朝鲜将窃取的加密货币嵌入全球诈骗网络:洗钱新高度

对最新数据的分析显示,朝鲜彻底改变了将被盗数字资产合法化的方式。平壤不再构建孤立的基础设施,而是积极将其资金流整合到现有的犯罪金融生态系统中。这不仅是战术的演变,更是向一种全新模式的转变,使得追踪资金变得异常困难。
这涉及对OTC服务、P2P交易商、非法兑换平台、混币器、跨链桥以及与诈骗计划相关的平台的综合运用。从2024年1月至2025年9月,朝鲜盗取了至少28亿美元的虚拟资产。这些资金直接资助大规模杀伤性武器计划,使问题尤为严峻。
犯罪中介作为关键环节
关键点在于将资产转移给第三方洗钱者。对2025年2月Bybit遭黑客攻击(涉及15亿美元)的分析显示,一个庞大的OTC和P2P交易商网络参与其中,这些交易商主要是中国公民。这些中介全天候运作,拆分金额,最终将被盗资金完全转换为法币和现金。到2025年9月,Bybit的所有资金已被兑现。在此过程中,资产经过数十个地址和多个区块链,所有权多次变更。交易行为的特征性变化使得识别资金从朝鲜操作者手中转移的时刻成为可能。
诈骗产业作为避风港
朝鲜资金与加密货币诈骗的关联尤为引人关注。我的同事们记录到朝鲜资金与“杀猪盘”式诈骗收益的混合。所谓的担保市场平台——中文地下Telegram平台——发挥着重要作用。它们提供洗钱服务、技术工具和中介服务。WazirX遭攻击后,部分资金通过TRON转移,被整合后发送至与Xinbi Guarantee及现已不复存在的Huione Guarantee相关的地址。
拆分与P2P网络
该模式包括拆分大额资金。不是通过单一平台提取数百万美元,而是通过P2P市场以约7000美元的批次出售稳定币,从而规避反洗钱监控。还记录到将交易拆分为3万美元以下,以便冻结仅影响一小部分资金。使用预先准备好的钱包进行资产的自动分配。最终目的地是南亚的P2P平台和拉丁美洲不受监管的交易所。
结果是,朝鲜资金变得与其他犯罪加密货币难以区分。这给交易所带来了巨大问题:一旦资金进入广泛的中介网络,几乎不可能再建立与最初攻击的关联。该模式的主要特点不在于存在“秘密”渠道,而在于能够将被盗资金嵌入已经运作的非法兑换平台和诈骗生态系统中。
我的分析:这一趋势对整个行业来说是一个警示信号。朝鲜实际上已将加密货币转变为国家政策工具,将他人的犯罪网络当作服务来利用。交易所和监管机构将不得不重新审视反洗钱监控方法,重点不是追踪特定地址,而是分析行为模式与网络关联。