朝鲜将窃取的加密货币嵌入影子生态系统:洗钱的新现实

对最新趋势的分析显示,朝鲜操作者已彻底改变了将被盗数字资产合法化的方式。他们不再构建孤立的基础设施,而是越来越多地融入现有的犯罪金融网络,这从根本上增加了追踪和冻结资金的难度。
这涉及一个综合生态系统,包括场外交易(OTC)服务、P2P交易商、非法兑换平台、混币器和跨链桥。特别值得关注的是,这些渠道与专门从事诈骗方案的平台紧密交织。据我估计,从2024年1月到2025年9月,朝鲜在虚拟资产方面至少窃取了28亿美元,这些资金直接为武器计划提供支持。至关重要的是要理解:兑换为法币的阶段仍是这一链条中研究最少的环节,尽管它恰恰构成最大的威胁。
犯罪中介的角色
在初始资金转移之后,朝鲜黑客将加密货币交给第三方洗钱者。一个典型的例子是2025年2月对Bybit交易所的15亿美元攻击。在“洗白”过程中,一个庞大的OTC和P2P交易商网络参与其中,这些交易商主要是中国公民,他们全天候拆分和转移资产。到2025年9月,所有被盗资金已完全变现。值得注意的是,从朝鲜操作者向第三方中介的过渡通常可以通过交易行为的特征性变化来识别,这为分析人员提供了线索。
诈骗行业作为庇护所
特别令人担忧的是朝鲜资金与“杀猪盘”式诈骗收入之间的联系。调查中发现了朝鲜资金与这些投资计划利润混合的迹象。所谓的担保市场在这里发挥关键作用——这些是中文的地下Telegram平台,提供洗钱服务、技术工具和托管中介。例如,WazirX攻击后的一部分资金经过TRON网络,被整合后发送到与Xinbi Guarantee和现已不存在的Huione Guarantee相关的地址。此类交易几乎可以在不留痕迹的情况下将加密货币兑换为现金。
拆分与P2P网络
该方案还包括将大额资金拆分为小额交易。朝鲜操作者通过P2P市场以约7000美元一批的方式出售稳定币,从而规避AML监控。还记录到将交易拆分至30000美元以下的做法——以便可能的冻结仅影响资金的一小部分。为加快流程,使用预先准备好的钱包进行资产的自动分配。最终目的地是南亚的P2P平台和拉丁美洲不受监管的交易所。
最终,经过多个阶段后,朝鲜资金变得几乎与其他犯罪加密货币无法区分。这给交易所带来了巨大挑战:在资金进入广泛的中介网络后,要建立与最初攻击的联系几乎不可能。
我的结论:朝鲜并未发明新的“秘密”渠道,而是巧妙地利用了他人现有的基础设施。这不仅仅是黑客活动,而是一场系统性的国家行动,要求监管机构和加密货币交易所在监控方面采取全新的方法,超越传统的链上数据分析。在资金最终转化为现金的阶段进行冻结,这已不再是技术问题,而是政治和法律问题。