Constatum
Комплаенс

Платите подрядчику в крипте? Сначала проверьте кошелёк

Constatum Team4 мин чтения
Одно фрезерованное металлическое звено цепи с тонкой оранжевой линией света вдоль шва и маленькой оранжевой галочкой в месте стыка

Одиннадцать правительств опубликовали одно и то же предупреждение в один и тот же день. 31 июля 2026 года США, Япония, Южная Корея, Великобритания, Австралия, Канада, Франция, Германия, Италия, Нидерланды и Новая Зеландия выпустили совместное предупреждение о северокорейских IT-специалистах — людях, которые откликаются на обычные удалённые вакансии под чужими именами, реально делают работу и отправляют зарплату обратно в Пхеньян.

В заголовки попала часть про собеседования. В предупреждении сказано, что такие кандидаты теперь используют дипфейк-видео на базе ИИ в реальном времени и проходят живой созвон под чужим лицом. Это проблема найма, и рекрутеры её уже переваривают.

Часть, которую почти никто не разобрал, — что происходит после того, как вы его наняли. Он просит платить в крипте.

Почему юридическая проблема именно в платеже

Нанять человека под чужим именем — стыдно. Заплатить на кошелёк из санкционного списка — нарушение.

Минфин США сделал это предельно конкретным 12 марта 2026 года, когда OFAC внёс в списки шесть физлиц и две компании по делу о мошенничестве с IT-специалистами КНДР. Вместе с этим в список SDN попал 21 криптоадрес — на Ethereum, Tron и Bitcoin. На Amnokgang Technology Development Company, которая занимается отправкой делегаций IT-специалистов за рубеж, пришлось семь из них: три Ethereum и четыре Tron. Yun Song Guk добавил два адреса Ethereum. Hoang Minh Quang — один биткоин-адрес. К уже действовавшему обозначению Sim Hyon Sop прибавилось ещё одиннадцать.

Отдельно стоит Nguyen Quang Viet — директор вьетнамской компании, который, по данным Минфина, с середины 2023-го по середину 2025 года обменял для этих специалистов около 2,5 млн долларов в крипту. Он был трубой. Зарплаты заходили как обычные платежи, крипта выходила с другого конца.

По оценке Минфина, только за 2024 год схема принесла почти 800 млн долларов.

Ответственность без вины означает ровно то, что означает

Вот место, где маленькие компании попадают. Гражданское правоприменение OFAC работает по принципу ответственности без вины. Никому не нужно доказывать, что вы знали, что вы были неосторожны или что у вас был хоть какой-то повод заподозрить неладное. Достаточно доказать, что транзакция была.

В 2026 году потолок за одно гражданское нарушение по IEEPA — 377 700 долларов или двойная сумма транзакции, смотря что больше. Оплатите счёт на 6 000 долларов двенадцать раз на адрес из списка — и это двенадцать нарушений, а не одно.

Предупреждения заранее не будет. Никто не пришлёт уведомление, если кошелёк, на который вы платите с весны, попадёт в список осенью. Список SDN меняется, адрес, сохранённый в вашей бухгалтерской программе, — нет, и ничто внутри этой программы за ним не следит.

Как на самом деле выглядят тревожные признаки

Официальные рекомендации по этой теме уже пару лет звучат одинаково, и признаки на стороне платежа выглядят вполне буднично:

  • Подрядчик уходит от банковского перевода и настаивает на крипте или сервисе денежных переводов.
  • Оплату просят на счёт, оформленный на другое имя, а «друг» или «агентство» берёт за это свою долю.
  • Адрес для выплат часто меняется, или вас просят разбить один счёт на два адреса.
  • Постоянно всплывает USDT в сети Tron. Он дешёвый, быстрый и ликвидный.

Само по себе ничто из этого ничего не доказывает. Множество честных фрилансеров в странах со сломанным банкингом предпочитают стейблкоины, и допрашивать человека из-за этого — не комплаенс-программа. Но удалённый сотрудник, которого вы никогда не видели вживую, наспех проведённый онбординг и адрес для выплат, который всё время переезжает, — такая комбинация стоит десяти минут вашего внимания.

Десять минут до первой выплаты

Проверка адреса для выплат — самый дешёвый контроль из всех, что у вас есть, и он срабатывает до того, как деньги ушли. Вставляете адрес и узнаёте, есть ли он в санкционных списках, приходили ли на него средства из миксера и с какими контрагентами он уже успел поработать. Прогнать адрес через проверку — это секунды, и на выходе остаётся документ, который можно подшить.

Сохраните результат. Это не мелочь. Если однажды банк или регулятор спросит, как вы проверяли получателя, «мы проверили адрес в день оформления, вот отчёт» — совсем другой разговор, чем «мы об этом не думали».

Повторяйте проверку время от времени. Для постоянного подрядчика раз в месяц — нормально. Список движется.

Чего чистый результат не означает

Про ограничения стоит говорить честно, потому что большинство поставщиков на этом рынке не говорят.

Новый кошелёк без истории пройдёт проверку чистым. Иначе и быть не может — оценивать там нечего. Тот, кто генерирует свежий адрес под каждый счёт, будет проходить всегда, и вместе с ним — огромное количество совершенно нормальных людей. Скрининг адресов ловит известные плохие адреса и отслеживаемые связи с ними. О том, у кого на руках ключи, он не говорит ничего.

Поэтому он идёт рядом со скучными вещами: сверить документы с живым человеком, убедиться, что на видеозвонке тот же человек, что в паспорте, отказаться перенаправлять платежи третьим лицам и вести записи обо всём этом. Предупреждение 31 июля появилось именно потому, что слой идентификации сейчас пробивают дипфейками. Денежный слой — единственное место, где доказательства публичны и остаются навсегда.

Цифра, которая должна вас смутить

По данным Chainalysis, кражи криптовалюты, связанные с Северной Кореей, составили в 2025 году 2,02 млрд долларов — почти 60% всего украденного в крипте за год — и порядка 6,75 млрд накопленным итогом. Схема с IT-специалистами — тихая половина этой картины. Ни эксплойта, ни взлома моста, ни заголовка. Просто счета на оплату.

Минюст США тянет за эту нитку: гражданский иск о конфискации более 7,7 млн долларов в криптовалюте, NFT и других цифровых активах, связанных с отмывочной сетью за спиной этих специалистов. Госдепартамент в своём предупреждении прямо описывает, чем это оборачивается для работодателей: заключать договоры с такими исполнителями и платить им за оказанные услуги может быть нарушением национального законодательства сразу нескольких стран, включая Японию, США и Южную Корею.

Если вы нанимаете удалённых инженеров и кому-то из них платите в крипте, вы находитесь где-то внутри той самой цепочки, которую описывают эти дела. Не как цель. Как плательщик.

Надёжно проверить лицо на видеозвонке больше нельзя. Адрес — можно. Сделайте это до первой выплаты, сохраните то, что вернётся, и посмотрите ещё раз через месяц. Это дешевле часа работы самого подрядчика.

Источники

  1. 1.Treasury Sanctions Facilitators of DPRK IT Worker Fraud Targeting U.S. BusinessesU.S. Department of the Treasury
  2. 2.Specially Designated Nationals List Update — March 12, 2026OFAC
  3. 3.Alert to Countries, Companies, and Other Entities Regarding North Korean IT WorkersU.S. Department of State
  4. 4.Canada, allies express renewed concern over North Korean IT worker schemeCBC News
  5. 5.Department Files Civil Forfeiture Complaint Against Over $7.74M Laundered on Behalf of the North Korean GovernmentU.S. Department of Justice
  6. 6.2025 Crypto Theft Reaches $3.4 BillionChainalysis
  7. 7.Inflation Adjustment of Civil Monetary Penalties (IEEPA maximum: $377,700)Federal Register / U.S. Department of the Treasury
  8. 8.US: Inflation Adjustment for Federal Civil Monetary Penalties Nixed for 2026Baker McKenzie — Sanctions & Export Controls Blog

Эта статья носит общий информационный характер и не является юридической, налоговой, финансовой или инвестиционной консультацией. Криптовалюты связаны с риском — проверяйте информацию самостоятельно и консультируйтесь со специалистом перед принятием решений. Constatum не гарантирует точность и полноту и не несёт ответственности за решения, принятые на её основе.

Эта статья переведена с помощью ИИ и может содержать неточности. Оригинал — английская версия.

Читать дальше