朝鲜已将窃取的加密货币融入全球诈骗网络:洗钱的新时代

对网络犯罪最新趋势的分析揭示了朝鲜非法获取数字资产合法化策略的令人不安的演变。平壤不再依赖孤立渠道,而是越来越积极地将自身资金流嵌入现有犯罪生态系统,这从根本上加大了追踪难度。
我的研究显示,资金流动路径现在包括场外交易(OTC)平台、P2P交易商、非法兑换点、混币器、跨链桥,甚至与诈骗计划相关的平台。从2024年1月到2025年9月,朝鲜民主主义人民共和国被盗虚拟资产总量至少达到28亿美元。这些资金直接为大规模杀伤性武器计划提供支持。值得注意的是,与链上洗钱相比,兑换为法定货币的阶段仍是研究最少的环节。
犯罪中介作为关键环节
在资产初步转移后,朝鲜操作者将其交给第三方洗钱者。特别是在2025年2月Bybit交易所被盗资金(15亿美元攻击事件)的“清洗”过程中,一个庞大的OTC和P2P交易商网络参与其中,这些交易商主要为中国公民。这些中介全天候运作,确保加密货币兑换为现金。到2025年9月,国际监测组织已确认所有从Bybit窃取的资金全部完成兑现。
需要理解的是:资产经过数十个地址和多个区块链,所有权多次变更。在某些情况下,从朝鲜操作者到外部洗钱者的过渡可以通过交易行为的特征性变化来识别。
诈骗产业作为庇护所
特别引人关注的是朝鲜资金与加密诈骗产业之间的联系。调查人员发现了朝鲜资金与“杀猪盘”等欺诈性投资计划收入混合的迹象,这种骗局先诱导受害者建立信任关系,然后说服他们向虚假项目投资。
所谓的担保市场在这里发挥关键作用——这些地下Telegram平台主要使用中文运营。它们提供洗钱服务、技术工具和中介服务。我的分析发现了朝鲜相关黑客攻击中的加密货币流入此类平台封闭托管交易的案例。例如,WazirX攻击后的一部分资金通过TRON转移、整合,然后定向发送到与Xinbi Guarantee和现已不存在的Huione Guarantee相关的地址。
拆分与P2P网络
另一个显著特征是巨额资金的拆分。资金不是直接提取数百万美元,而是被分解为大量小额交易。朝鲜操作者通过P2P市场以约7000美元一批的方式出售稳定币,从而规避反洗钱监控。同时,交易也被拆分至3万美元以下,以便可能的冻结仅影响资产的极小部分。
为加速流程,使用预先准备好的钱包进行自动资金分配。最终目的地通常是南亚的P2P市场和拉丁美洲的不受监管交易所。
结果,经过多个阶段后,朝鲜资金几乎与其他犯罪加密货币无法区分。这给交易所带来了严重问题:与原始攻击的关联变得极难建立。
我的专家结论:朝鲜模式的主要特点不是存在单一“秘密”渠道,而是能够将被盗资产整合到已运作的非法兑换商和诈骗网络生态系统中。这使得朝鲜能够利用他人的基础设施,从而使最终阶段的资金冻结几乎不可能实现。行业需要重新审视监控方法,将重点从追踪特定地址转向分析整个生态系统范围内的行为模式。