Північна Корея інтегрує вкрадену криптовалюту в глобальні шахрайські мережі: нова ера відмивання грошей

Аналіз останніх тенденцій показує, що північнокорейські оператори кардинально змінили підхід до легалізації викрадених цифрових активів. Замість створення ізольованої інфраструктури, вони дедалі активніше інтегруються в уже існуючі кримінальні фінансові екосистеми, що суттєво ускладнює відстеження та блокування коштів.
Мої дослідження підтверджують: шляхи руху капіталу охоплюють позабіржові (OTC) сервіси, P2P-трейдерів, нелегальні обмінники, міксери, кроссчейн-мости та майданчики, пов'язані з шахрайськими схемами. За період із січня 2024 по вересень 2025 року КНДР викрала щонайменше $2,8 млрд у віртуальних активах, і ці кошти безпосередньо живлять програму озброєнь. Критично важливо, що етап конвертації у фіатні гроші залишається найменш вивченою ланкою в цьому ланцюгу.
Ключова роль кримінальних посередників
Після первинного переміщення активів північнокорейські хакери передають їх стороннім відмивачам. Наприклад, у процесі обготівковування коштів, викрадених у Bybit у лютому 2025 року ($1,5 млрд), брала участь розгалужена мережа OTC- та P2P-трейдерів, переважно громадян Китаю. Ці посередники працювали цілодобово, і до вересня 2025 року всі викрадені кошти були повністю конвертовані в готівку. Примітно, що активи проходять через десятки адрес і кілька блокчейнів, при цьому право власності багаторазово змінюється, а перехід до сторонніх відмивачів можна виявити лише за характерними змінами транзакційної поведінки.
Скам як невід'ємна частина схеми
Особливий інтерес становить виявлений зв'язок північнокорейських грошей з індустрією криптоскамів. Мені вдалося виявити випадки змішування коштів КНДР із доходами від шахрайства типу «забій свиней» — інвестиційних схем, де жертв спочатку втягують у довірливі стосунки, а потім переконують вкладати у фіктивні проєкти. Ключову роль тут відіграють так звані guarantee-маркетплейси — підпільні Telegram-майданчики китайською мовою, що пропонують послуги з відмивання, технічні інструменти та посередництво.
Більше того, частина коштів після атаки на WazirX була переведена через TRON, консолідована та спрямована на адреси, пов'язані з Xinbi Guarantee та нині неіснуючою Huione Guarantee. Це дозволяє обмінювати криптовалюту на готівку в обхід традиційних фінансових інститутів.
Дроблення та P2P-маркетплейси
Окремої уваги заслуговує тактика дроблення великих сум. Замість прямого виведення мільйонів доларів, оператори розбивають кошти на безліч дрібних операцій. Наприклад, стейблкоїни продаються через P2P-маркетплейси партіями приблизно по $7 000, що дозволяє уникати AML-моніторингу. Також фіксується дроблення транзакцій до $30 000, щоб можливе заморожування зачіпало лише незначну частину коштів. Для прискорення процесу використовуються заздалегідь підготовлені гаманці з автоматичним розподілом активів, а кінцевими точками виступають P2P-майданчики в Південній Азії та нерегульовані біржі в Латинській Америці.
У результаті після кількох етапів північнокорейські кошти стають практично невідрізними від іншої злочинної криптовалюти. Це створює колосальну проблему для бірж: після потрапляння коштів у широку мережу кримінальних посередників встановити зв'язок із початковою атакою стає вкрай складно.
Моя експертна оцінка: Головна загроза полягає не в існуванні якогось одного «секретного» каналу, а в здатності КНДР вбудовуватися в уже існуючу екосистему нелегальних обмінників, P2P-мереж і скамів. Це не лише дозволяє використовувати чужу інфраструктуру, але й робить практично неможливим блокування коштів на фінальних етапах їх перетворення на готівку. Індустрії необхідно розробляти нові методи аналізу, орієнтовані на поведінкові патерни, а не на окремі адреси.