朝鲜加密洗钱模式转型:从自营清洗到外包第三方犯罪网络,合规团队面临融资扩散识别困境

朝鲜加密洗钱模式转型:从自营清洗到外包第三方犯罪网络,合规团队面临融资扩散识别困境

Aiying 艾盈是一家专注于传统金融及Web3的合规咨询服务机构,本文为团队原创,转载需授权。

英国皇家联合军种研究所(RUSI)8 月发布的最新研究报告揭示了一个被低估的合规挑战:朝鲜被盗加密资产的洗钱模式正在从”自营”走向”外包第三方犯罪网络”。这一结构性转变对虚拟资产服务提供商(VASP)的 AML/CFT 合规框架提出了深层拷问——当融资扩散(proliferation finance)资金混入普通犯罪洗钱生态,现有的风险标记体系是否仍然有效?

发生了什么

RUSI 报告的核心发现:20 个月 28 亿美元的洗钱管道重构

RUSI 研究报告(作者 Allison Owen 与 Noémi També)将分析焦点从已被广泛讨论的链上资产转移路径,转向被盗资产的法币兑现环节。报告估算,2024 年 1 月至 2025 年 9 月,朝鲜关联黑客至少盗取 28 亿美元虚拟资产,这些资金被推定用于支持其武器计划。

核心发现在于洗钱责任主体的转移:朝鲜不再完全依赖 Lazarus Group 等自营团队完成全链条洗钱,而是将经过初步跨链跳转和混币处理的资产以折价出售给第三方犯罪网络,由后者接手法币兑现。Elliptic 提供的链上分析数据表明,这一”转手”节点通常发生在比特币区块链上。(Decrypt,2026年8月11日

与犯罪生态的融合:杀猪盘、Huione 与混合资金流

一名调查人员向 RUSI 作者透露,当被盗资金出现在与”杀猪盘”投资诈骗所得混合的链上地址,或流向柬埔寨 Huione Group(其基础设施已于 2026 年 6 月被美国司法部依据《爱国者法案》查封)相关地址时,可合理推断转手已完成。第三方洗钱网络——通常涉及中国籍有组织犯罪集团——利用其成熟的 P2P 市场、OTC 柜台和代收代付体系,以远高于朝鲜自营团队的效率完成法币兑换。

Bybit 案量化分析:95% DeFi 路径与全额兑现

2025 年 2 月 Bybit 被盗约 15 亿美元是报告的核心案例。事件响应团队 ZeroShadow 的取证结果显示:TraderTraitor 组织利用中国籍犯罪集团的 24 小时轮班洗钱网络;95% 资产流经去中心化服务;多边制裁监测小组确认截至 2025 年 9 月全部资产已兑换为法币或硬通货。操作层面,洗钱者以约 7,000 美元的稳定币小额通过 P2P 市场出售以规避银行审查阈值,大额资金拆分为 30,000 美元块以降低单次冻结影响,并使用 Astrill VPN 登录交易所,对单笔被冻结交易提交 50 至 70 张工单要求解冻。

为什么重要

制裁合规的根本困境:融资扩散标记与普通洗钱标记的混淆

RUSI 报告给 VASP 合规团队提出的最尖锐问题是:一旦朝鲜的被盗资产进入第三方犯罪洗钱网络,其在链上行为模式上几乎无法与普通诈骗、赌博、非法博彩资金区分。在 FATF 建议 7(扩散融资相关定向金融制裁)的框架下,VASP 有义务识别并冻结与朝鲜等受制裁实体相关的资产。但当资金经过转手、混合、拆分后,传统的链上行为标记(如特定跨链桥路径、混币器使用模式)失效——融资扩散的风险信号淹没在普通洗钱噪音中。

Money Mules 的跨境运作与银联卡通道——19 家中国银行被点名

法币兑现依赖大量”钱骡”(money mules),主要从菲律宾、印度尼西亚和中国招募。在这些法域,身份凭证的低成本使得批量购买和开设账户具有经济可行性。最终,OTC 经纪商的收益通常通过中国银行发行的银联卡存入朝鲜控制账户。报告列出了 19 家被多边制裁监测小组认定为朝鲜及其代理人使用的中国银行——这对依赖银联通道的跨境支付机构构成直接的制裁筛查义务升级。

Bybit 的司法救济困境:追回率仅约 5%

Bybit 本周宣布已对朝鲜提起诉讼并获冻结令,目前已追回 4,840 万美元、冻结 3,050 万美元——合计约占被盗总额的 5%。这一数据在联合国安理会第 1718 号决议(朝鲜制裁)框架下凸显了当前国际执法协作的局限:一旦资金完成从加密到法币的转换并通过第三方网络分散,既有的资产冻结机制在实效上面临巨大挑战。

怎么看

  • VASP 的 AML 筛查逻辑需要从”行为模式匹配”升级为”犯罪网络风险加权”:单纯依赖朝鲜关联链上行为标签已不足够。对涉及菲律宾、印尼、中国账户的 P2P/OTC 交易流,应叠加地缘风险评分和交易对手方尽职调查(CDD)增强措施。
  • RUSI 四项政策建议的合规启示:交易所间代理关系监管指引、标准化 onboarding 问卷、安全情报共享渠道、支付报文 VASP 标识符——这些建议如被 FATF 或区域性监管机构采纳,将实质性重塑 VASP 的跨境交易监控义务。
  • 19 家中国银行的制裁筛查升级:即使这些银行本身未受联合国或 OFAC 制裁,与其关联的交易流仍可能触发金融机构的增强尽职调查义务。对于使用银联通道的加密 OTC 服务商,需评估其代理银行关系的制裁合规风险敞口。
  • 执法行动在加速,但滞后于洗钱创新:DOJ 查封 Huione、Bybit 获冻结令均为事后救济。RUSI 报告的启示在于:有效的制裁合规必须将防线前移至”转手”环节之前的链上检测窗口。

一句话总结

朝鲜加密洗钱从自营走向外包,对 VASP 合规框架的挑战不是技术复杂度的提升,而是风险分类体系的结构性失效——当融资扩散资金混入普通犯罪洗钱流,现有标记逻辑需要从”识别行为”转向”识别网络”。


本文基于 Decrypt 报道的 RUSI 研究报告(2026年8月)撰写。原始报告由 Royal United Services Institute 发布,作者 Allison Owen、Noémi També。

发表回复