RUSI 報告:北韓日益倚賴犯罪網路清洗被盜加密貨幣
重點速覽
- •北韓在2024年1月至2025年9月期間竊取了至少28億美元的加密貨幣,收益據信用於資助該國的武器計畫。
- •被盜數位資產透過人際網路轉換為法定貨幣,包括主要在菲律賓、印尼和中國招募的騾子,以及中國有組織犯罪集團。
- •洗錢者刻意以小額方式進行轉換——每次約7,000美元的穩定幣——以保持在會觸發銀行審查的門檻以下。
- •多邊制裁監督小組已識別出19家中國銀行,其發行的銀聯卡被用於將非法收益存入北韓控制的帳戶。
- •Bybit 已就2025年2月的駭客攻擊對北韓提起訴訟,追回4,840萬美元並額外凍結3,050萬美元,約佔被盜15億美元的5%。

根據英國國防與安全智庫皇家聯合三軍研究所(RUSI)本月發表的一份研究報告,北韓在2024年1月至2025年9月期間竊取了至少28億美元的加密貨幣,並日益透過詐騙集團和有組織犯罪所使用的相同網路清洗這些資金。這一金額佔該時期全球被盜加密貨幣的相當比例,凸顯了數位資產盜竊作為這個受到重重制裁的國家之收入來源,其角色正日益重要。
該報告由 Allison Owen 和 Noémi També 撰寫,將焦點轉向被盜數位資產轉換為法定貨幣的環節——這一階段相比資金透過混幣器和跨鏈橋等去中心化服務流動的已有文獻紀錄,受到的關注較少。由於公共區塊鏈上的交易本質上可被追蹤,先前大部分研究和執法工作都集中於鏈上洗錢。報告指出,更棘手的問題是最後一步:透過大量運作於區塊鏈分析視野之外的人際網路,將加密貨幣轉換為可使用的現金。
報告指出,這些被盜收益據信用於支持北韓的武器計畫——這類非法融資被稱為擴散融資,全球反洗錢監管機構金融行動特別工作組(FATF)將其列為對國際金融體系最嚴重的威脅之一。
套現前的所有權轉移
報告發現,被盜加密貨幣的所有權在轉換前經常多次易手。第三方有時會以折扣價直接購買被盜幣。一名調查人員向作者表示,當資金與「殺豬盤」投資詐騙的收益混雜出現,或在與柬埔寨 Huione Group 等實體相關的地址中被發現時,可以推斷發生了此類交接——美國司法部已於6月查扣了 Huione Group 的基礎設施。為本研究提供數據的區塊鏈分析公司 Elliptic 評估認為,這些交接經常發生在比特幣區塊鏈上。
在2025年2月 Bybit 遭駭事件——約15億美元,史上最大的加密貨幣交易所盜竊案——之後,ZeroShadow 的事件應變人員觀察到該政權依賴一個由洗錢者、場外交易櫃台和點對點交易商組成的網路,這些人通常是全天候運作的中國籍人士。據報導,負責 Bybit 盜竊案的北韓組織 TraderTraitor 利用中國有組織犯罪集團來轉移資金並返還現金。
這種國家支持的盜竊行為與跨國犯罪網路之間的重疊,對合規團隊構成了重大挑戰。一旦北韓的收益進入犯罪生態系統,擴散融資的指標就變得難以與普通洗錢活動區分,使銀行和交易所在國際制裁制度下承擔的義務更加複雜。
騾子與結構化轉換
用於套現的帳戶通常屬於主要在菲律賓、印尼和中國招募的騾子,在這些地方,銀行憑證的成本足夠低廉,可以大量收購並大規模開設帳戶。受訪者告訴作者,騾子一旦得知自己實際上為誰工作,通常希望停止參與。
轉換以小額方式進行。操作者在點對點市場平台上每次出售約7,000美元的穩定幣,保持在會觸發銀行審查的門檻以下。ZeroShadow 還發現,較大的金額被拆分為30,000美元的區塊,以便潛在的凍結「不會造成過大影響」。在交易所層面也出現了進一步的行為特徵,包括 Astrill VPN 登入,以及洗錢者現在為了讓單筆被凍結的交易獲得放行而提交的50至70份支援工單。
轉換為法定貨幣
法定貨幣收益很少透過簡單的銀行轉帳到帳。相反,場外交易商的資金通常透過中國銀行發行的銀聯卡存入北韓控制的帳戶。報告指出了多邊制裁監督小組去年標示的19家中國銀行,這些銀行被該政權及其代理人使用。該小組由包括美國、韓國和日本在內的成員國組成,在聯合國專家小組的授權於2025年4月到期後成立,以繼續制裁監督工作。
在從 Bybit 被盜的約15億美元中,95% 透過去中心化服務流動。監督小組報告稱,截至2025年9月,所有這些資金都已轉換為法定貨幣或硬通貨。
建議與受害者追償
作者呼籲制定關於交易所之間代理關係的監管指引、標準化的入職問卷、安全的情報共享管道,以及在支付訊息中納入虛擬資產服務提供商(VASP)識別碼,以便收款銀行能夠識別它們。
對受害者而言,實際結果十分嚴峻。Bybit 週一宣佈,已對北韓提起訴訟並獲得法院命令凍結已識別的資產。該交易所已追回4,840萬美元並額外凍結了3,050萬美元——合計約佔被盜總額的5%。