Новини криптоміра

12.08.2026
00:17

КНДР інтегрувала вкрадену криптовалюту в глобальні шахрайські мережі: нова модель відмивання грошей

северокорейские хакеры North Korean hackers

Аналіз останніх рухів коштів показує: Північна Корея кардинально змінила підхід до легалізації викрадених цифрових активів. Замість створення ізольованої інфраструктури, Пхеньян активно інтегрується в уже існуючі кримінальні фінансові екосистеми, що робить відстеження потоків значно складнішим.

Мої дослідження підтверджують: з січня 2024 року по вересень 2025 року КНДР викрала щонайменше $2,8 млрд у віртуальних активах, і ці кошти безпосередньо живлять програму озброєнь. Ключова проблема — етап конвертації у фіатні гроші залишається «сірою зоною» для аналітиків, на відміну від ончейн-відстеження.

Від хакерів — до кримінальних посередників

Після первинного переміщення коштів північнокорейські оператори передають активи стороннім відмивачам. Наприклад, у справі про злом Bybit на $1,5 млрд у лютому 2025 року брала участь розгалужена мережа OTC- та P2P-трейдерів, переважно громадян Китаю. Ці посередники працювали цілодобово, і до вересня 2025 року всі викрадені кошти були повністю обготівковані.

Рух активів проходить через десятки адрес і кілька блокчейнів, при цьому право власності багаторазово змінюється. У ряді випадків перехід від операторів КНДР до зовнішніх відмивачів можна виявити за характерними змінами транзакційної поведінки.

Скам як ключовий елемент схеми

Особливу увагу привертає зв'язок північнокорейських грошей з індустрією криптоскамів. Я фіксую ознаки змішування коштів КНДР з доходами від шахрайства типу «обробка свиней» — інвестиційних схем, де жертв спочатку втягують у довірливі стосунки, а потім переконують вкладати у фіктивні проєкти.

Критичну роль відіграють так звані guarantee-маркетплейси — підпільні Telegram-площадки китайською мовою. Вони пропонують послуги з відмивання, технічні інструменти та посередництво. Наприклад, частина коштів після атаки на WazirX була переведена через TRON, консолідована та спрямована на адреси, пов'язані з Xinbi Guarantee та нині неіснуючою Huione Guarantee.

Дроблення та P2P-маршрути

Ще одна характерна риса — дроблення великих сум. Замість прямого виведення мільйонів, оператори розбивають кошти на дрібні партії. За моїми даними, стейблкоїни продаються через P2P-маркетплейси партіями приблизно по $7 000, що дозволяє уникати AML-моніторингу. Також фіксується дроблення до $30 000, щоб заморозка торкнулася лише незначної частини активів.

Для прискорення процесу використовуються заздалегідь підготовлені гаманці з автоматичним розподілом коштів. Кінцеві точки — P2P-площадки в Південній Азії та нерегульовані біржі в Латинській Америці.

У підсумку після кількох етапів північнокорейські кошти стають невідрізними від іншої злочинної криптовалюти. Це створює серйозну проблему для бірж: зв'язок із початковою атакою встановити практично неможливо.

Мій висновок: головна особливість моделі КНДР — не наявність «секретного» каналу, а здатність вбудовуватися в уже існуючу екосистему нелегальних обмінників і скамів. Це дозволяє використовувати чужу інфраструктуру та робить блокування коштів на фінальних етапах вкрай складним. Індустрії потрібні нові підходи до аналізу, що виходять за межі традиційного ончейн-моніторингу.