Северокорейские хакеры все чаще передают украденную криптовалюту профессиональным посредникам, которые смешивают ее с другими преступными доходами и выводят в обычные деньги. С января 2024 года по сентябрь 2025 года КНДР похитила не менее $2,8 млрд в цифровых активах, говорится в новом отчете Королевского объединенного института оборонных исследований (RUSI).
Авторы изучили путь денег между блокчейном и традиционной финансовой системой. Северокорейские группировки используют обменники, внебиржевых и прямых продавцов, подставные счета и уже существующие преступные сети. Посредники могут купить похищенную криптовалюту со скидкой, а затем сами отмывают ее и выводят в обычную валюту. В результате связь средств с КНДР постепенно становится гораздо сложнее обнаружить.
Показательным примером стал взлом Bybit в феврале 2025 года, когда было похищено почти $1,5 млрд. Чтобы переместить средства, привлекли сеть отмывателей и торговцев, многие из которых были гражданами Китая. По данным приведенного в отчете анализа, к сентябрю 2025 года все средства, похищенные у Bybit, уже удалось вывести в обычную валюту или наличные. Сама биржа ранее опубликовала хронологию инцидента.
Еще одним звеном стала камбоджийская Huione Group. В 2024 году один из связанных с Huione кошельков получил около $35 млн в криптовалюте, которую связали со взломом японской биржи DMM. Клиенты Huione Pay могли вносить криптовалюту и получать обычные деньги. В 2025 году Сеть по борьбе с финансовыми преступлениями Минфина США назвала Huione Group ключевым узлом, через который отмывают доходы северокорейских киберопераций, и впоследствии отрезала группу от финансовой системы США.
Авторы отчета также описывают, как злоумышленники массово используют подставных лиц. Чтобы зарегистрировать учетные записи, покупают чужие документы и учетные данные, причем часто используют жителей Филиппин, Индонезии и Китая. По более дорогой схеме связь с владельцем документов сохраняют, чтобы тот мог пройти повторную проверку личности, если торговая площадка заподозрит неладное.
После крупного хищения деньги могут распределяться почти мгновенно. Специалисты описывают заранее подготовленные структуры кошельков, которые автоматически отправляют активы по множеству адресов, в том числе на нерегулируемые площадки. Поэтому финансовым организациям предлагают совместно обмениваться подозрительными адресами, тщательнее проверять посредников и указывать идентификатор криптовалютной площадки в банковских переводах. Авторы считают, что без связи банковских данных с операциями в блокчейне обнаруживать такие цепочки становится все труднее.
