朝鲜将窃取的加密货币嵌入全球诈骗网络:洗钱新高度

对被盗数字资产流动最新趋势的分析表明,朝鲜运营者已彻底改变了其策略。他们不再创建独立的洗钱基础设施,而是越来越积极地融入现有的犯罪金融生态系统。这不仅仅是演变——这是其操作复杂性和韧性的质的飞跃。
根据我的数据,从2024年1月到2025年9月,朝鲜窃取了至少28亿美元的虚拟资产。这些资金直接为武器计划提供支持,而行业面临的关键问题与其说是攻击本身,不如说是最终兑换为法币的环节。与链上追踪不同,这一阶段恰恰是研究最少的。
犯罪中介作为新工具
资金流动路线包括OTC服务、P2P交易商、非法兑换商、混币器和跨链桥。特别值得关注的是所谓担保市场的使用——中文地下Telegram平台,提供托管服务和技术支持以协助洗钱。例如,2025年2月Bybit遭窃15亿美元后,整个OTC和P2P交易商网络参与了这一过程,其中许多是中国公民。到2025年9月,所有被盗资金已完全兑现。
诈骗作为掩护
观察到一种令人担忧的趋势:朝鲜资金与“杀猪盘”类诈骗计划的收益相混合。WazirX遭攻击后,部分资产通过TRON被转移到与Xinbi Guarantee和Huione Guarantee相关的地址。这不仅能够隐藏资金来源,还能在不直接接触传统银行系统的情况下将其兑换为现金。
拆分与自动化
该方案的关键要素是交易拆分。运营者通过P2P平台以约7,000美元的批次出售稳定币,从而规避AML监控。在某些情况下,金额被拆至30,000美元,以便冻结仅影响资金的最小部分。为加速流程,使用预先准备好的钱包,自动将资产分配到终端——南亚的P2P市场和拉丁美洲的未受监管交易所。
结果,经过多个阶段后,朝鲜资金变得几乎与其他犯罪加密货币无法区分。这给交易所带来了巨大问题:与最初攻击的关联几乎无法建立。
我的结论:主要威胁不在于存在“秘密”渠道,而在于朝鲜寄生他人基础设施的能力。这要求行业重新审视监控方法:打击单个地址毫无用处,需要对行为模式和与犯罪网络的互动进行综合分析。黑客组织已将加密货币盗窃转变为大规模国家行动,行业必须做出相应回应。