Come gli hacker crypto legati alla Corea del Nord riciclano i fondi rubati
Punti chiave
- •TRM Labs ha affermato che le maggiori rapine crypto del primo semestre 2026 hanno spesso spostato i fondi rubati prima attraverso bridge, poi tramite swap no-KYC e successivamente verso canali di cash-out OTC o peer-to-peer.
- •Gli incidenti Drift e KelpDAO di aprile hanno totalizzato complessivamente circa $577 milioni, rappresentando la quota principale del valore rubato nella prima metà del 2026.
- •Gli attaccanti comunemente dividono i fondi in trasferimenti più piccoli, li convertono in stablecoin liquide o principali cryptoasset e li riconsolidano prima del cash-out.
- •Il FINTRAC canadese ha emesso un avviso il 15 luglio 2026 sollecitando screening e segnalazioni rafforzati per potenziali attività di evasione delle sanzioni legate alla DPRK.
- •TRM Labs ha stimato che circa il 66% delle perdite da hack crypto nel primo semestre 2026 fosse collegato ad attività legate alla DPRK.

I gruppi di hacking di criptovalute legati alla Corea del Nord stanno utilizzando metodi di riciclaggio più rapidi e maggiormente cross-chain, che possono rendere più difficile intercettare i fondi rubati nella prima ora dopo un exploit. Secondo la società di analisi blockchain TRM Labs, le maggiori rapine crypto nella prima metà del 2026 hanno seguito comunemente un percorso basato su bridge, swap no-KYC, frammentazione, consolidamento in stablecoin e reti di cash-out over-the-counter.
Lo schema tipico inizia con fondi sottratti tramite un exploit e inviati a indirizzi nuovi e non etichettati. Gli asset vengono poi spostati attraverso bridge cross-chain e servizi di swap no-KYC per interrompere le euristiche di tracciamento più semplici, suddivisi in trasferimenti più piccoli, convertiti in stablecoin liquide o in principali cryptoasset, e infine incassati tramite broker OTC o canali peer-to-peer. Questi broker possono convertire i proventi in dollari statunitensi o yuan tramite trasferimenti più piccoli pensati per evitare attenzione.
TRM Labs ha affermato che questo approccio ha dominato le maggiori rapine del 2026. Il metodo si basa su velocità, passaggi tra chain e controparti che operano al di fuori di perimetri know-your-customer rigorosi. La sequenza principale è: prima il bridge, swap frequenti, frammentazione degli importi, riconsolidamento, preferenza per stablecoin liquide come uscita dopo diversi passaggi, e uso di canali di cash-out OTC o P2P con trasferimenti smurfed. Il tempo tra exploit e uso del bridge è spesso breve, rendendo essenziale un’escalation rapida per exchange, protocolli e investigatori.
Come funziona in genere un’operazione di riciclaggio legata alla DPRK
Un’operazione di riciclaggio di solito inizia con una compromissione. La violazione iniziale può riguardare la fuga di una chiave di validatore, una vulnerabilità di un bridge o un errore nei permessi di governance. Dopo la compromissione, l’attaccante trasferisce i fondi verso nuovi indirizzi senza etichette chiare. Quel primo trasferimento può essere rapido e disordinato, ma il suo obiettivo immediato è rimuovere gli asset dal controllo diretto della vittima.
La fase successiva è la dispersione. I fondi si spostano verso uno o più bridge cross-chain, che offrono sia liquidità sia distanza dalla chain di origine. Spostare gli asset lontano dalla chain originale indebolisce le euristiche basate su un contesto specifico di quella chain. Da lì, i fondi possono passare attraverso aggregatori di swap no-KYC o exchange decentralizzati ad alta liquidità per essere convertiti in stablecoin e altri asset liquidi. Gli importi vengono divisi in pacchetti più piccoli e possono essere distribuiti attraverso più wallet prima di essere riuniti.
La fase finale è l’uscita. Dopo aver creato abbastanza movimento on-chain, i flussi spesso raggiungono una controparte umana. Questa controparte è comunemente un broker OTC disposto ad accettare stablecoin e restituire fiat, oppure un broker che fornisce account exchange prefinanziati e servizi di cash-out. Secondo CoinDesk, recenti arresti in Corea del Nord hanno fatto riferimento a conversioni in contanti in dollari statunitensi e yuan tramite broker OTC cinesi, con trasferimenti intenzionalmente divisi in piccoli importi per restare sotto il radar.
La prima ora è particolarmente importante. Se i fondi rubati superano uno o due bridge e raggiungono stablecoin liquide, la finestra per congelare gli asset può restringersi a pochi minuti anziché giorni. I team di compliance e incident response devono avere elenchi di contatti e piani di escalation pronti prima che si verifichi un exploit.
Perché gli exploit di aprile hanno trainato le perdite del primo semestre
Gli exploit a livello infrastrutturale possono spostare grandi somme in un singolo incidente. Ad aprile, gli incidenti Drift e KelpDAO hanno totalizzato insieme circa $577 milioni, rispettivamente circa $285 milioni e $292 milioni. TRM Labs ha considerato questi due incidenti come la quota principale del valore rubato nella prima metà del 2026 e ha stimato che circa il 66% delle perdite da hack nel primo semestre 2026 fosse complessivamente legato ad attività connesse alla DPRK.
I prelievi di grandi dimensioni comprimono la tempistica del riciclaggio. Gli attaccanti in genere non lasciano inattivi saldi a nove cifre. Si muovono rapidamente verso bridge e swap no-KYC, poi dividono i flussi in filamenti più sottili. Questa selezione e suddivisione iniziale può generare improvvisi picchi di volume su un numero limitato di bridge, seguiti da una scia di trasferimenti di media entità tra wallet e chain. La meccanica favorisce chi agisce più velocemente.
Gli incidenti di aprile hanno inoltre concentrato l’attenzione sull’infrastruttura crypto di base. Quando bridge e wrapper di staking vengono compromessi o utilizzati come primi passaggi di riciclaggio, i difensori possono essere costretti a una posizione reattiva. Di conseguenza, aprile ha registrato meno incidenti ma un impatto in dollari sproporzionatamente elevato, coerente con le analisi riportate per l’anno.
Bridge, swap no-KYC, mixer e broker OTC
I bridge cross-chain e gli swap no-KYC funzionano come strumenti di offuscamento. Un bridge sposta asset tra chain, ma cambia anche il contesto investigativo. Le euristiche collegate alla chain di origine perdono precisione una volta che gli asset vengono spostati altrove. Gli swap no-KYC e gli aggregatori di exchange decentralizzati estendono questo effetto convertendo asset senza requisiti di onboarding centralizzato, spesso attraverso diversi passaggi.
I principali strumenti hanno ruoli diversi:
| Strumento | Ruolo principale | Forza di offuscamento | Colli di bottiglia | Rischio di compliance |
|---|---|---|---|---|
| Bridge cross-chain | Saltare tra chain ed eludere le euristiche | Da moderata ad alta quando è rapido e frammentato | Liquidità, monitoraggio del bridge, sospensioni | Medio; alcuni bridge collaborano con le forze dell’ordine |
| Swap no-KYC o DEX | Convertire asset senza un exchange centralizzato | Alta se multi-hop e frammentata | Slippage, perdita MEV, sorveglianza on-chain | Medio; i front end possono applicare geoblocking, ma i contratti no |
| Mixer o tumbler | Interrompere i collegamenti tra indirizzi tramite fondi aggregati | Variabile; pool più grandi aiutano, mentre le sanzioni riducono le opzioni | Rischio sanzioni e dimensione del pool | Alto se designato o sanzionato |
| Broker OTC | Canale di uscita fiat e riconsolidamento | Alta se il regolamento finale avviene off-ledger | Pressione KYC e logistica del contante | Alto; lo screening delle controparti è un punto debole |
TRM Labs ha osservato che le maggiori rapine del primo semestre hanno seguito regolarmente un ordine in cui prima veniva usato un bridge, poi uno swap e quindi il movimento proseguiva verso exchange o canali OTC. I mixer non sono scomparsi, ma bridge e swap possono essere più rapidi e non dipendono allo stesso modo dalla profondità dei pool o dalle liste di sanzioni.
Ogni passaggio aggiuntivo concede più tempo all’attaccante. Per i difensori, l’obiettivo è interrompere il percorso prima, idealmente prima della seconda o terza conversione in stablecoin.
Dove compaiono i punti di cash-out
La maggior parte dei flussi di riciclaggio richiede alla fine un broker. I desk OTC collegano l’economia crypto con l’economia del contante. Possono assumersi il rischio di gestire asset contaminati in cambio di commissioni e velocità, usando reti di società di comodo, money mule o exchanger collaborativi.
Le notizie di CoinDesk sugli arresti di luglio in Corea del Nord hanno descritto sospetti che avrebbero convertito crypto in dollari statunitensi e yuan tramite broker OTC cinesi. I trasferimenti venivano divisi in importi più piccoli per evitare allarmi. Questo schema è coerente con quanto le società di analisi affermano da anni: la stratificazione on-chain può comprare tempo, mentre la stratificazione off-chain tenta di interrompere la traccia.
Le stablecoin sono spesso utilizzate perché rendono più semplici pricing e regolamento. Tuttavia, i desk di cash-out seguono generalmente la liquidità. Se esiste domanda per una specifica coppia di token o per un corridoio bancario, i fondi possono essere instradati di conseguenza. La superficie di rischio risiede nella rete del broker e nelle sue pratiche di screening, non solo nell’asset utilizzato.
I segnali monitorati dai team di compliance
I team di compliance cercano di rispondere a schemi di riciclaggio che si muovono rapidamente. Gli indicatori utili devono attivarsi in fretta mantenendo i falsi positivi abbastanza bassi da consentire un’azione. I team spesso combinano sistemi di machine learning con euristiche più semplici basate su regole, e i piccoli trasferimenti richiedono attenzione perché possono indicare smurfing.
I segnali chiave includono:
- Un indirizzo nuovo che si sposta verso un bridge entro pochi minuti da un exploit noto.
- Chain-hopping multi-bridge entro 12 ore, soprattutto verso stablecoin ad alta liquidità.
- Raffiche di piccoli trasferimenti regolari verso indirizzi di deposito collegati a broker.
- Pattern coerenti con tattiche, tecniche e procedure storiche della DPRK registrate dai fornitori di analisi.
- Uso di specifici front end di swap no-KYC poco dopo un incidente importante.
- Riconsolidamento dei fondi divisi in un piccolo numero di wallet di uscita prima dell’off-ramp.
Anche le indicazioni regolamentari si sono intensificate durante l’estate. Il FINTRAC canadese ha ribadito le preoccupazioni della FATF e ha sollecitato misure rafforzate di antiriciclaggio e contrasto al finanziamento del terrorismo per potenziali transazioni legate alla DPRK il 15 luglio 2026. Le entità segnalanti che operano in quel perimetro dovrebbero rafforzare lo screening del rischio di evasione delle sanzioni e segnalare di conseguenza le anomalie. L’avviso del FINTRAC è disponibile qui.
Nessun approccio di rilevamento è perfetto. Tuttavia, una combinazione di una watchlist rapida degli exploit, avvisi sull’attività dei bridge, mappe delle etichette dei depositi OTC e un vero percorso di escalation 24/7 può migliorare le probabilità di intervento.
Risposta regolamentare e analitica nel 2026
Nel 2026 emergono due sviluppi. Primo, le società di analisi sono state più esplicite sui percorsi di riciclaggio utilizzati dopo i principali exploit. TRM Labs ha affermato che bridge e swap no-KYC sono stati centrali nelle maggiori rapine del primo semestre, fornendo a exchange e protocolli priorità più chiare per monitoraggio e risposta. L’analisi di TRM Labs sugli hack crypto del primo semestre 2026 è disponibile qui.
Secondo, i regolatori hanno rafforzato l’attenzione sul rischio sanzioni. L’avviso di luglio del FINTRAC ha rinnovato la pressione sulle entità segnalanti affinché eseguano screening dell’esposizione alla DPRK ed elevino i red flag. A livello internazionale, questa direzione è coerente con il più ampio messaggio della FATF su titolarità effettiva, monitoraggio cross-chain e lacune negli off-ramp OTC. L’applicazione non è uniforme tra le giurisdizioni, ma la direzione delle policy è chiara.
Anche il coordinamento dietro le quinte è migliorato. Gli exchange possono coordinarsi più rapidamente sui congelamenti, alcuni bridge possono mettere in pausa o limitare i flussi sospetti, e i canali di incident response sono meno improvvisati rispetto a diversi anni fa. Queste misure non impediscono ogni attacco, ma riducono il periodo in cui i riciclatori possono muovere fondi con scarsa interferenza.
Il grafico di TRM Labs del primo semestre 2026 sul valore mensile rubato per vettore di attacco ha mostrato che i furti infrastrutturali e da compromissione di chiavi di aprile, inclusi Drift e KelpDAO, hanno concentrato la maggior parte dei dollari rubati e illustrato la concentrazione dei vettori di attacco di riciclaggio che gli investigatori devono tracciare.
Misure che protocolli, exchange e utenti possono adottare
I protocolli non hanno bisogno di nuova crittografia per rendere il riciclaggio più difficile. Hanno bisogno di controlli pratici che riducano la dimensione degli exploit e rallentino i movimenti non autorizzati. Tra le misure utili figurano limiti di velocità sulle funzioni sensibili dei contratti, azioni amministrative time-locked, meccanismi di pausa d’emergenza, audit esterni e bug bounty attivi. La gestione delle chiavi dovrebbe essere trattata come segreti di produzione.
Exchange e desk OTC possono migliorare l’intelligence sui depositi prima dell’arrivo dei fondi, non dopo. Ciò include, ove possibile, scoring consapevole della contaminazione a livello di mempool, triage dei flussi provenienti da bridge e controlli sui prelievi per account nuovi che ricevono fondi sospetti nelle prime 24 ore. I playbook di incident response dovrebbero includere contatti nominativi e numeri di telefono, non solo documentazione interna.
Gli utenti possono ridurre la possibilità di diventare il punto di ingresso di un exploit limitando le approvazioni dei token, evitando approvazioni predefinite su applicazioni decentralizzate non familiari e rivedendo regolarmente le revoche. Il phishing resta una fonte comune di perdite nell’ecosistema.
Errori comuni nella risposta
Concentrarsi solo sui mixer può far perdere di vista il modello attuale. I flussi legati alla DPRK spesso usano prima bridge e swap, quindi quei primi passaggi sono quelli in cui le opportunità di congelamento possono essere più forti.
Ignorare i piccoli trasferimenti è un altro errore. Lo smurfing in numerosi blocchi inferiori a $1.000 o $10.000 fa parte del metodo. Gli avvisi dovrebbero essere costruiti attorno ai pattern oltre che alla dimensione del trasferimento.
Presumere che l’uscita avverrà sempre tramite un grande exchange centralizzato può inoltre fuorviare gli investigatori. I cash-out avvengono spesso tramite broker OTC prima di qualsiasi contatto con un exchange centralizzato.
La velocità è centrale. Se l’escalation richiede un giorno, la finestra più utile potrebbe essere già chiusa. I processi di risposta devono operare in minuti.
Infine, i team dovrebbero evitare di applicare al traffico cross-chain un manuale unico dell’era Tornado. Le euristiche devono essere calibrate per chain, bridge e condizioni di liquidità.
Domande frequenti
Gli hacker legati alla DPRK usano ancora i mixer?
Sì, ma in modo meno prevedibile. Le designazioni sanzionatorie e le dimensioni più ridotte dei pool hanno reso i mixer più rischiosi e talvolta meno efficaci. I pattern recenti hanno favorito prima bridge e swap no-KYC, seguiti da un uso selettivo dei mixer quando dimensione del pool e rischio lo rendono praticabile.
Perché i flussi vengono riconsolidati prima del cash-out?
Il riconsolidamento semplifica le operazioni. I broker spesso preferiscono ricevere fondi in un numero ridotto di wallet che controllano o monitorano. Dopo aver disperso i fondi per complicare la sorveglianza, i riciclatori possono riunirli in meno indirizzi per il regolamento OTC o la conversione in fiat.
È possibile congelare fondi dopo un passaggio su bridge?
È possibile, ma più difficile. Alcuni bridge ed exchange agiranno sulla base di segnali forti, ma la certezza diminuisce dopo che gli asset raggiungono stablecoin liquide e passano attraverso più swap. L’azione coordinata durante il primo o i primi due passaggi è generalmente la migliore opportunità, soprattutto quando l’exploit di origine viene confermato ed etichettato rapidamente.
Come si confronta il primo semestre 2026 con gli anni precedenti?
TRM Labs ha contato 207 hack per un totale di circa $972 milioni nel primo semestre 2026 e ha stimato che circa il 66% fosse collegato ad attori legati alla DPRK. Il periodo ha avuto meno incidenti di dimensioni molto grandi, ma valori in dollari più elevati per singolo incidente, con una manciata di compromissioni infrastrutturali a dominare le perdite.
Cosa è cambiato nella regolamentazione durante l’estate?
I regolatori hanno emesso avvisi e aspettative più espliciti. Il FINTRAC canadese ha rinnovato le indicazioni sullo screening dell’esposizione alla DPRK e sull’escalation di sospette evasioni delle sanzioni. Questa posizione è in linea con il messaggio globale della FATF, focalizzato sulle lacune OTC e sul controllo dell’attività cross-chain.
I broker OTC sono sempre complici?
No. Alcuni desk OTC mantengono programmi di compliance solidi e respingono fondi contaminati. Il rischio è maggiore tra broker informali o poco supervisionati che operano oltre confine. Il caso di luglio riportato da CoinDesk ha descritto broker che avrebbero aiutato a convertire fondi rubati in fiat e a dividere i trasferimenti per evitare il rilevamento.
Un KYC obbligatorio sui bridge risolverebbe il problema?
Il KYC obbligatorio sui bridge potrebbe aiutare in alcune aree, ma non affronta il problema centrale. Gli attaccanti potrebbero passare attraverso bridge permissionless o usare come proxy utenti inconsapevoli. I miglioramenti pratici sono più probabili grazie a monitoraggio migliore, incident response più rapida e enforcement mirato contro off-ramp ricorrenti, piuttosto che tramite KYC generalizzato a ogni passaggio.
Disclaimer: Questo articolo è fornito esclusivamente a scopo informativo. Non è offerto né inteso come consulenza legale, fiscale, di investimento, finanziaria o di altro tipo.