加密新闻

11.08.2026
19:03

朝鲜民主主义人民共和国已融入全球犯罪网络:洗白被盗加密货币的新模式

северокорейские хакеры North Korean hackers

朝鲜彻底改变了将被盗数字资产合法化的方式。朝鲜运营商不再建立孤立的洗钱基础设施,而是越来越多地融入现有的犯罪金融生态系统。这是我对最新数据进行分析后得出的关键结论,它从根本上改变了全球加密行业面临的威胁格局。

根据我的评估,基于最新研究,从2024年1月到2025年9月,平壤至少窃取了28亿美元的虚拟资产。这些资金直接用于支持大规模杀伤性武器计划。值得注意的是,加密货币兑换为法定货币的阶段仍是这一链条中研究最少的环节,尽管它恰恰是追踪难度最大的部分。

从黑客到犯罪中介

在资金初步转移后,朝鲜运营商将资产交给第三方洗钱者。一个典型的例子是2025年2月Bybit交易所被黑客攻击,损失15亿美元。在“洗白”这些资金的过程中,一个庞大的OTC和P2P交易商网络参与其中,这些交易商主要为中国公民。这些中介全天候运作,拆分资产,最终确保被盗加密货币完全兑换为现金。到2025年9月,所有Bybit资金已全部兑现。

在此过程中,加密货币经过数十个地址和多个区块链,资产所有权多次变更。在某些情况下,资金从朝鲜运营商转移到第三方洗钱者的过程可以通过交易行为的特征性变化来识别,这为分析师提供了重要线索。

诈骗作为方案的关键要素

特别引人关注的是朝鲜资金与加密诈骗行业之间的联系。我观察到朝鲜资金与“杀猪盘”等欺诈计划收入的混合迹象,在这些计划中,犯罪分子赢得受害者信任并说服他们投资虚假项目。所谓的担保市场在这里扮演着关键角色——这些地下平台主要通过中文Telegram运营,提供洗钱服务、技术工具和非法交易中介。

在我的实践中,曾出现过与朝鲜相关的黑客攻击中的加密货币进入这些平台上的封闭托管交易的情况。例如,WazirX遭攻击后的一部分资金通过TRON区块链转移,经过整合后发送到与Xinbi Guarantee和现已不存在的Huione Guarantee相关的地址。此类交易允许将加密货币兑换为现金。

拆分与P2P渠道

另一个重要元素是大额资金的拆分。资金不是通过单一平台直接提取数百万美元,而是被分成大量小额交易。朝鲜运营商通过P2P市场以约7000美元的批次出售稳定币,从而规避反洗钱监控。此外,还观察到交易被拆分至3万美元,以便可能的冻结仅影响资金的一小部分。

为了加快流程,使用预先准备好的钱包,自动将资产分配到指定地址。最终目的地是南亚的P2P市场和拉丁美洲不受监管的加密货币交易所。经过几个阶段后,朝鲜资金几乎与其他犯罪加密货币无法区分,这给交易所和加密公司带来了严重问题——与最初攻击的关联变得极难建立。

我的专家评估:新朝鲜模式的主要特点不是存在某个单一的“秘密”渠道,而是能够将被盗加密货币嵌入现有的非法兑换商、P2P网络和加密诈骗生态系统。这使得朝鲜能够利用他人的基础设施,并大大增加了在资金最终转化为现金阶段进行冻结的难度。行业需要重新审视监控方法,将重点从追踪特定地址转向分析整个犯罪网络中的行为模式。