Эксперты британского Королевского объединенного института оборонных исследований (RUSI) обнаружили, что Северная Корея все чаще использует для отмывания украденной криптовалюты не изолированную инфраструктуру, а уже существующие криминальные финансовые сети.
Пути движения средств включают OTC-сервисы, P2P-трейдеров, нелегальные обменники, миксеры, кроссчейн-мосты и связанные со скамами площадки.
По оценке авторов, с января 2024 года по сентябрь 2025 года КНДР похитила не менее $2,8 млрд в виртуальных активах. В докладе говорится, что эти средства напрямую поддерживают программу оружия массового поражения. Исследователи подчеркивают: этап конвертации в фиат изучен хуже, чем ончейн-отмывание.
От хакеров — к криминальным посредникам
После первоначального перемещения средств КНДР может передавать криптовалюту сторонним отмывщикам. По данным ZeroShadow, в процессе «отбеливания» средств Bybit после взлома биржи на $1,5 млрд в феврале 2025 года участвовала сеть OTC- и P2P-трейдеров, многие из которых были гражданами Китая. Такие посредники круглосуточно перемещали активы и в итоге помогли конвертировать украденную криптовалюту в фиат и наличные. К сентябрю 2025 года, согласно данным международной мониторинговой группы MSMT, все украденные у Bybit средства были обналичены.
При этом криптовалюта может проходить через десятки адресов и несколько блокчейнов, а право собственности на активы неоднократно меняется. Исследователи отмечают, что в некоторых случаях переход средств от северокорейских операторов к сторонним отмывщикам можно определить по характерным изменениям транзакционного поведения.
Где здесь скам
Эксперты обратили внимание на связь северокорейских денег с индустрией криптоскамов. По данным RUSI, расследователи обнаруживали признаки смешивания средств КНДР с доходами от мошенничества типа «разделки свиней» — инвестиционных схем, в которых злоумышленники сначала устанавливают доверительные отношения с жертвами, а затем убеждают их вкладывать деньги в фиктивные проекты.
Цифровое рабство в Мьянме: как устроена сеть мошеннических фабрик в стране
Важную роль играют так называемые guarantee-маркетплейсы — подпольные площадки, преимущественно работающие через Telegram на китайском языке. Они предлагают услуги по отмыванию денег, технические инструменты и посредничество между участниками нелегальных операций.
Elliptic обнаружила случаи, когда криптовалюта из взломов, связанных с КНДР, попадала в закрытые эскроу-сделки на таких площадках. Например, часть средств после атаки на WazirX была переведена через TRON, консолидирована и затем отправлена на адреса, связанные с Xinbi Guarantee и ныне несуществующей Huione Guarantee. Такие сделки потенциально позволяют обменивать криптовалюту на наличные.
Дробление и P2P
Еще один элемент схемы — дробление крупных сумм. Вместо прямого вывода миллионов долларов через одну площадку средства разбиваются на множество небольших операций. По данным одного из провайдеров криптоуслуг, северокорейские операторы могут продавать через P2P-маркетплейсы стейблкоины партиями примерно по $7 000, получая взамен наличные. Такая сумма позволяет избегать AML-мониторинга. ZeroShadow также фиксировала дробление транзакций до примерно $30 000, чтобы возможная заморозка затронула лишь небольшую часть средств.
Для ускорения этого процесса используются заранее подготовленные кошельки, которые могут автоматически распределять активы по заданным адресам. В числе конечных точек исследователи называют P2P-маркетплейсы в Южной Азии и нерегулируемые криптобиржи в Латинской Америке.
В результате после нескольких этапов северокорейские средства становятся практически неотличимы от другой преступной криптовалюты. Именно это, по мнению авторов исследования, создает дополнительную проблему для бирж и других криптокомпаний: после попадания средств в широкую сеть криминальных посредников связь с первоначальной атакой становится значительно сложнее установить.
По мнению экспертов RUSI, главная особенность северокорейской модели — не существование какого-то одного «секретного» канала отмывания, а способность встраивать украденную криптовалюту в уже существующую экосистему нелегальных обменников, P2P-сетей и криптоскамов. Это позволяет КНДР использовать чужую инфраструктуру и значительно усложняет блокировку средств на финальных этапах их превращения в наличные.
Напомним, в мае аналитики CertiK пришли к выводу, что связанные с КНДР хакерские группы превратили кражу криптовалют в масштабную государственную операцию с собственной инфраструктурой отмывания средств и сетью IT-агентов.
forklog.com