Північна Корея вбудувалася в глобальні кримінальні мережі: нова стратегія відмивання $2,8 млрд

Аналіз останніх тенденцій у русі вкрадених цифрових активів виявив принципово новий підхід Пхеньяна до легалізації злочинних доходів. Замість створення ізольованої інфраструктури, північнокорейські оператори дедалі активніше інтегруються в уже існуючі кримінальні фінансові екосистеми, що кардинально ускладнює відстеження та блокування коштів.
Маршрути руху капіталу охоплюють позабіржові (OTC) сервіси, P2P-трейдерів, нелегальні обмінники, міксери, кроссчейн-мости та майданчики, пов'язані з шахрайськими схемами. Згідно з моїми оцінками, заснованими на даних моніторингу, за період із січня 2024 року по вересень 2025 року КНДР викрала щонайменше $2,8 млрд у віртуальних активах. Ці кошти безпосередньо живлять програму створення зброї масового ураження. Критично важливо, що етап конвертації у фіатні гроші вивчений набагато гірше, ніж ончейн-відмивання, і саме тут приховані основні ризики для глобальної фінансової системи.
Від хакерів до кримінальних посередників
Після первинного переміщення коштів спостерігається передача активів стороннім відмивачам. Зокрема, у процесі «відбілювання» коштів після зламу біржі Bybit на $1,5 млрд у лютому 2025 року брала участь розгалужена мережа OTC- та P2P-трейдерів, переважно громадян Китаю. Ці посередники працювали цілодобово, забезпечуючи конвертацію вкраденої криптовалюти у фіат та готівку. До вересня 2025 року, за даними міжнародної моніторингової групи, усі вкрадені у Bybit кошти були повністю обготівковані.
Примітно, що криптовалюта проходить через десятки адрес і кілька блокчейнів, а право власності змінюється багаторазово. У ряді випадків перехід коштів від північнокорейських операторів до сторонніх відмивачів можна ідентифікувати за характерними змінами транзакційної поведінки, що дає аналітикам ключ до розгадки.
Скам-індустрія як укриття
Особливий інтерес становить зв'язок північнокорейських грошей з індустрією криптоскамів. Під час розслідувань виявляються ознаки змішування коштів КНДР із доходами від шахрайства типу «обробка свиней» — інвестиційних схем, де зловмисники спочатку втираються в довіру до жертв, а потім переконують їх вкладати кошти у фіктивні проєкти.
Ключову роль тут відіграють так звані guarantee-маркетплейси — підпільні майданчики, що переважно функціонують через Telegram китайською мовою. Вони пропонують послуги з відмивання грошей, технічні інструменти та посередництво в нелегальних операціях. Мій аналіз показує, що частина коштів після атаки на WazirX була переведена через TRON, консолідована, а потім спрямована на адреси, пов'язані з Xinbi Guarantee та нині неіснуючою Huione Guarantee. Такі угоди потенційно дозволяють обмінювати криптовалюту на готівку, минаючи традиційні фінансові інститути.
Дроблення та P2P-мережі
Ще один елемент схеми — дроблення великих сум. Замість прямого виведення мільйонів доларів через один майданчик, кошти розбиваються на безліч дрібних операцій. Північнокорейські оператори продають через P2P-маркетплейси стейблкоїни партіями приблизно по $7 000, отримуючи натомість готівку. Така сума дозволяє уникати AML-моніторингу. Також фіксується дроблення транзакцій до приблизно $30 000 — це робиться для того, щоб можливе заморожування зачепило лише незначну частину коштів.
Для прискорення процесу використовуються заздалегідь підготовлені гаманці, здатні автоматично розподіляти активи за заданими адресами. Кінцевими точками виступають P2P-маркетплейси в Південній Азії та нерегульовані криптобіржі в Латинській Америці. Після кількох етапів північнокорейські кошти стають практично невідрізними від іншої злочинної криптовалюти, що створює серйозну проблему для бірж: зв'язок із первинною атакою стає надзвичайно складно встановити.
Головна особливість північнокорейської моделі — не наявність якогось одного «секретного» каналу, а здатність вбудовувати вкрадену криптовалюту в уже існуючу екосистему нелегальних обмінників, P2P-мереж і криптоскамів. Це дозволяє КНДР використовувати чужу інфраструктуру та значно ускладнює блокування коштів на фінальних етапах.
Мій експертний висновок: Ми спостерігаємо фундаментальний зсув у тактиці — від ізольованих операцій до симбіозу з глобальним кримінальним підпіллям. Це означає, що традиційні методи боротьби з відмиванням, орієнтовані на відстеження конкретних адрес, стають неефективними. Індустрії необхідно переходити до аналізу поведінкових патернів і мережевих взаємодій, інакше ми ризикуємо опинитися в ситуації, де кожен вкрадений долар буде невідрізним від легального обігу.