加密新闻

11.08.2026
21:42

朝鲜已融入全球犯罪网络:洗白被盗加密货币的新模式

северокорейские хакеры North Korean hackers

对最新趋势的分析表明:朝鲜已从根本上改变了将被盗数字资产合法化的方式。平壤不再构建孤立的基础设施,而是越来越积极地融入现有的犯罪金融生态系统。这不仅仅是演变——而是洗钱复杂性和效率的质的飞跃。

我的研究指出,朝鲜的资金流现在通过OTC服务、P2P交易商、非法兑换平台、混币器、跨链桥以及与诈骗产业相关的平台流通。从2024年1月至2025年9月期间,朝鲜盗取了至少28亿美元的虚拟资产。这些资金直接支撑其大规模杀伤性武器计划,使这一问题尤为严峻。

第三方中介的关键作用

特别值得关注的是加密货币兑换为法币的阶段。在初步转移资金后,朝鲜将资产交给第三方洗钱者。2025年2月Bybit被黑客盗取15亿美元的事件就是一个典型例子:在“洗白”过程中,涉及了一整个OTC和P2P交易商网络,主要是中国公民。这些中介全天候运作,通过数十个地址和多个区块链转移资产。到2025年9月,所有被盗资金已完全兑现。

诈骗产业作为掩护

最令人担忧的趋势是朝鲜资金与诈骗计划收入的混合。我发现迹象表明,朝鲜资产越来越频繁地与“杀猪盘”——即先骗取受害者信任、再诱使其投资虚假项目的投资骗局——的资金交汇。所谓的担保市场平台在此扮演关键角色,这些是中文的地下Telegram平台,提供洗钱服务、技术工具和中介服务。

已记录到案例显示,与朝鲜相关的黑客攻击中的加密货币进入了此类平台的封闭托管交易。例如,WazirX遭攻击后的一部分资金通过TRON转移,并被导向与Xinbi Guarantee和Huione Guarantee相关的地址。这使得数字资产几乎不留痕迹地兑换为现金成为可能。

拆分与P2P网络

该模式的另一个要素是将大额资金拆分为小额交易。朝鲜操作员通过P2P市场以约7000美元一批的方式出售稳定币,从而规避AML监控。在某些情况下,拆分额度可达30000美元,以确保可能的冻结仅影响一小部分资金。为加快流程,使用了预先准备好的钱包,自动将资产分配到指定地址。最终节点是南亚的P2P市场和拉丁美洲的不受监管交易所。

这一模式的主要特点并非存在某种“秘密”渠道,而是能够将被盗加密货币嵌入现有的非法兑换平台和诈骗网络生态系统中。经过几个阶段后,这些资金几乎与其他犯罪加密货币无法区分。这给交易所带来了巨大难题:与最初攻击的关联变得极难建立。

我的评论:我们正在目睹国家网络犯罪的职业化。朝鲜不再像孤立的黑客那样行动——它像一家利用全球影子基础设施的企业一样运作。这要求监管机构和加密货币交易所采取基于行为模式分析的全新监控方法,而不仅仅是追踪特定地址。