朝鲜已融入影子加密货币生态系统:28亿美元如何通过诈骗网络消失

英国国防研究所RUSI的研究分析揭示出平壤在数字资产洗钱领域的新策略。朝鲜操作者不再构建孤立的基础设施,而是越来越积极地融入现有犯罪金融网络,这从根本上改变了全球监管机构和交易所的游戏规则。
这涉及一个复杂系统,包括场外交易(OTC)服务、P2P交易商、非法兑换所、混币器、跨链桥,以及尤为值得注意的与诈骗行业相关的平台。根据我的估算,基于这些数据,从2024年1月到2025年9月,朝鲜盗取了至少28亿美元的虚拟资产。这些资金直接用于武器计划的资助,而关键问题在于,兑换成法定货币的阶段仍是整个链条中研究最薄弱的环节。
从黑客到犯罪中介
在最初的攻击之后,资金不会停留在单一地址上。一个鲜明的例子是2025年2月对Bybit的攻击,当时被盗金额高达15亿美元。在“洗白”这些资产的过程中,涉及一整个OTC和P2P交易商网络,其中主要是中国公民。这些中介全天候运作,拆分交易,最终到2025年9月,完全套现了被盗资金。值得注意的是,资产从朝鲜操作者转移到第三方洗钱者的过程,通常可以通过交易行为的特征性变化来追踪——这是分析人员唯一的线索。
诈骗作为拼图的一部分
特别引人关注的是朝鲜资金与加密货币诈骗行业之间的联系。朝鲜资金的踪迹出现在与“杀猪盘”诈骗计划收入相关的资金池中。这里起决定性作用的是所谓的担保市场——中文地下Telegram平台,提供洗钱服务、技术工具和托管服务。例如,WazirX被攻击后的一部分资金在TRON网络上被整合,并流向与Xinbi Guarantee和现已不存在的Huione Guarantee相关的地址。这不仅是技术细节,而是一个完整的市场,加密货币在其中直接兑换成现金。
拆分与P2P
该方案的关键要素是微拆分。操作者不是一次性提取数百万美元,而是通过P2P市场以约7000美元一批的方式出售稳定币。这样的金额可以规避AML监控。在其他情况下,交易被拆分为不超过30000美元,以便冻结一部分不会瘫痪整个资金流。为了加速流程,使用预先准备好的“智能”钱包,自动分配资产。最终节点是南亚的P2P平台和拉丁美洲不受监管的交易所。
结果,经过多个阶段后,朝鲜资产变得与其他犯罪加密货币无法区分。这给交易所带来了巨大问题:资金进入广泛的中介网络后,几乎不可能建立与最初攻击的联系。
我的结论:从这一分析中得出的主要结论,不是存在某种“秘密”渠道,而是朝鲜令人惊讶地能够嵌入他人的犯罪基础设施。这意味着打击武器融资不仅需要封锁特定地址,还需要对整个影子生态系统进行系统性清理,包括诈骗平台和非法OTC网络。只要这个市场存在,平壤就会找到利用它实现自身目的的方式。