加密新闻

12.08.2026
01:18

朝鲜将窃取的加密货币融入全球诈骗网络:洗钱的新时代

северокорейские хакеры North Korean hackers

对最新趋势的分析表明,朝鲜操作者已从根本上改变了将被盗数字资产合法化的方式。他们不再创建孤立的基础设施,而是越来越积极地融入现有的犯罪金融生态系统,这大大增加了追踪和冻结资金的难度。

我的研究证实:资金流动路径涵盖场外交易(OTC)服务、P2P交易者、非法兑换平台、混币器、跨链桥以及与诈骗计划相关的平台。从2024年1月到2025年9月期间,朝鲜盗取了至少28亿美元的虚拟资产,这些资金直接为武器计划提供支持。至关重要的是,兑换为法定货币的阶段仍然是这一链条中研究最薄弱的环节。

犯罪中介的关键作用

在初步转移资产后,朝鲜黑客将其交给第三方洗钱者。例如,在2025年2月从Bybit盗取的15亿美元($1.5 млрд)资金变现过程中,一个庞大的OTC和P2P交易者网络参与其中,这些交易者主要为中国公民。这些中介全天候运作,到2025年9月,所有被盗资金已完全兑换为现金。值得注意的是,资产经过数十个地址和多个区块链,所有权多次变更,而向第三方洗钱者的过渡只能通过交易行为的特征性变化来识别。

诈骗作为方案中不可分割的一部分

特别令人感兴趣的是发现的朝鲜资金与加密货币诈骗行业之间的联系。我成功识别出朝鲜资金与“杀猪盘”式诈骗收入混合的案例——这类投资骗局先让受害者陷入信任关系,然后说服他们投资虚假项目。这里起关键作用的是所谓的担保市场(guarantee-маркетплейсы)——中文的地下Telegram平台,提供洗钱服务、技术工具和中介服务。

此外,WazirX攻击后的一部分资金通过TRON转移,经过整合后被导向与Xinbi Guarantee和现已不存在的Huione Guarantee相关的地址。这使得加密货币可以在绕过传统金融机构的情况下兑换为现金。

拆分与P2P市场

特别值得关注的是大额资金的拆分策略。操作者不是直接提取数百万美元,而是将资金拆分为大量小额交易。例如,稳定币通过P2P市场以约7,000美元($7 000)的批次出售,从而规避AML监控。同时,交易也被拆分至30,000美元($30 000)以下,以便可能的冻结仅影响资金的极小部分。为了加速流程,使用预先准备好的钱包进行自动资产分配,最终节点是南亚的P2P平台和拉丁美洲的不受监管交易所。

结果,经过多个阶段后,朝鲜资金变得几乎与其他犯罪加密货币无法区分。这给交易所带来了巨大问题:一旦资金进入广泛的犯罪中介网络,建立与最初攻击的联系就变得极其困难。

我的专家评估:主要威胁不在于存在某个“秘密”渠道,而在于朝鲜能够融入现有的非法兑换平台、P2P网络和诈骗生态系统。这不仅使其能够利用他人的基础设施,还使资金在最终转化为现金的阶段几乎不可能被冻结。行业需要开发新的分析方法,侧重于行为模式,而非单个地址。