Новини криптоміра

12.08.2026
05:24

КНДР вбудувалася в глобальні кримінальні мережі: як працює нова схема відмивання вкраденої криптовалюти

северокорейские хакеры North Korean hackers

Аналіз, проведений експертами RUSI, виявив тривожну тенденцію: Північна Корея кардинально змінила підхід до легалізації викрадених цифрових активів. Замість створення ізольованої інфраструктури, Пхеньян активно інтегрується в уже існуючі кримінальні фінансові екосистеми. Це не просто еволюція тактики — це стратегічний зсув, який робить боротьбу з північнокорейським відмиванням значно складнішою.

Йдеться про цілу мережу інструментів: OTC-сервіси, P2P-трейдери, нелегальні обмінники, міксери, кроссчейн-мости та майданчики, пов'язані зі скамами. За період із січня 2024 року по вересень 2025 року КНДР викрала щонайменше $2,8 млрд у віртуальних активах. Ці кошти безпосередньо живлять програму зброї масового ураження, що робить проблему не просто фінансовою, а питанням глобальної безпеки.

Від хакерів до кримінальних посередників

Ключовий момент — делегування відмивання третім особам. Після первинного зламу, наприклад, біржі Bybit на $1,5 млрд у лютому 2025 року, північнокорейські оператори передають активи мережам OTC- та P2P-трейдерів, часто з китайським корінням. Ці посередники працюють цілодобово, дроблячи та переміщуючи кошти. За даними міжнародної моніторингової групи MSMT, до вересня 2025 року всі викрадені у Bybit кошти були успішно обналічені. Криптовалюта проходить через десятки адрес і кілька блокчейнів, а право власності змінюється так швидко, що відстежити кінцевого бенефіціара стає практично неможливо.

Скам як прикриття

Особливий інтерес викликає зв'язок північнокорейських грошей з індустрією криптоскамів. Експерти виявили ознаки змішування коштів КНДР із доходами від шахрайських схем типу «забій свиней». Тут важливу роль відіграють так звані guarantee-маркетплейси — підпільні Telegram-майданчики китайською мовою, які пропонують послуги з відмивання, технічні інструменти та ескроу-посередництво. Наприклад, частина коштів після атаки на WazirX була переведена через TRON на адреси, пов'язані з Xinbi Guarantee та нині неіснуючою Huione Guarantee. Це дозволяє обмінювати криптовалюту на готівку поза традиційною банківською системою.

Дроблення та P2P-мережі

Схема відмивання будується на дробленні великих сум. Замість виведення мільйонів доларів єдиним платежем, кошти розбиваються на дрібні операції. Північнокорейські оператори можуть продавати стейблкоїни через P2P-маркетплейси партіями приблизно по $7 000, що дозволяє уникати AML-моніторингу. ZeroShadow фіксувала дроблення транзакцій до $30 000, щоб можливе заморожування зачіпало лише незначну частину коштів. Для прискорення процесу використовуються заздалегідь підготовлені гаманці, які автоматично розподіляють активи. Кінцевими точками часто виступають P2P-майданчики в Південній Азії та нерегульовані біржі в Латинській Америці.

Головний висновок: у КНДР немає якогось одного «секретного» каналу. Їхня сила — у здатності вбудовуватися в уже існуючу екосистему нелегальних обмінників, P2P-мереж і криптоскамів. Це дозволяє використовувати чужу інфраструктуру та робить блокування коштів на фінальних етапах надзвичайно складним. Як я вже зазначав раніше, хакерські групи, пов'язані з КНДР, перетворили крадіжку криптовалют на масштабну державну операцію з власною інфраструктурою та мережею IT-агентів. Тепер ми бачимо, що ця операція стала ще й частиною глобального кримінального інтерконекту, що вимагає від регуляторів і бірж принципово нових підходів до моніторингу транзакцій.