Ринком, що існує сам по собі. З січня 2024 року по вересень 2025 року Пхеньян викрав криптовалюти щонайменше на 2,8 мільярда доларів, згідно зі звітом Королівського об’єднаного інституту оборонних досліджень (RUSI). Припускається, що ці кошти спрямовуються на фінансування програми озброєнь режиму. Але Північна Корея вже не працює сама. Її здобич тепер проходить тими ж мережами, що й інвестиційні шахрайства та азійська організована злочинність. Така аутсорсинг розмиває межу між класичним відмиванням грошей та фінансуванням розповсюдження зброї масового знищення.
Ключові моменти
- За даними RUSI, з січня 2024 року по вересень 2025 року Північна Корея викрала криптовалюти щонайменше на 2,8 мільярда доларів.
- Режим нині продає свою здобич зі знижкою азійським злочинним мережам, які займаються конвертацією в готівку.
- Відмивачі продають стейблкоїни транзакціями від 7 000 до 30 000 доларів і відкривають до 70 запитів у службу підтримки, щоб розблокувати заморожену транзакцію.
- Bybit відновив або заморозив приблизно 5% зі 1,5 мільярда доларів, викрадених у лютому 2025 року; решта була конвертована у фіатну валюту.
Пхеньян передає крипто-відмивання на аутсорсинг
Перед конвертацією в готівку криптовалюти часто змінюють власника. Посередники можуть купувати здобич безпосередньо за зниженою ціною, а потім брати на себе її відмивання. Кошти з’являються знову, змішані з прибутками від шахрайств типу “pig butchering” (розведення свиней) або на адресах, пов’язаних зі злочинними мережами, такими як камбоджійська Huione Group.
Згідно з даними Elliptic, які використовував RUSI, такі передачі права власності часто відбуваються через Bitcoin. Після змішування коштів платформам та слідчим стає важко відрізнити північнокорейські гроші від прибутків від іншої злочинної діяльності.
Злам Bybit у лютому 2025 року ілюструє цю механіку. Після крадіжки приблизно 1,5 мільярда доларів, переважно в Ether, північнокорейська група TraderTraitor звернулася до відмивачів, позабіржових брокерів та P2P-трейдерів. Зокрема, ZeroShadow ідентифікувала громадян Китаю, які постійно працювали над переміщенням активів та поверненням їх еквіваленту в готівці.

Північна Корея використовує всі доступні засоби для відмивання викраденої криптовалюти – Джерело: X-акаунт
Мули, дрібні перекази та китайські банки
Останній етап покладається на рахунки, відкриті на ім’я третіх осіб. Мулів (фізичних осіб, що використовуються для відмивання грошей) переважно вербують на Філіппінах, в Індонезії та Китаї, де можна масово купувати цифрові особистості. Згідно зі зібраними свідченнями, багато з них відмовляються, коли виявляють, що працюють на Північну Корею.
Оператори потім дроблять продажі. Приблизно 7 000 доларів у стейблкоїнах продаються в кожній транзакції на P2P-платформах, щоб залишатися нижче порогових значень банківського контролю. ZeroShadow також спостерігав транзакції по 30 000 доларів, достатньо малі, щоб тимчасове заморожування було прийнятним.
Деякі дії все ж надають підказки: використання VPN Astrill або відкриття 50-70 запитів до служби підтримки для розблокування однієї транзакції. Прибутки від брокерів потім нібито переказуються на рахунки, контрольовані Пхеньяном, зокрема за допомогою карток UnionPay, виданих китайськими банками. Звіт згадує 19 установ, ідентифікованих Багатосторонньою моніторинговою групою з питань санкцій як такі, що були використані режимом або його посередниками.
З коштів, викрадених у Bybit, 95% пройшли через децентралізовані сервіси, і всі вони, як стверджується, були конвертовані у фіатні або тверді валюти до вересня 2025 року. Платформа стверджує, що відновила 48,4 мільйона доларів і додатково заморозила 30,5 мільйона, що становить приблизно 5% здобичі.
Висновки RUSI чіткі: блокчейн все ще дозволяє відстежувати гроші, але слід стає темнішим, як тільки він досягає брокерів, мулів та банків. Пхеньян перетворив відмивання грошей на міжнародний ланцюг, найменш прозоре ланка якого тепер знаходиться поза блокчейном. Іронія долі!
