朝鲜已融入全球犯罪网络:洗钱28亿美元的新策略

对被盗数字资产流动最新趋势的分析揭示出平壤在洗白犯罪所得方面采取了全新的策略。朝鲜运营者不再构建孤立的基础设施,而是越来越积极地融入现有的犯罪金融生态系统,这从根本上加大了追踪和冻结资金的难度。
资金流动路线涵盖场外交易(OTC)服务、P2P交易商、非法兑换平台、混币器、跨链桥以及与诈骗计划相关的平台。根据我的评估,基于监测数据,从2024年1月至2025年9月期间,朝鲜盗取了至少28亿美元的虚拟资产。这些资金直接支撑其大规模杀伤性武器计划。至关重要的是,兑换为法定货币的阶段远不如链上洗钱环节研究得透彻,而全球金融体系的主要风险正隐藏于此。
从黑客到犯罪中介
在资金初步转移之后,可以看到资产被移交给第三方洗钱者。特别是在2025年2月Bybit交易所遭黑客攻击被盗15亿美元后,一个庞大的OTC和P2P交易商网络(主要是中国公民)参与了资金“洗白”过程。这些中介全天候运作,将被盗加密货币兑换为法定货币和现金。截至2025年9月,根据国际监测组织的数据,所有从Bybit盗取的资金已全部兑现。
值得注意的是,加密货币会经过数十个地址和多个区块链,所有权多次变更。在某些情况下,资金从朝鲜运营者向第三方洗钱者的转移可以通过交易行为的特征性变化来识别,这为分析人员提供了关键线索。
诈骗产业作为掩护
特别引人关注的是朝鲜资金与加密货币诈骗产业之间的联系。在调查过程中,发现了朝鲜资金与“杀猪盘”式诈骗(即诈骗者先赢得受害者信任,然后诱骗其向虚假项目投资)所得混合的迹象。
这里的关键角色是所谓的担保市场——地下平台,主要通过中文Telegram运营。它们提供洗钱服务、技术工具以及非法交易的中介服务。我的分析显示,WazirX遭攻击后的部分资金通过TRON转移,经过整合后流向与Xinbi担保及现已不复存在的Huione担保相关的地址。此类交易可能允许绕过传统金融机构将加密货币兑换为现金。
拆分与P2P网络
该模式的另一个要素是大额资金的拆分。不是通过单一平台直接提取数百万美元,而是将资金分解为大量小额交易。朝鲜运营者通过P2P市场以每批约7000美元的规模出售稳定币,换取现金。这一金额可以规避反洗钱监控。同时,交易也会被拆分至约30000美元——这样做是为了确保可能的冻结只会影响一小部分资金。
为加快流程,使用了预先准备好的钱包,能够自动将资产分配到指定地址。最终目的地是南亚的P2P市场和拉丁美洲不受监管的加密货币交易所。经过多个阶段后,朝鲜资金几乎与其他犯罪加密货币无法区分,这给交易所带来了严重问题:与最初攻击的关联变得极难建立。
朝鲜模式的主要特点并非存在某一条“秘密”渠道,而是能够将被盗加密货币嵌入现有的非法兑换平台、P2P网络和加密货币诈骗生态系统。这使得朝鲜能够利用他人的基础设施,并大大增加了在最终阶段冻结资金的难度。
我的专家结论:我们正在目睹战术上的根本性转变——从孤立操作转向与全球犯罪地下世界的共生。这意味着以追踪特定地址为导向的传统反洗钱方法正变得无效。行业必须转向行为模式和网络交互分析,否则我们可能面临这样一种局面:每一笔被盗资金都将与合法流通无法区分。