朝鲜已融入全球犯罪网络:加密货币洗钱的新时代

对最新趋势的分析显示,朝鲜操作者已彻底改变了被盗数字资产合法化的方式。他们不再构建自己的孤立基础设施,而是积极融入现有的全球犯罪金融生态系统。这不仅仅是演变——而是操作复杂性和规模上的质的飞跃。
资金流动路线涵盖场外交易(OTC)平台、P2P交易商、非法兑换点、混币器、跨链桥,甚至与诈骗计划相关的平台。根据我的评估,基于公开数据的综合分析,从2024年1月到2025年9月,朝鲜至少窃取了28亿美元的虚拟资产。这些资金直接支撑其武器计划,而关键问题在于,兑换为法定货币的阶段远不如代币流动的链上分析研究得透彻。
从黑客到犯罪中介
在资产初步转移后,朝鲜方面将其交给第三方洗钱者。例如,在2025年2月Bybit交易所遭黑客攻击盗走15亿美元后,“洗白”资金的过程中涉及了一个由OTC和P2P交易商组成的网络,这些人主要是中国公民。这些中介全天候运作,拆分资产,最终在2025年9月前将被盗加密货币完全兑换为现金。在此过程中,加密货币经过数十个地址和多个区块链,所有权多次变更,使得追踪变得极其困难。
诈骗行业作为庇护所
特别引人关注的是朝鲜资金与“杀猪盘”式诈骗收入的关联。这指的是投资骗局,受害者先被引入信任关系,然后被说服投资虚假项目。我的研究表明,资金流的混合已成为常见做法。
这里起关键作用的是所谓的担保市场——中文的地下Telegram平台。它们提供洗钱服务、技术工具和托管中介。例如,WazirX遭攻击后的部分资金在TRON网络中被整合,并流向与Xinbi Guarantee和现已停运的Huione Guarantee相关的地址。此类交易允许在传统金融体系之外将加密货币兑换为现金。
拆分与P2P网络
另一个重要元素是大额资金的拆分。操作者不是直接提取数百万,而是将资金分解为小额交易。例如,稳定币通过P2P市场以约7,000美元的批次出售,从而规避AML监控。同时,也记录到将交易拆分为不超过30,000美元的做法,以便潜在的冻结仅影响资本的一小部分。为自动化这一过程,使用预先准备好的钱包,按指定地址分配资产。最终端点通常是南亚的P2P平台和拉丁美洲的不受监管交易所。
最终,经过多个阶段后,朝鲜资金几乎与其他犯罪加密货币无法区分。这给交易所带来了巨大挑战:一旦资金进入广泛的中介网络,要建立与最初攻击的联系几乎不可能。
我的专家结论:主要威胁不在于存在某条“秘密”渠道,而在于朝鲜无缝嵌入全球非法兑换商、P2P网络和诈骗项目生态系统的能力。这使得打击武器计划融资变成一场无休止的猫鼠游戏,传统上在最终阶段冻结资产的方法变得越来越低效。行业需要重新审视监控方法,将焦点从寻找“脏”地址转向分析整个网络范围内的行为模式。