加密新闻

11.08.2026
19:42

朝鲜已融入全球犯罪加密货币网络:28亿美元洗钱新模式

северокорейские хакеры North Korean hackers

对网络犯罪最新趋势的分析显示,朝鲜已彻底改变了将被盗数字资产合法化的方式。平壤不再建立孤立的基础设施,而是积极融入现有的犯罪金融生态系统,这使得追踪和冻结资金变得更加困难。

从2024年1月到2025年9月,朝鲜黑客盗取了至少28亿美元的虚拟资产。这些资金直接用于武器计划,但调查面临的关键问题仍是加密货币兑换为法币的阶段,这一环节的研究远不如链上交易深入。

融入犯罪生态系统

在最初的攻击之后,朝鲜操作者将资产转移给第三方洗钱者。例如,在2025年2月Bybit交易所15亿美元被盗案中,涉及一整个OTC和P2P交易商网络,主要是中国公民。他们全天候运作,拆分金额,最终到2025年9月将盗取的资金全部兑现。

特别引人关注的是朝鲜资金与加密骗局行业的联系,尤其是“杀猪盘”类诈骗。朝鲜的资金经常与这些骗局的收入混合,为分析师制造了额外的“噪音”。所谓的担保市场(guarantee-маркетплейсы)发挥着重要作用——这些是中文的地下Telegram平台,提供洗钱服务、技术工具和托管交易。例如,WazirX遭攻击后,部分资金通过TRON整合,并被发送到与Xinbi Guarantee和Huione Guarantee相关的地址。

拆分与P2P渠道

该方案的关键要素是大额资金的拆分。朝鲜操作者通过P2P市场以约7,000美元一批的方式出售稳定币,从而规避AML监控。在其他情况下,交易被拆分为不超过30,000美元,以便资产冻结仅影响资金的一小部分。为加快流程,他们使用预先准备好的钱包,自动分配资产。这些链条的终点是南亚的P2P平台和拉丁美洲不受监管的交易所。

这一分析的主要结论是:朝鲜没有单一的“秘密”渠道。相反,该国有效地寄生在他人犯罪基础设施之上,使得洗钱的最后阶段几乎与其他非法活动无法区分。这对交易所和加密公司构成了根本性问题:一旦资金进入广泛的中间商网络,要确定其与最初攻击的关联就几乎不可能。

我的评论:这一策略是合乎逻辑的演变。当监管机构和分析公司不断完善链上资金流向的追踪方法时,朝鲜已转向“他人地盘”,利用现有的灰色和黑色市场。这意味着反洗钱斗争必须从地址分析转向行为模式研究,以及与不受监管的P2P服务的互动,因为传统AML工具在这些领域往往无能为力。