报告:朝鲜将被盗加密货币经有组织犯罪网络洗钱,调查难度加大
英国智库皇家联合军种研究所(RUSI)本月发布研究报告指出,朝鲜正越来越多地利用诈骗集团和有组织犯罪使用的洗钱基础设施,来清洗其盗取的加密货币,这模糊了调查线索,并使追踪非法资金的工作更加复杂。
报告称,2024年1月至2025年9月期间,朝鲜政权盗取了至少28亿美元的虚拟资产,这些资金据信用于支持其武器计划。作者Allison Owen和Noémi També重点关注被盗加密货币转换为现金的关键环节,而非其通过去中心化服务的已知路径。
资金所有权在转换前频繁易手
报告显示,资金在转换前经常发生所有权变更,第三方有时会以折扣价直接购买被盗代币。一位调查人员告诉作者,当资金与“杀猪盘”投资诈骗等活动的收益混合,或出现在与柬埔寨Huione集团等实体相关的地址时,可以推断发生了此类交接。美国司法部于6月查封了Huione集团的基础设施。
为研究提供数据的区块链分析公司Elliptic认为,这种交接通常发生在比特币区块链上。2025年2月Bybit黑客事件后,ZeroShadow的事件响应人员发现,朝鲜政权依赖一个由洗钱者、场外交易(OTC)柜台和点对点交易者组成的网络,其中许多是全天候工作的中国公民。朝鲜黑客组织TraderTraitor利用中国有组织犯罪集团转移资金并返还现金。
洗钱与犯罪生态重叠成核心问题
报告向合规团队提出的核心问题是:一旦朝鲜政权的资金进入犯罪生态系统,扩散融资的标志就很难与普通洗钱活动区分开来。
用于提现的账户通常属于他人,洗钱“骡子”主要在菲律宾、印度尼西亚和中国招募,这些地方的凭证价格低廉,足以批量购买并大规模开户。受访者表示,得知实际为谁工作的“骡子”通常不愿再参与。转换以小规模进行,行为人在点对点市场上每次出售约7000美元的稳定币,以低于触发银行审查的门槛。ZeroShadow发现,较大金额会被拆分为3万美元的区块,以便冻结“不会造成过大影响”。交易所的行为也提供了一些信号,从Astrill VPN登录到洗钱者现在为解决单笔被扣留交易而提交的50至70张支持工单。
法币获取路径与银行角色
法定货币很少通过简单银行转账到达。OTC经纪人的收益通常使用中国银行发行的UnionPay卡存入朝鲜控制的账户。报告列出了多边制裁监测小组去年确认的19家被朝鲜及其代理人使用的中国银行。在Bybit被盗的约15亿美元中,95%通过去中心化服务流动,监测小组报告称,截至2025年9月,所有这些资金都已转换为法币或硬通货。
Bybit已就此次黑客攻击起诉朝鲜,并赢得冻结相关资产的法院命令。该交易所周一宣布,已追回4840万美元,并额外冻结3050万美元,合计约占被盗金额的5%。
报告建议加强监管与情报共享
作者呼吁就交易所之间的代理关系提供监管指导,制定标准化的尽调问卷,建立安全的情报共享渠道,并在支付消息中添加虚拟资产服务提供商(VASP)标识符,以便接收银行识别。报告强调,如果没有这些措施,朝鲜网络盗窃与全球犯罪洗钱的融合将继续侵蚀加密货币生态系统的完整性。
