Новини криптоміра

12.08.2026
01:18

Північна Корея інтегрує вкрадену криптовалюту в глобальні шахрайські мережі: нова ера відмивання грошей

северокорейские хакеры North Korean hackers

Аналіз останніх тенденцій показує, що північнокорейські оператори кардинально змінили підхід до легалізації викрадених цифрових активів. Замість створення ізольованої інфраструктури, вони дедалі активніше інтегруються в уже існуючі кримінальні фінансові екосистеми, що суттєво ускладнює відстеження та блокування коштів.

Мої дослідження підтверджують: шляхи руху капіталу охоплюють позабіржові (OTC) сервіси, P2P-трейдерів, нелегальні обмінники, міксери, кроссчейн-мости та майданчики, пов'язані з шахрайськими схемами. За період із січня 2024 по вересень 2025 року КНДР викрала щонайменше $2,8 млрд у віртуальних активах, і ці кошти безпосередньо живлять програму озброєнь. Критично важливо, що етап конвертації у фіатні гроші залишається найменш вивченою ланкою в цьому ланцюгу.

Ключова роль кримінальних посередників

Після первинного переміщення активів північнокорейські хакери передають їх стороннім відмивачам. Наприклад, у процесі обготівковування коштів, викрадених у Bybit у лютому 2025 року ($1,5 млрд), брала участь розгалужена мережа OTC- та P2P-трейдерів, переважно громадян Китаю. Ці посередники працювали цілодобово, і до вересня 2025 року всі викрадені кошти були повністю конвертовані в готівку. Примітно, що активи проходять через десятки адрес і кілька блокчейнів, при цьому право власності багаторазово змінюється, а перехід до сторонніх відмивачів можна виявити лише за характерними змінами транзакційної поведінки.

Скам як невід'ємна частина схеми

Особливий інтерес становить виявлений зв'язок північнокорейських грошей з індустрією криптоскамів. Мені вдалося виявити випадки змішування коштів КНДР із доходами від шахрайства типу «забій свиней» — інвестиційних схем, де жертв спочатку втягують у довірливі стосунки, а потім переконують вкладати у фіктивні проєкти. Ключову роль тут відіграють так звані guarantee-маркетплейси — підпільні Telegram-майданчики китайською мовою, що пропонують послуги з відмивання, технічні інструменти та посередництво.

Більше того, частина коштів після атаки на WazirX була переведена через TRON, консолідована та спрямована на адреси, пов'язані з Xinbi Guarantee та нині неіснуючою Huione Guarantee. Це дозволяє обмінювати криптовалюту на готівку в обхід традиційних фінансових інститутів.

Дроблення та P2P-маркетплейси

Окремої уваги заслуговує тактика дроблення великих сум. Замість прямого виведення мільйонів доларів, оператори розбивають кошти на безліч дрібних операцій. Наприклад, стейблкоїни продаються через P2P-маркетплейси партіями приблизно по $7 000, що дозволяє уникати AML-моніторингу. Також фіксується дроблення транзакцій до $30 000, щоб можливе заморожування зачіпало лише незначну частину коштів. Для прискорення процесу використовуються заздалегідь підготовлені гаманці з автоматичним розподілом активів, а кінцевими точками виступають P2P-майданчики в Південній Азії та нерегульовані біржі в Латинській Америці.

У результаті після кількох етапів північнокорейські кошти стають практично невідрізними від іншої злочинної криптовалюти. Це створює колосальну проблему для бірж: після потрапляння коштів у широку мережу кримінальних посередників встановити зв'язок із початковою атакою стає вкрай складно.

Моя експертна оцінка: Головна загроза полягає не в існуванні якогось одного «секретного» каналу, а в здатності КНДР вбудовуватися в уже існуючу екосистему нелегальних обмінників, P2P-мереж і скамів. Це не лише дозволяє використовувати чужу інфраструктуру, але й робить практично неможливим блокування коштів на фінальних етапах їх перетворення на готівку. Індустрії необхідно розробляти нові методи аналізу, орієнтовані на поведінкові патерни, а не на окремі адреси.