ニュース暗号資産北朝鮮関連の暗号資産ハッカーは盗難資金をどう洗浄しているのか

北朝鮮関連の暗号資産ハッカーは盗難資金をどう洗浄しているのか

著者: CryptoDaily·

重要ポイント

  • •TRM Labsによると、H1 2026の最大級の暗号資産ハッキングでは、盗難資金がまずブリッジを通過し、その後KYC不要のスワップ、さらにOTCまたはピアツーピアの換金ルートへ進むケースが多かった。
  • •4月のDriftとKelpDAOのインシデントは合計約5億7,700万ドルに達し、2026年上半期の盗難額の大半を占めた。
  • •攻撃者は一般に、資金を小口送金に分割し、流動性の高いステーブルコインまたは主要暗号資産に変換し、換金前に再集約する。
  • •カナダのFINTRACは2026年7月15日に勧告を出し、DPRK関連の制裁回避活動の可能性について、審査と報告の強化を求めた。
  • •TRM Labsは、H1 2026の暗号資産ハッキング被害の約66%がDPRK関連の活動に結び付いていると評価した。
北朝鮮関連の暗号資産ハッカーは盗難資金をどう洗浄しているのか

北朝鮮関連の暗号資産ハッキング集団は、エクスプロイト発生後の最初の1時間で盗難資金を差し押さえることをより困難にする、より高速でクロスチェーン性の高い資金洗浄手法を利用している。ブロックチェーン分析企業TRM Labsによると、2026年上半期の最大級の暗号資産ハッキングでは、ブリッジ、KYC不要のスワップ、資金の細分化、ステーブルコインへの集約、OTC換金ネットワークを軸とするルートが一般的に使われた。

典型的なパターンは、エクスプロイトで抜き取られた資金が、新規のラベルなしアドレスに送られるところから始まる。その後、資産はクロスチェーンブリッジやKYC不要のスワップサービスを通じて移動され、単純な追跡ヒューリスティックを崩し、小口の送金に分割され、流動性の高いステーブルコインや主要暗号資産に換えられ、最終的にOTCブローカーまたはピアツーピアの経路を通じて換金される。こうしたブローカーは、注意を避けるために、収益を小口送金で米ドルまたは人民元に換える場合がある。

TRM Labsは、この手法が2026年の最大規模のハッキングで主流だったと述べた。この方法は、スピード、チェーン間の移動、厳格な本人確認の枠外で活動する取引相手に依存している。主な流れは、まずブリッジを使い、頻繁にスワップし、金額を細分化し、再集約し、複数のホップ後の出口として流動性の高いステーブルコインを選び、細分化された送金を伴うOTCまたはP2Pの換金経路を利用する、というものだ。エクスプロイトからブリッジ利用までの時間は短いことが多く、取引所、プロトコル、調査担当者にとって迅速なエスカレーションが重要になる。

DPRK関連の資金洗浄は通常どのように進むのか

資金洗浄の流れは通常、侵害から始まる。最初の侵害には、バリデーターキーの漏えい、ブリッジの脆弱性、またはガバナンス権限の不備が関与する場合がある。侵害後、攻撃者は明確なラベルのない新規アドレスへ資金を流出させる。この最初の送金は迅速で混乱していることもあるが、直近の目的は資産を被害者の直接的な管理から外すことにある。

次の段階はかく乱だ。資金は1つまたは複数のクロスチェーンブリッジへ移動される。ブリッジは流動性と、元のチェーンからの距離の両方を提供する。資産を元のチェーンから離すことで、チェーン固有の文脈に依存するヒューリスティックの精度は低下する。そこから資金は、KYC不要のスワップアグリゲーターや流動性の高い分散型取引所を通過し、ステーブルコインやその他の流動性資産に変換される場合がある。金額は小さな単位に分割され、再びまとめられる前に複数のウォレットを経由して少しずつ移されることもある。

最終段階は出口だ。オンチェーン上で十分な移動が作られた後、資金の流れはしばしば人間の取引相手に到達する。その相手は、ステーブルコインを受け取り法定通貨を返すことに応じるOTCブローカー、または事前入金済みの取引所口座や換金サービスを提供するブローカーであることが多い。CoinDeskによると、北朝鮮での最近の逮捕では、中国のOTCブローカーを通じて米ドルと人民元に現金化したことが言及され、送金は監視を避けるため意図的に小口に分割されていた。

最初の1時間は特に重要だ。盗難資金が1つか2つのブリッジを通過し、流動性の高いステーブルコインに到達すると、資産を凍結できる時間は数日ではなく数分に狭まる可能性がある。コンプライアンスとインシデント対応チームは、エクスプロイトが発生する前に連絡先リストとエスカレーション計画を準備しておく必要がある。

4月のエクスプロイトが上半期の損失を押し上げた理由

インフラレベルのエクスプロイトは、1件のインシデントで巨額を動かすことができる。4月には、DriftとKelpDAOのインシデントだけで合計約5億7,700万ドルに達し、それぞれ約2億8,500万ドルと約2億9,200万ドルだった。TRM Labsは、この2件が2026年上半期の盗難額の大半を占めたとし、H1 2026の暗号資産ハッキング被害全体の約66%がDPRK関連の活動に結び付いていると評価した。

大規模な流出は資金洗浄のタイムラインを圧縮する。攻撃者は通常、9桁規模の残高を放置しない。彼らはすばやくブリッジやKYC不要のスワップへ移動し、その後、資金の流れを細い筋に分割する。初期段階でのこの仕分けと分割により、少数のブリッジで突然の出来高急増が発生し、その後、ウォレットやチェーンをまたいだ中規模送金が煙幕のように広がることがある。この仕組みは、より速く行動する側に有利に働く。

4月のインシデントは、暗号資産の中核インフラにも注目を集めた。ブリッジやステーキングラッパーが侵害されたり、最初のホップとして資金洗浄に使われたりすると、防御側は後手に回らざるを得ない。その結果、4月はインシデント件数こそ少なかったものの、金額面では不釣り合いに大きな影響が生じ、今年報告された分析結果と一致した。

ブリッジ、KYC不要スワップ、ミキサー、OTCブローカー

クロスチェーンブリッジとKYC不要のスワップは、難読化ツールとして機能する。ブリッジは資産をチェーン間で移動させるが、同時に調査上の文脈も変える。資産が別の場所に移されると、ソースチェーンに結び付いたヒューリスティックの精度は低下する。KYC不要のスワップや分散型取引所アグリゲーターは、中央集権的なオンボーディング要件なしに資産を変換することで、その効果をさらに強める。多くの場合、複数のホップをまたぐ。

主なツールはそれぞれ異なる役割を担う。

ツール主な役割難読化の強さボトルネックコンプライアンスリスク
クロスチェーンブリッジチェーンをホップし、ヒューリスティックを回避する高速かつ分割されている場合は中程度から高い流動性、ブリッジ監視、一時停止中程度。一部のブリッジは法執行機関と協力する
KYC不要スワップまたはDEX中央集権型取引所なしで資産を変換する複数ホップかつ細分化されている場合は高いスリッページ、MEV漏えい、オンチェーン監視中程度。フロントエンドはジオブロックする場合があるが、コントラクトはしない
ミキサーまたはタンブラープールされた資金を通じてアドレス間のつながりを断つ変動的。大きなプールは有利だが、制裁で選択肢は縮小する制裁リスクとプール規模指定または制裁対象の場合は高い
OTCブローカー法定通貨へのオフランプと再集約最終決済が台帳外で行われる場合は高いKYC圧力と現金処理高い。取引相手の審査が弱点

TRM Labsは、H1の最大級のハッキングが、まずブリッジ、次にスワップ、その後に取引所またはOTCチャネルへ進む順序を常にたどっていたと指摘した。ミキサーが消えたわけではないが、ブリッジとスワップはより速く、プールの深さや制裁リストに同じようには依存しない。

追加のホップはすべて攻撃者に時間を与える。防御側の目的は、ルートをより早い段階で遮断すること、理想的にはステーブルコインへの2回目または3回目の変換の前に止めることだ。

換金ポイントはどこに現れるのか

ほとんどの資金洗浄フローは最終的にブローカーを必要とする。OTCデスクは暗号資産経済と現金経済をつなぐ。手数料とスピードの見返りとして汚染資産を扱うリスクを引き受け、ペーパーカンパニー口座、マネーミュール、協力的な両替業者のネットワークを利用する場合がある。

CoinDeskによる北朝鮮での7月の逮捕に関する報道では、容疑者が中国のOTCブローカーを通じて暗号資産を米ドルと人民元に換えた疑いがあると説明された。送金は警報を避けるため小口に分割されていた。このパターンは、分析企業が長年述べてきた内容と一致する。オンチェーンのレイヤリングは時間を稼ぎ、オフチェーンのレイヤリングは追跡を終わらせようとする。

ステーブルコインは、価格設定と決済を容易にするためよく使われる。ただし、換金デスクは一般に流動性に従う。特定のトークンペアや銀行ルートへの需要があれば、資金はそれに応じて経路設定される可能性がある。リスクの所在は、使われる資産だけではなく、ブローカーのネットワークと審査実務にある。

コンプライアンスチームが監視するシグナル

コンプライアンスチームは、急速に動く資金洗浄パターンに対応しようとしている。有用な指標は迅速に発火し、同時に行動を支えられる程度まで誤検知を抑える必要がある。チームは多くの場合、機械学習システムとより単純なルールベースのヒューリスティックを組み合わせる。また、小口送金はスマーフィングを示す可能性があるため注意が必要だ。

主なシグナルは以下の通り。

  • 既知のエクスプロイトから数分以内に、新規アドレスがブリッジへ移動する。
  • 12時間以内に複数のブリッジを使ったチェーンホッピングが行われる。特に高流動性ステーブルコインへの移動。
  • ブローカー関連の入金アドレスに対する、小規模で規則的な送金の集中。
  • 分析ベンダーが記録した過去のDPRKの戦術、技術、手順と一致するパターン。
  • 大規模インシデント直後の特定のKYC不要スワップのフロントエンド利用。
  • オフランプ前に、分割された資金が少数の出口ウォレットへ再集約される。

夏には規制上のガイダンスも強化された。カナダのFINTRACは、2026年7月15日にFATFの懸念を改めて示し、DPRK関連の可能性がある取引について、マネーロンダリング対策およびテロ資金供与対策の強化を求めた。その範囲で活動する報告主体には、制裁回避リスクの審査を強化し、異常を適切に報告することが期待されている。FINTRACの勧告はこちらで確認できる。

検知手法に完璧なものはない。しかし、迅速なエクスプロイト監視リスト、ブリッジ活動アラート、OTC入金ラベルマップ、実効性のある24時間365日のエスカレーション経路を組み合わせれば、介入できる可能性を高められる。

2026年の規制当局と分析企業の対応

2026年には2つの動きが目立つ。第一に、分析企業は大規模エクスプロイト後に使われる資金洗浄ルートについて、より明確に説明するようになった。TRM Labsは、ブリッジとKYC不要のスワップがH1最大級のハッキングの中心にあったと述べ、取引所とプロトコルが監視と対応で何を優先すべきかを明確にした。TRM LabsのH1 2026暗号資産ハッキング分析はこちらで確認できる。

第二に、規制当局は制裁リスクへの焦点を強めた。FINTRACの7月の勧告は、報告主体に対し、DPRKエクスポージャーを審査し、危険信号をエスカレーションするよう改めて圧力をかけた。国際的にも、この方向性は、実質的支配者、クロスチェーン監視、OTCオフランプの空白に関するFATFのより広範なメッセージと一致している。法執行は法域によって一様ではないが、政策の方向性は明確だ。

水面下では、連携も改善している。取引所は凍結についてより迅速に協調できるようになり、一部のブリッジは疑わしいフローを一時停止または抑制でき、インシデント対応チャネルも数年前ほど場当たり的ではなくなった。こうした措置はすべての攻撃を防ぐものではないが、資金洗浄者がほとんど妨害を受けずに資金を動かせる期間を短縮する。

TRM LabsのH1 2026における攻撃ベクトル別の月次盗難額チャートは、DriftとKelpDAOを含む4月のインフラおよび鍵侵害による盗難が、盗難額の大部分を集中させ、調査担当者が追跡しなければならない資金洗浄攻撃ベクトルの集中を示していた。

プロトコル、取引所、ユーザーが取れる対策

資金洗浄を難しくするために、プロトコルが新しい暗号技術を必要とするわけではない。必要なのは、エクスプロイトの規模を抑え、不正な移動を遅らせる実務的な管理策だ。有効な対策には、機微なコントラクト機能へのレート制限、タイムロック付き管理者操作、緊急停止メカニズム、外部監査、稼働中のバグ報奨金制度が含まれる。鍵管理は本番環境のシークレットと同じように扱うべきだ。

取引所とOTCデスクは、資金が到着した後ではなく、到着前に入金インテリジェンスを改善できる。これには、可能な場合のメンプール時点での汚染認識スコアリング、ブリッジ由来フローのトリアージ、最初の24時間に疑わしい資金を受け取った新規口座の出金制御が含まれる。インシデント対応手順書には、内部文書だけでなく、担当者名と電話番号を含めるべきだ。

ユーザーは、トークン承認を制限し、見慣れない分散型アプリケーションでデフォルト承認を避け、承認取り消しを定期的に確認することで、エクスプロイトの入口になる可能性を下げられる。フィッシングは依然として、エコシステムの損失の一般的な原因である。

対応でよくある誤り

ミキサーだけに注目すると、現在のパターンを見逃す可能性がある。DPRK関連のフローは多くの場合、まずブリッジとスワップを使うため、凍結機会が最も強いのはその初期ホップである場合がある。

小口送金を無視することも誤りだ。多数の1,000ドル未満または10,000ドル未満の単位にスマーフィングすることは、この手法の一部である。アラートは送金額だけでなく、パターンにも基づいて構築する必要がある。

出口が常に大手中央集権型取引所になると仮定することも、調査担当者を誤った方向に導き得る。換金は、中央集権型取引所に接触する前にOTCブローカーを通じて行われることが多い。

スピードは中心的な要素だ。エスカレーションに1日かかる場合、最も有用な時間枠はすでに失われている可能性がある。対応プロセスは分単位で機能する必要がある。

最後に、チームはTornado時代の一律のルールブックをクロスチェーンのトラフィックに適用することを避けるべきだ。ヒューリスティックは、チェーン、ブリッジ、流動性の状況に応じて調整しなければならない。

よくある質問

DPRK関連のハッカーは今でもミキサーを使うのか

使っているが、以前ほど予測可能ではない。制裁指定とプール規模の縮小により、ミキサーはよりリスクが高く、時に効果が低いものになった。最近のパターンでは、まずブリッジとKYC不要のスワップが優先され、その後、プール規模とリスクが実行可能な場合に限ってミキサーが選択的に使われる。

なぜ換金前に資金フローは再集約されるのか

再集約は運用を単純にする。ブローカーは、自身が管理または監視する少数のウォレットで資金を受け取ることを好む場合が多い。監視を複雑にするために資金を分散させた後、資金洗浄者はOTC決済または法定通貨への変換のため、資金をより少数のアドレスに集めることがある。

ブリッジを通過した後に資金を凍結できるのか

可能ではあるが、より難しくなる。一部のブリッジや取引所は強いシグナルに基づいて対応するが、資産が流動性の高いステーブルコインに到達し、複数のスワップを通過すると、確度は低下する。一般に最も有望なのは、特に元のエクスプロイトが迅速に確認されタグ付けされた場合、最初の1つか2つのホップの間に協調して対応することだ。

H1 2026は過去の年と比べてどうだったのか

TRM Labsは、H1 2026に207件のハッキングで合計約9億7,200万ドルの被害が発生し、その約66%がDPRK関連の主体に結び付くと算定した。この期間は非常に大きなインシデントの件数は少なかったが、1件当たりの被害額は大きく、少数のインフラ侵害が損失を支配した。

夏に規制面で何が変わったのか

規制当局は、より明確な警告と期待を示した。カナダのFINTRACは、DPRKエクスポージャーの審査と疑わしい制裁回避のエスカレーションに関するガイダンスを更新した。この立場は、OTCの空白とクロスチェーンの精査に焦点を当てた世界的なFATFのメッセージと一致している。

OTCブローカーは常に共謀しているのか

違う。強固なコンプライアンスプログラムを維持し、汚染資金を拒否するOTCデスクもある。リスクが大きいのは、国境をまたいで活動する非公式または監督の緩いブローカーである。CoinDeskが報じた7月の事案では、盗難資金を法定通貨に換え、検知を避けるために送金を分割することを支援したとされるブローカーが説明されていた。

ブリッジでのKYC義務化は問題を解決するのか

ブリッジでのKYC義務化は一部の領域で役立つ可能性があるが、問題の核心には対処しない。攻撃者はパーミッションレスなブリッジを使ったり、事情を知らないユーザーを経由したりする可能性がある。実務上の改善は、すべてのホップで一律にKYCを課すことよりも、より優れた監視、より迅速なインシデント対応、繰り返し使われるオフランプへの標的型執行から得られる可能性が高い。

免責事項:本記事は情報提供のみを目的として提供されています。法律、税務、投資、金融、その他の助言として提供されるものではなく、そのような目的での利用を意図したものでもありません。