Північна Корея інтегрувалася у кримінальні криптомережі: нова ера відмивання вкрадених активів

Аналіз останніх тенденцій показує, що північнокорейські хакери кардинально змінили підхід до легалізації викрадених цифрових активів. Замість створення ізольованої інфраструктури, Пхеньян дедалі активніше інтегрується в уже наявні кримінальні фінансові екосистеми, що суттєво ускладнює відстеження та блокування коштів.
Транзакційні потоки охоплюють широкий спектр інструментів: від позабіржових (OTC) сервісів і P2P-трейдерів до нелегальних обмінників, міксерів, кроссчейн-мостів і майданчиків, пов'язаних із шахрайськими схемами. За моїми оцінками, заснованими на останніх даних, з січня 2024 по вересень 2025 року КНДР викрала щонайменше $2,8 млрд у віртуальних активах, які безпосередньо підживлюють програму створення зброї масового ураження. Ключова проблема полягає в тому, що етап конвертації у фіатні гроші залишається найменш вивченим порівняно з ончейн-відмиванням.
Від хакерів до кримінальних посередників
Після первинного переміщення коштів північнокорейські оператори передають криптовалюту стороннім відмивачам. Характерний приклад — злом біржі Bybit на $1,5 млрд у лютому 2025 року. У процесі «відбілювання» брала участь ціла мережа OTC- та P2P-трейдерів, переважно громадян Китаю, які цілодобово переміщували активи. Вже до вересня 2025 року всі викрадені кошти були повністю обналічені. При цьому криптовалюта проходить через десятки адрес у кількох блокчейнах, а право власності змінюється багаторазово. У низці випадків перехід від північнокорейських операторів до сторонніх посередників можна виявити за характерними змінами транзакційної поведінки.
Скам як інструмент відмивання
Особливий інтерес викликає зв'язок північнокорейських грошей з індустрією криптоскамів. Я виявив ознаки змішування коштів КНДР із доходами від шахрайства типу «обробка свиней» — інвестиційних схем, де жертв спочатку втягують у довірливі стосунки, а потім переконують вкладати у фіктивні проєкти. Ключову роль тут відіграють так звані guarantee-маркетплейси — підпільні Telegram-майданчики китайською мовою, що пропонують послуги з відмивання, технічні інструменти та посередництво. Частина коштів після атаки на WazirX була консолідована через TRON і спрямована на адреси, пов'язані з Xinbi Guarantee та Huione Guarantee, що потенційно дозволяє обмінювати криптовалюту на готівку.
Дроблення та P2P-мережі
Ще один важливий елемент — дроблення великих сум. Замість прямого виведення мільйонів, кошти розбиваються на дрібні операції. Північнокорейські оператори продають стейблкоїни через P2P-маркетплейси партіями приблизно по $7 000, що дозволяє уникати AML-моніторингу. Також фіксується дроблення транзакцій до $30 000, щоб можливе заморожування зачіпало лише незначну частину коштів. Для прискорення процесу використовуються заздалегідь підготовлені гаманці з автоматичним розподілом активів. Кінцевими точками виступають P2P-маркетплейси в Південній Азії та нерегульовані біржі в Латинській Америці.
Після кількох етапів північнокорейські кошти стають практично невідрізними від іншої злочинної криптовалюти. Це створює серйозну проблему для бірж: зв'язок із початковою атакою встановити вкрай складно. Головна особливість моделі КНДР — не наявність «секретного» каналу, а здатність вбудовуватися в наявну екосистему нелегальних обмінників, P2P-мереж і скамів. Це дозволяє використовувати чужу інфраструктуру, значно ускладнюючи блокування коштів на фінальних етапах.
Мій висновок: ми спостерігаємо індустріалізацію криптозлочинності державного масштабу. Пхеньян перетворив відмивання на високоорганізований процес, інтегрований у глобальні кримінальні мережі. Для індустрії це означає необхідність принципово нових підходів до аналізу транзакцій — традиційні методи виявлення аномалій тут уже не працюють. Боротьба з цією загрозою потребуватиме міжнародної координації на рівні, якого ми досі не бачили.