Trang chủTrung tâm tin tức LBank
Bắc Triều Tiên hiện dựa vào các mạng lưới tội phạm để rửa tiền điện tử bị đánh cắp: RUSI
north-korea-now-leans-on-crime-networks-to-launder-stolen-crypto-rusi
Bắc Triều Tiên hiện dựa vào các mạng lưới tội phạm để rửa tiền điện tử bị đánh cắp: RUSI
Khi số tiền thu được hòa lẫn với tiền lừa đảo, các sàn giao dịch gặp khó khăn trong việc tách biệt tài chính phổ biến với hoạt động rửa tiền thông thường, bài báo cảnh báo.
2026-08-11 Nguồn:decrypt.co

Tóm tắt

  • Triều Tiên đã đánh cắp ít nhất 2,8 tỷ USD tiền điện tử từ tháng 1 năm 2024 đến tháng 9 năm 2025 và ngày càng rửa số tiền này thông qua các mạng lưới tội phạm đã được thiết lập, theo một báo cáo từ viện nghiên cứu RUSI của Anh.
  • Các bên thứ ba đôi khi mua trực tiếp các đồng tiền bị đánh cắp với giá chiết khấu, hoặc số tiền này xuất hiện cùng với tiền thu được từ các vụ lừa đảo đầu tư.
  • Việc rút tiền mặt dựa vào các 'money mule' (người trung gian chuyển tiền) được tuyển dụng ở Philippines, Indonesia và Trung Quốc, với thông tin xác thực của họ được bán đủ rẻ để mua với số lượng lớn.

Triều Tiên đang ngày càng đẩy tiền điện tử bị đánh cắp thông qua các mạng lưới rửa tiền tương tự được sử dụng bởi các tổ chức lừa đảo và tội phạm có tổ chức, làm lu mờ dấu vết mà các nhà điều tra theo dõi, theo một báo cáo nghiên cứu được công bố tháng này bởi Viện Dịch vụ Thống nhất Hoàng gia (Royal United Services Institute), một viện nghiên cứu an ninh và quốc phòng của Anh.

Chế độ này đã đánh cắp ít nhất 2,8 tỷ USD tài sản ảo từ tháng 1 năm 2024 đến tháng 9 năm 2025, số tiền mà báo cáo cho rằng được dùng để hỗ trợ chương trình vũ khí của họ. Các tác giả Allison Owen và Noémi També tập trung vào thời điểm số tiền đó biến thành tiền mặt, thay vì hành trình đã được ghi nhận rõ ràng qua các dịch vụ phi tập trung.

Quyền sở hữu thường xuyên thay đổi trước khi chuyển đổi, với một bên thứ ba đôi khi mua trực tiếp các đồng tiền bị đánh cắp với giá chiết khấu. Một nhà điều tra nói với các tác giả rằng việc chuyển giao như vậy có thể được suy luận khi các quỹ xuất hiện lẫn lộn với số tiền thu được từ các hoạt động như lừa đảo đầu tư "pig butchering" (giết lợn), hoặc tại các địa chỉ liên quan đến các thực thể như Huione Group của Campuchia, cơ sở hạ tầng của họ đã bị Bộ Tư pháp tịch thu vào tháng 6. Elliptic, đơn vị cung cấp dữ liệu cho nghiên cứu, tin rằng việc chuyển giao đó thường xảy ra trên blockchain Bitcoin.

Sau vụ tấn công Bybit vào tháng 2 năm 2025, những người ứng phó sự cố tại ZeroShadow phát hiện chế độ này dựa vào một mạng lưới những kẻ rửa tiền, các bàn giao dịch OTC (over-the-counter) và các nhà giao dịch ngang hàng (peer-to-peer), thường là công dân Trung Quốc làm việc suốt ngày đêm. TraderTraitor, nhóm Triều Tiên đứng sau vụ trộm, đã sử dụng các nhóm tội phạm có tổ chức của Trung Quốc để chuyển tiền và trả lại tiền mặt.

Sự chồng chéo đó là vấn đề mà báo cáo đặt ra cho các đội tuân thủ, bởi vì một khi số tiền thu được của chế độ này đi vào các hệ sinh thái tội phạm, các dấu hiệu của tài chính phổ biến vũ khí hạt nhân trở nên khó phân tách khỏi việc rửa tiền thông thường.

Những kẻ trung gian và số tiền nhỏ

Các tài khoản dùng để rút tiền mặt thường thuộc về người khác, với các 'mule' được tuyển dụng chủ yếu ở Philippines, Indonesia và Trung Quốc, nơi thông tin xác thực được bán đủ rẻ để mua với số lượng lớn và mở tài khoản quy mô lớn. Những người được phỏng vấn cho biết những 'mule' này, khi được cho biết họ thực sự làm việc cho ai, thường không muốn tiếp tục tham gia.

Việc chuyển đổi diễn ra thành từng phần nhỏ, với các đối tượng bán khoảng 7.000 USD stablecoin mỗi lần trên các thị trường ngang hàng, dưới ngưỡng kích hoạt xem xét của ngân hàng, trong khi ZeroShadow phát hiện các khoản tiền lớn hơn được chia thành các phần 30.000 USD để việc đóng băng "sẽ không gây ảnh hưởng quá lớn." Hành vi trên sàn giao dịch cũng cung cấp thêm các tín hiệu, từ việc đăng nhập Astrill VPN đến 50 đến 70 yêu cầu hỗ trợ mà những kẻ rửa tiền hiện nay gửi để yêu cầu giải phóng một giao dịch bị giữ.

Tiếp cận tiền mặt

Tiền pháp định hiếm khi đến bằng cách chuyển khoản ngân hàng đơn giản, với số tiền thu được từ các nhà môi giới OTC thường được gửi vào các tài khoản do Triều Tiên kiểm soát bằng thẻ UnionPay do các ngân hàng Trung Quốc phát hành. Báo cáo liệt kê 19 ngân hàng Trung Quốc mà Nhóm Giám sát Các Lệnh Trừng phạt Đa phương (Multilateral Sanctions Monitoring Team) đã xác định năm ngoái là được chế độ này và các đại diện của họ sử dụng.

Trong số khoảng 1,5 tỷ USD bị lấy từ Bybit, 95% đã được chuyển qua các dịch vụ phi tập trung, và nhóm giám sát báo cáo rằng tất cả số tiền đó đã được chuyển đổi thành tiền pháp định hoặc tiền tệ mạnh vào tháng 9 năm 2025.

Các tác giả kêu gọi hướng dẫn quy định về các mối quan hệ tương ứng giữa các sàn giao dịch, các bảng câu hỏi xác minh khách hàng (onboarding) tiêu chuẩn hóa, các kênh chia sẻ thông tin tình báo an toàn và một mã định danh VASP (nhà cung cấp dịch vụ tài sản ảo) trong các tin nhắn thanh toán để các ngân hàng nhận có thể phát hiện chúng.

Điều đó để lại gì cho các nạn nhân thì rõ ràng từ chính tài khoản của Bybit: sàn giao dịch này đã thông báo vào thứ Hai rằng họ đã kiện Triều Tiên và giành được lệnh đóng băng tài sản đã xác định, đã thu hồi 48,4 triệu USD và đóng băng thêm 30,5 triệu USD, tổng cộng khoảng 5% số tiền đã bị lấy.