朝鲜融入犯罪加密货币网络:洗钱的新时代

对最新趋势的分析显示:朝鲜正在彻底改变对被窃数字资产进行合法化的方式。朝鲜运营商不再构建孤立的基础设施,而是越来越积极地渗透到现有的犯罪金融生态系统中。这是一个战略性的转变,极大地增加了执法机构和区块链分析人员的工作难度。
资金流动路线现在覆盖了OTC服务、P2P交易商、非法兑换平台、混币器、跨链桥以及与诈骗行业相关的平台。根据我的评估,基于监测数据,从2024年1月到2025年9月,平壤窃取了至少28亿美元的虚拟资产。这些资金直接支撑着大规模杀伤性武器计划。至关重要的是要理解:兑换成法币的阶段比链上洗钱的研究要少得多,而主要风险恰恰隐藏在这里。
从黑客到犯罪中介
在资金初步转移后,朝鲜将加密货币交给第三方洗钱者。一个典型的例子是2025年2月发生的15亿美元Bybit被黑事件。在“洗白”过程中,涉及了一整个OTC和P2P交易商网络,主要是中国公民。这些中介全天候运作,转移资产,最终将被盗资金全部兑换成法币和现金。根据国际监测组织MSMT的数据,到2025年9月,所有Bybit资金都已被套现。
与此同时,资产会经过数十个地址和多个区块链,所有权不断变更。在某些情况下,从朝鲜运营商到第三方洗钱者的过渡可以通过交易行为的特征性变化来追踪,但这需要巨大的资源投入。
诈骗行业作为关键要素
特别引人关注的是朝鲜资金与加密货币诈骗之间的联系。调查人员记录到了朝鲜资金与“杀猪盘”式欺诈收入混合的迹象——这是一种投资骗局,受害者先被引入信任关系,然后被说服投资虚假项目。
所谓的担保市场(guarantee-marketplaces)发挥着关键作用——这些地下平台主要通过中文Telegram运营。它们提供洗钱服务、技术工具和中介服务。Elliptic发现了朝鲜相关黑客攻击中的加密货币进入此类平台封闭托管交易的案例。例如,WazirX遭攻击后的部分资金通过TRON转移、整合,然后发送到与Xinbi Guarantee和现已不存在的Huione Guarantee相关的地址。这类交易允许将加密货币兑换成现金。
拆分与P2P:规避AML的策略
另一个重要要素是大额资金的拆分。资金不是直接提取数百万美元,而是被分解成大量小额交易。朝鲜运营商通过P2P市场以每批约7,000美元的价格出售稳定币,获取现金。这样的金额可以避免AML监控。ZeroShadow还记录到将交易拆分为约30,000美元的情况,以便可能的冻结只影响一小部分资金。
为了加快流程,使用了预先准备好的钱包,自动分配资产。最终目的地是南亚的P2P市场和拉丁美洲不受监管的加密货币交易所。
结果,经过几个阶段后,朝鲜资金变得几乎与其他犯罪加密货币无法区分。这给交易所带来了额外的问题:一旦资金进入广泛的犯罪中介网络,与最初攻击的关联就变得难以确定。
朝鲜模式的主要特点不是存在某一条“秘密”渠道,而是能够将被盗加密货币嵌入到现有的非法兑换平台、P2P网络和诈骗生态系统中。这使得朝鲜能够利用他人的基础设施,并大大增加了在最后阶段冻结资金的难度。
我的评论:这一趋势证实了朝鲜加密货币盗窃的产业化。我们看到的不仅仅是黑客攻击,而是一场拥有自身物流并融入全球犯罪网络的全面国家行动。对行业而言,这意味着简单的链上监控已经不够——需要能够追踪行为模式和看似无关地址之间关联的综合解决方案。