朝鲜已融入全球诈骗网络:28亿美元洗钱新模式

对网络犯罪最新趋势的分析显示,朝鲜运营者已从根本上改变了将被盗数字资产合法化的方式。平壤不再构建孤立的基础设施,而是积极融入现有的犯罪金融生态系统,这大大增加了追踪和冻结资金的难度。
这涉及一个综合性的方案,包括场外交易(OTC)服务、P2P交易商、非法兑换平台、混币器、跨链桥以及与诈骗产业相关的平台。从2024年1月到2025年9月,朝鲜已盗取至少28亿美元的虚拟资产,这些资金直接为其武器计划提供支持。调查人员面临的关键问题在于兑换成法币的阶段,这一环节的研究远不如链上转移那么透彻。
从黑客到犯罪中介
在初步提取资金后,朝鲜方面将资产转交给第三方洗钱者。一个典型的例子是2025年2月Bybit交易所被窃取15亿美元的事件。在“洗白”过程中,一个由场外交易和P2P交易商组成的网络参与其中,这些交易商主要为中国公民,他们全天候拆分和转移资产,最终将其兑换为现金。到2025年9月,所有被盗资金已完全兑现。
在此过程中,加密货币会经过数十个地址和多个区块链,多次更换“所有者”。在某些情况下,从朝鲜运营者到第三方的转移可以通过交易行为的特征变化来识别,但这更多是例外而非常态。
诈骗作为关键要素
朝鲜资金与加密货币诈骗产业的联系尤为引人关注。调查人员发现,朝鲜的资金与“杀猪盘”等欺诈计划的收益混合在一起,这类骗局先诱使受害者建立信任关系,然后说服他们投资虚假项目。
所谓的担保市场(guarantee-маркетплейсы)发挥着关键作用——这些是中文的地下Telegram平台,提供洗钱服务、技术工具和中介服务。已有案例记录显示,与朝鲜相关的黑客攻击中的加密货币会流入这些平台上的封闭式托管交易。例如,WazirX遭受攻击后的一部分资金在TRON网络上整合,随后被发送到与Xinbi Guarantee和现已不存在的Huione Guarantee相关的地址,这可能使资产得以兑换为现金。
拆分与P2P渠道
该方案的关键要素是大额资金的拆分。资金并非直接提取数百万美元,而是被分解为大量小额交易。朝鲜运营者通过P2P市场以约7,000美元一批的方式出售稳定币,从而绕过反洗钱监控。在其他情况下,交易被拆分为不超过30,000美元,以便可能的冻结仅影响一小部分资金。为加快流程,他们使用预先准备好的钱包进行自动资产分配。最终目的地是南亚的P2P市场和拉丁美洲不受监管的交易所。
结果,经过几个阶段后,朝鲜的资金几乎与其他犯罪加密货币无法区分。这给交易所带来了巨大问题:一旦资产进入广泛的犯罪中介网络,要将其与最初的攻击联系起来就变得极其困难。
朝鲜新模式的主要特点并非存在某条“秘密”渠道,而是能够将被盗资产嵌入已经运作的非法兑换平台、P2P网络和诈骗项目生态系统中。这使得朝鲜能够利用他人的基础设施,并几乎排除了在最终阶段冻结资金的可能性。
我的评论:这一趋势对整个行业来说是一个令人担忧的信号。当监管机构和交易所专注于封锁与特定黑客攻击相关的地址时,朝鲜已经在抢占先机,将其资产溶解在犯罪资金的总体流动中。应对这一问题需要的不是零散措施,而是在整个生态系统层面采取综合性的资金来源验证方法,包括至今仍是“灰色地带”的P2P领域。