Новини криптоміра

12.08.2026
05:02

Північна Корея інтегрувалася у кримінальні криптомережі: нова ера відмивання вкрадених активів

северокорейские хакеры North Korean hackers

Аналіз останніх тенденцій показує, що північнокорейські хакери кардинально змінили підхід до легалізації викрадених цифрових активів. Замість створення ізольованої інфраструктури, Пхеньян дедалі активніше інтегрується в уже наявні кримінальні фінансові екосистеми, що суттєво ускладнює відстеження та блокування коштів.

Транзакційні потоки охоплюють широкий спектр інструментів: від позабіржових (OTC) сервісів і P2P-трейдерів до нелегальних обмінників, міксерів, кроссчейн-мостів і майданчиків, пов'язаних із шахрайськими схемами. За моїми оцінками, заснованими на останніх даних, з січня 2024 по вересень 2025 року КНДР викрала щонайменше $2,8 млрд у віртуальних активах, які безпосередньо підживлюють програму створення зброї масового ураження. Ключова проблема полягає в тому, що етап конвертації у фіатні гроші залишається найменш вивченим порівняно з ончейн-відмиванням.

Від хакерів до кримінальних посередників

Після первинного переміщення коштів північнокорейські оператори передають криптовалюту стороннім відмивачам. Характерний приклад — злом біржі Bybit на $1,5 млрд у лютому 2025 року. У процесі «відбілювання» брала участь ціла мережа OTC- та P2P-трейдерів, переважно громадян Китаю, які цілодобово переміщували активи. Вже до вересня 2025 року всі викрадені кошти були повністю обналічені. При цьому криптовалюта проходить через десятки адрес у кількох блокчейнах, а право власності змінюється багаторазово. У низці випадків перехід від північнокорейських операторів до сторонніх посередників можна виявити за характерними змінами транзакційної поведінки.

Скам як інструмент відмивання

Особливий інтерес викликає зв'язок північнокорейських грошей з індустрією криптоскамів. Я виявив ознаки змішування коштів КНДР із доходами від шахрайства типу «обробка свиней» — інвестиційних схем, де жертв спочатку втягують у довірливі стосунки, а потім переконують вкладати у фіктивні проєкти. Ключову роль тут відіграють так звані guarantee-маркетплейси — підпільні Telegram-майданчики китайською мовою, що пропонують послуги з відмивання, технічні інструменти та посередництво. Частина коштів після атаки на WazirX була консолідована через TRON і спрямована на адреси, пов'язані з Xinbi Guarantee та Huione Guarantee, що потенційно дозволяє обмінювати криптовалюту на готівку.

Дроблення та P2P-мережі

Ще один важливий елемент — дроблення великих сум. Замість прямого виведення мільйонів, кошти розбиваються на дрібні операції. Північнокорейські оператори продають стейблкоїни через P2P-маркетплейси партіями приблизно по $7 000, що дозволяє уникати AML-моніторингу. Також фіксується дроблення транзакцій до $30 000, щоб можливе заморожування зачіпало лише незначну частину коштів. Для прискорення процесу використовуються заздалегідь підготовлені гаманці з автоматичним розподілом активів. Кінцевими точками виступають P2P-маркетплейси в Південній Азії та нерегульовані біржі в Латинській Америці.

Після кількох етапів північнокорейські кошти стають практично невідрізними від іншої злочинної криптовалюти. Це створює серйозну проблему для бірж: зв'язок із початковою атакою встановити вкрай складно. Головна особливість моделі КНДР — не наявність «секретного» каналу, а здатність вбудовуватися в наявну екосистему нелегальних обмінників, P2P-мереж і скамів. Це дозволяє використовувати чужу інфраструктуру, значно ускладнюючи блокування коштів на фінальних етапах.

Мій висновок: ми спостерігаємо індустріалізацію криптозлочинності державного масштабу. Пхеньян перетворив відмивання на високоорганізований процес, інтегрований у глобальні кримінальні мережі. Для індустрії це означає необхідність принципово нових підходів до аналізу транзакцій — традиційні методи виявлення аномалій тут уже не працюють. Боротьба з цією загрозою потребуватиме міжнародної координації на рівні, якого ми досі не бачили.