朝鲜已嵌入犯罪加密货币网络:28亿美元洗钱新手法

对最新趋势的分析显示,朝鲜操作者已彻底改变了将被盗数字资产合法化的方式。平壤不再构建孤立的基础设施,而是积极融入现有的犯罪金融生态系统,这大大增加了追踪和冻结资金的难度。
我的研究表明,被盗加密货币的流动现在覆盖了场外交易(OTC)服务、P2P交易商、非法兑换平台、混币器和跨链桥。与诈骗行业关联平台的联系尤其引人关注。从2024年1月到2025年9月,朝鲜至少盗取了28亿美元的虚拟资产,这些资金直接支撑着大规模杀伤性武器计划。值得注意的是,兑换为法定货币的阶段远不如链上洗钱研究得透彻,这给全球反制体系造成了严重漏洞。
从黑客到犯罪中介
新战略的关键要素是将资产移交给第三方洗钱者。2025年2月发生的15亿美元Bybit黑客事件就是一个典型例子:一个主要由中国公民组成的OTC和P2P交易商网络全天候转移资金,确保其兑换为现金。到2025年9月,所有从该交易所盗取的资产已完全套现。在此过程中,加密货币经过数十个地址和多个区块链,所有权多次变更,从而掩盖了最初来源。
诈骗基础设施作为庇护所
特别引人关注的是朝鲜资金与“杀猪盘”式诈骗计划收入的融合。分析过程中发现了朝鲜资金与投资骗局所得资产混合的案例。所谓的担保市场平台发挥着重要作用——这些是以中文运营的地下Telegram平台,提供洗钱服务和技术支持。例如,WazirX遭受攻击后,部分资金在TRON网络上被整合,并被导向与Xinbi Guarantee和现已不存在的Huione Guarantee相关的地址,这有可能实现加密货币与现金的兑换。
拆分和P2P作为生存策略
操作者积极将大额资金拆分为小额交易。通过P2P市场以约7000美元为一批出售稳定币,可以规避反洗钱监控。同时,操作也被拆分为不超过30000美元,以便可能的冻结仅影响一小部分资金。为加快流程,使用了预先准备好的钱包,自动分配资产。最终目的地是南亚的P2P平台和拉丁美洲不受监管的交易所。
结果,经过几个阶段后,朝鲜资金几乎与其他犯罪加密货币无法区分。这给交易所带来了巨大问题:几乎不可能建立与最初攻击的关联。该模式的主要特点不在于存在秘密渠道,而在于能够嵌入他人的基础设施,这使得在最终阶段冻结资金变得极其困难。
我的评论:这一趋势对整个行业来说是一个警示信号。当监管机构和交易所专注于链上分析时,朝鲜正在开拓犯罪经济的“灰色”地带,在那里反洗钱程序无能为力。行业需要重新审视对P2P网络和非法兑换平台的监控方式,否则我们可能目睹洗钱活动在全球范围内进一步专业化。