NieuwsCryptoNoord-Korea gebruikt in toenemende mate georganiseerde misdaadnetwerken om gestolen crypto wit te wassen, aldus RUSI-onderzoek

Noord-Korea gebruikt in toenemende mate georganiseerde misdaadnetwerken om gestolen crypto wit te wassen, aldus RUSI-onderzoek

Auteur: Decrypt·

Belangrijkste punten

  • Noord-Korea stal tussen januari 2024 en september 2025 ten minste 2,8 miljard dollar aan cryptocurrency, waarvan de opbrengsten vermoedelijk het wapenprogramma van het land financieren.
  • Gestolen digitale activa worden omgezet in fiatgeld via menselijke netwerken, waaronder geldmulieren die voornamelijk in de Filipijnen, Indonesië en China worden gerekruteerd, evenals Chinese georganiseerde misdaadgroepen.
  • Witwassers voeren opzettelijk omzettingen uit in kleine bedragen — ongeveer 7.000 dollar aan stablecoins per keer — om onder drempels te blijven die bankcontrole zouden uitlokken.
  • Het Multilateral Sanctions Monitoring Team heeft 19 Chinese banken geïdentificeerd wiens UnionPay-kaarten worden gebruikt om illegale opbrengsten te storten op door Noord-Korea gecontroleerde rekeningen.
  • Bybit heeft Noord-Korea aangeklaagd voor de hack van februari 2025, waarbij 48,4 miljoen dollar is teruggekregen en nog eens 30,5 miljoen dollar is bevroren — ongeveer 5% van de 1,5 miljard dollar die is gestolen.
Noord-Korea gebruikt in toenemende mate georganiseerde misdaadnetwerken om gestolen crypto wit te wassen, aldus RUSI-onderzoek

Noord-Korea heeft tussen januari 2024 en september 2025 ten minste 2,8 miljard dollar aan cryptocurrency gestolen en wast die fondsen in toenemende mate wit via dezelfde netwerken die worden gebruikt door oplichtingssyndicaten en georganiseerde misdaad, volgens een onderzoekspaper die deze maand is gepubliceerd door het Royal United Services Institute (RUSI), een Britse defensie- en veiligheidsthinktank. Het bedrag vertegenwoordigt een aanzienlijk aandeel van alle wereldwijd gestolen cryptocurrency in die periode en onderstreept de groeiende rol van diefstal van digitale activa als inkomstenbron voor de zwaar gesanctioneerde staat.

De paper, geschreven door Allison Owen en Noémi També, verlegt de aandacht naar het punt waarop gestolen digitale activa worden omgezet in fiatgeld — een fase die minder aandacht heeft gekregen dan de goed gedocumenteerde stroom van fondsen via gedecentraliseerde diensten zoals mixers en cross-chain bridges. Omdat transacties op publieke blockchains inherent traceerbaar zijn, heeft veel van het eerdere onderzoek en handhavingswerk zich gericht op on-chain witwassen. Het moeilijkere probleem, zo betoogt de paper, is de laatste stap: het omzetten van cryptocurrency in besteedbaar geld via menselijke netwerken die grotendeels buiten het zicht van blockchain-analyse opereren.

Volgens het rapport worden de gestolen opbrengsten vermoedelijk gebruikt ter ondersteuning van het wapenprogramma van Noord-Korea — een categorie van illegale financiën die bekendstaat als proliferatiefinanciering, die door de Financial Action Task Force, de mondiale anti-witwaswaakhond, wordt aangemerkt als een van de ernstigste bedreigingen voor het internationale financiële systeem.

Eigendomsoverdrachten vóór verzilvering

Het eigendom van gestolen cryptocurrency wisselt vóór de omzetting frequent van eigenaar, aldus de paper. Derde partijen kopen de gestolen munten soms in één keer tegen een korting. Een onderzoeker vertelde de auteurs dat dergelijke overdrachten kunnen worden opgespoord wanneer fondsen opduiken vermengd met opbrengsten van "pig butchering"-beleggingsoplichting, of op adressen die gelinkt zijn aan entiteiten zoals de Cambodjaanse Huione Group, waarvan de infrastructuur in juni door het Amerikaanse Ministerie van Justitie in beslag is genomen. Elliptic, het blockchain-analysebedrijf dat data voor het onderzoek leverde, beoordeelt dat deze overdrachten vaak plaatsvinden op de Bitcoin-blockchain.

Na de Bybit-hack van februari 2025 — met ongeveer 1,5 miljard dollar de grootste cryptocurrencybeursdiefstal ooit — observeerden incidentresponders bij ZeroShadow dat het regime leunde op een netwerk van witwassers, over-the-counter desks en peer-to-peer handelaren — vaak Chinese onderdanen die dag en nacht werkten. TraderTraitor, de Noord-Koreaanse groep achter de Bybit-diefstal, gebruikte naar verluidt Chinese georganiseerde misdaadgroepen om fondsen te verplaatsen en contanten terug te geven.

Deze overlapping tussen door de staat gesponsorde diefstal en transnationale criminele netwerken vormt een aanzienlijke uitdaging voor complianceteams. Zodra de opbrengsten van Noord-Korea criminele ecosystemen betreden, worden de indicatoren van proliferatiefinanciering moeilijk te onderscheiden van gewone witwasactiviteit, wat de verplichtingen die banken en beurzen hebben onder internationale sanctieregimes compliceert.

Geldmulieren en gestructureerde omzettingen

De rekeningen die worden gebruikt voor verzilvering behoren doorgaans toe aan geldmulieren die voornamelijk in de Filipijnen, Indonesië en China worden gerekruteerd, waar bankgegevens goedkoop genoeg zijn om bulkmatig aan te schaffen en op grote schaal rekeningen te openen. Geïnterviewden vertelden de auteurs dat mulieren, zodra zij ontdekken voor wie zij daadwerkelijk werken, over het algemeen hun betrokkenheid willen beëindigen.

Omzettingen vinden plaats in kleine bedragen. Actoren verkopen telkens ongeveer 7.000 dollar aan stablecoins op peer-to-peer marktplaatsen, onder de drempels die een banktoets zouden uitlokken. ZeroShadow ontdekte ook dat grotere bedragen werden opgesplitst in delen van 30.000 dollar, zodat een mogelijke bevriezing "niet al te impactvol zou zijn." Verdere gedragssignalen doen zich voor op het niveau van de beurs, waaronder Astrill VPN-aanmeldingen en de 50 tot 70 supporttickets die witwassers nu indienen om één vastgehouden transactie vrij te krijgen.

Aankomen bij fiatgeld

Fiatopbrengsten komen zelden via eenvoudige bankoverboekingen binnen. In plaats daarvan worden fondsen van over-the-counter brokers vaak gestort op door Noord-Korea gecontroleerde rekeningen met UnionPay-kaarten die zijn uitgegeven door Chinese banken. De paper identificeert 19 Chinese banken die het Multilateral Sanctions Monitoring Team vorig jaar aanmerkte als door het regime en zijn tussenpersonen gebruikt. Het team, bestaande uit lidstaten waaronder de Verenigde Staten, Zuid-Korea en Japan, is opgericht om de sanctiebewaking voort te zetten nadat het mandaat van het VN-panel van experts in april 2025 afliep.

Van de ruwweg 1,5 miljard dollar die van Bybit is gestolen, bewoog 95% door gedecentraliseerde diensten. Het monitoringteam meldde dat al die fondsen tegen september 2025 waren omgezet in fiatgeld of harde valuta.

Aanbevelingen en terugkrijgen voor slachtoffers

De auteurs pleiten voor regelgevende richtlijnen voor correspondentrelaties tussen beurzen, gestandaardiseerde onboarding-vragenlijsten, veilige inlichtingendelenkanalen en de opname van een Virtual Asset Service Provider (VASP)-identificatiecode in betalingsberichten, zodat ontvangende banken deze kunnen herkennen.

De praktische uitkomst voor slachtoffers is schril. Bybit maande maandag bekend dat het Noord-Korea heeft aangeklaagd en een gerechtelijk bevel heeft verkregen om geïdentificeerde activa te bevriezen. De beurs heeft 48,4 miljoen dollar teruggekregen en nog eens 30,5 miljoen dollar bevroren — samen ongeveer 5% van het totale gestolen bedrag.