英国国防和安全智库皇家联合三军研究所本月发表的一份研究论文显示,朝鲜越来越多地通过诈骗集团和有组织犯罪所使用的洗钱网络推销被盗的加密货币,从而模糊了调查人员追踪的线索。

该政权在 2024 年 1 月至 2025 年 9 月期间窃取了至少 28 亿美元的虚拟资产,该报称这些资金被假定用于支持其武器计划。作者艾莉森·欧文 (Allison Owen) 和诺埃米·坦贝 (Noémi També) 关注的是钱变成现金的过程,而不是通过去中心化服务记录下来的过程。

所有权在转换前经常易手,第三方有时会以折扣价直接购买被盗的代币。一名调查员告诉作者,当资金与“杀猪”投资诈骗等活动的收益混合在一起,或者出现在与柬埔寨 Huione Group 等实体相关的地址时,就可以推断出这种移交,司法部于 6 月查封了该集团的基础设施。为该研究提供数据的 Elliptic 认为,切换经常发生在比特币区块链上。

2025 年 2 月 Bybit 黑客事件发生后,ZeroShadow 的事件响应人员发现该政权依赖洗钱者、场外交易柜台和点对点交易者网络,这些交易者通常是全天候工作的中国公民。此次盗窃案背后的朝鲜组织 TraderTraitor 利用中国有组织的犯罪团伙转移资金并返还现金。

这种重叠是该论文向合规团队提出的问题,因为一旦该政权的收益进入犯罪生态系统,扩散金融的标志就很难与普通洗钱活动区分开来。

骡子和少量

进行兑现的账户通常属于其他人,骡子主要在菲律宾、印度尼西亚和中国招募,这些国家的凭证售价足够便宜,足以批量购买并大规模开设账户。受访者表示,骡子告诉他们实际上为谁工作,通常不想进一步参与其中。

转换是小块进行的,参与者在点对点市场上一次出售大约 7,000 美元的稳定币,低于触发银行审查的门槛,而 ZeroShadow 发现较大的金额被分成 30,000 美元的块,因此冻结“不会产生太大的影响”。交易所本身的行为提供了进一步的信号,从 Astrill VPN 登录到现在洗钱者提交 50 到 70 个支持票据以释放单笔持有的交易。

达到现金

菲亚特很少通过简单的银行转账到达,场外经纪人的收益通常使用中国银行发行的银联卡存入朝鲜控制的账户。该文件列出了多边制裁监测小组去年确定的 19 家中资银行,这些银行被该政权及其代理人利用。

从 Bybit 获取的约 15 亿美元中,95% 通过去中心化服务转移,监控团队报告称,到 2025 年 9 月,所有这些资金都已转换为法定货币或硬通货。

作者呼吁对交易所之间的代理关系、标准化入职调查问卷、安全情报共享渠道以及支付消息中的 VASP 标识符提供监管指导,以便接收银行能够发现它们。

从 Bybit 自己的账目中可以清楚地看出,这给受害者带来的后果是:该交易所周一宣布,它已起诉朝鲜,并赢得了一项冻结已确定资产的命令,追回了 4840 万美元,并冻结了 3050 万美元,总计约占被盗资产的 5%。