北韓將竊取加密貨幣洗白的手法出現明顯轉向,過去以自建「混幣器」為核心的模式,逐漸讓位給結合犯罪網絡、場外交易與「人頭帳戶」的複雜結構。分析指出,不同來源的犯罪資金相互混合,使追查資金流向的「變現」環節變得更加棘手。
英國皇家聯合軍事研究所(Royal United Services Institute,RUSI)分析,北韓竊取的資金與一般詐騙資金交織後,交易所已經難以區分「擴散融資」與一般洗錢行為。加密貨幣媒體Decrypt引述該研究報導,北韓自2024年1月至2025年9月,至少竊取28億美元加密貨幣。
多國制裁監控小組(Multilateral Sanctions Monitoring Team,MSMT)在第二份報告中,將同一期間的竊取規模統計為約28.4億美元,並指出相當比例資金經由中國、俄羅斯等地完成洗白。
這項數字與本刊先前報導的〈北韓政權21個月內至少竊取28億美元的指控〉涵蓋同一區間。相較於竊取金額本身,此次分析更聚焦於北韓如何借助犯罪組織完成洗錢與變現。
這波轉變的核心在於「變現」而非「竊取」本身。過去,混幣器、跨鏈橋與直接場外交易,是竊取資金移轉的主要路徑。
混幣器會將多名使用者的加密貨幣集中後再分散發送,藉此打亂交易軌跡;跨鏈橋則是資產在不同區塊鏈之間轉移的通道,經過的鏈與服務越多,追查所需的時間與成本也隨之增加。
近來,操中文語系的洗錢網絡、詐騙資金、人頭帳戶與非正式場外交易商,開始同時出現在同一段變現流程中。所謂人頭帳戶,是指代替他人轉移或變現非法資金的帳戶與人員。
當不同來源的犯罪資金混在一起,僅憑辨識出與北韓相關的錢包地址已不足以應對。抵達交易所的資金,其最終匯出地址未必會與受制裁對象直接掛鉤。
美國司法部(Department of Justice,DOJ)在2023年公布的起訴書中指出,北韓外務省相關人士與中國、香港的場外交易商涉嫌合作,將竊得的加密貨幣洗白後交付北韓。另一起案件中,兩名中國籍人士因涉嫌洗白逾1億美元交易所駭客攻擊所得而遭起訴。
鏈上分析公司Chainalysis在2026年度報告中統計,操中文語系的洗錢網絡在2025年已知非法洗錢活動中占比約20%,該生態系統當年經手的資金規模達161億美元。
報告顯示,這一生態系統中,場外交易、人頭帳戶、博弈平台與混幣、換幣服務彼此串聯運作。當多個中介與換匯路徑相互交織,要釐清誰是竊取方、誰是最終收款人,也就愈發困難。
與北韓有關聯的資金,實際在鏈上也多次被觀察到分散轉入多個地址。本刊此前報導,〈與拉撒路集團(Lazarus Group)有關聯的錢包,曾將121.5枚比特幣(BTC)轉入兩個未知錢包〉。
2025年Bybit遭駭事件後,交易所面臨的因應壓力進一步加重。美國聯邦調查局(FBI)指出,北韓從Bybit竊取約15億美元加密貨幣,並要求交易所、跨鏈橋、分析業者與去中心化金融服務封鎖相關地址。
Bybit在遭駭後推出補償方案,針對追回資金提供10%獎勵,用意在於趕在竊取資金分散至更多服務之前,爭取民間追蹤業者與其他交易所的合作。
RUSI評估,即使加強取締混幣器能限制個別服務的使用,也難以從根本上削弱北韓整體的洗錢能力。交易所如今被迫不只盯緊相關錢包地址,還得同時檢視入金模式、開戶路徑,以及資金是否與其他犯罪所得混合。
留言 0