КНДР отмывала криптоактивы через сети криптоскамов

RUSI установил, что Северная Корея отмывала похищенные криптоактивы через сети криптоскамов и посредников; с января 2024 по сентябрь 2025 похищено не менее $2,8 млрд.

Британский Королевский объединённый институт оборонных исследований (RUSI) пришёл к выводу, что Северная Корея для отмывания украденных криптоактивов использовала уже существующие криминальные финансовые сети вместо полностью изолированной схемы. В отчёте перечислены каналы движения средств: внебиржевые OTC‑сервисы, P2P‑маркетплейсы, нелегальные обменники, миксеры, кроссчейн‑мосты и подпольные площадки, связанные с мошенническими проектами. Отмечается, что этап конвертации в фиат изучен хуже, чем ончейн‑перемещения.

По данным исследования, схема повторялась: после кражи криптовалюта переходила от северокорейских операторов к сети посредников. Посредники дробили средства, переводили их через десятки адресов и несколько блокчейнов, меняя право собственности на активы. В отчёте приведён пример взлома биржи в феврале 2025 года с потерями около $1,5 млрд; аналитики фиксировали участие сетей OTC‑ и P2P‑трейдеров, и к сентябрю 2025 года большая часть средств была конвертирована в наличные.

Исследователи указывают, что переход активов к внешним отмывщикам иногда можно распознать по изменениям в транзакционной активности: появляются массовые дробления переводов, переводы через разные блокчейны и консолидация средств на новых адресах. Такие изменения служат маркерами для дальнейшего анализа, но не всегда позволяют восстановить полный путь до фиатного вывода.

В отчёте выделена связь с индустрией криптоскамов. Эксперты зафиксировали случаи смешивания похищенных средств с доходами от инвестиционных мошенничеств, а также использование подпольных гарантийных маркетплейсов в мессенджерах, где предлагались эскроу‑услуги, технические инструменты и посредничество для нелегальных сделок. В отдельных инцидентах средства после атак переводились через сети вроде TRON, затем консолидировались и уходили на адреса, связанные с такими площадками.

Одной из практик было дробление крупных сумм на множество небольших операций. По сведениям провайдеров услуг, стейблкоины продавались партиями примерно по $7 000 через P2P‑рынки за наличные, что позволяло обходить механизмы AML‑мониторинга. Отдельные операции дробились до примерно $30 000, чтобы в случае блокировок пострадала лишь часть средств. Для ускорения обработки использовались заранее подготовленные кошельки и автоматизированные скрипты. В качестве конечных точек названы P2P‑платформы в Южной Азии и нерегулируемые биржи в Латинской Америке.

RUSI отмечает, что после нескольких этапов смешивания и интеграции с доходами от мошенничеств похищенные активы становятся труднее отличимыми от других преступных криптоактивов. В отчёте подчёркнуто, что модель не опирается на один «секретный» канал, а на способность внедрять украденные средства в существующую экосистему нелегальных обменников, P2P‑сетей и скам‑площадок. Ранее независимые аналитики кибербезопасности описывали схожие признаки масштабных операций с собственной инфраструктурой для отмывания средств и сетью IT‑агентов.

Материалы на GNcrypto предоставляются исключительно в информационных целях и не являются финансовой рекомендацией. Мы стремимся публиковать точные и актуальные данные, однако не можем гарантировать их абсолютную достоверность, полноту или надёжность. GNcrypto не несёт ответственности за возможные ошибки, упущения или финансовые потери, возникшие вследствие использования данной информации. Все действия вы совершаете на свой страх и риск. Всегда проводите собственный анализ и консультируйтесь с профессионалами. Подробнее см. в наших страницах Условия, Политика конфиденциальности и Отказ от ответственности.

Статьи этого автора