朝鲜已融入犯罪加密货币网络:洗白被盗资产的新时代

对最新趋势的分析显示,朝鲜黑客已从根本上改变了将被盗数字资产合法化的方式。平壤不再建立孤立的基础设施,而是越来越积极地融入现有的犯罪金融生态系统,这大大增加了追踪和冻结资金的难度。
交易流涵盖了广泛的工具:从场外交易(OTC)服务和P2P交易商,到非法兑换商、混币器、跨链桥以及与欺诈计划相关的平台。根据我的评估,基于最新数据,从2024年1月到2025年9月,朝鲜在虚拟资产方面至少窃取了28亿美元,这些资金直接支撑着大规模杀伤性武器计划。关键问题在于,与链上洗钱相比,兑换成法币的阶段仍然是研究最少的环节。
从黑客到犯罪中介
在资金初步转移后,朝鲜操作人员将加密货币交给第三方洗钱者。一个典型例子是2025年2月Bybit交易所被黑客攻击,损失15亿美元。在“洗白”过程中,涉及了一整个OTC和P2P交易商网络,主要是中国公民,他们全天候转移资产。到2025年9月,所有被盗资金已完全兑现。在此过程中,加密货币经过多个区块链中的数十个地址,所有权多次变更。在某些情况下,从朝鲜操作人员到第三方中介的过渡可以通过交易行为的特征性变化来识别。
诈骗作为洗钱工具
特别引人关注的是朝鲜资金与加密诈骗产业之间的联系。我发现朝鲜资金与“杀猪盘”式欺诈收入混合的迹象——这是一种投资骗局,受害者先被引入信任关系,然后被说服投资虚假项目。这里起关键作用的是所谓的担保市场——中文的地下Telegram平台,提供洗钱服务、技术工具和中介服务。WazirX攻击后的一部分资金通过TRON整合,并被发送到与Xinbi Guarantee和Huione Guarantee相关的地址,这可能允许将加密货币兑换成现金。
拆分与P2P网络
另一个重要元素是大额资金的拆分。不是直接提取数百万,而是将资金分解为小额操作。朝鲜操作人员通过P2P市场以约7000美元的批次出售稳定币,从而规避AML监控。同时,也记录到将交易拆分为不超过3万美元的情况,以便可能的冻结只影响资金的一小部分。为加快进程,使用了预先准备好的钱包,自动分配资产。最终目的地是南亚的P2P市场和拉丁美洲不受监管的交易所。
经过几个阶段后,朝鲜资金几乎与其他犯罪加密货币无法区分。这给交易所带来了严重问题:与最初攻击的关联极难确定。朝鲜模式的主要特点不是存在“秘密”渠道,而是能够嵌入现有的非法兑换商、P2P网络和诈骗生态系统。这使得利用他人的基础设施成为可能,大大增加了在最终阶段冻结资金的难度。
我的结论:我们正在目睹国家级加密犯罪的产业化。平壤已将洗钱转变为高度组织化的过程,融入全球犯罪网络。对行业而言,这意味着需要全新的交易分析方法——传统的异常检测方法在这里已经失效。应对这一威胁需要我们在前所未有的层面上进行国际协调。