RUSI论文发现:朝鲜越来越多地利用有组织犯罪网络洗白被盗加密货币
要点速览
- •朝鲜在2024年1月至2025年9月期间窃取了至少28亿美元的加密货币,收益据信用于支持该国的武器计划。
- •被盗数字资产通过人际网络兑换为法币,包括主要在菲律宾、印度尼西亚和中国招募的钱骡,以及中国有组织犯罪集团。
- •洗钱者故意以小额增量进行兑换——每次约7,000美元的稳定币——以保持在触发银行审查的阈值以下。
- •多边制裁监督小组已确认19家中国银行,其发行的银联卡被用于将非法收益存入朝鲜控制的账户。
- •Bybit已就2025年2月的黑客事件起诉朝鲜,追回4,840万美元并额外冻结3,050万美元,约占被盗15亿美元的5%。

根据英国国防与安全智库皇家联合军种研究所(RUSI)本月发表的一份研究论文,朝鲜在2024年1月至2025年9月期间窃取了至少28亿美元的加密货币,并日益通过诈骗集团和有组织犯罪所使用的相同网络来洗白这些资金。这一数字占该时期全球被盗加密货币的很大比例,凸显了数字资产盗窃作为这个受到严厉制裁国家的收入来源日益增长的重要性。
该论文由Allison Owen和Noémi També撰写,将重点转向被盗数字资产兑换为法币的环节——这一阶段相较于资金通过混币器和跨链桥等去中心化服务流动的已有记录,受到的关注较少。由于公共区块链上的交易在设计上就是可追踪的,此前的大部分研究和执法工作都集中在链上洗钱。论文指出,更困难的问题是最后一步:通过在区块链分析视野之外运作的人际网络,将加密货币转化为可花费的现金。
据报告所述,这些被盗收益被认为用于支持朝鲜的武器计划——这是一种被称为扩散融资的非法金融类别,全球反洗钱监督机构金融行动特别工作组将其视为对国际金融体系最严重的威胁之一。
兑现前的所有权转移
论文发现,被盗加密货币的所有权在兑换之前经常会发生转移。第三方有时会以折扣价直接购买被盗的加密货币。一名调查人员告诉作者,当资金与"杀猪盘"投资诈骗的收益混合出现,或在与柬埔寨Huione集团等实体相关的地址中被发现时,可以推断出这种转移的存在——美国司法部已于6月没收了该集团的基础设施。为该研究提供数据的区块链分析公司Elliptic评估认为,这些转移频繁发生在比特币区块链上。
在2025年2月Bybit黑客事件之后——该事件涉及约15亿美元,是有记录以来最大的加密货币交易所盗窃案——ZeroShadow的事件响应人员观察到该政权依赖一个由洗钱者、场外交易柜台和点对点交易者组成的网络,这些通常是中国籍人员,全天候运作。据称,负责Bybit盗窃案的朝鲜组织TraderTraitor利用中国有组织犯罪集团来转移资金并返还现金。
这种国家支持的盗窃行为与跨国犯罪网络之间的重叠,给合规团队带来了重大挑战。一旦朝鲜的收益进入犯罪生态系统,扩散融资的指标就变得难以与普通洗钱活动区分开来,使银行和交易所在国际制裁制度下面临的义务更加复杂化。
钱骡与结构化兑换
用于兑现的账户通常属于主要在菲律宾、印度尼西亚和中国招募的钱骡,在这些国家,银行凭证的成本足够低,可以批量获取并大规模开设账户。受访者告诉作者,一旦钱骡了解到他们实际为之工作的是谁,通常希望停止参与。
兑换以小额增量方式进行。操作者在点对点交易平台上每次出售约7,000美元的稳定币,保持在会触发银行审查的阈值以下。ZeroShadow还发现,较大的金额被拆分为30,000美元的份额,以便潜在的冻结"不会造成过大影响"。在交易所层面还有更多行为信号,包括Astrill VPN登录记录,以及洗钱者如今为释放单笔被冻结交易而提交的50至70个支持工单。
兑换为法币
法币收益很少通过简单的银行转账到账。相反,来自场外交易经纪商的资金通常使用中国银行发行的银联卡存入朝鲜控制的账户。论文指出了多边制裁监督小组去年标记的19家中国银行,这些银行被该政权及其代理方使用。该小组由包括美国、韩国和日本在内的成员国组成,在联合国专家小组的授权于2025年4月到期后成立,旨在继续制裁监督工作。
在从Bybit被盗的约15亿美元中,95%通过去中心化服务流转。监督小组报告称,截至2025年9月,所有这些资金都已转换为法币或硬通货。
建议与受害者追偿
作者呼吁出台关于交易所之间代理关系的监管指引、标准化的入驻问卷、安全的情报共享渠道,并在支付信息中纳入虚拟资产服务提供商(VASP)标识符,以便收款银行能够识别它们。
对受害者而言,现实结果十分严峻。Bybit周一宣布,它已起诉朝鲜并获得法院命令,冻结已识别的资产。该交易所已追回4,840万美元,并额外冻结了3,050万美元——合计约占被盗总额的5%。