
کره شمالی به طور فزایندهای رمزارزهای دزدیدهشده را از طریق همان شبکههای پولشویی که توسط سندیکاهای کلاهبرداری و جرایم سازمانیافته استفاده میشوند، به گردش درمیآورد و ردپای محققان را محو میکند. این موضوع طبق یک گزارش تحقیقاتی که این ماه توسط موسسه خدمات متحد سلطنتی (Royal United Services Institute)، یک اندیشکده دفاعی و امنیتی بریتانیایی، منتشر شد، عنوان شده است.
این رژیم بین ژانویه ۲۰۲۴ تا سپتامبر ۲۰۲۵ حداقل ۲.۸ میلیارد دلار دارایی مجازی به سرقت برده است؛ وجوهی که در این گزارش فرض میشود از برنامه تسلیحاتی آن حمایت میکند. نویسندگان مقاله، آلیسون اوون و نوئمی تامبه، بر نقطهای تمرکز دارند که این پول به نقد تبدیل میشود، نه بر مسیر مستند و شناختهشده آن از طریق خدمات غیرمتمرکز.
مالکیت قبل از تبدیل به پول نقد مکرراً دست به دست میشود و گاهی اوقات یک شخص ثالث سکههای دزدیدهشده را با تخفیف به طور کامل خریداری میکند. یک بازرس به نویسندگان گفت که چنین واگذاری را میتوان زمانی استنباط کرد که وجوه با عواید حاصل از فعالیتهایی مانند کلاهبرداریهای سرمایهگذاری "کشتار خوک" یا در آدرسهایی که به نهادهایی مانند گروه Huione کامبوج مرتبط هستند، ظاهر شوند. زیرساختهای این گروه در ماه ژوئن توسط وزارت دادگستری توقیف شد. شرکت Elliptic، که دادههای این تحقیق را فراهم کرده است، معتقد است که این واگذاری اغلب در بلاکچین بیتکوین رخ میدهد.
پس از هک Bybit در فوریه ۲۰۲۵، تیمهای واکنش به حوادث در ZeroShadow دریافتند که این رژیم بر شبکهای از پولشویان، میزهای فرابورس (OTC) و معاملهگران همتا به همتا، که اغلب اتباع چینی هستند و به صورت شبانهروزی فعالیت میکنند، متکی است. گروه TraderTraitor، گروه کرهشمالی مسئول این سرقت، از گروههای تبهکار سازمانیافته چینی برای جابجایی پول و بازگرداندن وجه نقد استفاده کرده است.
این همپوشانی مشکلی است که این گزارش برای تیمهای رعایت مقررات مطرح میکند، زیرا به محض ورود عواید رژیم به اکوسیستمهای جنایی، نشانههای تامین مالی اشاعهای به سختی از پولشویی عادی قابل تفکیک میشوند.
حسابهایی که کار تبدیل به پول نقد را انجام میدهند معمولاً متعلق به شخص دیگری هستند، با پولقاطرهایی که عمدتاً در فیلیپین، اندونزی و چین استخدام شدهاند، جایی که اطلاعات هویتی به اندازهای ارزان فروخته میشوند که بتوان آنها را به صورت عمده خریداری کرده و حسابها را در مقیاس وسیع باز کرد. مصاحبهشوندگان گفتند که پولقاطرها وقتی میفهمند برای چه کسی کار میکنند، معمولاً دیگر نمیخواهند در آن مشارکت داشته باشند.
تبدیل به پول نقد در قطعات کوچک انجام میشود؛ به طوری که بازیگران حدود ۷۰۰۰ دلار استیبلکوین را در هر بار در بازارهای همتا به همتا میفروشند، یعنی زیر آستانههایی که باعث بررسی بانکی میشود. در همین حال، ZeroShadow دریافت که مبالغ بزرگتر به قطعات ۳۰,۰۰۰ دلاری تقسیم میشوند تا توقیف "تأثیر بیش از حدی نداشته باشد." رفتارهای در خود صرافی نیز سیگنالهای بیشتری را ارائه میدهد، از ورودهای VPN آستریل گرفته تا ۵۰ تا ۷۰ درخواست پشتیبانی که پولشویان اکنون برای آزاد کردن یک تراکنش مسدود شده ارسال میکنند.
پول فیات به ندرت از طریق حواله بانکی ساده میرسد، بلکه عواید حاصل از کارگزاران فرابورس (OTC) اغلب با استفاده از کارتهای یونیونپی صادر شده توسط بانکهای چینی به حسابهای تحت کنترل کره شمالی واریز میشود. این گزارش ۱۹ بانک چینی را فهرست میکند که تیم نظارت بر تحریمهای چندجانبه سال گذشته آنها را به عنوان بانکهای مورد استفاده رژیم و عوامل آن شناسایی کرده بود.
از تقریباً ۱.۵ میلیارد دلار سرقت شده از Bybit، ۹۵ درصد آن از طریق خدمات غیرمتمرکز جابجا شد، و تیم نظارت گزارش داد که تمام آن تا سپتامبر ۲۰۲۵ به پول فیات یا ارز سخت تبدیل شده است.
نویسندگان خواستار دستورالعملهای نظارتی در مورد روابط کارگزاری بین صرافیها، پرسشنامههای استاندارد ورود، کانالهای امن اشتراکگذاری اطلاعات و یک شناسه ارائهدهنده خدمات دارایی مجازی (VASP) در پیامهای پرداخت هستند تا بانکهای دریافتکننده بتوانند آنها را تشخیص دهند.
آنچه برای قربانیان باقی میماند از گزارشهای خود Bybit روشن است: این صرافی روز دوشنبه اعلام کرد که از کره شمالی شکایت کرده و حکم مسدودسازی داراییهای شناسایی شده را به دست آورده است، و با بازیابی ۴۸.۴ میلیون دلار و مسدود کردن ۳۰.۵ میلیون دلار دیگر، در مجموع حدود ۵ درصد از مبلغ دزدیده شده را بازگردانده است.