit на $1,5 млрд у лютому 2025 року. У процесі «відбілювання» брала участь ціла мережа OTC- та P2P-трейдерів, переважно громадян Китаю. Ці посередники працювали цілодобово, переміщуючи активи, і в підсумку повністю конвертували викрадену криптовалюту у фіат та готівку. До вересня 2025 року всі кошти Bybit були обготівковані.
Криптовалюта при цьому проходить через десятки адрес і кілька блокчейнів, а право власності багаторазово змінюється. У ряді випадків перехід коштів від північнокорейських операторів до сторонніх відмивачів можна відстежити за характерними змінами транзакційної поведінки — це ключовий індикатор для аналітиків.
Скам як частина екосистеми
Особливу увагу привертає зв'язок північнокорейських грошей з індустрією криптоскамів. Я фіксую ознаки змішування коштів КНДР із доходами від шахрайства типу «забій свиней» — інвестиційних схем, де жертв спочатку втягують у довірливі стосунки, а потім переконують вкладати кошти у фіктивні проєкти.
Критичну роль відіграють так звані guarantee-маркетплейси — підпільні майданчики, що працюють переважно через Telegram китайською мовою. Вони пропонують послуги з відмивання грошей, технічні інструменти та посередництво. Мій аналіз виявив випадки, коли криптовалюта зі зламів, пов'язаних із КНДР, потрапляла в закриті ескроу-угоди на таких майданчиках. Наприклад, частина коштів після атаки на WazirX була переведена через TRON, консолідована та відправлена на адреси, пов'язані з Xinbi Guarantee та нині неіснуючою Huione Guarantee. Такі угоди потенційно дозволяють обмінювати криптовалюту на готівку.
Дроблення та P2P-механізми
Ще один елемент схеми — дроблення великих сум. Замість прямого виведення мільйонів через один майданчик, кошти розбиваються на безліч дрібних операцій. Північнокорейські оператори продають через P2P-маркетплейси стейблкоїни партіями приблизно по $7 000, отримуючи готівку. Така сума дозволяє уникати AML-моніторингу. Також фіксується дроблення транзакцій приблизно до $30 000, щоб можливе заморожування зачіпало лише незначну частину коштів.
Для прискорення процесу використовуються заздалегідь підготовлені гаманці, які автоматично розподіляють активи за заданими адресами. Кінцевими точками виступають P2P-маркетплейси в Південній Азії та нерегульовані криптобіржі в Латинській Америці.
У результаті після кількох етапів північнокорейські кошти стають практично невідрізними від іншої злочинної криптовалюти. Це створює додаткову проблему для бірж і криптокомпаній: після потрапляння коштів у широку мережу кримінальних посередників зв'язок із початковою атакою встановити вкрай складно.
Головна особливість північнокорейської моделі — не наявність якогось одного «секретного» каналу, а здатність вбудовувати викрадену криптовалюту в уже існуючу екосистему нелегальних обмінників, P2P-мереж і скамів. Це дозволяє КНДР використовувати чужу інфраструктуру та значно ускладнює блокування коштів на фінальних етапах.
Мій коментар: Ця тенденція сигналізує про те, що традиційні методи боротьби з відмиванням грошей, засновані на відстеженні окремих адрес, стають неефективними. Індустрії необхідно переходити до аналізу поведінкових патернів і колаборативної фільтрації на рівні мереж, інакше ми спостерігатимемо подальшу конвергенцію державного кіберкриміналу та організованої злочинності.