朝鲜已融入全球犯罪网络:加密货币洗钱的新时代

对最新趋势的分析表明,朝鲜运营者已彻底改变了将被盗数字资产合法化的方式。他们不再构建孤立的基础设施,而是积极融入现有的犯罪金融生态系统。这不仅仅是演变——而是洗钱复杂性和效率上的质的飞跃。
资金流动路线涵盖场外交易(OTC)服务、P2P交易商、非法兑换点、混币器、跨链桥以及与诈骗计划相关的平台。根据我的监测数据估算,从2024年1月至2025年9月,朝鲜盗取了至少28亿美元的虚拟资产。这些资金直接支撑其大规模杀伤性武器计划。值得注意的是,兑换为法币的阶段比链上洗钱的研究要少得多,这给全球反制体系造成了严重空白。
从黑客到犯罪中介
在资金初步转移后,朝鲜越来越多地将加密货币交给第三方洗钱者。2025年2月Bybit交易所被窃取15亿美元的事件就是一个典型例子。在“洗白”过程中,涉及了一整个OTC和P2P交易商网络,其中主要是中国公民。这些中介全天候运作,转移资产,最终将被盗加密货币完全兑换为法币和现金。到2025年9月,所有Bybit资金均已套现。
在此过程中,加密货币经过数十个地址和多个区块链,所有权多次变更。在某些情况下,资金从朝鲜运营者向第三方洗钱者的转移可以通过交易行为的特征变化来追踪——这是分析人员的关键指标。
诈骗作为生态系统的一部分
朝鲜资金与加密诈骗产业的联系尤为引人关注。我观察到朝鲜资金与“杀猪盘”式诈骗收入的混合迹象——这类投资骗局先让受害者建立信任关系,然后诱使其向虚假项目投入资金。
所谓的担保市场(guarantee-маркетплейсы)发挥着关键作用——这些地下平台主要通过中文Telegram运营,提供洗钱服务、技术工具和中介服务。我的分析发现了朝鲜相关黑客攻击中的加密货币流入此类平台封闭托管交易的案例。例如,WazirX遭攻击后的一部分资金通过TRON转移、整合,并发送至与Xinbi Guarantee和现已不存在的Huione Guarantee相关的地址。此类交易可能允许将加密货币兑换为现金。
拆分与P2P机制
该模式的另一个要素是大额资金的拆分。资金并非通过单一平台直接提取数百万,而是被分割成大量小额操作。朝鲜运营者通过P2P市场以约7000美元一批的价格出售稳定币,换取现金。这一金额可规避AML监控。同时,交易也被拆分为约30000美元,以便可能的冻结仅影响资金的一小部分。
为加快流程,他们使用预先准备好的钱包,自动将资产分配到指定地址。最终目的地是南亚的P2P市场和拉丁美洲不受监管的加密货币交易所。
结果,经过多个阶段后,朝鲜资金几乎与其他犯罪加密货币无法区分。这给交易所和加密公司带来了额外问题:一旦资金进入广泛的犯罪中介网络,与最初攻击的关联就极难建立。
朝鲜模式的主要特点并非存在某条“秘密”渠道,而是能够将被盗加密货币嵌入现有的非法兑换点、P2P网络和诈骗生态系统。这使得朝鲜能够利用他人的基础设施,并大大增加了在最终阶段冻结资金的难度。
我的评论:这一趋势表明,基于追踪单个地址的传统反洗钱方法正变得低效。行业需要转向行为模式分析和网络层面的协作过滤,否则我们将看到国家网络犯罪与有组织犯罪进一步融合。