Что нового?

КНДР использовала скам-сети для отмывания украденных криптоактивов

https://max.ru/id229100338542_biz4

CRYPTO

DISCIPLINE STRATEGY FREEDOM
Administrator
Регистрация
14 Авг 2022
Сообщения
1,405
Реакции
248
Coin
591
северокорейские хакеров North Korean hackers



Эксперты британского Королевского объединенного института оборонных исследований (RUSI) обнаружили, что Северная Корея все чаще использует для отмывания украденной криптовалюты не изолированную инфраструктуру, а уже существующие криминальные финансовые сети.


Пути движения средств включают OTC-сервисы, P2P-трейдеров, нелегальные обменники, миксеры, кроссчейн-мосты и связанные со скамами площадки.


По оценке авторов, с января 2024 года по сентябрь 2025 года КНДР похитила не менее $2,8 млрд в виртуальных активах. В докладе говорится, что эти средства напрямую поддерживают программу оружия массового поражения. Исследователи подчеркивают: этап конвертации в фиат изучен хуже, чем ончейн-отмывание.

От хакеров — к криминальным посредникам​


После первоначального перемещения средств КНДР может передавать криптовалюту сторонним отмывщикам. По данным ZeroShadow, в процессе «отбеливания» средств Bybit после взлома биржи на $1,5 млрд в феврале 2025 года участвовала сеть OTC- и P2P-трейдеров, многие из которых были гражданами Китая. Такие посредники круглосуточно перемещали активы и в итоге помогли конвертировать украденную криптовалюту в фиат и наличные. К сентябрю 2025 года, согласно данным международной мониторинговой группы MSMT, все украденные у Bybit средства были обналичены.


При этом криптовалюта может проходить через десятки адресов и несколько блокчейнов, а право собственности на активы неоднократно меняется. Исследователи отмечают, что в некоторых случаях переход средств от северокорейских операторов к сторонним отмывщикам можно определить по характерным изменениям транзакционного поведения.

Где здесь скам​


Эксперты обратили внимание на связь северокорейских денег с индустрией криптоскамов. По данным RUSI, расследователи обнаруживали признаки смешивания средств КНДР с доходами от мошенничества типа «разделки свиней» — инвестиционных схем, в которых злоумышленники сначала устанавливают доверительные отношения с жертвами, а затем убеждают их вкладывать деньги в фиктивные проекты.


Важную роль играют так называемые guarantee-маркетплейсы — подпольные площадки, преимущественно работающие через Telegram на китайском языке. Они предлагают услуги по отмыванию денег, технические инструменты и посредничество между участниками нелегальных операций.


Elliptic обнаружила случаи, когда криптовалюта из взломов, связанных с КНДР, попадала в закрытые эскроу-сделки на таких площадках. Например, часть средств после атаки на WazirX была переведена через TRON, консолидирована и затем отправлена на адреса, связанные с Xinbi Guarantee и ныне несуществующей Huione Guarantee. Такие сделки потенциально позволяют обменивать криптовалюту на наличные.

Дробление и P2P​


Еще один элемент схемы — дробление крупных сумм. Вместо прямого вывода миллионов долларов через одну площадку средства разбиваются на множество небольших операций. По данным одного из провайдеров криптоуслуг, северокорейские операторы могут продавать через P2P-маркетплейсы стейблкоины партиями примерно по $7 000, получая взамен наличные. Такая сумма позволяет избегать AML-мониторинга. ZeroShadow также фиксировала дробление транзакций до примерно $30 000, чтобы возможная заморозка затронула лишь небольшую часть средств.


Для ускорения этого процесса используются заранее подготовленные кошельки, которые могут автоматически распределять активы по заданным адресам. В числе конечных точек исследователи называют P2P-маркетплейсы в Южной Азии и нерегулируемые криптобиржи в Латинской Америке.


В результате после нескольких этапов северокорейские средства становятся практически неотличимы от другой преступной криптовалюты. Именно это, по мнению авторов исследования, создает дополнительную проблему для бирж и других криптокомпаний: после попадания средств в широкую сеть криминальных посредников связь с первоначальной атакой становится значительно сложнее установить.


По мнению экспертов RUSI, главная особенность северокорейской модели — не существование какого-то одного «секретного» канала отмывания, а способность встраивать украденную криптовалюту в уже существующую экосистему нелегальных обменников, P2P-сетей и криптоскамов. Это позволяет КНДР использовать чужую инфраструктуру и значительно усложняет блокировку средств на финальных этапах их превращения в наличные.


Напомним, в мае аналитики CertiK пришли к выводу, что связанные с КНДР хакерские группы превратили кражу криптовалют в масштабную государственную операцию с собственной инфраструктурой отмывания средств и сетью IT-агентов.

Продолжить чтение...
 
Сверху