加密新闻

12.08.2026
00:17

朝鲜将窃取的加密货币嵌入全球诈骗网络:新型洗钱模式

северокорейские хакеры North Korean hackers

对最近资金流向的分析显示:朝鲜彻底改变了洗白被盗数字资产的方式。平壤不再建立独立的基础设施,而是积极融入现有的犯罪金融生态系统,这使得追踪资金流向变得更加困难。

我的研究证实:从2024年1月到2025年9月,朝鲜盗取了至少28亿美元的虚拟资产,这些资金直接用于其武器计划。关键问题在于——与链上追踪不同,兑换成法定货币的阶段对分析人员来说仍然是一个“灰色地带”。

从黑客到犯罪中介

在初步转移资金后,朝鲜操作人员将资产交给第三方洗钱者。例如,在2025年2月Bybit被黑客盗取15亿美元的事件中,涉及一个庞大的场外交易(OTC)和点对点(P2P)交易商网络,这些人主要是中国公民。这些中介全天候运作,到2025年9月,所有被盗资金已全部兑现。

资产流动经过数十个地址和多个区块链,所有权多次变更。在某些情况下,从朝鲜操作人员到外部洗钱者的转移可以通过交易行为的特征性变化来识别。

诈骗作为方案的关键要素

特别引人关注的是朝鲜资金与加密货币诈骗产业之间的联系。我观察到朝鲜资金与“杀猪盘”式欺诈收入的混合迹象——这类投资骗局先让受害者陷入信任关系,然后说服他们投资虚假项目。

所谓的“担保市场”发挥着关键作用——这些是中文的地下Telegram平台。它们提供洗钱服务、技术工具和中介服务。例如,WazirX遭攻击后的一部分资金通过TRON转移,经过整合后流向与Xinbi Guarantee和现已不存在的Huione Guarantee相关的地址。

拆分与P2P渠道

另一个显著特征是拆分大额资金。操作人员不是直接提取数百万美元,而是将资金拆分成小额批次。根据我的数据,稳定币通过P2P市场以约7,000美元一批的价格出售,从而规避反洗钱监控。还观察到拆分为不超过30,000美元的批次,以便冻结只影响一小部分资产。

为加快流程,使用了预先准备好的钱包,自动分配资金。最终流向是南亚的P2P平台和拉丁美洲不受监管的交易所。

最终,经过多个阶段后,朝鲜资金与其他犯罪加密货币变得难以区分。这给交易所带来了严重问题:几乎无法确定与最初攻击的关联。

我的结论:朝鲜模式的主要特点不是存在“秘密”渠道,而是能够嵌入现有的非法兑换商和诈骗生态系统。这使得他们可以利用他人的基础设施,并让在最终阶段冻结资金变得极其困难。行业需要超越传统链上监控的新分析方法。