Північна Корея вбудувалася в глобальні кримінальні мережі: нова ера відмивання криптовалют

Аналіз останніх тенденцій показує, що північнокорейські оператори кардинально змінили підхід до легалізації викрадених цифрових активів. Замість створення ізольованої інфраструктури, вони активно інтегруються в уже існуючі кримінальні фінансові екосистеми, що робить відстеження коштів значно складнішим.
Ключові маршрути руху капіталу тепер включають позабіржові (OTC) сервіси, P2P-трейдерів, нелегальні обмінники, міксери, кроссчейн-мости та майданчики, пов'язані з шахрайськими схемами. За період з січня 2024 по вересень 2025 року КНДР викрала щонайменше $2,8 млрд у віртуальних активах. Ці кошти безпосередньо живлять програму озброєнь, при цьому етап конвертації у фіатні гроші залишається найменш вивченим.
Роль посередників та скам-індустрії
Після первинного переміщення активів північнокорейці часто передають їх стороннім відмивачам. Наприклад, у справі про злом Bybit на $1,5 млрд у лютому 2025 року була задіяна ціла мережа OTC- та P2P-трейдерів, переважно громадян Китаю. Ці посередники працювали цілодобово, і до вересня 2025 року всі викрадені кошти були повністю обготівковані. Примітно, що в процесі відмивання криптовалюта нерідко змішується з доходами від скам-схем, таких як «обробка свиней», що створює щільну завісу для правоохоронних органів.
Особливу роль відіграють так звані guarantee-маркетплейси — підпільні Telegram-майданчики китайською мовою. Вони надають послуги з відмивання, технічні інструменти та ескроу-послуги. Зафіксовано випадки, коли кошти після атак на WazirX проходили через такі платформи, консолідувалися в мережі TRON і спрямовувалися на адреси, пов'язані з Xinbi Guarantee та Huione Guarantee.
Дроблення та фінальна конвертація
Ключовий елемент схеми — дроблення великих сум. Замість виведення мільйонів доларів безпосередньо, оператори розбивають кошти на невеликі транзакції. Наприклад, стейблкоїни продаються через P2P-маркетплейси партіями приблизно по $7 000, що дозволяє обходити AML-моніторинг. Також використовується дроблення до $30 000, щоб мінімізувати втрати при можливому заморожуванні активів. Як кінцеві точки виступають P2P-майданчики в Південній Азії та нерегульовані біржі в Латинській Америці.
У результаті багатоступеневої обробки північнокорейські кошти стають невідрізненними від інших кримінальних потоків. Це створює колосальну проблему для бірж, оскільки встановити зв'язок із початковою атакою після потрапляння коштів у загальну мережу практично неможливо.
Мій висновок: Ми спостерігаємо перехід від «одиночних» хакерських операцій до індустріального підходу, де КНДР виступає не ізгоєм, а повноцінним учасником тіньової економіки. Це вимагає від регуляторів та бірж принципово нових методів аналізу, заснованих на поведінкових патернах, а не лише на відстеженні конкретних адрес.