加密新闻

12.08.2026
06:04

朝鲜已融入全球诈骗网络:洗白被盗加密货币的新模式

северокорейские хакеры North Korean hackers

对网络安全领域最新趋势的分析表明,朝鲜已彻底改变了将被盗数字资产合法化的方式。平壤不再采用孤立的基础设施解决方案,而是越来越多地融入现有的犯罪金融生态系统,这大大增加了追踪非法资金流向的难度。

资金流动路线涵盖场外交易(OTC)服务、P2P交易商、非法兑换点、混币器、跨链桥以及与诈骗行业直接相关的平台。根据我的评估(基于监测数据),从2024年1月到2025年9月,朝鲜至少窃取了28亿美元的虚拟资产。这些资金直接用于支持大规模杀伤性武器计划。值得注意的是,兑换为法定货币的阶段仍是整个链条中研究最少的环节——与已有充分记录的链上洗钱相比。

犯罪中介作为关键环节

在资产初步转移后,朝鲜操作人员将加密货币交给第三方洗钱者。例如,在2025年2月Bybit交易所被盗资金(15亿美元攻击事件)的“洗白”过程中,一个主要由中国公民组成的OTC和P2P交易商网络参与其中。这些中介全天候运作,转移资产并确保兑换为法定货币和现金。据国际监测组织MSMT的数据,到2025年9月,所有被盗资金已完全兑现。

在此过程中,加密货币经过数十个地址和多个区块链,所有权多次变更。在某些情况下,资金从朝鲜操作人员向第三方洗钱者的转移可以通过交易行为的特征性变化来识别——这对分析师来说是一个重要指标。

诈骗行业作为避风港

朝鲜资金与加密货币诈骗之间的联系尤其引人关注。调查人员记录到朝鲜资金与“杀猪盘”等欺诈计划所得混合的迹象,这类骗局先诱使受害者建立信任关系,然后说服他们投资虚假项目。所谓的“担保市场”(guarantee-маркетплейсы)在其中发挥关键作用——这些地下Telegram平台主要使用中文运营,提供洗钱服务、技术工具以及非法交易中介。

据我所知,有案例显示与朝鲜相关的黑客攻击所得加密货币进入了此类平台的封闭托管交易。例如,WazirX攻击事件后的部分资金通过TRON转移、整合,并发送到与Xinbi Guarantee和现已不存在的Huione Guarantee相关的地址。此类交易允许在不与受监管交易所直接接触的情况下将数字资产兑换为现金。

拆分与P2P网络

该模式的另一个要素是大额资金拆分。资金不是通过单一平台提取数百万美元,而是被拆分为大量小额交易。朝鲜操作人员通过P2P市场以约7000美元一批的方式出售稳定币,从而规避反洗钱(AML)监控。同时,交易也被拆分至约30000美元,以便可能的冻结仅影响一小部分资金。为加快流程,使用了预先准备好的钱包进行自动资产分配。最终端点包括南亚的P2P平台和拉丁美洲不受监管的加密货币交易所。

最终,经过多个阶段后,朝鲜资金几乎与其他犯罪加密货币无法区分。这给交易所和加密公司带来了严重问题:当资产分散在广泛的犯罪中介网络中时,与最初攻击的关联变得极难建立。

我的专家评估:朝鲜模式的主要特点并非存在某一条“秘密”渠道,而是能够将被盗加密货币嵌入现有的非法兑换商、P2P网络和诈骗项目生态系统。这使得朝鲜能够利用他人的基础设施,降低自身风险,并在最终阶段极大地增加资金冻结的难度。5月份,CertiK的分析师公正地指出,与朝鲜相关的黑客组织已将加密货币盗窃转变为一项大规模的国家行动,拥有自己的洗钱基础设施和IT代理网络——当前数据完全证实了这一结论。