朝鲜将窃取的加密资产嵌入全球诈骗网络:洗钱的新时代

对最新趋势的分析表明,朝鲜操作者已彻底改变了将被盗数字资产合法化的方式。他们不再构建孤立的基础设施,而是积极融入现有的犯罪金融生态系统,这使得资金追踪变得复杂得多。
资本流动的关键路径包括场外交易(OTC)服务、P2P交易者、非法兑换商、混币器、跨链桥以及与欺诈计划相关的平台。根据我对过去两年数据的综合评估,从2024年1月到2025年9月,朝鲜盗取了至少28亿美元的虚拟资产。这些资金直接支撑着大规模杀伤性武器计划,而兑换为法币的阶段仍是这一链条中研究最少的环节。
从黑客到犯罪中介
在资金初步转移后,朝鲜方面将加密货币交给第三方洗钱者。2025年2月Bybit交易所被窃取15亿美元的事件就是一个典型例子。在“洗白”过程中,一个庞大的OTC和P2P交易者网络参与其中,主要是中国公民,他们全天候转移资产。到2025年9月,所有被盗资金已完全兑现,这证实了该模式的有效性。
在此过程中,加密货币经过数十个地址和多个区块链,所有权多次变更。在某些情况下,资金从朝鲜操作者向第三方中介的转移可以通过交易行为的特征变化来识别。
诈骗产业作为庇护所
朝鲜资金与加密货币诈骗产业的关联尤为引人关注。调查人员记录到朝鲜资金与“杀猪盘”式欺诈收入的混合——这类投资骗局先让受害者建立信任关系,再诱使其投资虚假项目。所谓的担保市场平台(guarantee-маркетплейсы)扮演着关键角色——这些中文地下Telegram平台提供洗钱服务、技术工具和中介服务。
已知有案例显示,与朝鲜相关的黑客攻击中的加密货币进入了封闭的托管交易。例如,WazirX遭攻击后的一部分资金通过TRON转移,经过整合后被发送到与Xinbi Guarantee和现已不存在的Huione Guarantee相关的地址。这类交易几乎可以不留痕迹地将加密货币兑换为现金。
拆分与P2P机制
该模式的另一个要素是大额资金的拆分。不是直接提取数百万美元,而是将资金分解为大量小额操作。朝鲜操作者通过P2P市场以约7000美元一批的价格出售稳定币,获取现金并规避反洗钱监控。同时,交易也被拆分至约3万美元,以便可能的冻结仅影响一小部分资金。为加快流程,他们使用预先准备好的钱包进行自动资产分配。最终目的地是南亚的P2P市场和拉丁美洲不受监管的交易所。
经过几个阶段后,朝鲜资金几乎与其他犯罪加密货币无法区分。这给交易所带来了巨大挑战:与最初攻击的关联变得极难建立。
我的结论:朝鲜模式的关键特征并非存在某条“秘密”渠道,而是能够将被盗资产嵌入已运作的非法兑换商和诈骗生态系统。这使得朝鲜能够利用他人的基础设施,大幅增加在最终阶段冻结资金的难度。行业需要重新审视监控方法,将焦点从追踪特定地址转向分析全球犯罪网络中的行为模式。