Back to top
  • 공유 Chia sẻ
  • 인쇄 In
  • 글자크기 Cỡ chữ
URL đã được sao chép

Rửa tiền mã hóa Triều Tiên chuyển từ mixer sang mạng lưới tội phạm

Phương thức Triều Tiên rửa tài sản số đánh cắp đang chuyển từ mô hình dựa vào mixer riêng sang cấu trúc dựa vào mạng lưới tội phạm, giao dịch OTC (over-the-counter) và money mule. Giới phân tích nhận định giai đoạn quy đổi tiền mặt trở nên phức tạp hơn khi các dòng tiền phạm tội khác nhau bị trộn lẫn để che giấu nguồn gốc.

Viện Nghiên cứu Quốc phòng và An ninh Hoàng gia Anh (Royal United Services Institute, RUSI) phân tích rằng khi tiền Triều Tiên đánh cắp trộn lẫn với các khoản tiền lừa đảo thông thường, các sàn giao dịch ngày càng khó phân biệt giữa tài trợ phổ biến vũ khí và rửa tiền thông thường. Trang tin Decrypt dẫn nghiên cứu này cho biết Triều Tiên đã đánh cắp ít nhất 2,8 tỷ USD (khoảng 3.970 tỷ won) tài sản số từ tháng 1/2024 đến tháng 9/2025.

Nhóm Giám sát Trừng phạt Đa phương (Multilateral Sanctions Monitoring Team, MSMT) công bố trong báo cáo lần hai rằng quy mô tài sản bị đánh cắp trong cùng giai đoạn vào khoảng 2,84 tỷ USD (khoảng 4.024 tỷ won). Phần lớn số tiền này được xác định đã đi qua Trung Quốc, Nga và một số nước khác trước khi được rửa.

Đây là con số cùng khoảng thời gian mà TokenPost từng đưa tin trong bài nghi vấn chính quyền Triều Tiên đánh cắp ít nhất 2,8 tỷ USD trong 21 tháng. Lần này, phân tích tập trung vào cấu trúc rửa tiền và quy đổi tiền mặt qua các tổ chức tội phạm, thay vì chỉ dừng ở quy mô tài sản bị đánh cắp.

Điểm thay đổi cốt lõi nằm ở khâu quy đổi tiền mặt hơn là khâu đánh cắp. Trước đây, mixer, cầu nối liên chuỗi (cross-chain bridge) và giao dịch OTC trực tiếp thường được xem là các kênh chính để di chuyển tài sản đánh cắp.

Mixer là dịch vụ gom tài sản số của nhiều người dùng lại rồi chia nhỏ để gửi đi, khiến dòng chảy giao dịch khó truy vết. Bridge là kênh chuyển tài sản giữa các blockchain khác nhau; càng đi qua nhiều chuỗi và dịch vụ, thời gian và chi phí cần thiết để truy vết càng tăng.

Gần đây, mạng lưới rửa tiền nói tiếng Trung, các khoản tiền lừa đảo, money mule và các nhà môi giới OTC phi chính thức cùng xuất hiện chồng lấn trong một quy trình quy đổi tiền mặt duy nhất. Money mule là tài khoản hoặc cá nhân được dùng để chuyển hộ hoặc quy đổi tiền mặt cho các khoản tiền bất hợp pháp của người khác.

Khi các dòng tiền phạm tội khác nhau bị trộn lẫn, việc chỉ xác định một địa chỉ ví liên quan đến Triều Tiên không còn đủ để ứng phó. Địa chỉ nhận cuối cùng của dòng tiền đến sàn giao dịch có thể không liên kết trực tiếp với đối tượng bị trừng phạt.

Bộ Tư pháp Mỹ (DOJ), trong cáo trạng công bố năm 2023, nêu cáo buộc rằng các nhân sự thuộc Bộ Ngoại giao Triều Tiên cùng các nhà môi giới OTC ở Trung Quốc và Hong Kong đã rửa tiền mã hóa đánh cắp rồi chuyển về Triều Tiên. Trong một vụ việc riêng, hai công dân Trung Quốc bị truy tố với cáo buộc rửa hơn 100 triệu USD (khoảng 141,7 tỷ won) từ một vụ hack sàn giao dịch.

Chainalysis, trong báo cáo năm 2026, ghi nhận mạng lưới rửa tiền nói tiếng Trung chiếm khoảng 20% hoạt động rửa tiền bất hợp pháp được biết đến trong năm 2025. Quy mô dòng tiền mà hệ sinh thái này xử lý trong cùng năm được ước tính ở mức 16,1 tỷ USD (khoảng 22.800 tỷ won).

Trong hệ sinh thái này, giao dịch OTC, money mule, dịch vụ cờ bạc cùng các dịch vụ mixing và swapping được xác định là hoạt động song song với nhau. Đây không phải một dịch vụ đơn lẻ, mà là cấu trúc nhiều bên trung gian và kênh quy đổi kết nối với nhau, khiến việc xác định chủ thể đánh cắp và người nhận cuối cùng trở nên khó khăn hơn.

Dòng tiền liên quan đến Triều Tiên cũng được ghi nhận tái phân bổ qua nhiều địa chỉ trên chuỗi (on-chain) trong thực tế. TokenPost từng đưa tin 121,5 BTC đã được chuyển từ một ví bị nghi liên quan đến Nhóm Lazarus (Lazarus Group) sang hai ví chưa xác định.

Áp lực ứng phó của các sàn giao dịch càng lớn hơn sau vụ hack Bybit năm 2025. Cục Điều tra Liên bang Mỹ (FBI) cho biết Triều Tiên đã đánh cắp khoảng 1,5 tỷ USD (khoảng 2.130 tỷ won) tài sản số từ Bybit, đồng thời yêu cầu các sàn giao dịch, bridge, công ty phân tích và dịch vụ tài chính phi tập trung (DeFi) chặn các địa chỉ liên quan.

Sau vụ hack, Bybit đưa ra chương trình khôi phục, thưởng 10% giá trị tài sản được thu hồi. Đây là biện pháp nhằm thúc đẩy sự hợp tác giữa các công ty truy vết tư nhân và sàn giao dịch trước khi tài sản bị đánh cắp phân tán sang nhiều dịch vụ khác.

RUSI đánh giá rằng việc trấn áp mixer tuy có hiệu quả trong việc hạn chế sử dụng từng dịch vụ riêng lẻ, nhưng không làm suy yếu tận gốc toàn bộ năng lực rửa tiền của Triều Tiên. Các sàn giao dịch hiện phải xem xét không chỉ địa chỉ ví liên quan, mà cả mô hình nạp tiền, đường đi mở tài khoản và khả năng trộn lẫn với các dòng tiền phạm tội khác.

<Bản quyền ⓒ TokenPost, nghiêm cấm sao chép và phân phối trái phép>

Phổ biến nhất

Các bài viết liên quan khác

Bình luận 0

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.

0/1000

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.
1