朝鲜已融入全球犯罪网络:新的被盗加密货币洗钱模式如何运作

RUSI专家进行的分析揭示了一个令人担忧的趋势:朝鲜彻底改变了将被盗数字资产合法化的方式。平壤不再构建孤立的基础设施,而是积极融入现有的犯罪金融生态系统。这不仅仅是战术的演变——而是一种战略转变,使得打击朝鲜洗钱活动变得更加困难。
这里涉及一整套工具网络:场外交易服务、P2P交易商、非法兑换商、混币器、跨链桥以及与诈骗相关的平台。从2024年1月到2025年9月,朝鲜盗取了至少28亿美元的虚拟资产。这些资金直接支撑其大规模杀伤性武器计划,使这一问题不仅是金融层面的,更成为全球安全议题。
从黑客到犯罪中介
关键点在于将洗钱活动委托给第三方。在初始攻击之后,例如2025年2月对Bybit交易所15亿美元的攻击,朝鲜操作人员将资产移交给场外交易和P2P交易商网络,这些交易商通常具有中国背景。这些中介全天候运作,拆分并转移资金。根据国际监测组织MSMT的数据,到2025年9月,所有从Bybit盗取的资金已成功兑现。加密货币经过数十个地址和多个区块链,所有权变更速度之快,使得追踪最终受益人几乎不可能。
诈骗作为掩护
特别引人关注的是朝鲜资金与加密诈骗产业之间的联系。专家发现了朝鲜资金与“杀猪盘”式欺诈计划收入混合的迹象。在此过程中,所谓的担保市场——中文地下Telegram平台——发挥着重要作用,这些平台提供洗钱服务、技术工具和托管中介。例如,WazirX遭受攻击后,部分资金通过TRON被转移到与Xinbi Guarantee和现已不存在的Huione Guarantee相关的地址。这使得加密货币可以在传统银行体系之外兑换成现金。
拆分与P2P网络
洗钱方案基于将大额资金拆分。资金不是以单笔数百万美元的转账形式流出,而是被分解为小额操作。朝鲜操作人员可以通过P2P市场以约7000美元的批次出售稳定币,从而规避反洗钱监控。ZeroShadow记录到交易被拆分至3万美元以下,以便可能的冻结仅影响一小部分资金。为加快流程,使用预先准备好的钱包自动分配资产。最终目的地通常是南亚的P2P平台和拉丁美洲不受监管的交易所。
主要结论:朝鲜没有单一的“秘密”渠道。其优势在于能够嵌入现有的非法兑换商、P2P网络和加密诈骗生态系统。这使其能够利用他人的基础设施,并使在最终阶段冻结资金变得极为困难。正如我之前指出的,与朝鲜相关的黑客组织已将加密货币盗窃转变为一场大规模的国家行动,拥有自己的基础设施和IT代理网络。现在我们看到,这一行动还成为全球犯罪互联网络的一部分,这要求监管机构和交易所采用全新的交易监控方法。