Aiying 艾盈是一家专注于传统金融及Web3的合规咨询服务机构,本文为团队原创,转载需授权。
做加密合规的人都知道朝鲜黑客是个老问题了,但 RUSI 这份 8 月新出的研究报告让我意识到一个问题:朝鲜的洗钱手法正在发生结构性变化。以前是 Lazarus Group 自己洗,现在是外包给第三方犯罪网络。这对交易所合规团队来说,意味着识别”融资扩散”(proliferation finance)和”普通洗钱”的边界正在消失。
发生了什么
RUSI 报告核心数据:20 个月 28 亿美元,洗钱管道从自营走向外包
英国皇家联合军种研究所(RUSI)本月发布的研究报告(作者 Allison Owen 与 Noémi També)聚焦了一个此前关注不足的环节:被盗加密资产从链上到法币的兑现过程。报告估算,2024 年 1 月至 2025 年 9 月期间,朝鲜至少盗取 28 亿美元虚拟资产——这些资金被认为用于支持其武器计划。
核心发现是:朝鲜不再自己从头洗到尾了。被盗资产在经历初步的跨链跳转、混币器处理后,会以折价方式出售给第三方,由这些犯罪网络接手后续的法币兑现工作。Elliptic 为报告提供的链上数据表明,这种”转手”很可能发生在比特币区块链上。(Decrypt,2026年8月11日)
第三方接手后的混合效应:杀猪盘、Huione 与洗钱生态的融合
一位调查人员告诉 RUSI 作者,当被盗资金出现在与”杀猪盘”诈骗所得混合的链上地址时,或者流向柬埔寨 Huione Group(其基础设施已于 6 月被美国司法部查封)相关地址时,可以合理推断”转手”已经发生。
这意味着什么?朝鲜的非法资金正在流入普通犯罪洗钱生态系统。这些第三方——通常是中国籍的有组织犯罪集团——拥有成熟的 P2P、OTC 和代收代付网络,洗钱效率远高于朝鲜自己的操作人员。
Bybit 案例的量化画像:95% 流经 DeFi,全部兑现
2025 年 2 月 Bybit 被盗的近 15 亿美元是 RUSI 报告的重点案例。事件响应团队 ZeroShadow 发现:
- TraderTraitor(朝鲜黑客组织)依赖24 小时轮班的中国籍洗钱人员网络
- 95% 的被盗资产流经去中心化服务
- 截至 2025 年 9 月,多边制裁监测小组确认全部被盗资金已兑换为法币或硬通货
- 资金以约 $7,000 的稳定币小额在 P2P 市场出售,规避银行审查阈值;较大金额拆分为 $30,000 块,使单次冻结”影响可控”
- 洗钱者使用 Astrill VPN 登录交易所,并为单笔被冻结交易提交50 到 70 张工单要求解冻
为什么重要
融资扩散与普通洗钱的标记混淆——合规团队的根本困境
这是 RUSI 报告给合规从业者提出的最尖锐的问题。一旦朝鲜的被盗资金进入第三方犯罪洗钱网络,它与普通诈骗、赌博、非法博彩的资金在链上行为模式几乎无法区分。
对于交易所的 AML 团队来说,这意味着:以前你可以根据特定的链上行为模式来标记”疑似朝鲜关联”交易——比如特定的跨链桥路径、特定的混币器使用习惯。但现在,这些标记在资金转手后就失效了,因为第三方犯罪网络用的是完全不同的洗钱手法。融资扩散(proliferation finance)的风险标记淹没在了普通洗钱(money laundering)的噪音里。
Money Mules 的工业化运作:菲律宾、印尼、中国的身份买卖
RUSI 报告指出,法币兑现依赖大量“钱骡”(money mules),主要从菲律宾、印度尼西亚和中国招募。在这些国家,身份凭证便宜到可以批量购买并大规模开设账户。接受访谈的钱骡表示,一旦知道真实雇主是朝鲜,他们通常不愿继续参与——但这并不妨碍招募者不断找到新的替代者。
最终,OTC 经纪商的收益通常通过中国银行发行的银联卡存入朝鲜控制的账户。报告列出了19 家中国银行被多边制裁监测小组认定为朝鲜及其代理人使用。这对依赖银联通道的跨境支付机构提出了严峻的制裁筛查要求。
Bybit 追回率仅 5%——受害者的司法救济困境
Bybit 本周一宣布已起诉朝鲜并赢得冻结令,目前已追回 4,840 万美元、冻结 3,050 万美元——合计仅占被盗总额的约5%。这个数字残酷地说明了:在当前的国际执法协作框架下,一旦资金完成从加密到法币的转换,追回的可能性极低。
怎么看
- 合规团队需要升级筛查逻辑:从单一的”朝鲜关联行为模式”扩展为”犯罪网络洗钱特征 + 地缘风险加权”的复合模型。尤其是对涉及菲律宾、印尼、中国账户的 P2P 和 OTC 交易流,需要额外的风险评估层级。
- RUSI 的四项政策建议值得关注:交易所间的代理关系监管指引、标准化 onboarding 问卷、安全的情报共享渠道、以及支付报文中的 VASP 标识符——这些如果落实,将实质性提升跨机构追踪能力。
- 19 家中国银行被点名的影响:对于使用银联卡通道的加密 OTC 服务商和跨境支付机构,制裁合规义务将显著升级。即使这些银行本身未受制裁,与其关联的交易流可能触发金融机构的增强尽职调查(EDD)。
- 执法层面在行动,但速度跟不上:美国司法部 6 月查封 Huione 基础设施,Bybit 获得冻结令——但这些行动针对的是已经完成的洗钱周期。RUSI 报告的核心启示是:防守必须前置到”转手”环节之前的链上检测阶段。
一句话总结
朝鲜加密洗钱从”自营”转向”外包第三方犯罪网络”,意味着交易所 AML 团队面临的不是技术难题的升级,而是风险分类体系的根本性挑战——当融资扩散资金混入普通犯罪洗钱流,现有的标记逻辑正在失效。
本文基于 Decrypt 报道的 RUSI 研究报告(2026年8月)撰写。原始报告由 Royal United Services Institute 发布,作者 Allison Owen、Noémi També。


