加密新闻

11.08.2026
21:03

朝鲜已融入全球犯罪网络:一种新的洗钱被盗加密货币的模式

северокорейские хакеры North Korean hackers

英国皇家联合军种国防研究所(RUSI)的分析揭示了一个令人担忧的趋势:平壤彻底重新审视了其将被盗数字资产合法化的策略。朝鲜运营商不再创建孤立的基础设施,而是越来越多地融入已运作的犯罪金融生态系统,将其作为现成的工具来隐藏踪迹。

这涉及对场外交易(OTC)服务、P2P交易商、非法兑换商、混币器和跨链桥的综合利用。我分析的关键结论是:兑换为法币的阶段仍然是“灰色地带”,其研究程度远低于链上追踪。据估计,从2024年1月到2025年9月,朝鲜盗取了至少28亿美元的虚拟资产,直接为其大规模杀伤性武器计划提供资金。

从黑客到犯罪中介

在最初的入侵之后,资金往往被转交给第三方洗钱者。一个典型的例子是2025年2月的Bybit事件,当时一个由场外交易和P2P交易商组成的庞大网络(主要是中国公民)参与了15亿美元的“洗白”工作。这些中介全天候运作,拆分资产,并最终在2025年9月前将赃款全部兑现。在此过程中,资金经过数十个地址和多个区块链,而从朝鲜运营商向第三方的转移只能通过交易行为的特征性变化来识别。

诈骗行业作为避风港

特别引人关注的是朝鲜资金与加密货币诈骗行业之间的联系。我发现朝鲜资金与“杀猪盘”式欺诈计划(受害者被卷入虚假投资项目)的收益混合的迹象。所谓的担保市场在这里扮演关键角色——这些是中文的地下Telegram平台,提供洗钱服务、技术工具和托管中介。例如,WazirX攻击后的部分资金通过TRON流转,并整合在与Xinbi担保和Huione担保相关的地址上,这可能允许将加密货币兑换为现金。

拆分和P2P策略

该方案还包括系统性地拆分大额资金。运营商不是直接提取数百万资金,而是通过P2P市场以约7,000美元的批次出售稳定币,从而规避反洗钱监控。有时交易被拆分至约30,000美元,以便可能的冻结仅影响一小部分资产。为了加快进程,使用预先准备好的钱包进行自动资金分配。最终目的地是南亚的P2P平台和拉丁美洲不受监管的交易所。

结果,朝鲜资产在经历多个阶段后几乎与其他犯罪加密货币无法区分。这给交易所带来了巨大挑战:在资金进入广泛的犯罪网络后,要确定与最初攻击的联系变得极其困难。

我的专家评估是:这里的主要威胁不是存在“秘密”渠道,而是朝鲜寄生他人基础设施的能力。这不仅使最终阶段的资金冻结更加复杂,也使反洗钱工作成本更高、效率更低。行业需要重新审视监控方法,不应只关注单个地址,而应关注行为模式和与诈骗生态系统的关联。