Новини криптоміра

12.08.2026
04:07

КНДР вбудувалася в глобальні кримінальні мережі: нова модель відмивання вкраденої криптовалюти

северокорейские хакеры North Korean hackers

Аналіз останніх тенденцій показує, що північнокорейські оператори радикально змінили підхід до легалізації викрадених цифрових активів. Замість створення ізольованої інфраструктури, Пхеньян дедалі активніше інтегрується в уже наявні кримінальні фінансові екосистеми. Це не просто еволюція — це якісний стрибок у складності та стійкості схем.

За період із січня 2024 по вересень 2025 року КНДР вдалося викрасти щонайменше $2,8 млрд у віртуальних активах. Ці кошти безпосередньо живлять програму озброєнь, і, що критично важливо, етап конвертації у фіатні гроші залишається найменш вивченою ланкою всього ланцюга. Ончейн-відстеження — лише вершина айсберга.

Від хакерів — до кримінальних посередників

Ключовий момент — передача викраденої криптовалюти стороннім відмивачам. У випадку зі зломом Bybit на $1,5 млрд у лютому 2025 року мережа OTC- та P2P-трейдерів, переважно громадян Китаю, працювала цілодобово. Ці посередники дробили та переміщували активи доти, доки до вересня 2025 року всі кошти не були повністю обготівковані. Право власності на активи багаторазово змінюється, проходячи через десятки адрес і кілька блокчейнів, що робить трасування вкрай складним.

Скам як частина екосистеми

Особливої уваги заслуговує зв’язок північнокорейських потоків з індустрією криптоскамів. Мої колеги-розслідувачі виявили ознаки змішування коштів КНДР із доходами від схем «забою свиней» — інвестиційних афер, де жертвам спочатку втираються в довіру, а потім переконують вкластися у фіктивні проєкти. Центральну роль тут відіграють так звані guarantee-маркетплейси — підпільні Telegram-площадки китайською мовою, що пропонують послуги з відмивання, технічні інструменти та ескроу-посередництво.

Наприклад, частина коштів після атаки на WazirX пройшла через TRON, була консолідована та відправлена на адреси, пов’язані з Xinbi Guarantee та нині неіснуючою Huione Guarantee. Такі угоди дозволяють обмінювати криптовалюту на готівку без прямого контакту з біржами.

Дроблення та P2P-механіка

Схема відмивання побудована на мікротранзакціях. Замість виведення мільйонів доларів одним платежем, стейблкоїни продаються через P2P-маркетплейси партіями приблизно по $7 000, що дозволяє уникати AML-моніторингу. Також фіксується дроблення до ~$30 000, щоб можливе заморожування активів торкнулося лише незначної частини коштів. Для прискорення процесу використовуються заздалегідь підготовлені гаманці, які автоматично розподіляють активи за заданими адресами. Кінцевими точками часто виступають P2P-площадки в Південній Азії та нерегульовані біржі в Латинській Америці.

Після кількох етапів північнокорейські кошти стають практично невідрізненними від іншої злочинної криптовалюти. Це створює колосальну проблему для бірж: зв’язок із початковою атакою губиться в павутині посередників.

Мій висновок: КНДР не винайшла новий інструмент, а майстерно використовує чужу інфраструктуру. Це означає, що боротьба з відмиванням має зміститися з відстеження конкретних адрес на аналіз поведінкових патернів у глобальних P2P-мережах. Поки регулятори та біржі зосереджуються на ончейн-трасуванні, зловмисники вже грають на іншому полі — у сірій зоні неформальних фінансових потоків, де блокування коштів на фінальних етапах практично неможливе.