Північна Корея вбудувалася в глобальні кримінальні мережі: нова модель відмивання $2,8 млрд

Мій аналіз останніх даних щодо руху коштів, пов'язаних із кіберопераціями КНДР, виявляє тривожну тенденцію: Пхеньян більше не покладається на ізольовані канали для легалізації викрадених активів. Натомість північнокорейські оператори активно інтегруються в уже існуючі кримінальні фінансові екосистеми, що кардинально ускладнює відстеження та блокування коштів.
Йдеться про комплексну інфраструктуру, що включає позабіржові (OTC) сервіси, P2P-трейдерів, нелегальні обмінники, міксери, кроссчейн-мости та майданчики, пов'язані зі скам-індустрією. З січня 2024 по вересень 2025 року сукупний обсяг викрадених КНДР віртуальних активів досяг щонайменше $2,8 млрд. Ці кошти безпосередньо живлять програму озброєнь, і ключова проблема полягає в тому, що етап конвертації криптовалюти у фіат вивчений набагато гірше, ніж ончейн-відмивання.
Від хакерів — до кримінальних посередників
Після первинного переміщення коштів північнокорейські угруповання передають активи стороннім відмивачам. Показовим є приклад зламу біржі Bybit на $1,5 млрд у лютому 2025 року. У процесі «відбілювання» брала участь ціла мережа OTC- та P2P-трейдерів, переважно громадян Китаю. Ці посередники працювали цілодобово, дробили активи та зрештою до вересня 2025 року повністю конвертували викрадену криптовалюту в готівку. При цьому активи проходять через десятки адрес і кілька блокчейнів, а право власності змінюється багаторазово, що маскує зв'язок із первинною атакою.
Симбіоз зі скам-індустрією
Особливий інтерес становить перетин північнокорейських потоків із доходами від шахрайських схем, відомих як «обробка свиней» (pig butchering). Під час розслідувань зафіксовано випадки змішування коштів КНДР із грошима жертв таких інвестиційних афер. Ключову роль у цьому зв'язуванні відіграють так звані guarantee-маркетплейси — підпільні Telegram-майданчики китайською мовою, що пропонують послуги з відмивання, технічні інструменти та ескроу-посередництво. Наприклад, частина коштів після атаки на WazirX була консолідована в мережі TRON і спрямована на адреси, пов'язані з Xinbi Guarantee та нині неіснуючою Huione Guarantee, що потенційно дозволяє обмінювати криптовалюту на фіат.
Дроблення та P2P-мережі
Методологія відмивання будується на дробленні великих сум. Замість виведення мільйонів доларів через один майданчик, оператори продають стейблкоїни через P2P-маркетплейси партіями приблизно по $7 000, щоб уникнути AML-моніторингу. Також фіксується дроблення транзакцій до ~$30 000, щоб заморозка зачіпала лише незначну частину коштів. Для прискорення процесу використовуються заздалегідь підготовлені гаманці з автоматичним розподілом активів. Кінцевими точками нерідко стають P2P-майданчики в Південній Азії та нерегульовані біржі в Латинській Америці.
У результаті північнокорейські кошти після кількох етапів стають практично невідрізними від іншої злочинної криптовалюти. Це створює колосальну проблему для бірж та аналітичних компаній: зв'язок із первинною атакою губиться в загальному потоці нелегальних операцій.
Мій коментар: Головний висновок із цих даних — КНДР перетворилася на системного гравця глобальної тіньової економіки, використовуючи чужу інфраструктуру як послугу. Це означає, що традиційні методи блокування адрес стають неефективними. Індустрії потрібен принципово інший підхід, заснований на поведінковому аналізі транзакцій та міжвідомчій співпраці, а не на простих чорних списках.