بر اساس گزارش مؤسسه سلطنتی خدمات متحد بریتانیا (RUSI)، کره شمالی در ماههای اخیر بیش از گذشته از شبکههای تثبیتشده جرایم سازمانیافته برای انتقال و نقدکردن رمزارزهای سرقتشده استفاده میکند؛ روشی که تشخیص ارتباط این وجوه با تأمین مالی برنامههای تسلیحاتی پیونگیانگ را برای صرافیها و تیمهای مبارزه با پولشویی دشوارتر کرده است.
مطالعه منتشرشده از سوی این اندیشکده بریتانیایی نشان میدهد کره شمالی بین ژانویه ۲۰۲۴ تا سپتامبر ۲۰۲۵ دستکم ۲.۸ میلیارد دلار دارایی دیجیتال سرقت کرده است. طبق این گزارش، تصور میشود بخش قابل توجهی از این منابع برای حمایت مالی از برنامه تسلیحاتی این کشور مورد استفاده قرار گرفته باشد.
آلیسون اوون و نومی تامبه، نویسندگان این گزارش، تمرکز خود را بر مرحله تبدیل رمزارزهای سرقتشده به پول نقد گذاشتهاند. به گفته آنها، مالکیت داراییها پیش از نقدشدن معمولاً چندین بار تغییر میکند و در برخی موارد، واسطهها رمزارزهای مسروقه را با تخفیف خریداری میکنند.
پژوهشگران همچنین میگویند بخشی از این وجوه در ادامه با درآمد حاصل از فعالیتهای مجرمانه دیگر، از جمله کلاهبرداریهای سرمایهگذاری موسوم به «قصابی خوک»، ترکیب میشود. به این ترتیب، تشخیص مرز میان وجوه مرتبط با برنامههای تسلیحاتی کره شمالی و درآمد عادی شبکههای پولشویی برای صرافیها دشوارتر خواهد شد.
دادههای شرکت Elliptic که در تهیه این پژوهش مورد استفاده قرار گرفته، نشان میدهد این انتقال مالکیت در بسیاری از موارد روی شبکه بیتکوین انجام میشود. همچنین برخی از وجوه به آدرسهایی مرتبط با مجموعههایی مانند گروه Huione در کامبوج منتقل شدهاند؛ زیرساختهایی که مقامهای آمریکایی در ماه ژوئن آنها را توقیف کردند.
پس از هک صرافی بایبیت در فوریه ۲۰۲۵، شرکت امنیتی ZeroShadow اعلام کرد گروه مهاجم وابسته به کره شمالی، که با نام TraderTraitor شناخته میشود، از شبکهای متشکل از پولشویان، میزهای معاملاتی خارج از بورس و معاملهگران همتابههمتا برای جابهجایی داراییها استفاده کرده است.
طبق این گزارش، برخی از این واسطهها اتباع چین بودهاند که بهصورت شبانهروزی در انتقال وجوه فعالیت میکردند. در این فرآیند، گروههای تبهکاری سازمانیافته چینی بخشی از عملیات انتقال رمزارز را انجام داده و در مقابل، پول نقد را به شبکه کره شمالی بازگرداندهاند.
برای نقدکردن داراییها، معمولاً از حسابهایی استفاده میشود که متعلق به افراد دیگری هستند. این افراد که در گزارش از آنها به عنوان «ماله پول» یاد شده، عمدتاً در فیلیپین، اندونزی و چین جذب میشوند. پایینبودن هزینه خرید اطلاعات هویتی در این کشورها به شبکههای مجرمانه اجازه میدهد حسابهای متعددی را در مقیاس گسترده ایجاد و کنترل کنند.
نقدکردن رمزارزها نیز اغلب در مبالغ کوچک انجام میشود. در برخی موارد، حدود ۷ هزار دلار استیبلکوین در هر تراکنش از طریق بازارهای همتابههمتا فروخته میشود تا مبلغ معامله از آستانههای حساسیت بانکی پایینتر بماند. شرکت ZeroShadow همچنین گزارش داده که مبالغ بزرگتر در بستههایی حدود ۳۰ هزار دلار تقسیم میشوند تا در صورت مسدود شدن یک تراکنش، زیان شبکه پولشویی محدود بماند.
رفتار کاربران در صرافیها نیز میتواند نشانههایی از جمله ورود با VPNهای خاص مانند Astrill و ثبت ۵۰ تا ۷۰ تیکت پشتیبانی برای آزادسازی یک تراکنش مسدودشده را ارائه دهد.
به گفته RUSI، پول نقدشده معمولاً از طریق انتقال بانکی مستقیم به کره شمالی ارسال نمیشود. در برخی موارد، معاملهگران فرابورس درآمد حاصل از فروش رمزارزها را به حسابهای تحت کنترل کره شمالی واریز میکنند و برای این کار از کارتهای UnionPay صادرشده توسط بانکهای چینی استفاده میشود.
این گزارش به فهرستی شامل ۱۹ بانک چینی اشاره میکند که طبق یافتههای «تیم نظارت چندجانبه بر تحریمها» در سال گذشته، برای فعالیتهای کره شمالی و واسطههای آن مورد استفاده قرار گرفتهاند.
در پرونده هک بایبیت، حدود ۱.۵ میلیارد دلار دارایی به سرقت رفت. بر اساس این گزارش، ۹۵ درصد از این مبلغ از طریق خدمات غیرمتمرکز جابهجا شد و تا سپتامبر ۲۰۲۵، تمام این وجوه به ارز فیات یا داراییهای نقدشونده تبدیل شده بود.
نویسندگان گزارش از نهادهای ناظر و صنعت رمزارز خواستهاند دستورالعملهای روشنتری برای روابط کارگزاری میان صرافیها تدوین کنند. استانداردسازی پرسشنامههای احراز هویت، ایجاد کانالهای امن برای تبادل اطلاعات و استفاده از شناسه اختصاصی ارائهدهندگان خدمات دارایی مجازی (VASP) در پیامهای پرداخت، از دیگر پیشنهادهای این پژوهش است.
به اعتقاد RUSI، درج شناسه VASP میتواند به بانکهای دریافتکننده کمک کند منشأ تراکنشها را بهتر شناسایی و وجوه مشکوک را پیش از ورود به شبکه بانکی متوقف کنند.
بایبیت روز دوشنبه اعلام کرد علیه کره شمالی شکایت مدنی تنظیم کرده و موفق شده است حکم دادگاه برای مسدودسازی داراییهای شناساییشده مرتبط با این حمله را دریافت کند. این صرافی تاکنون ۴۸.۴ میلیون دلار از داراییهای سرقتشده را بازیابی و ۳۰.۵ میلیون دلار دیگر را مسدود کرده است.
مجموع این مبالغ حدود پنج درصد از کل ۱.۵ میلیارد دلار سرقتشده در حمله فوریه ۲۰۲۵ را تشکیل میدهد.

نظرات کاربران