Новини криптоміра

12.08.2026
02:37

Північна Корея вбудувалася в кримінальні криптомережі: нова модель відмивання $2,8 млрд

северокорейские хакеры

Аналіз британського оборонного інституту RUSI виявив тривожну тенденцію: Пхеньян кардинально змінив тактику легалізації викрадених цифрових активів. Замість створення ізольованої інфраструктури, північнокорейські оператори тепер активно інтегруються в уже існуючі злочинні фінансові екосистеми. Це не просто еволюція — це якісний стрибок у складності та стійкості схем.

Йдеться про симбіоз із OTC-сервісами, P2P-трейдерами, нелегальними обмінниками, міксерами та кроссчейн-мостами. Особливий інтерес викликає використання майданчиків, пов'язаних із криптоскамами. З січня 2024 по вересень 2025 року КНДР викрала щонайменше $2,8 млрд, і ці кошти безпосередньо живлять програму зброї масового знищення. Ключова проблема, яку порушують дослідники, — етап конвертації у фіатні гроші вивчений набагато гірше, ніж ончейн-відстеження.

Від хакерів до кримінальних посередників

Після первинного зламу активи передаються стороннім відмивачам. Показовим є приклад зламу Bybit на $1,5 млрд у лютому 2025 року. За даними аналітиків ZeroShadow, у процесі брала участь ціла мережа OTC- та P2P-трейдерів, переважно громадян Китаю, які працювали цілодобово. До вересня 2025 року моніторингова група MSMT підтвердила: усі викрадені кошти були повністю обналічені. Рух активів заплутується через десятки адрес і кілька блокчейнів, а перехід до сторонніх посередників можна виявити лише за характерними змінами в транзакційній поведінці.

Скам як частина конвеєра

Особливе занепокоєння викликає зв'язок північнокорейських грошей з індустрією шахрайства, зокрема зі схемами «забою свиней». Розслідувачі фіксують змішування викрадених активів із доходами від фейкових інвестиційних проєктів. Ключову роль тут відіграють так звані guarantee-маркетплейси — підпільні Telegram-майданчики китайською мовою, що пропонують послуги з відмивання, технічні інструменти та ескроу-угоди. Наприклад, частина коштів після атаки на WazirX пройшла через TRON і була консолідована на адресах, пов'язаних із Xinbi Guarantee та нині мертвою Huione Guarantee. Це потенційний канал обміну криптовалюти на готівку.

Дроблення та P2P-тактика

Ще один елемент схеми — мікротранзакції. Замість виведення мільйонів доларів, суми розбиваються на дрібні партії. Північнокорейські оператори продають стейблкоїни через P2P-маркетплейси партіями приблизно по $7 000, щоб уникнути AML-моніторингу. ZeroShadow також фіксувала дроблення до $30 000 для мінімізації втрат при можливому заморожуванні. Для прискорення процесу використовуються заздалегідь підготовлені гаманці, які автоматично розподіляють активи. Кінцевими точками нерідко слугують P2P-майданчики в Південній Азії та нерегульовані біржі в Латинській Америці.

У підсумку після кількох етапів північнокорейські кошти стають невідрізненними від іншої злочинної криптовалюти. Це створює колосальну проблему для бірж: зв'язок із початковою атакою практично втрачається. Головний висновок RUSI — у КНДР немає одного «секретного» каналу. Їхня сила в здатності вбудовуватися в чужу інфраструктуру, що робить блокування коштів на фінальних етапах надзвичайно складним.

Мій коментар: Ця тенденція — прямий наслідок посилення регулювання та AML-контролю на великих біржах. Північна Корея адаптується швидше, ніж регулятори встигають реагувати, перетворюючи глобальну криптоекосистему на свою тіньову фінансову опору. Це вимагає перегляду підходів до моніторингу: фокус має зміститися з відстеження конкретних адрес на аналіз поведінкових патернів у P2P та OTC-сегментах.