朝鲜在2024年1月至2025年9月期间至少偷窃了28亿美元的加密货币,据推测这些资金将用于为该政权的武器计划提供资金。然而,平壤不再独自行动,其战利品现在通过与亚洲投资骗局和有组织犯罪相同的网络进行流通。
被盗的加密货币通常在被转换为现金之前会更换所有权,中间人会以降低的价格购买战利品,然后负责其洗钱。然后,资金会重新出现,混杂在其他骗局的产品中,或出现在与犯罪网络相关的地址上。
加密货币洗钱机制
根据Elliptic的说法,这种所有权转移经常发生在Bitcoin上,使得平台和调查人员难以区分朝鲜的钱和其他犯罪活动的产物。
2025年2月Bybit被黑客攻击阐释了这一机制,朝鲜团体TraderTraitor依靠洗钱者、场外经纪人和点对点交易者来转移被盗资产。
洗钱过程
洗钱过程的最后阶段涉及以第三方的名义开设账户,主要在菲律宾、印度尼西亚和中国招募“马仔”。然后,操作员将销售额分割,每笔交易在点对点平台上出售约7000美元的稳定币,以保持在银行控制阈值以下。
某些行为提供了线索,例如使用Astrill VPN或向客户服务开启50到70张票以解除单笔交易的阻塞。然后,经纪人的收据被转移到平壤控制的账户中,包括通过中国银行发行的UnionPay卡。



