朝鲜已融入犯罪加密货币网络:28亿美元洗钱新模式

英国国防研究所RUSI的分析揭示了一个令人担忧的趋势:平壤彻底改变了被盗数字资产合法化的策略。朝鲜操作者不再建立孤立的基础设施,而是积极融入现有的犯罪金融生态系统。这不仅仅是演变——这是方案复杂性和稳健性的质的飞跃。
这里指的是与OTC服务、P2P交易者、非法兑换商、混币器和跨链桥的共生关系。尤其引人关注的是对与加密货币诈骗相关平台的利用。从2024年1月到2025年9月,朝鲜至少窃取了28亿美元,这些资金直接支撑其大规模杀伤性武器计划。研究人员提出的关键问题是,兑换成法定货币的阶段远不如链上追踪研究得透彻。
从黑客到犯罪中介
在初始攻击之后,资产被转移给第三方洗钱者。2025年2月Bybit遭黑客攻击损失15亿美元的事件颇具代表性。据ZeroShadow分析师称,整个网络参与了这一过程,主要是中国公民的OTC和P2P交易者,他们全天候工作。到2025年9月,监测小组MSMT确认:所有被盗资金已完全兑现。资产流动通过数十个地址和多个区块链被搅乱,向第三方中介的过渡只能通过交易行为中的特征性变化来识别。
诈骗作为流水线的一部分
朝鲜资金与诈骗行业的联系尤其令人担忧,特别是“杀猪盘”骗局。调查人员记录到被盗资产与虚假投资项目收入的混合。这里起关键作用的是所谓的担保市场——中文的地下Telegram平台,提供洗钱服务、技术工具和托管交易。例如,WazirX攻击后的一部分资金通过TRON流动,并在与Xinbi Guarantee和现已倒闭的Huione Guarantee相关的地址上被整合。这是加密货币兑换现金的潜在渠道。
拆分与P2P战术
该方案的另一个要素是微交易。不是一次性提取数百万美元,而是将金额拆分成小额。朝鲜操作者通过P2P市场以约7,000美元一批的价格出售稳定币,以规避AML监控。ZeroShadow还记录到拆分至30,000美元以在可能的冻结中最小化损失。为加速流程,使用预先准备好的钱包自动分配资产。最终点通常是南亚的P2P平台和拉丁美洲不受监管的交易所。
最终,经过多个阶段后,朝鲜资金与其他犯罪加密货币无法区分。这给交易所带来了巨大问题:与初始攻击的联系几乎完全丢失。RUSI的主要结论是,朝鲜没有单一的“秘密”渠道。他们的优势在于嵌入他人基础设施的能力,这使得在最终阶段冻结资金极其困难。
我的评论:这一趋势是大型交易所监管和AML控制加强的直接结果。朝鲜的适应速度比监管机构的反应速度更快,将全球加密货币生态系统变成了其影子金融支柱。这要求重新审视监控方法:焦点应从追踪特定地址转向分析P2P和OTC细分市场中的行为模式。