加密新闻

12.08.2026
03:52

朝鲜已融入全球诈骗网络:洗白被盗加密货币的新模式

северокорейские хакеры North Korean hackers

英国皇家联合军种国防研究所(RUSI)专家进行的分析揭示了一个令人担忧的趋势:朝鲜彻底改变了将被盗数字资产合法化的方式。朝鲜黑客不再构建孤立的基础设施,而是越来越多地融入现有的犯罪金融生态系统,这使得追踪资金变得更加困难。

资金流动路线涵盖场外交易(OTC)服务、P2P交易商、非法兑换平台、混币器、跨链桥以及与欺诈计划相关的平台。从2024年1月到2025年9月,朝鲜窃取了至少28亿美元的虚拟资产,这些资金直接资助其大规模杀伤性武器计划。至关重要的是兑换为法币的阶段,这一阶段的研究远不如链上洗钱深入。

从黑客到犯罪中介

在资金初步转移后,朝鲜操作人员将加密货币交给第三方洗钱者。在2025年2月Bybit交易所15亿美元被盗事件后的资金“漂白”过程中,涉及了一整个OTC和P2P交易商网络,其中许多是中国公民。这些中介全天候运作,转移资产并最终将其兑换为法币和现金。到2025年9月,所有从Bybit窃取的资金已完全兑现。

在此过程中,加密货币经过数十个地址和多个区块链,所有权多次变更。在某些情况下,资金从朝鲜操作人员向第三方洗钱者的转移可以通过交易行为的特征性变化来识别。

诈骗产业作为关键要素

研究人员特别关注朝鲜资金与加密货币诈骗产业之间的联系。他们发现了朝鲜资金与“杀猪盘”式欺诈(即诈骗者先赢得受害者信任,然后说服他们向虚假项目投资)所得混合的迹象。

所谓的担保市场(guarantee-маркетплейсы)发挥着关键作用——这些主要是中文的地下Telegram平台,提供洗钱服务、技术工具和中介服务。与朝鲜相关的黑客攻击中获得的加密货币进入了这些平台上的封闭托管交易。例如,WazirX遭攻击后的一部分资金通过TRON转移,经过整合后被发送到与Xinbi Guarantee和现已不存在的Huione Guarantee相关的地址。此类交易允许将加密货币兑换为现金。

拆分与P2P网络

该模式的另一个要素是大额资金的拆分。资金不是直接提取数百万美元,而是被分解为大量小额交易。朝鲜操作人员通过P2P市场以约7,000美元一批的价格出售稳定币,获取现金并规避反洗钱监控。交易也被拆分至约30,000美元,以便可能的冻结仅影响资金的极小部分。

为加快流程,使用了预先准备好的钱包,自动分配资产。最终目的地是南亚的P2P市场和拉丁美洲不受监管的加密货币交易所。

结果,经过几个阶段后,朝鲜资金几乎与其他犯罪加密货币无法区分。这给交易所带来了严重问题:一旦资金进入广泛的犯罪中介网络,就很难建立与最初攻击的联系。

朝鲜模式的主要特点并非存在某个“秘密”渠道,而是能够将被盗加密货币嵌入现有的非法兑换平台、P2P网络和诈骗生态系统。这使得朝鲜能够利用他人的基础设施,并几乎排除了在最终阶段冻结资金的可能性。

我的评论:我们正在见证从原始黑客攻击向国家规模、工业化金融行动的演变。对行业而言,这意味着标准监控方法已不再有效——需要采用主动的行为分析算法,而不仅仅是追踪已知地址。