加密新闻

11.08.2026
20:42

朝鲜已融入全球犯罪网络:加密货币洗钱的新时代

северокорейские хакеры North Korean hackers

在分析网络安全犯罪的最新趋势时,我得出的结论是,朝鲜操作者已彻底改变了他们的策略。他们不再创建独立的洗钱基础设施来处理被盗的数字资产,而是积极融入现有的犯罪金融生态系统。这不仅仅是演变——而是一次质的飞跃,给整个行业带来了新的挑战。

我的分析显示,资金流动的关键路径包括场外交易(OTC)服务、P2P交易者、非法兑换商、混币器、跨链桥以及与诈骗相关的平台。从2024年1月到2025年9月,朝鲜盗取了至少28亿美元的虚拟资产。这些资金直接支撑其大规模杀伤性武器计划,使这一问题尤为严峻。值得注意的是,法币兑换阶段的研究远不如链上洗钱深入。

从黑客到犯罪中介

在初步转移资金后,朝鲜操作者将加密货币交给第三方洗钱者。2025年2月发生的15亿美元Bybit黑客事件就是一个典型例子。在“洗白”过程中,涉及了由主要是中国公民组成的OTC和P2P交易者网络。这些中介全天候运作,转移资产,并最终在2025年9月前将被盗加密货币完全兑换为法币和现金。

加密货币经过数十个地址和多个区块链,所有权多次变更。在某些情况下,资金从朝鲜操作者转移到第三方洗钱者的过程可以通过交易行为的特征变化来识别。

诈骗行业作为避风港

朝鲜资金与加密货币诈骗行业的关联尤为引人注目。我发现朝鲜资金与“杀猪盘”式欺诈收入混合的迹象——这类投资骗局先诱使受害者建立信任关系,然后说服他们投资虚假项目。

所谓的“担保市场”起着关键作用——这些地下平台通过中文Telegram运营,提供洗钱服务、技术工具和中介服务。例如,WazirX攻击后的一部分资金通过TRON转移,经过整合后被发送到与Xinbi Guarantee和现已不复存在的Huione Guarantee相关的地址。这类交易允许将加密货币兑换为现金。

拆分与P2P网络

该方案的另一个要素是大额资金的拆分。不是直接提取数百万美元,而是将资金分解为大量小额交易。朝鲜操作者通过P2P市场以约7000美元一批的价格出售稳定币,获取现金。这使他们能够规避AML监控。此外,还观察到将交易拆分为不超过3万美元的情况,以便可能的冻结仅影响一小部分资金。

为了加快流程,他们使用预先准备好的钱包自动分配资产。最终目的地是南亚的P2P市场和拉丁美洲不受监管的加密货币交易所。经过几个阶段后,朝鲜资金几乎与其他犯罪加密货币无法区分。

我的专业结论:朝鲜模式的主要特点不在于存在某条“秘密”渠道,而在于能够将被盗资产嵌入现有的非法兑换商、P2P网络和诈骗生态系统。这使他们能够利用他人的基础设施,并大大增加了在最终阶段冻结资金的难度。对于交易所和加密公司而言,这意味着一旦资金进入广泛的犯罪中介网络,与最初攻击的关联几乎无法建立。行业必须重新审视其AML监控方法,重点放在行为分析上,而不仅仅是追踪已知地址。