Page d'accueilCentre d'actualités LBank
La Corée du Nord s’appuie désormais sur des réseaux criminels pour blanchir les cryptomonnaies volées : RUSI
north-korea-now-leans-on-crime-networks-to-launder-stolen-crypto-rusi
La Corée du Nord s’appuie désormais sur des réseaux criminels pour blanchir les cryptomonnaies volées : RUSI
Une fois que ses produits se mélangent à l’argent provenant d’une escroquerie, les plateformes ont du mal à distinguer le financement de la prolifération du blanchiment d’argent ordinaire, avertit le document.
2026-08-11 Source:decrypt.co

En bref

  • La Corée du Nord a volé au moins 2,8 milliards de dollars en crypto entre janvier 2024 et septembre 2025 et les blanchit de plus en plus via des réseaux criminels établis, selon un rapport du groupe de réflexion britannique RUSI.
  • Des tiers achètent parfois les cryptos volées directement avec une décote, ou les fonds se retrouvent mélangés à des produits d'escroqueries à l'investissement.
  • L'encaissement repose sur des mules financières recrutées aux Philippines, en Indonésie et en Chine, dont les identifiants se vendent suffisamment bon marché pour être achetés en masse.

La Corée du Nord fait transiter de plus en plus les cryptomonnaies volées par les mêmes réseaux de blanchiment d'argent utilisés par les syndicats d'escrocs et le crime organisé, brouillant ainsi la piste des enquêteurs, selon un document de recherche publié ce mois-ci par le Royal United Services Institute, un groupe de réflexion britannique sur la défense et la sécurité.

Le régime a volé au moins 2,8 milliards de dollars en actifs virtuels entre janvier 2024 et septembre 2025, des fonds qui, selon le document, sont supposés soutenir son programme d'armement. Les auteurs Allison Owen et Noémi També se concentrent sur le moment où cet argent est converti en espèces, plutôt que sur le parcours bien documenté via les services décentralisés.

La propriété change fréquemment de mains avant la conversion, un tiers achetant parfois directement les jetons volés avec une décote. Un enquêteur a déclaré aux auteurs qu'un tel transfert peut être déduit lorsque les fonds se retrouvent mélangés à des produits d'activités telles que les escroqueries à l'investissement de type "pig butchering", ou à des adresses liées à des entités comme le groupe Huione du Cambodge, dont le département de la Justice a saisi l'infrastructure en juin. Elliptic, qui a fourni des données pour la recherche, estime que ce transfert se produit souvent sur la blockchain Bitcoin.

Après le piratage de Bybit en février 2025, les intervenants de ZeroShadow ont constaté que le régime s'appuyait sur un réseau de blanchisseurs, de bureaux de gré à gré (OTC) et de traders pair-à-pair, souvent des ressortissants chinois travaillant 24 heures sur 24. TraderTraitor, le groupe nord-coréen à l'origine du vol, a utilisé des groupes du crime organisé chinois pour déplacer l'argent et restituer des espèces.

Ce chevauchement est le problème que le document soumet aux équipes de conformité, car une fois que les profits du régime entrent dans les écosystèmes criminels, les indicateurs du financement de la prolifération deviennent difficiles à distinguer du blanchiment ordinaire.

Mules financières et petites sommes

Les comptes utilisés pour l'encaissement appartiennent généralement à quelqu'un d'autre, avec des mules recrutées principalement aux Philippines, en Indonésie et en Chine, où les identifiants se vendent suffisamment bon marché pour être achetés en vrac et ouvrir des comptes à grande échelle. Les personnes interrogées ont déclaré que les mules, une fois qu'elles savaient pour qui elles travaillaient réellement, ne voulaient généralement plus y participer.

La conversion s'effectue par petites sommes, les acteurs vendant environ 7 000 dollars de stablecoins à la fois sur les places de marché pair-à-pair, en dessous des seuils qui déclenchent un examen bancaire, tandis que ZeroShadow a constaté que des sommes plus importantes étaient divisées en tranches de 30 000 dollars afin qu'un gel "n'ait pas un impact excessif". Le comportement à la bourse elle-même offre d'autres signaux, des connexions VPN Astrill aux 50 à 70 tickets de support que les blanchisseurs déposent désormais pour obtenir la libération d'une seule transaction retenue.

Atteindre les espèces

Les devises fiduciaires arrivent rarement par simple virement bancaire, les produits des courtiers de gré à gré étant souvent déposés sur des comptes contrôlés par la Corée du Nord à l'aide de cartes UnionPay émises par des banques chinoises. Le document énumère 19 banques chinoises que l'équipe de surveillance des sanctions multilatérales a identifiées l'année dernière comme étant utilisées par le régime et ses mandataires.

Sur les quelque 1,5 milliard de dollars volés à Bybit, 95 % ont transité par des services décentralisés, et l'équipe de surveillance a signalé que la totalité avait été convertie en devises fiduciaires ou en monnaies fortes d'ici septembre 2025.

Les auteurs appellent à des directives réglementaires sur les relations de correspondance entre les bourses, des questionnaires d'intégration standardisés, des canaux sécurisés de partage de renseignements, et un identifiant VASP dans les messages de paiement afin que les banques réceptrices puissent les repérer.

Ce qui reste pour les victimes est clair d'après les propres comptes de Bybit : la bourse a annoncé lundi avoir poursuivi la Corée du Nord et obtenu une ordonnance de gel des actifs identifiés, ayant récupéré 48,4 millions de dollars et gelé 30,5 millions de dollars supplémentaires, soit environ 5 % de ce qui a été volé au total.