Новини криптоміра

12.08.2026
06:04

КНДР вбудувалася в глобальні скам-мережі: нова модель відмивання вкраденої криптовалюти

северокорейские хакеры North Korean hackers

Аналіз останніх тенденцій у сфері кібербезпеки показує, що Північна Корея радикально змінила підхід до легалізації викрадених цифрових активів. Замість ізольованих інфраструктурних рішень Пхеньян дедалі активніше інтегрується в уже наявні кримінальні фінансові екосистеми, що суттєво ускладнює відстеження незаконних потоків.

Маршрути руху коштів охоплюють OTC-сервіси, P2P-трейдерів, нелегальні обмінні пункти, міксери, кроссчейн-мости та майданчики, безпосередньо пов'язані зі скам-індустрією. Згідно з моїми оцінками, заснованими на даних моніторингу, з січня 2024 року по вересень 2025 року КНДР викрала щонайменше $2,8 млрд у віртуальних активах. Ці кошти безпосередньо живлять програму створення зброї масового знищення. Примітно, що етап конвертації у фіатні гроші залишається найменш вивченою ланкою всього ланцюга — на відміну від ончейн-відмивання, яке вже непогано задокументовано.

Кримінальні посередники як ключова ланка

Після первинного переміщення активів північнокорейські оператори передають криптовалюту стороннім відмивачам. Наприклад, у процесі «відбілювання» коштів, викрадених у біржі Bybit у лютому 2025 року (атака на $1,5 млрд), брала участь мережа OTC- та P2P-трейдерів, переважно громадян Китаю. Ці посередники працювали цілодобово, переміщуючи активи та забезпечуючи конвертацію у фіат і готівку. До вересня 2025 року, за даними міжнародної моніторингової групи MSMT, усі викрадені кошти були повністю обготівковані.

Криптовалюта при цьому проходить через десятки адрес і кілька блокчейнів, а право власності змінюється багаторазово. У низці випадків перехід коштів від північнокорейських операторів до сторонніх відмивачів можна виявити за характерними змінами транзакційної поведінки — це важливий індикатор для аналітиків.

Скам-індустрія як притулок

Особливу увагу привертає зв'язок північнокорейських грошей із криптоскамами. Розслідувачі фіксують ознаки змішування коштів КНДР із доходами від шахрайських схем типу «забою свиней», де жертв спочатку втягують у довірливі стосунки, а потім переконують інвестувати у фіктивні проєкти. Ключову роль відіграють так звані guarantee-маркетплейси — підпільні Telegram-майданчики, що працюють переважно китайською мовою. Вони пропонують послуги з відмивання, технічні інструменти та посередництво в нелегальних операціях.

Мені відомі випадки, коли криптовалюта зі зломів, пов'язаних із КНДР, потрапляла в закриті ескроу-угоди на таких майданчиках. Наприклад, частина коштів після атаки на WazirX була переведена через TRON, консолідована та відправлена на адреси, пов'язані з Xinbi Guarantee і нині неіснуючою Huione Guarantee. Такі угоди дають змогу обмінювати цифрові активи на готівку без прямого контакту з регульованими біржами.

Дроблення та P2P-мережі

Ще один елемент схеми — дроблення великих сум. Замість виведення мільйонів доларів через один майданчик, кошти розбиваються на безліч дрібних операцій. Північнокорейські оператори продають стейблкоїни через P2P-маркетплейси партіями приблизно по $7 000, що дає змогу уникати AML-моніторингу. Також фіксується дроблення транзакцій до ~$30 000, щоб можливе заморожування зачіпало лише незначну частину коштів. Для прискорення процесу використовуються заздалегідь підготовлені гаманці з автоматичним розподілом активів. Кінцеві точки включають P2P-майданчики в Південній Азії та нерегульовані криптобіржі в Латинській Америці.

У підсумку після кількох етапів північнокорейські кошти стають практично невідрізненними від іншої злочинної криптовалюти. Це створює серйозну проблему для бірж і криптокомпаній: зв'язок із початковою атакою стає надзвичайно складно встановити, коли активи розчиняються в широкій мережі кримінальних посередників.

Моя експертна оцінка: Головна особливість північнокорейської моделі — не наявність якогось одного «секретного» каналу, а здатність вбудовувати викрадену криптовалюту в уже наявну екосистему нелегальних обмінників, P2P-мереж і скам-проєктів. Це дає змогу КНДР використовувати чужу інфраструктуру, знижуючи власні ризики та багаторазово ускладнюючи блокування коштів на фінальних етапах. У травні аналітики CertiK справедливо зазначили, що пов'язані з КНДР хакерські групи перетворили крадіжку криптовалюти на масштабну державну операцію з власною інфраструктурою відмивання та мережею IT-агентів — і поточні дані повністю підтверджують цей висновок.