RUSI cảnh báo Triều Tiên trộn 2,8 tỷ USD tài sản mã hóa đánh cắp với dòng tiền lừa đảo, khiến việc truy vết tài trợ vũ khí ngày càng khó khăn.
Triều Tiên ngày càng chuyển tài sản mã hóa đánh cắp qua chính những mạng lưới rửa tiền được các đường dây lừa đảo và tội phạm có tổ chức sử dụng, khiến dấu vết mà các nhà điều tra lần theo trở nên khó phân biệt hơn, theo một báo cáo nghiên cứu được Viện Nghiên cứu Quốc phòng và An ninh Hoàng gia Anh (RUSI) công bố trong tháng này.
Chính quyền Triều Tiên đã đánh cắp ít nhất 2,8 tỷ USD tài sản ảo trong khoảng thời gian từ tháng 1/2024 đến tháng 9/2025, và báo cáo cho rằng số tiền này được sử dụng để hỗ trợ chương trình vũ khí của nước này. Hai tác giả Allison Owen và Noémi També tập trung vào giai đoạn số tiền đó được chuyển thành tiền mặt, thay vì hành trình qua các dịch vụ phi tập trung vốn đã được ghi nhận tương đối đầy đủ.
Quyền sở hữu số tài sản thường thay đổi nhiều lần trước khi được quy đổi, trong đó một bên thứ ba đôi khi mua đứt số tài sản mã hóa bị đánh cắp với mức giá chiết khấu. Một điều tra viên cho biết có thể suy ra việc chuyển giao này khi các khoản tiền xuất hiện trong tình trạng trộn lẫn với tiền thu được từ các hoạt động như lừa đảo đầu tư “mổ lợn”, hoặc tại các địa chỉ có liên quan đến những thực thể như Huione Group của Campuchia, tổ chức có hạ tầng bị Bộ Tư pháp Mỹ thu giữ vào tháng 6.
Sau vụ tấn công Bybit vào tháng 2/2025, các chuyên gia ứng phó sự cố tại ZeroShadow phát hiện chính quyền Triều Tiên dựa vào một mạng lưới gồm các đối tượng rửa tiền, bàn giao dịch ngoài sàn (OTC) và nhà giao dịch ngang hàng (P2P), trong đó thường có các công dân Trung Quốc hoạt động liên tục suốt ngày đêm.
Chính sự chồng lấn giữa dòng tiền tài trợ vũ khí và hoạt động tội phạm thông thường là vấn đề mà báo cáo đặt ra đối với các bộ phận tuân thủ, khi những dấu hiệu đặc trưng của hoạt động tài trợ phổ biến vũ khí trở nên khó phân biệt với hoạt động rửa tiền thông thường.
Người trung gian, giao dịch nhỏ lẻ và con đường chuyển thành tiền mặt
Các tài khoản được sử dụng để rút tiền mặt thường đứng tên người khác, trong đó những người trung gian chủ yếu được tuyển tại Philippines, Indonesia và Trung Quốc, nơi thông tin đăng nhập tài khoản được bán với giá đủ rẻ để các đối tượng có thể mua số lượng lớn và mở tài khoản trên quy mô rộng.
Việc quy đổi được thực hiện thành nhiều khoản nhỏ, với các đối tượng bán khoảng 7.000 USD stablecoin mỗi lần trên các thị trường P2P, thấp hơn các ngưỡng có thể kích hoạt quy trình rà soát của ngân hàng, trong khi những khoản tiền lớn hơn được chia thành các phần trị giá 30.000 USD để giảm thiểu tác động nếu một khoản bị đóng băng.
Tiền pháp định hiếm khi được chuyển đến chỉ bằng một giao dịch ngân hàng đơn giản – tiền thu được từ các nhà môi giới OTC thường được nạp vào các tài khoản do Triều Tiên kiểm soát thông qua thẻ UnionPay do các ngân hàng Trung Quốc phát hành, trong đó báo cáo liệt kê 19 ngân hàng Trung Quốc được Nhóm Giám sát Trừng phạt Đa phương xác định là đã được chính quyền Triều Tiên và các bên đại diện sử dụng.
Trong khoảng 1,5 tỷ USD bị đánh cắp từ Bybit, 95% đã được chuyển qua các dịch vụ phi tập trung, và đến tháng 9/2025, toàn bộ số tiền này đã được chuyển đổi thành tiền pháp định hoặc ngoại tệ mạnh.
Các tác giả kêu gọi ban hành hướng dẫn quản lý về quan hệ đối ứng giữa các sàn giao dịch, chuẩn hóa bảng câu hỏi tiếp nhận khách hàng ban đầu, thiết lập các kênh chia sẻ thông tin tình báo an toàn, đồng thời bổ sung mã định danh nhà cung cấp dịch vụ tài sản ảo (VASP) vào thông điệp thanh toán để các ngân hàng nhận tiền có thể nhận diện các giao dịch liên quan.
Đối với các nạn nhân, những gì còn có thể thu hồi được thể hiện rõ qua chính số liệu của Bybit: hôm thứ Hai, sàn giao dịch này thông báo đã khởi kiện Triều Tiên và giành được lệnh đóng băng các tài sản đã được xác định, sau khi thu hồi 48,4 triệu USD và đóng băng thêm 30,5 triệu USD, tổng cộng tương đương khoảng 5% số tiền bị đánh cắp.




































































