Các vụ trộm tiền điện tử của Hàn Quốc đã tăng lên 2 tỷ USD vào năm 2025, theo Chainalysis

Nhóm tội phạm liên quan đến Cộng hòa Dân chủ Nhân dân Triều Tiên đã tăng cường hoạt động trên thị trường tiền điện tử trong năm 2025, thiết lập một kỷ lục mới gây thiệt hại nặng nề. Theo báo cáo mới nhất của Chainalysis, các nhóm Triều Tiên đã trộm ít nhất 2 tỷ USD tài sản kỹ thuật số trong suốt năm, đánh dấu mức tăng 51% so với số tiền bị đánh cắp trong năm 2024. Kết quả này đã nâng tổng số tiền bị trộm của các nhóm này lên 6,75 tỷ USD kể từ các cuộc tấn công được ghi nhận đầu tiên.

Thay đổi chiến thuật: các cuộc tấn công thường xuyên hơn với quy mô lớn

Phân tích dữ liệu cho thấy một sự biến đổi đáng kể trong chiến lược của các nhóm Triều Tiên. Mặc dù tổng số vụ việc đã tăng lên, nhưng sự thay đổi thực sự nằm ở quy mô của từng sự kiện riêng lẻ. Các nhóm tội phạm đã giảm tần suất tấn công vào người dùng cá nhân, nhưng bù đắp cho sự giảm này bằng các cuộc tấn công tàn phá vào các hạ tầng trung tâm lớn hơn.

Các nhóm Triều Tiên đã chịu trách nhiệm cho 76% tất cả các vi phạm nhắm vào các nền tảng và dịch vụ cấp doanh nghiệp trong năm 2025 – tỷ lệ cao nhất từng ghi nhận. Sự tập trung sức mạnh này vào các mục tiêu có tác động lớn hoàn toàn trái ngược với mô hình của các tội phạm mạng thông thường, vốn thích phân tán nỗ lực của họ qua nhiều mục tiêu nhỏ hơn. Cuộc tấn công vào dịch vụ trung tâm của Bybit, gây thiệt hại 1,4 tỷ USD, chính xác thể hiện tư duy tối đa hóa tác động của mỗi hoạt động.

Trí tuệ nhân tạo và hạ tầng khu vực: sự tinh vi tăng vọt trong rửa tiền

Quá trình che giấu tài sản bị đánh cắp của các nhóm Triều Tiên đã thêm một lớp phức tạp công nghệ mới. Khác với các nhóm tội phạm khác chuyển tiền qua các giao dịch lớn trên chuỗi, các đối tượng liên quan đến DPRK phân mảnh số tiền của họ thành các phần nhỏ cẩn thận, hiếm khi vượt quá 500.000 USD mỗi giao dịch – thể hiện rõ khả năng kiểm soát vận hành tinh vi.

Andrew Fierman, trưởng bộ phận tình báo an ninh quốc gia của Chainalysis, tiết lộ với CoinDesk rằng Trí tuệ nhân tạo đã trở thành yếu tố then chốt của sự biến đổi này. “Các nhóm Triều Tiên thực hiện rửa tiền từ các vụ trộm của họ bằng tiền điện tử một cách nhất quán và linh hoạt, rõ ràng chỉ ra việc sử dụng AI,” chuyên gia này nói. Hệ thống làm sạch tài nguyên hoạt động qua một quy trình phối hợp cao: các mixer tiền điện tử, cầu nối giữa các blockchain khác nhau, và các giao thức DeFi hoạt động đồng bộ từ giai đoạn đầu, chuyển đổi tài chính một cách có hệ thống giữa nhiều loại tài sản crypto.

Công nghệ rửa tiền này thể hiện sự phụ thuộc đáng kể vào các trung gian khu vực cụ thể. Các ví của các nhóm Triều Tiên cho thấy sở thích rõ rệt đối với các sàn giao dịch, dịch vụ đảm bảo và mạng lưới OTC được vận hành bằng tiếng Trung, cùng với việc sử dụng rộng rãi các cầu nối và nền tảng pha trộn. Đáng chú ý, họ tránh xa các giao thức DeFi phi tập trung truyền thống và các sàn giao dịch peer-to-peer, cho thấy hạn chế về cấu trúc cũng như sự tập trung truy cập vào các trung gian địa lý và ngôn ngữ nhất định.

Lịch trình chính xác: 45 ngày để chuyển đổi cuối cùng tài sản

Phân tích pháp y sau các cuộc tấn công do Chainalysis thực hiện đã xác định các mẫu thời gian khá nhất quán trong các hoạt động tích hợp tài chính. Khi các nhóm Triều Tiên thực hiện các vụ trộm lớn, khoảng thời gian trung bình để chuyển đổi và che giấu tài nguyên kéo dài khoảng 45 ngày, trải qua các giai đoạn liên tiếp bắt đầu bằng việc che giấu ngay lập tức và kết thúc bằng tích hợp cuối cùng vào các danh mục đa dạng.

Mặc dù chu kỳ này không hoàn toàn phổ quát trong tất cả các hoạt động, nhưng sự lặp lại của nó qua nhiều năm cung cấp thông tin hữu ích cho các cơ quan thực thi pháp luật và tuân thủ. Tính dự đoán về thời gian này tạo ra một cửa sổ quan trọng để chặn các khoản tiền bị đánh cắp trước khi chúng được tích hợp hoàn toàn vào lưu thông – thông tin cực kỳ quan trọng cho các đội an ninh làm việc trong thời gian gấp rút.

Tấn công nhắm vào người dùng: giảm tần suất, giảm giá trị trung bình

Song song với việc gia tăng tấn công vào các nền tảng, các nhóm Triều Tiên thể hiện ít quan tâm hơn đến việc xâm phạm các ví cá nhân. Các vi phạm tài khoản cá nhân chỉ chiếm 20% tổng giá trị bị đánh cắp trong năm 2025, so với 44% của năm trước đó. Mặc dù số vụ việc tăng lên 158 nghìn, nhưng số tiền trung bình bị rút ra mỗi nạn nhân giảm 52%, đạt tổng cộng 713 triệu USD.

Sự phân chia này cho thấy một chiến lược rõ ràng: các nhóm Triều Tiên mở rộng phạm vi quấy rối đối với người bình thường, nhưng chuyển hướng phần lớn tài nguyên của họ sang các hoạt động chống lại hệ thống doanh nghiệp, nơi lợi nhuận trên nỗ lực xứng đáng với công nghệ tinh vi được sử dụng.

Triển vọng năm 2026: leo thang không có dấu hiệu chậm lại

Khi năm 2025 kết thúc, các hoạt động tấn công của các nhóm Triều Tiên vẫn không cho thấy dấu hiệu giảm tốc. Bức tranh hiện tại về các mối đe dọa cho thấy sự phân cực ngày càng rõ rệt: một bên là các vụ trộm quy mô lớn, giá trị thấp, nhắm vào các cá nhân riêng lẻ; bên kia là các vụ việc hiếm gặp nhưng thảm khốc, nhắm vào hạ tầng dịch vụ trung tâm. Các nhóm Triều Tiên đã củng cố vị trí của mình vững chắc trong nhóm thứ hai này, khẳng định vai trò như một mối đe dọa then chốt đối với hệ sinh thái tiền điện tử toàn cầu.

Đối với các đội tuân thủ và thực thi pháp luật, những phát hiện này nhấn mạnh sự cấp bách trong việc áp dụng các cơ chế phát hiện theo thời gian thực, giám sát hạ tầng rửa tiền khu vực, và hợp tác xuyên biên giới để ngăn chặn các chuỗi trung gian thúc đẩy sự tinh vi ngày càng tăng của các hoạt động tội phạm này.

US-3,42%
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • Bình luận
  • Đăng lại
  • Retweed
Bình luận
0/400
Không có bình luận
  • Ghim