朝鲜已融入全球犯罪网络:加密货币洗钱的新时代

对最新趋势的分析显示,朝鲜操作者已彻底改变了洗白被盗数字资产的方式。他们不再构建孤立的基础设施,而是积极融入现有的犯罪金融生态系统,这使得资金追踪变得极为困难。
资金流动的关键路径现在包括场外交易(OTC)服务、P2P交易商、非法兑换平台、混币器、跨链桥以及与诈骗计划相关的平台。从2024年1月至2025年9月,朝鲜盗取了至少28亿美元的虚拟资产。这些资金直接为武器计划提供支持,而兑换为法定货币的阶段仍是最不为人知的环节。
中介与诈骗产业的作用
在资产初步转移后,朝鲜方面通常将其交给第三方洗钱者。例如,在2025年2月发生的15亿美元Bybit被盗案中,涉及了一整个OTC和P2P交易商网络,其中主要是中国公民。这些中介全天候运作,到2025年9月,所有被盗资金已完全兑现。值得注意的是,在洗钱过程中,加密货币常常与“杀猪盘”等诈骗计划的收入混合,为执法机构制造了重重迷雾。
所谓的“担保市场”扮演着特殊角色——这些是以中文运营的地下Telegram平台。它们提供洗钱服务、技术工具和托管服务。已记录到案例显示,WazirX遭受攻击后的资金曾通过这些平台流转,在TRON网络上整合,并指向与Xinbi担保和Huione担保相关的地址。
拆分与最终兑换
该方案的关键要素是大额资金的拆分。操作者不会直接提取数百万美元,而是将资金分解为小额交易。例如,稳定币通过P2P市场以约7,000美元的批次出售,从而绕过反洗钱监控。此外,还会将资金拆分为不超过30,000美元的部分,以在资产可能被冻结时最小化损失。最终目的地包括南亚的P2P平台和拉丁美洲不受监管的交易所。
经过多级处理后,朝鲜资金与其他犯罪资金流变得难以区分。这给交易所带来了巨大挑战,因为一旦资金进入公共网络,几乎不可能再与原始攻击建立联系。
我的结论:我们正在见证从“单打独斗”的黑客行动向产业化方式的转变,朝鲜不再是局外人,而是影子经济的正式参与者。这要求监管机构和交易所采用基于行为模式的全新分析方法,而不仅仅是追踪特定地址。