朝鲜已融入全球犯罪网络:28亿美元洗钱新模式

我对近期与朝鲜网络行动相关资金流动数据的分析揭示了一个令人担忧的趋势:平壤不再依赖孤立渠道来洗白被盗资产。相反,朝鲜操作者正积极融入现有的犯罪金融生态系统,这从根本上增加了追踪和冻结资金的难度。
这涉及一个综合基础设施,包括场外交易(OTC)服务、P2P交易商、非法兑换商、混币器、跨链桥以及与诈骗行业相关的平台。从2024年1月到2025年9月,朝鲜被盗虚拟资产的总量至少达到28亿美元。这些资金直接为武器计划提供支持,而关键问题在于,加密货币兑换为法币的阶段比链上洗钱的研究要少得多。
从黑客到犯罪中介
在资金初步转移后,朝鲜黑客组织将资产交给第三方洗钱者。2025年2月Bybit交易所被盗15亿美元的事件就是一个典型例子。在“洗白”过程中,涉及一个由场外交易和P2P交易商组成的网络,其中主要是中国公民。这些中介全天候运作,拆分资产,最终到2025年9月将被盗加密货币完全兑换为现金。同时,资产经过数十个地址和多个区块链,所有权多次变更,从而掩盖了与最初攻击的联系。
与诈骗行业的共生关系
特别值得关注的是朝鲜资金流与被称为“杀猪盘”的诈骗计划收入之间的交集。在调查过程中,记录了朝鲜资金与这类投资骗局受害者资金混合的情况。在这一关联中,所谓的担保市场平台(guarantee-маркетплейсы)扮演着关键角色——这些是中文的地下Telegram平台,提供洗钱服务、技术工具和托管中介。例如,WazirX攻击后的一部分资金在TRON网络上被整合,并被发送到与Xinbi Guarantee和现已不存在的Huione Guarantee相关的地址,这可能允许将加密货币兑换为法币。
拆分与P2P网络
洗钱方法基于对大额资金的拆分。操作者不是通过单一平台提取数百万美元,而是通过P2P市场以约7000美元一批的方式出售稳定币,以避免反洗钱监控。同时,交易也被拆分为约30000美元的小额,以便冻结仅影响资金的一小部分。为了加快进程,使用预先准备好的钱包进行自动资产分配。最终点往往是南亚的P2P平台和拉丁美洲不受监管的交易所。
结果,朝鲜资金经过几个阶段后几乎与其他犯罪加密货币无法区分。这给交易所和分析公司带来了巨大问题:与最初攻击的联系在非法操作的总体流动中丢失了。
我的评论:从这些数据得出的主要结论是,朝鲜已成为全球影子经济的系统性参与者,利用他人的基础设施作为服务。这意味着传统的地址封锁方法变得无效。行业需要一种根本不同的方法,基于交易行为分析和跨机构合作,而不是简单的黑名单。