朝鲜已融入全球犯罪网络:洗白被盗加密货币的新模式

英国皇家联合军种国防研究所(RUSI)的分析揭示了一个令人担忧的趋势:平壤彻底改变了将被盗数字资产合法化的方式。朝鲜运营者不再建立孤立的基础设施,而是越来越多地融入现有的犯罪金融生态系统,这从根本上加大了追踪资金的难度。
资金流动路径包括场外交易(OTC)服务、P2P交易商、非法兑换平台、混币器、跨链桥以及与诈骗产业相关的平台。根据我的评估,基于研究数据,从2024年1月到2025年9月,朝鲜盗取了至少28亿美元的虚拟资产。这些资金直接为武器计划提供支持,而兑换为法币的阶段仍是整个链条中研究最少的环节。
从黑客到犯罪中介
在初步转移资金后,朝鲜经常将加密货币交给第三方洗钱者。在2025年2月Bybit遭黑客攻击盗取15亿美元后的“洗白”过程中,动用了庞大的OTC和P2P交易商网络,其中主要是中国公民。这些中介全天候运作,确保被盗资产兑换为法币和现金。据国际监测组织MSMT的数据,到2025年9月,所有从Bybit盗取的资金已全部兑现。
在此过程中,加密货币经过数十个地址和多个区块链,所有权多次变更。在某些情况下,资金从朝鲜运营者转移到外部洗钱者的过程可以通过交易行为的特征变化来识别——这是分析师的关键标记。
诈骗产业作为避风港
特别引人关注的是朝鲜资金与加密货币诈骗产业之间的联系。调查人员记录到朝鲜资金与“杀猪盘”式欺诈计划所得混合的情况,这类骗局通过建立信任关系将受害者引入虚假投资项目。
所谓的担保市场(guarantee-маркетплейсы)发挥着关键作用——这些地下平台主要通过中文Telegram运营。它们提供洗钱服务、技术工具和中介服务。我对Elliptic数据的分析显示,WazirX遭攻击后的部分资金通过TRON转移,经过整合后被导向与Xinbi Guarantee和现已不存在的Huione Guarantee相关的地址。此类交易几乎可以无痕地将加密货币兑换为现金。
拆分与P2P网络
另一个重要元素是大额资金的拆分。不是直接提取数百万美元,而是将资金分解为大量小额交易。朝鲜运营者通过P2P市场以约7,000美元一批的价格出售稳定币,从而规避反洗钱监控。ZeroShadow也记录到将交易拆分为不超过30,000美元的情况,以便在可能被冻结时仅损失一小部分资金。
为加快流程,使用了预先准备好的钱包,自动分配资产。最终目的地是南亚的P2P市场和拉丁美洲不受监管的交易所。经过几个阶段后,朝鲜资金几乎与其他犯罪加密货币无法区分。
朝鲜模式的主要特点不是拥有单一的“秘密”渠道,而是能够将被盗资产嵌入现有的非法兑换平台、P2P网络和诈骗生态系统。这使得利用他人的基础设施成为可能,并让在最终阶段冻结资金变得极为困难。
我的评论:这一趋势对整个行业构成了严峻挑战。交易所和分析公司必须重新审视反洗钱方法:重点从追踪特定地址转向行为分析和识别整个交易集群中的异常模式。没有国际协调和实时数据共享,这场对抗威胁的斗争将会失败。