朝鲜已融入犯罪加密货币网络:28亿美元洗钱新模式

英国皇家联合军种国防研究所(RUSI)的分析揭示了一个令人担忧的趋势:平壤彻底改变了将被盗数字资产合法化的方式。朝鲜操作者不再建立孤立的基础设施,而是积极融入现有的全球犯罪金融生态系统。这不仅仅是方法的演变——而是追踪复杂性上的质的飞跃。
根据我的数据,从2024年1月到2025年9月,朝鲜盗取了至少28亿美元的虚拟货币。至关重要的是,这些资金直接资助了大规模杀伤性武器计划。同时,研究最少的阶段并非链上转移,而是兑换成法定货币的过程,黑客在此阶段最大限度地利用了他人积累的经验。
他人犯罪的基础设施
资金流动路线包括OTC服务、P2P交易商、非法兑换所、混币器和跨链桥。特别值得注意的是所谓的担保市场——地下Telegram平台,主要面向中文用户群体。它们提供洗钱服务、技术工具和托管中介。例如,WazirX被攻击后的一部分资金在TRON网络上被整合,并流向与Xinbi Guarantee和现已关闭的Huione Guarantee相关的地址,在那里加密货币可以兑换成现金。
一个典型的例子是2025年2月从Bybit盗取的15亿美元洗钱案。过程中涉及一个庞大的OTC和P2P交易商网络,其中许多是中国公民。他们全天候工作,拆分交易,最终在2025年9月前将所有资金完全兑现,MSMT监控小组的数据证实了这一点。
拆分与P2P策略
该方案的关键要素是微交易。操作者不是以单一流出的方式提取数百万美元,而是通过P2P市场以约7,000美元的批次出售稳定币。这可以绕过AML监控。同时,还观察到拆分至约30,000美元的做法,以便可能的冻结只影响一小部分资产。在路线的终点——南亚的P2P平台和拉丁美洲不受监管的交易所。
我的专业评估是:这里的主要威胁不在于某种新的黑客技术,而在于与加密诈骗行业的共生关系,包括“杀猪盘”骗局。经过几个阶段的混合后,朝鲜资金与其他犯罪资金流变得难以区分。这给交易所带来了巨大问题:与最初攻击的关联几乎消失,在变现最终阶段的封锁变得几乎不可能。我们看到的不仅仅是洗钱,而是完全融入数字资产的影子经济,这需要全新的全球监控方法。