RUSI:朝鲜借犯罪网络清洗被盗加密资产,调查链路更难追踪

RUSI:朝鲜借犯罪网络清洗被盗加密资产,调查链路更难追踪

N
News Editor
2026-08-11 12:02:42
英国智库皇家联合军种研究所本月发布论文称,朝鲜正越来越多地通过诈骗团伙和有组织犯罪使用的洗钱网络处理被盗加密资产。论文估算,2024 年 1 月至 2025 年 9 月期间,朝鲜至少窃取了 28 亿美元虚拟资产,并指出其中大部分资金在进入场外、点对点和代持账户体系后,更难与普通洗钱活动区分。研究还提到 Bybit 遭黑事件、Huione Group 相关基础设施被美司法部查封,以及受害方当前追回资产的进展。

英国国防与安全智库皇家联合军种研究所(RUSI)本月发布的一篇研究论文称,朝鲜正在越来越多地把被盗加密资产导入与诈骗集团和有组织犯罪相同的洗钱网络,这让调查人员原本依赖的追踪路径变得更模糊。

RUSI:朝鲜借犯罪网络清洗被盗加密资产,调查链路更难追踪 2

论文称,2024 年 1 月至 2025 年 9 月期间,朝鲜至少窃取了 28 亿美元虚拟资产。文中表示,这些资金被认为用于支持其武器项目。论文作者 Allison Owen 和 Noémi També 把重点放在资金如何变成现金这一环节,而不是外界已较为熟悉的通过去中心化服务转移资产的路径。

被盗资产在兑现前多次转手

论文指出,在资金兑换成法币之前,资产所有权往往会多次变化。有时会出现第三方以折价方式直接买下被盗代币的情况。一名调查人员告诉作者,如果资金最终与「杀猪盘」投资诈骗等活动所得混合,或流向与柬埔寨 Huione Group 相关实体控制的地址,就可以据此推断中途可能发生了交接。美国司法部已于 6 月查封 Huione 相关基础设施。

为这项研究提供数据的区块链分析公司 Elliptic 认为,这类交接通常发生在比特币区块链上。

Bybit 事件后,研究者看到更完整的洗钱网络

论文提到,2025 年 2 月 Bybit 遭黑后,事件响应团队 ZeroShadow 发现,朝鲜政权依赖一套由洗钱者、场外交易柜台和点对点交易员组成的网络,其中很多人是全天候运作的中国籍人员。

根据研究,实施这起盗窃的朝鲜组织 TraderTraitor 使用中国有组织犯罪团伙转移资金,并在流程结束后换回现金。

论文认为,问题正在于这种重叠:一旦朝鲜的资金流入犯罪生态系统,涉及扩散融资的特征就很难再与一般洗钱活动区分开来,这也给合规团队带来更高识别难度。

代持账户、分拆金额与交易所行为特征

负责兑现的账户通常并不属于实际控制资金的人,而是由他人名下账户完成。论文称,这些「骡子账户」主要在菲律宾、印度尼西亚和中国招募,因为相关身份凭证价格足够低,能够批量购买并大规模开设账户。受访者表示,这些代持人通常被告知的雇主身份有限,也往往不愿进一步参与。

研究还描述了具体操作方式。相关参与者通常会在点对点市场一次出售约 7000 美元稳定币,把单笔金额控制在足以避开银行审查阈值的水平。ZeroShadow 则发现,更大额资金会被拆成 3 万美元一笔,以便即便有单笔遭冻结,「影响也不会过大」。

在交易所环节,行为模式也会留下额外信号。论文列举的例子包括通过 Astrill VPN 登录,以及洗钱者如今会为释放一笔被扣留交易提交 50 到 70 张客服工单。

法币落地路径并不依赖普通银行转账

论文称,法币端的到账通常不是简单银行转账。来自场外经纪商的款项,往往会借助中国银行发行的银联卡,存入朝鲜控制的账户。

文中提到,多边制裁监测团队去年识别出 19 家被朝鲜及其代理人使用的中国银行,论文也列出了这些银行。

在 Bybit 约 15 亿美元被盗资金中,95% 通过去中心化服务转移。监测团队称,截至 2025 年 9 月,全部资金都已被兑换成法币或硬通货。

研究建议与受害方追回进展

针对这一问题,作者呼吁出台更明确的监管指引,内容包括交易所之间代理关系的监管说明、标准化开户问卷、安全的情报共享渠道,以及在支付信息中加入虚拟资产服务提供商(VASP)标识符,让收款银行能够识别相关交易。

对受害者而言,资产追回的现实处境也在 Bybit 的披露中有所体现。Bybit 周一宣布,已起诉朝鲜并取得法院命令,冻结已识别资产。该交易所表示,目前已追回 4840 万美元,并额外冻结了 3050 万美元,两者合计约占被盗总额的 5%。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
70

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。