Новини криптоміра

12.08.2026
01:57

Північна Корея вбудувалася в глобальні кримінальні мережі: нова ера відмивання криптовалют

северокорейские хакеры North Korean hackers

Аналіз останніх тенденцій показує, що північнокорейські оператори кардинально змінили підхід до легалізації викрадених цифрових активів. Замість створення ізольованої інфраструктури, вони активно інтегруються в уже існуючі кримінальні фінансові екосистеми, що робить відстеження коштів значно складнішим.

Ключові маршрути руху капіталу тепер включають позабіржові (OTC) сервіси, P2P-трейдерів, нелегальні обмінники, міксери, кроссчейн-мости та майданчики, пов'язані з шахрайськими схемами. За період з січня 2024 по вересень 2025 року КНДР викрала щонайменше $2,8 млрд у віртуальних активах. Ці кошти безпосередньо живлять програму озброєнь, при цьому етап конвертації у фіатні гроші залишається найменш вивченим.

Роль посередників та скам-індустрії

Після первинного переміщення активів північнокорейці часто передають їх стороннім відмивачам. Наприклад, у справі про злом Bybit на $1,5 млрд у лютому 2025 року була задіяна ціла мережа OTC- та P2P-трейдерів, переважно громадян Китаю. Ці посередники працювали цілодобово, і до вересня 2025 року всі викрадені кошти були повністю обготівковані. Примітно, що в процесі відмивання криптовалюта нерідко змішується з доходами від скам-схем, таких як «обробка свиней», що створює щільну завісу для правоохоронних органів.

Особливу роль відіграють так звані guarantee-маркетплейси — підпільні Telegram-майданчики китайською мовою. Вони надають послуги з відмивання, технічні інструменти та ескроу-послуги. Зафіксовано випадки, коли кошти після атак на WazirX проходили через такі платформи, консолідувалися в мережі TRON і спрямовувалися на адреси, пов'язані з Xinbi Guarantee та Huione Guarantee.

Дроблення та фінальна конвертація

Ключовий елемент схеми — дроблення великих сум. Замість виведення мільйонів доларів безпосередньо, оператори розбивають кошти на невеликі транзакції. Наприклад, стейблкоїни продаються через P2P-маркетплейси партіями приблизно по $7 000, що дозволяє обходити AML-моніторинг. Також використовується дроблення до $30 000, щоб мінімізувати втрати при можливому заморожуванні активів. Як кінцеві точки виступають P2P-майданчики в Південній Азії та нерегульовані біржі в Латинській Америці.

У результаті багатоступеневої обробки північнокорейські кошти стають невідрізненними від інших кримінальних потоків. Це створює колосальну проблему для бірж, оскільки встановити зв'язок із початковою атакою після потрапляння коштів у загальну мережу практично неможливо.

Мій висновок: Ми спостерігаємо перехід від «одиночних» хакерських операцій до індустріального підходу, де КНДР виступає не ізгоєм, а повноцінним учасником тіньової економіки. Це вимагає від регуляторів та бірж принципово нових методів аналізу, заснованих на поведінкових патернах, а не лише на відстеженні конкретних адрес.