朝鲜已融入犯罪加密货币网络:28亿美元洗钱新策略

对最新趋势的分析显示,朝鲜运营者已从根本上改变了洗白被盗数字资产的方式。平壤不再使用孤立的基础设施,而是越来越积极地融入现有的犯罪金融生态系统。这不仅仅是演变——这是洗钱方案在复杂性和效率上的质的飞跃。
从2024年1月到2025年9月,朝鲜被盗虚拟资产总额至少达到28亿美元。这些资金直接支撑其大规模杀伤性武器计划,使这一问题不仅是经济问题,更是全球安全问题。理解这一威胁的关键缺口在于加密货币兑换为法币的阶段,这一环节的研究远不如链上追踪深入。
融入犯罪基础设施
资金流动路径包括OTC服务、P2P交易商、非法兑换平台、混币器和跨链桥。特别值得关注的是使用与加密货币诈骗相关的平台。在2025年2月Bybit遭黑客攻击盗走15亿美元后的洗钱过程中,动用了一整个中介网络,其中许多是中国人。这些代理全天候运作,拆分资产,最终将其兑换为现金。到2025年9月,所有从Bybit盗取的资金已全部变现。
新模式的一个显著特征是朝鲜资产与“杀猪盘”式诈骗所得混合。调查人员记录到朝鲜资金如何通过地下担保市场流通,这些市场主要基于Telegram上的中文平台。这些平台为非法交易提供托管服务和技术支持。例如,WazirX遭攻击后的一部分资金通过TRON转移,并在与Xinbi Guarantee和现已不存在的Huione Guarantee相关的地址上整合。
拆分与规避反洗钱
金额拆分策略变得尤为精密。运营者不再直接提取数百万美元,而是通过P2P市场将资金拆分为约7000美元的批次,以规避反洗钱监控。在某些情况下,交易被拆分至3万美元,以便可能的冻结仅影响一小部分资金。为自动化这一过程,使用预先准备好的钱包,将资产按指定地址分配。最终目的地是南亚的P2P平台和拉丁美洲不受监管的交易所。
我从这一分析中得出的主要结论是:朝鲜模式并非拥有某条“秘密”渠道,而是能够寄生在他人犯罪生态系统之上。这给交易所和监管机构带来了巨大挑战。一旦资金进入广泛的中介网络,与最初攻击的关联几乎无法追溯。正如我在多篇综述中反复强调的,如果没有全球协调和司法管辖区之间的数据共享,我们将继续与那些把窃取加密货币变成国家计划的人玩猫捉老鼠的游戏。