Разведка Северной Кореи арестовала группу бывших военных хакеров. Следствие подозревает их в краже средств двух государственных банков и последующем отмывании через криптовалюту. На этот раз жертвой северокорейской кибератаки стало само государство, которое десятилетиями зарабатывало на подобных схемах за границей. История выглядит почти иронично. Инструмент, который Пхеньян годами использовал против чужих бирж, обернулся против собственной банковской системы.
Что именно произошло?
По данным южнокорейского издания Daily NK, Разведывательное управление КНДР задержало подозреваемых 12 июля на конспиративной квартире в Пхеньяне. Издание годами пишет о внутренних делах страны благодаря сети источников и контактов в приграничных районах, поэтому подобным репортажам обычно доверяют, несмотря на невозможность официального подтверждения со стороны самой КНДР. По версии следствия, задержанные ранее служили в киберподразделениях армии и имели доступ к системам валютных платежей двух госбанков. Следователей насторожили расхождения в утверждённых валютных операциях. Дополнительным сигналом стала подозрительная активность IP-адресов, которые выходили за пределы страны, хотя злоумышленники пытались замаскировать реальное местоположение через прокси и арендованные серверы.
Как работала схема отмывания?
Украденные средства превращали в криптовалюту, а дальше деньги выводили через посредников в Китае. Эти брокеры обменивали активы на доллары и юани прямо на месте, без участия крупных бирж и лишних вопросов. Одним крупным траншем ничего не переводили, чтобы не привлекать внимания банковского мониторинга. Схема держалась на нескольких относительно простых приёмах, которые уже хорошо известны специалистам по финансовой безопасности и применяются преступными группами по всему миру, а не только государственными хакерами.
- Дробление переводов: сумму разбивали на мелкие транзакции, чтобы обойти автоматические триггеры контроля в банках и на биржах.
- Контакты в приграничных городах Синыйджу и Хесан обменивали крипту на наличные в реальном времени, без задержек и бумажного следа.
- Участники группы общались через зашифрованные мессенджеры и пользовались незарегистрированными телефонами.
- Для выхода в сеть применяли китайское беспроводное оборудование, которое значительно сложнее отследить до конкретного человека или адреса.
Издание не раскрывает свои источники внутри страны, поэтому независимо подтвердить эти подробности пока нельзя. Описание маршрута отмывания всё же совпадает с тем, как годами действуют северокорейские хакерские группировки при выводе украденной криптовалюты за границу, и именно это сходство придаёт репортажу дополнительную правдоподобность в глазах аналитиков, которые следят за подобными делами.
Зачем Пхеньяну нужны крипто-кражи?
Северная Корея находится под международными санкциями уже больше десятилетия, и обычные каналы финансирования для режима фактически закрыты. После серии ядерных испытаний Совет Безопасности ООН последовательно ужесточал ограничения, и запреты коснулись экспорта угля, текстиля и даже наёмной рабочей силы за границей. Страна оказалась в ситуации, когда традиционная торговля почти не приносит валюты, поэтому пришлось искать новые источники дохода. По оценкам аналитиков ООН, которые годами следят за нарушениями санкций, кражи криптовалюты стали одним из главных источников финансирования ядерной и ракетной программ страны.
Хакерские подразделения, подчинённые военной разведке, работают практически как отдельная отрасль экономики с собственным бюджетом и показателями эффективности. Самые известные из них, например Lazarus Group и Bluenoroff, десятилетиями атакуют банки, биржи и DeFi-протоколы по всему миру, принося режиму сотни миллионов долларов ежегодно. В такой системе даже внутреннее расследование коррупции среди собственных киберспециалистов выглядит логичным продолжением той же модели: деньги должны поступать государству, а не оседать в карманах исполнителей. Поэтому арест собственных кадров скорее напоминает чистку в корпорации, чем классическое уголовное расследование. Практика атак именно на банки для Пхеньяна не нова. Ещё в 2016 году хакеры, связанные с КНДР, вывели 81 миллион долларов со счёта Центрального банка Бангладеш через систему SWIFT. Криптовалюта лишь добавила новый, более удобный канал вывода средств, которые значительно сложнее заморозить или вернуть обратно.
Почему эта история важна для крипторынка?
Группы, связанные с Пхеньяном, стоят за частью крупнейших крипто-краж в истории отрасли. Среди них взлом моста Ronin в 2022 году на сумму около 625 миллионов долларов и атака на биржу Bybit в феврале 2025-го, где пропало примерно 1,5 миллиарда долларов в эфире. Оба случая впоследствии официально связали именно с северокорейскими хакерами. Украденные средства обычно выводят через Bitcoin и другие активы, а в последнее время всё чаще через стейблкоины вроде USDT.
Причина популярности стейблкоинов проста: высокая ликвидность и скорость переводов между биржами по всему миру позволяют быстро растворить крупную сумму среди тысяч мелких транзакций. Централизованные криптобиржи с процедурами верификации личности усложняют выход в наличные, поэтому злоумышленники всё чаще выбирают внебиржевых брокеров и личные контакты, как и в этом деле с госбанками. Аналитические компании вроде Chainalysis и TRM Labs отслеживают такие цепочки транзакций и помогают биржам замораживать подозрительные кошельки, но полностью остановить отмывание пока не удаётся никому.
Для обычного пользователя рынка это не прямая угроза, а скорее сигнал. Регуляторы разных стран усиливают мониторинг транзакций именно из-за подобных схем, и это постепенно влияет на комиссии и требования верификации даже на легальных площадках, с которыми работают миллионы обычных людей.
Что будет дальше
Официального подтверждения ареста от Пхеньяна не было и вряд ли появится в ближайшее время. Режим традиционно замалчивает внутренние расследования такого уровня. Если информация Daily NK подтвердится другими источниками, это станет редким случаем, когда государственная хакерская машина пострадала от собственных же методов. А пока история остаётся напоминанием. Даже в максимально закрытой системе деньги имеют свойство исчезать не там, где их ожидают увидеть.




Комментарии
Ваш e-mail адрес не будет опубликован. Обязательные поля отмечены *