加密新闻

11.08.2026
18:42

朝鲜已融入全球犯罪网络:洗白被盗加密货币的新模式

северокорейские хакеры North Korean hackers

对网络安全领域最新趋势的分析表明,朝鲜运营者已从根本上改变了其洗白被盗数字资产的方式。他们不再构建孤立的基础设施,而是积极融入现有的犯罪金融生态系统,这大大增加了追踪和冻结资金的难度。

资金流动路径包括场外交易(OTC)服务、P2P交易商、非法兑换点、混币器、跨链桥以及与诈骗计划相关的平台。根据我的监测数据评估,从2024年1月至2025年9月,平壤至少窃取了28亿美元的数字资产。这些资金直接支撑其大规模杀伤性武器计划。值得注意的是,与链上洗钱相比,兑换为法币的阶段仍是研究最少的环节。

从黑客到犯罪中介

在初步转移资产后,朝鲜黑客将加密货币交给第三方洗钱者。例如,在2025年2月Bybit交易所被盗15亿美元事件后的资金“清洗”过程中,一个由场外交易和P2P交易商组成的庞大网络参与其中,这些交易商主要为中国公民。这些中介全天候运作,转移资产并最终将被盗加密货币兑换为法币和现金。到2025年9月,所有从Bybit窃取的资金已完全兑现。

在此过程中,加密货币经过数十个地址和多个区块链,所有权多次变更。在某些情况下,资金从朝鲜运营者转移到第三方洗钱者的过程可以通过交易行为的特征性变化来识别。

与加密货币骗局的关联

特别值得关注的是发现的朝鲜资金与加密货币骗局行业之间的联系。调查中发现,朝鲜资金与“杀猪盘”式诈骗计划的收益存在混合迹象,此类骗局中,犯罪分子先骗取受害者信任,然后诱使其投资虚假项目。

所谓的“担保市场”发挥着关键作用——这些地下平台主要通过中文Telegram运营,提供洗钱服务、技术工具以及非法交易中介。具体而言,已记录到与朝鲜相关的黑客攻击中的加密货币流入此类平台的封闭式托管交易的案例。WazirX遭受攻击后,部分资金通过TRON转移、整合,并流向与Xinbi担保及现已不存在的Huione担保相关的地址。

拆分与P2P模式

另一个重要元素是大额资金的拆分。资金并非通过单一平台直接提取数百万美元,而是被分解为大量小额交易。朝鲜运营者通过P2P市场以约7000美元一批的价格出售稳定币,获取现金。这使其能够规避反洗钱监测。同时,交易被拆分为约3万美元的规模,以便可能的冻结仅影响资金的一小部分。

为加快流程,他们使用预先准备好的钱包,自动将资产分配到指定地址。最终目的地通常是南亚的P2P市场和拉丁美洲不受监管的加密货币交易所。

经过多个阶段后,朝鲜资金几乎与其他犯罪加密货币无法区分。这给交易所带来了严重问题:一旦资产进入广泛的犯罪中介网络,要建立与最初攻击的关联就极为困难。

我的分析:朝鲜新模式的主要特点并非存在某种“秘密”洗钱渠道,而是能够将被盗资产嵌入已运作的非法兑换点、P2P网络和加密货币骗局生态系统。这使得朝鲜能够利用他人的基础设施,并大大增加了资金在最终变现阶段的冻结难度。行业必须开发新的分析方法,侧重于识别行为异常,而不仅仅是追踪特定地址。