НовостиКриптовалютыКак связанные с Северной Кореей криптохакеры отмывают украденные средства

Как связанные с Северной Кореей криптохакеры отмывают украденные средства

Автор: CryptoDaily·

Ключевые выводы

  • •TRM Labs заявила, что крупнейшие криптовалютные хищения H1 2026 часто сначала переводили украденные средства через мосты, затем через no-KYC-свопы и позднее через OTC- или peer-to-peer-маршруты вывода.
  • •Инциденты Drift и KelpDAO в апреле в совокупности составили около $577 млн, сформировав основную часть украденной стоимости в первой половине 2026 года.
  • •Атакующие обычно дробят средства на меньшие переводы, конвертируют их в ликвидные стейблкоины или крупные криптоактивы и повторно консолидируют перед выводом.
  • •Канадский FINTRAC выпустил рекомендацию от 15 июля 2026 года, призвав к усиленному скринингу и отчетности по потенциальной деятельности, связанной с DPRK и обходом санкций.
  • •TRM Labs оценила, что примерно 66% потерь от криптовалютных взломов в H1 2026 были связаны с активностью, ассоциированной с DPRK.
Как связанные с Северной Кореей криптохакеры отмывают украденные средства

Связанные с Северной Кореей криптовалютные хакерские группы используют более быстрые и более кроссчейн-ориентированные методы отмывания, из-за которых украденные средства сложнее перехватить в первый час после эксплойта. По данным блокчейн-аналитической компании TRM Labs, крупнейшие криптовалютные хищения в первой половине 2026 года часто следовали маршруту, построенному вокруг мостов, no-KYC-свопов, дробления, консолидации в стейблкоины и внебиржевых сетей вывода средств.

Типичный сценарий начинается с вывода средств через эксплойт на новые адреса без явной маркировки. Затем активы перемещаются через кроссчейн-мосты и no-KYC-сервисы обмена, чтобы нарушить простые эвристики отслеживания, дробятся на меньшие переводы, конвертируются в ликвидные стейблкоины или крупные криптоактивы и в итоге выводятся через OTC-брокеров или peer-to-peer-каналы. Такие брокеры могут конвертировать поступления в доллары США или юани небольшими переводами, рассчитанными на то, чтобы не привлекать внимания.

TRM Labs заявила, что такой подход доминировал среди крупнейших хищений 2026 года. Метод опирается на скорость, переходы между сетями и контрагентов, работающих за пределами строгих процедур know-your-customer. Основная последовательность такова: сначала мост, частые свопы, дробление сумм, повторная консолидация, предпочтение ликвидных стейблкоинов для выхода после нескольких переходов и использование OTC- или P2P-каналов вывода со структурированными мелкими переводами. Время между эксплойтом и использованием моста часто невелико, что делает быструю эскалацию критически важной для бирж, протоколов и следователей.

Как обычно работает схема отмывания, связанная с DPRK

Схема отмывания обычно начинается с компрометации. Первоначальное нарушение может включать утечку ключа валидатора, уязвимость моста или сбой в разрешениях управления. После компрометации атакующий выводит средства на новые адреса без понятных меток. Первый перевод может быть быстрым и хаотичным, но его непосредственная цель — вывести активы из-под прямого контроля жертвы.

Следующий этап — запутывание следа. Средства переводятся в один или несколько кроссчейн-мостов, которые обеспечивают и ликвидность, и дистанцию от исходной сети. Перемещение активов из первоначальной сети ослабляет эвристики, зависящие от контекста конкретной сети. Затем средства могут проходить через no-KYC-агрегаторы свопов или высоколиквидные децентрализованные биржи для конвертации в стейблкоины и другие ликвидные активы. Суммы делятся на более мелкие пакеты и могут проходить через несколько кошельков, прежде чем снова объединяться.

Финальный этап — выход. После достаточного объема ончейн-перемещений потоки часто достигают человеческого контрагента. Обычно это OTC-брокер, готовый принять стейблкоины и выдать фиат, либо брокер, предоставляющий заранее пополненные биржевые аккаунты и услуги вывода средств. Согласно CoinDesk, недавние аресты в Северной Корее упоминали конвертацию средств в доллары США и юани через китайских OTC-брокеров, причем переводы намеренно делились на небольшие суммы, чтобы оставаться вне поля зрения.

Первый час особенно важен. Если украденные средства проходят один-два моста и попадают в ликвидные стейблкоины, окно для заморозки активов может сократиться до минут, а не дней. Комплаенс- и incident-response-командам нужны заранее подготовленные списки контактов и планы эскалации до того, как произойдет эксплойт.

Почему апрельские эксплойты определили потери H1

Эксплойты на уровне инфраструктуры способны перемещать крупные суммы в рамках одного инцидента. В апреле инциденты Drift и KelpDAO вместе составили примерно $577 млн, около $285 млн и $292 млн соответственно. TRM Labs отнесла эти два инцидента к основной части украденной стоимости в первой половине 2026 года и оценила, что около 66% всех потерь от взломов в H1 2026 были связаны с активностью, ассоциированной с DPRK.

Крупные выводы средств сжимают сроки отмывания. Атакующие, как правило, не оставляют девятизначные балансы без движения. Они быстро переводят средства в мосты и no-KYC-свопы, а затем делят потоки на более тонкие цепочки. Такое раннее сортирование и дробление может создавать резкие всплески объема на небольшом числе мостов, за которыми следует размытая картина средних по размеру переводов между кошельками и сетями. Механика благоприятствует той стороне, которая действует быстрее.

Апрельские инциденты также сосредоточили внимание на базовой криптоинфраструктуре. Когда мосты и staking wrappers компрометируются или используются как первый этап отмывания, защитники оказываются в реактивной позиции. В результате в апреле было меньше инцидентов, но их долларовый эффект оказался несоразмерно большим, что соответствует аналитике за год.

Мосты, no-KYC-свопы, миксеры и OTC-брокеры

Кроссчейн-мосты и no-KYC-свопы работают как инструменты обфускации. Мост перемещает активы между сетями, но также меняет следственный контекст. Эвристики, связанные с исходной сетью, теряют точность после перемещения активов в другую среду. No-KYC-свопы и агрегаторы децентрализованных бирж усиливают этот эффект, конвертируя активы без централизованных требований онбординга, часто через несколько переходов.

Основные инструменты выполняют разные роли:

ИнструментОсновная рольСила обфускацииУзкие местаКомплаенс-риск
Кроссчейн-мостПереход между сетями и уход от эвристикОт средней до высокой при быстром и дробном перемещенииЛиквидность, мониторинг мостов, приостановкаСредний; некоторые мосты сотрудничают с правоохранительными органами
No-KYC-своп или DEXКонвертация активов без централизованной биржиВысокая при нескольких переходах и дробленииПроскальзывание, утечка MEV, ончейн-наблюдениеСредний; фронтенды могут блокировать по географии, но контракты — нет
Миксеры или тумблерыРазрыв связей между адресами через объединенные пулыПеременная; крупные пулы помогают, а санкции сокращают вариантыСанкционный риск и размер пулаВысокий, если сервис внесен в списки или находится под санкциями
OTC-брокерыВывод в фиат и повторная консолидацияВысокая, если финальный расчет происходит вне реестраДавление KYC и логистика наличностиВысокий; проверка контрагентов является слабым местом

TRM Labs отметила, что крупнейшие хищения H1 обычно следовали порядку: сначала мост, затем своп, затем дальнейшее движение к биржам или OTC-каналам. Миксеры не исчезли, но мосты и свопы могут быть быстрее и не зависят от глубины пула или санкционных списков в той же степени.

Каждый дополнительный переход дает атакующему больше времени. Для защитников цель состоит в том, чтобы прервать маршрут раньше, в идеале до второй или третьей конвертации в стейблкоины.

Где появляются точки вывода средств

Большинству потоков отмывания в конечном счете требуется брокер. OTC-дески соединяют криптоэкономику с денежной экономикой. Они могут принимать на себя риск работы с загрязненными активами в обмен на комиссии и скорость, используя сети подставных счетов, денежных мулов или сотрудничающих обменников.

В материале CoinDesk об июльских арестах в Северной Корее описывались подозреваемые, которые якобы конвертировали криптовалюту в доллары США и юани через китайских OTC-брокеров. Переводы дробились на более мелкие суммы, чтобы избежать сигналов тревоги. Этот паттерн соответствует тому, о чем аналитические компании говорят годами: ончейн-слоение может выиграть время, тогда как офчейн-слоение пытается оборвать след.

Стейблкоины часто используются, потому что они упрощают ценообразование и расчеты. Однако дески вывода средств в целом следуют за ликвидностью. Если существует спрос на конкретную токен-пару или банковский коридор, средства могут быть направлены соответствующим образом. Поверхность риска находится в сети брокера и его практиках проверки, а не только в используемом активе.

Сигналы, которые отслеживают комплаенс-команды

Комплаенс-команды пытаются реагировать на схемы отмывания, которые развиваются очень быстро. Полезные индикаторы должны срабатывать быстро, сохраняя достаточно низкий уровень ложных срабатываний для принятия мер. Команды часто комбинируют системы машинного обучения с более простыми эвристиками на основе правил, а мелкие переводы требуют внимания, поскольку могут указывать на структурирование.

Ключевые сигналы включают:

  • Перевод с нового адреса в мост в течение минут после известного эксплойта.
  • Переходы через несколько мостов в течение 12 часов, особенно в высоколиквидные стейблкоины.
  • Всплески небольших регулярных переводов на депозитные адреса, связанные с брокерами.
  • Паттерны, совпадающие с историческими тактиками, техниками и процедурами DPRK, зафиксированными аналитическими поставщиками.
  • Использование конкретных no-KYC-фронтендов для свопов вскоре после крупного инцидента.
  • Повторная консолидация раздробленных средств в небольшое число выходных кошельков перед выводом.

Регуляторные рекомендации также усилились летом. Канадский FINTRAC повторил озабоченности FATF и призвал к усиленным мерам противодействия отмыванию денег и финансированию терроризма для потенциальных транзакций, связанных с DPRK, 15 июля 2026 года. Отчетные организации, работающие в этой зоне, должны усилить скрининг риска обхода санкций и соответствующим образом сообщать об аномалиях. Рекомендация FINTRAC доступна здесь.

Ни один подход к обнаружению не идеален. Однако сочетание быстрого списка наблюдения за эксплойтами, уведомлений об активности мостов, карт меток депозитов OTC и реального канала эскалации 24/7 может повысить вероятность вмешательства.

Реакция регуляторов и аналитиков в 2026 году

В 2026 году выделяются два события. Во-первых, аналитические компании стали более явно описывать маршруты отмывания, используемые после крупных эксплойтов. TRM Labs заявила, что мосты и no-KYC-свопы были центральными элементами крупнейших хищений H1, что дает биржам и протоколам более четкие приоритеты для мониторинга и реагирования. Анализ криптовалютных взломов H1 2026 от TRM Labs доступен здесь.

Во-вторых, регуляторы ужесточили фокус на санкционном риске. Июльская рекомендация FINTRAC усилила давление на отчетные организации в части проверки экспозиции к DPRK и эскалации тревожных признаков. На международном уровне это направление соответствует более широким сообщениям FATF о бенефициарной собственности, кроссчейн-мониторинге и пробелах в OTC-каналах вывода. Правоприменение неодинаково в разных юрисдикциях, но политическое направление ясно.

За кулисами также улучшилась координация. Биржи могут быстрее согласовывать заморозки, некоторые мосты могут приостанавливать или ограничивать подозрительные потоки, а каналы реагирования на инциденты стали менее импровизированными, чем несколько лет назад. Эти меры не предотвращают каждую атаку, но сокращают период, в течение которого отмыватели могут перемещать средства с минимальными помехами.

График TRM Labs за H1 2026 по ежемесячной стоимости, украденной по векторам атак, показал, что апрельские хищения через инфраструктурные компрометации и компрометации ключей, включая Drift и KelpDAO, сосредоточили основную часть украденных долларов и продемонстрировали концентрацию векторов атак отмывания, которую следователям необходимо отслеживать.

Шаги, которые могут предпринять протоколы, биржи и пользователи

Протоколам не нужна новая криптография, чтобы усложнить отмывание. Им нужны практические средства контроля, которые уменьшают размер эксплойта и замедляют несанкционированное движение. Полезные меры включают лимиты скорости для чувствительных функций контрактов, административные действия с временной задержкой, механизмы экстренной паузы, внешние аудиты и действующие bug bounty-программы. Управление ключами следует рассматривать как production-секреты.

Биржи и OTC-дески могут улучшить информацию о депозитах до поступления средств, а не после. Это включает taint-aware-скоринг на этапе mempool, где это возможно, триаж потоков, исходящих из мостов, и контроль выводов с новых аккаунтов, которые получают подозрительные средства в первые 24 часа. Планы реагирования на инциденты должны содержать конкретные контакты и номера телефонов, а не только внутреннюю документацию.

Пользователи могут снизить вероятность стать точкой входа для эксплойта, ограничивая разрешения токенов, избегая стандартных разрешений в незнакомых децентрализованных приложениях и регулярно проверяя отзыванные разрешения. Фишинг остается распространенным источником потерь в экосистеме.

Распространенные ошибки при реагировании

Фокус только на миксерах может пропустить текущий паттерн. Потоки, связанные с DPRK, часто сначала используют мосты и свопы, поэтому именно на этих ранних переходах возможности заморозки могут быть наиболее сильными.

Игнорирование мелких переводов — еще одна ошибка. Структурирование в многочисленные суммы менее $1,000 или менее $10,000 является частью метода. Оповещения следует строить вокруг паттернов, а также размера перевода.

Предположение, что выход всегда произойдет через крупную централизованную биржу, также может ввести следователей в заблуждение. Вывод средств часто происходит через OTC-брокеров до какого-либо контакта с централизованной биржей.

Скорость имеет ключевое значение. Если эскалация занимает день, наиболее полезное окно уже может быть закрыто. Процессы реагирования должны работать в пределах минут.

Наконец, командам следует избегать применения универсального набора правил эпохи Tornado к кроссчейн-трафику. Эвристики необходимо калибровать по сети, мосту и условиям ликвидности.

Часто задаваемые вопросы

Используют ли связанные с DPRK хакеры миксеры?

Используют, но менее предсказуемо. Санкционные обозначения и меньшие размеры пулов сделали миксеры более рискованными и иногда менее эффективными. Последние паттерны отдавали предпочтение мостам и no-KYC-свопам сначала, а затем выборочному использованию миксеров, когда размер пула и риск делают это жизнеспособным.

Почему потоки повторно консолидируются перед выводом средств?

Повторная консолидация упрощает операции. Брокеры часто предпочитают получать средства на небольшое число кошельков, которые они контролируют или отслеживают. После распределения средств для усложнения наблюдения отмыватели могут собирать их в меньшее число адресов для расчетов с OTC-десками или конвертации в фиат.

Можно ли заморозить средства после перехода через мост?

Это возможно, но сложнее. Некоторые мосты и биржи будут действовать при наличии сильных сигналов, но уверенность снижается после того, как активы попадают в ликвидные стейблкоины и проходят через несколько свопов. Скоординированные действия в течение одного-двух первых переходов обычно дают лучшую возможность, особенно если исходный эксплойт быстро подтвержден и промаркирован.

Как H1 2026 выглядит по сравнению с предыдущими годами?

TRM Labs насчитала 207 взломов на общую сумму около $972 млн в H1 2026 и оценила, что примерно 66% связаны с участниками, ассоциированными с DPRK. В этот период было меньше очень крупных инцидентов, но долларовая стоимость на один инцидент была выше, а небольшое число инфраструктурных компрометаций доминировало в потерях.

Что изменилось в регулировании летом?

Регуляторы выпустили более явные предупреждения и ожидания. Канадский FINTRAC обновил рекомендации по проверке экспозиции к DPRK и эскалации подозрений в обходе санкций. Эта позиция соответствует глобальным сообщениям FATF, сосредоточенным на пробелах OTC и кроссчейн-контроле.

Всегда ли OTC-брокеры являются соучастниками?

Нет. Некоторые OTC-дески поддерживают сильные комплаенс-программы и отклоняют загрязненные средства. Риск выше среди неформальных или слабо контролируемых брокеров, работающих через границы. Июльский случай, о котором сообщал CoinDesk, описывал брокеров, которые якобы помогали конвертировать украденные средства в фиат и дробить переводы, чтобы избежать обнаружения.

Решит ли проблему обязательный KYC для мостов?

Обязательный KYC для мостов мог бы помочь в некоторых областях, но не устранил бы основную проблему. Атакующие могут использовать permissionless-мосты или действовать через ничего не подозревающих пользователей. Практические улучшения с большей вероятностью дадут более качественный мониторинг, более быстрое реагирование на инциденты и целевое правоприменение против повторяющихся каналов вывода, а не универсальный KYC на каждом переходе.

Disclaimer: Эта статья предоставлена исключительно в информационных целях. Она не предлагается и не предназначена для использования в качестве юридической, налоговой, инвестиционной, финансовой или иной консультации.