Північна Корея вбудувалася в тіньову криптоекосистему: як $2,8 млрд зникають через скам-мережі

Аналіз, проведений у межах досліджень британського оборонного інституту RUSI, виявив нову тактику Пхеньяна у сфері відмивання цифрових активів. Замість створення ізольованої інфраструктури, північнокорейські оператори дедалі активніше інтегруються в уже наявні кримінальні фінансові мережі, що кардинально змінює правила гри для глобальних регуляторів і бірж.
Йдеться про складну систему, що включає позабіржові (OTC) сервіси, P2P-трейдерів, нелегальні обмінники, міксери, кроссчейн-мости та, що особливо показово, майданчики, пов'язані зі скам-індустрією. З січня 2024 по вересень 2025 року, за моїми оцінками, заснованими на цих даних, КНДР викрала щонайменше $2,8 млрд у віртуальних активах. Ці кошти — пряме фінансування програми озброєнь, і ключова проблема в тому, що етап конвертації у фіатні гроші залишається найменш вивченою ланкою всього ланцюга.
Від хакерів до кримінальних посередників
Після первинного зламу кошти не затримуються на одній адресі. Яскравий приклад — атака на Bybit у лютому 2025 року, коли було викрадено астрономічну суму в $1,5 млрд. У процесі «відбілювання» цих активів брала участь ціла мережа OTC- та P2P-трейдерів, переважно громадян Китаю. Ці посередники працювали цілодобово, дробили транзакції та зрештою, до вересня 2025 року, повністю обготівкували викрадені кошти. Показово, що перехід активів від північнокорейських операторів до сторонніх відмивачів часто можна відстежити за характерними змінами в поведінці транзакцій — це єдина зачіпка для аналітиків.
Скам як частина пазла
Особливий інтерес викликає зв'язок північнокорейських грошей з індустрією криптоскамів. Сліди коштів КНДР виявляються в пулах із доходами від шахрайських схем, відомих як «обробка свиней». Вирішальну роль тут відіграють так звані guarantee-маркетплейси — підпільні Telegram-майданчики китайською мовою, що пропонують послуги з відмивання, технічні інструменти та ескроу-послуги. Наприклад, частина коштів після зламу WazirX була консолідована в мережі TRON і спрямована на адреси, пов'язані з Xinbi Guarantee та нині неіснуючою Huione Guarantee. Це не просто технічна деталь, а цілий ринок, де криптовалюта безпосередньо обмінюється на готівку.
Дроблення та P2P
Ключовий елемент схеми — мікродроблення. Замість виведення мільйонів доларів одним траншем, оператори продають стейблкоїни через P2P-маркетплейси партіями приблизно по $7 000. Така сума дає змогу обходити AML-моніторинг. В інших випадках транзакції дробляться до $30 000, щоб заморозка однієї частини не паралізувала весь потік. Для прискорення процесу використовуються заздалегідь підготовлені «розумні» гаманці, які автоматично розподіляють активи. Кінцеві точки — P2P-майданчики в Південній Азії та нерегульовані біржі в Латинській Америці.
У результаті після кількох етапів північнокорейські активи стають невідрізненними від іншої злочинної криптовалюти. Це створює колосальну проблему для бірж: встановити зв'язок із первинною атакою після потрапляння коштів у широку мережу посередників практично неможливо.
Мій висновок: Головний висновок із цього аналізу — не існування якогось «секретного» каналу, а дивовижна здатність КНДР вбудовуватися в чужу злочинну інфраструктуру. Це означає, що боротьба з фінансуванням зброї потребує не лише блокування конкретних адрес, а й системного зачищення всієї тіньової екосистеми, включно зі скам-майданчиками та нелегальними OTC-мережами. Поки цей ринок існує, Пхеньян знаходитиме способи використовувати його у своїх цілях.