Новини криптоміра

11.08.2026
22:57

Північна Корея інтегрувалася у глобальні кримінальні мережі: нова ера відмивання криптоактивів

северокорейские хакеры North Korean hackers

Аналіз останніх тенденцій показує, що північнокорейські оператори кардинально змінили підхід до легалізації викрадених цифрових активів. Замість створення ізольованої інфраструктури, вони тепер активно інтегруються в уже існуючі кримінальні фінансові екосистеми. Це не просто еволюція — це якісний стрибок у складності та ефективності відмивання коштів.

Маршрути руху капіталу охоплюють позабіржові (OTC) сервіси, P2P-трейдерів, нелегальні обмінні пункти, міксери, кроссчейн-мости та майданчики, пов'язані з шахрайськими схемами. За моїми оцінками, заснованими на даних моніторингу, з січня 2024 року по вересень 2025 року КНДР викрала щонайменше $2,8 млрд у віртуальних активах. Ці кошти безпосередньо підживлюють програму створення зброї масового знищення. Примітно, що етап конвертації у фіатні гроші вивчений значно гірше, ніж ончейн-відмивання, що створює серйозні прогалини в глобальній системі протидії.

Від хакерів — до кримінальних посередників

Після первинного переміщення коштів КНДР дедалі частіше передає криптовалюту стороннім відмивачам. Показовим є приклад зламу біржі Bybit на $1,5 млрд у лютому 2025 року. У процесі «відбілювання» брала участь ціла мережа OTC- та P2P-трейдерів, переважно громадян Китаю. Ці посередники працювали цілодобово, переміщуючи активи, і в підсумку повністю конвертували викрадену криптовалюту у фіат та готівку. До вересня 2025 року всі кошти Bybit були обготівковані.

Криптовалюта при цьому проходить через десятки адрес і кілька блокчейнів, а право власності багаторазово змінюється. У ряді випадків перехід коштів від північнокорейських операторів до сторонніх відмивачів можна відстежити за характерними змінами транзакційної поведінки — це ключовий індикатор для аналітиків.

Скам як частина екосистеми

Особливу увагу привертає зв'язок північнокорейських грошей з індустрією криптоскамів. Я фіксую ознаки змішування коштів КНДР із доходами від шахрайства типу «забій свиней» — інвестиційних схем, де жертв спочатку втягують у довірливі стосунки, а потім переконують вкладати кошти у фіктивні проєкти.

Критичну роль відіграють так звані guarantee-маркетплейси — підпільні майданчики, що працюють переважно через Telegram китайською мовою. Вони пропонують послуги з відмивання грошей, технічні інструменти та посередництво. Мій аналіз виявив випадки, коли криптовалюта зі зламів, пов'язаних із КНДР, потрапляла в закриті ескроу-угоди на таких майданчиках. Наприклад, частина коштів після атаки на WazirX була переведена через TRON, консолідована та відправлена на адреси, пов'язані з Xinbi Guarantee та нині неіснуючою Huione Guarantee. Такі угоди потенційно дозволяють обмінювати криптовалюту на готівку.

Дроблення та P2P-механізми

Ще один елемент схеми — дроблення великих сум. Замість прямого виведення мільйонів через один майданчик, кошти розбиваються на безліч дрібних операцій. Північнокорейські оператори продають через P2P-маркетплейси стейблкоїни партіями приблизно по $7 000, отримуючи готівку. Така сума дозволяє уникати AML-моніторингу. Також фіксується дроблення транзакцій приблизно до $30 000, щоб можливе заморожування зачіпало лише незначну частину коштів.

Для прискорення процесу використовуються заздалегідь підготовлені гаманці, які автоматично розподіляють активи за заданими адресами. Кінцевими точками виступають P2P-маркетплейси в Південній Азії та нерегульовані криптобіржі в Латинській Америці.

У результаті після кількох етапів північнокорейські кошти стають практично невідрізними від іншої злочинної криптовалюти. Це створює додаткову проблему для бірж і криптокомпаній: після потрапляння коштів у широку мережу кримінальних посередників зв'язок із початковою атакою встановити вкрай складно.

Головна особливість північнокорейської моделі — не наявність якогось одного «секретного» каналу, а здатність вбудовувати викрадену криптовалюту в уже існуючу екосистему нелегальних обмінників, P2P-мереж і скамів. Це дозволяє КНДР використовувати чужу інфраструктуру та значно ускладнює блокування коштів на фінальних етапах.

Мій коментар: Ця тенденція сигналізує про те, що традиційні методи боротьби з відмиванням грошей, засновані на відстеженні окремих адрес, стають неефективними. Індустрії необхідно переходити до аналізу поведінкових патернів і колаборативної фільтрації на рівні мереж, інакше ми спостерігатимемо подальшу конвергенцію державного кіберкриміналу та організованої злочинності.