加密新闻

12.08.2026
04:07

朝鲜已融入全球犯罪网络:洗白被盗加密货币的新模式

северокорейские хакеры North Korean hackers

对最新趋势的分析显示,朝鲜操作者已彻底改变了将被盗数字资产合法化的方式。平壤不再构建孤立的基础设施,而是越来越积极地融入现有的犯罪金融生态系统。这不仅仅是演变——这是复杂性和方案稳健性上的质的飞跃。

从2024年1月到2025年9月,朝鲜成功窃取了至少28亿美元的虚拟资产。这些资金直接为武器计划提供支持,而关键的是,兑换成法定货币的阶段仍是整个链条中研究最薄弱的环节。链上追踪只是冰山一角。

从黑客到犯罪中介

关键点在于将被盗加密货币转交给第三方洗钱者。以2025年2月发生的15亿美元Bybit被黑事件为例,一个主要由中国公民组成的OTC和P2P交易商网络全天候运作。这些中介不断拆分和转移资产,直到2025年9月所有资金被完全兑现。资产所有权多次变更,经过数十个地址和多个区块链,使得追踪变得极其困难。

诈骗作为生态系统的一部分

特别值得关注的是朝鲜资金流与加密货币诈骗行业的联系。我的调查同行们发现了朝鲜资金与“杀猪盘”骗局收入混合的迹象——这是一种投资欺诈,受害者先被取得信任,然后被说服投资虚假项目。所谓的“担保市场”在此扮演核心角色——这些是中文的地下Telegram平台,提供洗钱服务、技术工具和托管中介。

例如,WazirX遭攻击后的一部分资金经过TRON网络,被整合后发送到与Xinbi担保和现已不存在的Huione担保相关的地址。此类交易允许在不直接接触交易所的情况下将加密货币兑换成现金。

拆分与P2P机制

洗钱方案建立在微交易之上。稳定币不是通过单笔支付提取数百万美元,而是通过P2P市场以约7000美元一批的方式出售,从而规避反洗钱监控。同时,资金也会被拆分成约3万美元的额度,以便可能的资产冻结只影响一小部分资金。为加快流程,预先准备好的钱包会自动将资产分配到指定地址。最终目的地往往是南亚的P2P平台和拉丁美洲不受监管的交易所。

经过几个阶段后,朝鲜资金变得几乎与其他犯罪加密货币无法区分。这给交易所带来了巨大挑战:与最初攻击的联系在层层中介的蛛网中消失。

我的结论:朝鲜并未发明新工具,而是巧妙地利用了别人的基础设施。这意味着反洗钱斗争应从追踪特定地址转向分析全球P2P网络中的行为模式。当监管机构和交易所聚焦于链上追踪时,攻击者已经在另一个战场上博弈——在非正式金融流的灰色地带,在最终阶段冻结资产几乎是不可能的。