КНДР вбудувалася в глобальні кримінальні мережі: нова модель відмивання вкраденої криптовалюти

Аналіз британського Королівського об'єднаного інституту оборонних досліджень (RUSI) виявив тривожну тенденцію: Пхеньян радикально змінив підхід до легалізації викрадених цифрових активів. Замість створення ізольованої інфраструктури, північнокорейські оператори дедалі активніше інтегруються в уже існуючі кримінальні фінансові екосистеми, що кардинально ускладнює відстеження коштів.
Маршрути руху капіталу включають позабіржові (OTC) сервіси, P2P-трейдерів, нелегальні обмінники, міксери, кроссчейн-мости та майданчики, пов'язані зі скам-індустрією. За моїми оцінками, заснованими на даних дослідження, з січня 2024 року по вересень 2025 року КНДР викрала щонайменше $2,8 млрд у віртуальних активах. Ці кошти безпосередньо живлять програму озброєнь, при цьому етап конвертації у фіатні гроші залишається найменш вивченою ланкою всього ланцюга.
Від хакерів — до кримінальних посередників
Після первинного переміщення коштів КНДР нерідко передає криптовалюту стороннім відмивачам. У процесі «відбілювання» коштів після зламу Bybit на $1,5 млрд у лютому 2025 року була задіяна ціла мережа OTC- та P2P-трейдерів, переважно громадян Китаю. Ці посередники працювали цілодобово, забезпечуючи конвертацію викрадених активів у фіат та готівку. Вже до вересня 2025 року, за даними міжнародної моніторингової групи MSMT, усі викрадені у Bybit кошти були повністю обготівковані.
Криптовалюта при цьому проходить через десятки адрес і кілька блокчейнів, а право власності багаторазово змінюється. У ряді випадків перехід коштів від північнокорейських операторів до зовнішніх відмивачів можна ідентифікувати за характерними змінами транзакційної поведінки — це ключовий маркер для аналітиків.
Скам-індустрія як притулок
Особливу увагу привертає зв'язок північнокорейських грошей з індустрією криптоскамів. Розслідувачі зафіксували випадки змішування коштів КНДР із доходами від шахрайських схем типу «обробка свиней», де жертв втягують у фіктивні інвестиційні проєкти через довірчі стосунки.
Критичну роль відіграють так звані guarantee-маркетплейси — підпільні майданчики, що переважно функціонують через Telegram китайською мовою. Вони пропонують послуги з відмивання, технічні інструменти та посередництво. Мій аналіз даних Elliptic показує, що частина коштів після атаки на WazirX була переведена через TRON, консолідована та спрямована на адреси, пов'язані з Xinbi Guarantee та нині неіснуючою Huione Guarantee. Такі угоди дозволяють обмінювати криптовалюту на готівку практично без слідів.
Дроблення та P2P-мережі
Ще один важливий елемент — дроблення великих сум. Замість прямого виведення мільйонів доларів, кошти розбиваються на безліч дрібних операцій. Північнокорейські оператори продають стейблкоїни через P2P-маркетплейси партіями приблизно по $7 000, що дозволяє уникати AML-моніторингу. ZeroShadow також фіксувала дроблення транзакцій до $30 000, щоб у разі можливого заморожування втратити лише незначну частину коштів.
Для прискорення процесу використовуються заздалегідь підготовлені гаманці з автоматичним розподілом активів. Кінцевими точками виступають P2P-маркетплейси в Південній Азії та нерегульовані біржі в Латинській Америці. Після кількох етапів північнокорейські кошти стають практично невідрізними від іншої злочинної криптовалюти.
Головна особливість моделі КНДР — не наявність одного «секретного» каналу, а здатність вбудовувати викрадені активи в існуючу екосистему нелегальних обмінників, P2P-мереж і скамів. Це дозволяє використовувати чужу інфраструктуру та робить блокування коштів на фінальних етапах надзвичайно складним.
Мій коментар: Ця тенденція — серйозний виклик для всієї індустрії. Біржам та аналітичним фірмам доведеться переглянути підходи до AML: фокус зміщується з відстеження конкретних адрес на поведінковий аналіз та виявлення аномальних патернів у цілих кластерах транзакцій. Без міжнародної координації та обміну даними в реальному часі боротьба з цією загрозою буде програна.