导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜 概念版块
快讯 机构 人物 观点 专题

RUSI报告:朝鲜利用犯罪网络洗钱被盗加密货币,与诈骗集团高度重叠

英国皇家联合军种研究院(RUSI)本月发布研究报告指出,朝鲜正在越来越多地利用诈骗集团和有组织犯罪使用的洗钱网络来转移被盗加密货币,导致调查人员的追踪线索变得更加模糊。该报告由艾莉森·欧文(Allison Owen)和诺埃米·坦贝(Noémi També)撰写,重点分析了资金转化为现金的阶段,而非此前广为人知的通过去中心化服务的转移过程。

报告显示,2024年1月至2025年9月期间,朝鲜政权至少窃取了28亿美元的虚拟资产,这些资金被认为用于支持其武器计划。研究人员发现,被盗加密货币的所有权在兑换前频繁易手,有时第三方会以折扣价直接购买这些被窃取的代币。一名调查人员告诉作者,当资金与“杀猪盘”投资诈骗等活动的收益混合出现,或出现在与柬埔寨Huione集团(美国司法部于6月查封其基础设施)相关的地址时,可以推断出此类交接已经发生。

为研究提供数据的区块链分析公司Elliptic认为,这种交接通常发生在比特币区块链上。2025年2月Bybit遭黑客攻击后,事件响应团队ZeroShadow发现朝鲜黑客集团TraderTraitor依赖一个由洗钱者、场外交易柜台和点对点交易者组成的网络,这些交易者多为中国籍,且全天候运作。该集团利用中国有组织犯罪集团转移资金并返还现金。报告指出,这种重叠给合规团队带来了难题:一旦朝鲜的收益进入犯罪生态系统,扩散融资的标记便难以与普通洗钱行为区分开来。

报告还披露了洗钱的具体手法:用于提现的账户通常属于他人,钱骡主要在菲律宾、印度尼西亚和中国招募,这些地方的账户凭证价格低廉,可以批量购买并大规模开户。受访者称,钱骡在得知实际为谁工作后,通常不愿继续参与。资金转换以小额进行,交易者每次在点对点市场上出售约7000美元的稳定币,低于银行审查的阈值;而ZeroShadow发现,较大金额会被拆分成3万美元的区块,以便“冻结不会造成过大影响”。交易所的行为也能提供额外信号,例如使用Astrill VPN登录,以及洗钱者现在提交的50至70张支持工单以释放一笔被冻结的交易。

法币很少通过简单的银行转账到达,场外交易经纪商的收益通常使用中国银行发行的银联卡存入朝鲜控制的账户。报告列举了多边制裁监测小组去年认定的19家中国银行,这些银行曾被朝鲜及其代理人使用。在Bybit被盗的约15亿美元中,95%通过去中心化服务转移,而监测小组报告称,截至2025年9月,所有这些资金都已转换为法币或硬通货。Bybit周一宣布已起诉朝鲜并赢得冻结相关资产的命令,目前已追回4840万美元并冻结了另外3050万美元,合计约占被盗金额的5%。

报告作者呼吁监管机构就交易所之间的代理关系、标准化入职问卷、安全的智能共享渠道以及在支付消息中添加VASP标识符以便接收银行识别等方面提供指导。对于受害者而言,Bybit的案例清楚地表明了剩余资金追回的难度。