RUSI:朝鲜正借助犯罪网络清洗被盗加密资产,监管难点转向“兑现链条”

链得得
链得得

08月11日 链得得官方账号

摘要: RUSI最新分析称,朝鲜相关网络正更多借助犯罪团伙、资金掮客和“人头”账户处理被盗加密资产,把链上转移、场外兑换和法币提现拆分到不同节点完成。对交易平台、支付机构和银行而言,风险识别正从盯住黑客地址,转向识别跨链、场外和法币出入口构成的兑现网络。

朝鲜利用加密货币筹资并不新鲜,但英国皇家联合军种防务与安全研究所(RUSI)最新研究给行业提出了一个更棘手的判断:问题已经不只是黑客如何盗取资产,而是洗钱环节正在变得更像一张可外包、可拆分、可跨境协作的犯罪网络。根据Decrypt援引的RUSI分析,朝鲜相关网络正更多借助犯罪团伙、资金掮客和“人头”账户处理被盗加密资产,把链上转移、场外兑换和法币提现分散到不同节点完成。

这意味着,针对朝鲜加密犯罪的风险识别正在从“盯住黑客地址”转向“盯住兑现网络”。当被盗资金穿越多个区块链、中文场外市场、第三方账户和传统银行入口,单一制裁名单或单一链上追踪工具都很难覆盖全部路径。对交易平台、支付机构、银行和赌场等出入金环节而言,真正的压力来自一条越来越社会化、专业化的洗钱链条。

新闻点不在盗币本身,而在洗钱环节的“外包化”

RUSI此次判断的核心,不是朝鲜首次被指利用加密货币规避制裁,而是其洗钱方式可能正在发生变化。按照报道和相关研究的描述,朝鲜相关网络并不需要亲自掌握每一个链上与线下环节,而是可以把不同任务交给专业化中介完成,例如代持或出借账户的“人头”、负责场外兑换的掮客、协助跨境转账的支付通道,以及帮助资金进入传统金融体系的第三方服务商。

这种模式的难点在于切割。链上分析可以看到资产从一个地址流向另一个地址,但未必能立刻确认线下是谁控制了账户、谁提供了身份文件、谁在第三地把稳定币换成法币。洗钱链条拆分得越细,参与方越多,执法机构就越难依靠单点封堵产生持续效果。

CSIS在2026年3月发布的研究也指出,朝鲜加密盗窃及其后续洗钱往往具有几个共同特征:一是背后存在国家指向的犯罪网络;二是活动会借助海外部署的信息技术工作者和第三方加密洗钱服务商;三是最终法币化通常需要第三国协助者参与。换句话说,区块链上的盗币只是起点,真正让风险落地的是后续的兑现能力。

链上可追踪,不代表现实世界容易拦截

加密资产并不天然匿名。公开区块链会保留交易记录,链上分析公司也能通过地址聚类、交易模式和服务商标签识别高风险流向。但朝鲜相关网络被认为越来越依赖的,恰恰是把这类链上可视性与现实世界中的账户、现金和商品流转隔开。只要最终能够把被盗资产换成稳定币、法币或可转售物资,前面的多层转移就仍然有经济意义。

RUSI此前关于朝鲜加密滥用的公开研究,已经把风险从交易所和钱包扩展到更广泛的非银行行业。其2022年评论文章提到,2022年6月Harmony跨链桥遭攻击,约1亿美元加密资产被盗,相关资金转移路径被研究机构认为与同年3月Ronin事件后的部分模式相似。RUSI当时更强调的是另一个问题:房地产、奢侈品、赌场和赌博业等指定非金融业务和职业(DNFBP),在接收加密支付或与加密资金发生往来时,可能成为规避制裁和清洗资金的新入口。

赌场是研究中反复出现的典型案例。RUSI援引既有调查称,在2016年孟加拉国央行遭盗的8100万美元中,约5000万美元曾通过菲律宾两家赌场被清洗。这个案例发生在当前加密犯罪高峰之前,但它揭示了一种至今仍有效的逻辑:当某一行业既能接触现金,又能提供跨境转账或账户服务时,它就可能成为非法资金从数字资产世界进入现实经济的桥梁。随着部分赌场、支付渠道和场外服务商开始同时接触法币与虚拟资产,这种桥梁的价值只会提高。

研究和报道之所以反复提到中文场外市场与东南亚节点,也与监管落差有关。这里并不是简单指向某一国家或地区,而是指出跨境OTC、稳定币结算、账户借用和多司法辖区转账经常发生在规则并不完全一致的边界地带。朝鲜相关网络被认为利用的,正是这种边界摩擦:在一地取得加密资产,在另一地拆分和兑换,再通过第三地完成账户结算。

交易平台和银行面临的是“兑现网络”而非单一地址

如果监管还停留在围绕已知黑客地址、混币器或跨链桥漏洞做名单化响应,那么面对一个由中介和掮客协同运作的洗钱体系,效果会越来越有限。交易平台、OTC商户、支付机构、银行、赌场甚至提供身份文件审核的服务商,实际上都可能处在同一条风险链上,只是暴露方式不同。

Chainalysis在2026年加密犯罪研究中称,2025年加密货币被盗总额超过34亿美元,其中2025年2月Bybit事件单笔损失约15亿美元。该机构同时把朝鲜列为持续活跃的加密威胁主体,并专门分析朝鲜相关资金的洗钱路径。对行业来说,这些大额事件的意义不只是损失规模,而是它们不断提醒市场:真正难拦截的,往往不是第一笔转账,而是之后快速发生的跨链、拆分、换汇和提现。

因此,交易平台的合规系统需要从“命中高风险地址”进一步升级到识别行为组合,例如短时间内多链迁移、经过多个中间钱包的快速拆分、与高风险OTC商户发生间接接触,或使用多个账户承接同一来源的资金。银行和支付机构也不能只盯大额单笔转账,因为专业化洗钱更可能把风险切碎:多个账户接收稳定币兑换款、来自不同商户却高度同质化的入账路径、与高风险加密服务共享交易对手方,都会构成值得追问的信号。

当然,这并不意味着所有跨链交易、隐私工具或稳定币流转都应被视为犯罪证据。区块链地址标签通常来自第三方分析,不能替代司法认定。更可行的做法,是把链上轨迹、账户控制权、设备信息、商户资料和法币流向结合起来,并通过跨境情报共享和执法协作提高冻结与追缴效率。

后续观察要从“谁偷了钱”转向“谁帮它花出去”

RUSI在既有研究中曾引用联合国安理会专家组判断称,加密货币让朝鲜拥有更多规避制裁的空间,因为这类资产更难追踪、可以多次清洗,而且独立于传统政府监管结构运行。但RUSI同时强调,朝鲜加密活动本身未必已成为其全部筹资活动的主体,真正值得警惕的是,在持续制裁和传统金融渠道收缩的背景下,加密资产正在为其提供越来越灵活的补充资金来源。

这也决定了后续观察重点。市场不能只等待下一起大型盗币案发生,而要看几类基础设施是否被补上:其一,交易平台能否更早识别被盗资金流向场外市场的迹象;其二,东南亚及其他高风险司法辖区是否落实对虚拟资产服务商的客户尽调、制裁筛查和可疑交易报告要求;其三,赌场、房地产与奢侈品等非银行行业是否开始建立与虚拟资产相匹配的风控能力;其四,政府部门与链上分析机构能否在不过度伤及正常交易的前提下共享风险信息。

对加密行业而言,RUSI这次发出的信号很清楚:朝鲜相关网络若能把盗币后的洗钱环节进一步外包给犯罪网络,监管的难点就不再只是链上匿名性,而是现实世界中的兑现基础设施。只有当跨链转移、账户借用、场外兑换和法币提现这些节点被同时压缩,被盗加密资产才会真正失去变现能力。

链得得仅提供相关信息展示,不构成任何投资建议
本文系作者 链得得 授权链得得发表,并经链得得编辑,转载请注明出处、作者和本文链接

更多精彩内容,关注链得得微信号(ID:ChainDD),或者下载链得得App

分享到:

相关推荐

    评论(0

    Oh! no

    您是否确认要删除该条评论吗?

    分享到微信