Північна Корея вбудувала вкрадену криптовалюту в тіньову екосистему: нова реальність відмивання грошей

Аналіз останніх тенденцій показує, що північнокорейські оператори радикально змінили підхід до легалізації викрадених цифрових активів. Замість створення ізольованої інфраструктури, вони дедалі активніше інтегруються в уже існуючі кримінальні фінансові мережі, що кардинально ускладнює відстеження та блокування коштів.
Йдеться про комплексну екосистему, що включає позабіржові (OTC) сервіси, P2P-трейдерів, нелегальні обмінники, міксери та кроссчейн-мости. Особливий інтерес становить той факт, що ці канали тісно переплетені з майданчиками, що спеціалізуються на скам-схемах. За моїми оцінками, з січня 2024 року по вересень 2025 року КНДР викрала щонайменше $2,8 млрд у віртуальних активах, і ці кошти безпосередньо живлять програму озброєнь. Критично важливо розуміти: етап конвертації у фіатні гроші залишається найменш вивченою ланкою в цьому ланцюжку, хоча саме він становить найбільшу загрозу.
Роль кримінальних посередників
Після первинного переміщення коштів північнокорейські хакери передають криптовалюту стороннім відмивачам. Яскравий приклад — злом біржі Bybit на $1,5 млрд у лютому 2025 року. У процесі «відбілювання» брала участь розгалужена мережа OTC- та P2P-трейдерів, переважно громадян Китаю, які цілодобово дробили та переміщували активи. До вересня 2025 року всі викрадені кошти були повністю обготівковані. Примітно, що перехід від північнокорейських операторів до сторонніх посередників часто можна виявити за характерними змінами транзакційної поведінки, що дає аналітикам зачіпки.
Скам-індустрія як притулок
Особливу тривогу викликає зв’язок північнокорейських грошей із доходами від шахрайства типу «обробка свиней». У ході розслідувань виявлено ознаки змішування коштів КНДР із прибутком від цих інвестиційних схем. Ключову роль тут відіграють так звані guarantee-маркетплейси — підпільні Telegram-майданчики китайською мовою, що пропонують послуги з відмивання, технічні інструменти та ескроу-посередництво. Наприклад, частина коштів після атаки на WazirX пройшла через TRON, була консолідована та спрямована на адреси, пов’язані з Xinbi Guarantee та нині неіснуючою Huione Guarantee. Такі угоди дозволяють обмінювати криптовалюту на готівку практично без слідів.
Дроблення та P2P-мережі
Схема також включає дроблення великих сум на дрібні операції. Північнокорейські оператори продають стейблкоїни через P2P-маркетплейси партіями приблизно по $7 000, що дозволяє уникати AML-моніторингу. Зафіксовано також дроблення транзакцій до $30 000 — щоб можливе замороження зачіпало лише малу частину коштів. Для прискорення процесу використовуються заздалегідь підготовлені гаманці з автоматичним розподілом активів. Кінцевими точками виступають P2P-майданчики в Південній Азії та нерегульовані біржі в Латинській Америці.
У підсумку, після кількох етапів північнокорейські кошти стають практично невідрізними від іншої злочинної криптовалюти. Це створює колосальну проблему для бірж: встановити зв’язок із первинною атакою після потрапляння коштів у широку мережу посередників стає майже неможливо.
Мій висновок: Північна Корея не винайшла новий «секретний» канал, а майстерно використовує чужу інфраструктуру. Це не просто хакерська активність, а системна державна операція, яка вимагає від регуляторних органів та криптобірж принципово нових підходів до моніторингу, що виходять за рамки традиційного аналізу ончейн-даних. Блокування коштів на фінальних етапах їх перетворення на готівку — це вже не технічне, а політичне та правове завдання.