
根據英國國防與安全智庫皇家聯合軍事研究所 (Royal United Services Institute) 本月發布的一份研究報告,北韓正日益將竊取的加密貨幣透過詐騙集團和有組織犯罪使用的相同洗錢網絡進行流通,這模糊了調查人員追蹤的線索。
該政權在 2024 年 1 月至 2025 年 9 月之間竊取了至少 28 億美元的虛擬資產,報告稱這些資金被認為是用來支持其武器計畫。作者 Allison Owen 和 Noémi També 將重點放在這些資金如何轉化為現金,而非其透過去中心化服務的已知流動路徑。
在轉換成現金之前,所有權經常轉手,第三方有時會直接以折扣價購買被竊取的加密貨幣。一位調查員告訴作者,當資金與「殺豬盤」投資詐騙等活動的收益混雜在一起時,或在與柬埔寨華融集團(其基礎設施於六月被司法部查獲)等實體相關的地址出現時,可以推斷出此類轉手行為。為該研究提供數據的 Elliptic 認為,這種轉手通常發生在比特幣區塊鏈上。
在 2025 年 2 月的 Bybit 駭客事件之後,ZeroShadow 的事件回應人員發現該政權依賴於一個由洗錢者、場外交易櫃檯和點對點交易者組成的網絡,這些人通常是全天候工作的中國國民。竊盜事件背後的北韓團體 TraderTraitor 利用中國有組織犯罪集團來轉移資金並返還現金。
這種重疊是該報告向合規團隊提出的問題,因為一旦該政權的收益進入犯罪生態系統,擴散融資的跡象就難以與普通的洗錢行為區分開來。
進行套現的帳戶通常屬於他人,主要在菲律賓、印尼和中國招募洗錢人頭,這些地方的身分資料販售價格低廉,足以大量購買並開設大量帳戶。受訪者表示,當洗錢人頭得知他們實際為誰工作時,通常不願再參與其中。
轉換成現金以小額進行,行為者在點對點市場上每次出售約 7,000 美元的穩定幣,低於觸發銀行審查的門檻;而 ZeroShadow 發現較大筆資金被分解成 30,000 美元的小塊,這樣即使被凍結「也不會造成過大的影響」。交易所本身的行為提供了進一步的信號,從 Astrill VPN 登入記錄,到洗錢者現在為了釋放一筆被凍結的交易而提交的 50 到 70 張支援工單。
法幣很少透過簡單的銀行轉帳方式到達,場外交易經紀人的收益通常透過中國銀行發行的銀聯卡存入北韓控制的帳戶。該報告列出了多邊制裁監測小組去年確定的,被該政權及其代理人使用的 19 家中國銀行。
從 Bybit 竊取的約 15 億美元中,有 95% 透過去中心化服務流動,監測小組報告稱,截至 2025 年 9 月,所有這些資金都已轉換成法幣或硬通貨。
作者呼籲就交易所之間的代理關係提供監管指導、標準化的客戶入職問卷、安全的情報共享渠道,以及在支付訊息中加入虛擬資產服務提供商 (VASP) 識別碼,以便收款銀行能夠識別它們。
Bybit 自身的帳戶清楚地顯示了受害者所面臨的狀況:該交易所週一宣布,已起訴北韓並贏得了一項凍結已識別資產的命令,已追回 4840 萬美元並凍結了另外 3050 萬美元,總計約為被竊取金額的 5%。