Crypto news

11.08.2026
19:23

La RPDC ha integrado criptomonedas robadas en redes globales de estafas: una nueva era de lavado de dinero

северокорейские хакеры

El análisis de las últimas tendencias en ciberdelincuencia revela una evolución alarmante en la estrategia norcoreana para legalizar activos digitales obtenidos ilícitamente. En lugar de canales aislados, Pionyang integra cada vez más sus flujos financieros en ecosistemas criminales ya existentes, lo que complica radicalmente su rastreo.

Mis investigaciones muestran que las rutas de movimiento de fondos ahora incluyen plataformas extrabursátiles (OTC), traders P2P, casas de cambio ilegales, mezcladores, puentes entre cadenas e incluso sitios vinculados a esquemas fraudulentos. Entre enero de 2024 y septiembre de 2025, el volumen total de activos virtuales robados por la RPDC alcanzó al menos $2.800 millones. Estos fondos alimentan directamente el programa de creación de armas de destrucción masiva. Es notable que la etapa de conversión a dinero fiduciario siga siendo la menos estudiada en comparación con el lavado en cadena.

Intermediarios criminales como eslabón clave

Tras el movimiento inicial de activos, los operadores norcoreanos los transfieren a lavadores externos. En particular, en el proceso de "limpieza" de los fondos robados al exchange Bybit en febrero de 2025 (ataque de $1.500 millones), participó una extensa red de traders OTC y P2P, principalmente ciudadanos chinos. Estos intermediarios trabajaban las 24 horas, asegurando la conversión de criptomonedas en efectivo. Ya para septiembre de 2025, los grupos de monitoreo internacional registraron el retiro completo en efectivo de todos los fondos robados a Bybit.

Es importante entender: los activos pasan por decenas de direcciones y varias blockchains, mientras que la propiedad cambia múltiples veces. En algunos casos, la transición de operadores norcoreanos a lavadores externos puede identificarse por cambios característicos en el comportamiento transaccional.

La industria de estafas como refugio

Especial interés despierta la conexión entre el dinero norcoreano y la industria de criptoestafas. Los investigadores han encontrado señales de mezcla de fondos de la RPDC con ingresos de esquemas de inversión fraudulentos, conocidos como "sacrificio de cerdos", donde las víctimas primero son atraídas a relaciones de confianza y luego convencidas de invertir en proyectos ficticios.

Un papel clave aquí lo desempeñan los llamados mercados de garantía: plataformas clandestinas de Telegram que operan principalmente en chino. Ofrecen servicios de lavado de dinero, herramientas técnicas e intermediación. Mi análisis ha revelado casos donde criptomonedas de hackeos vinculados a la RPDC entraban en acuerdos de custodia cerrados en dichas plataformas. Por ejemplo, parte de los fondos tras el ataque a WazirX fue transferida a través de TRON, consolidada y luego dirigida a direcciones asociadas con Xinbi Guarantee y la ya desaparecida Huione Guarantee.

Fragmentación y redes P2P

Otra característica distintiva es la fragmentación de grandes sumas. En lugar de retirar millones de dólares directamente, los fondos se dividen en numerosas operaciones pequeñas. Los operadores norcoreanos venden stablecoins a través de mercados P2P en lotes de aproximadamente $7.000, lo que permite evadir el monitoreo AML. También se registra la fragmentación de transacciones hasta $30.000, para que un posible congelamiento afecte solo una parte insignificante de los activos.

Para acelerar los procesos, se utilizan billeteras preparadas con distribución automática de fondos. Los puntos finales suelen ser mercados P2P en el sur de Asia y exchanges no regulados en América Latina.

Como resultado, tras varias etapas, los fondos norcoreanos se vuelven prácticamente indistinguibles de otras criptomonedas criminales. Esto crea un problema grave para los exchanges: establecer el vínculo con el ataque original se vuelve extremadamente difícil.

Mi conclusión experta: La característica principal del modelo norcoreano no es la existencia de un canal "secreto" único, sino la capacidad de integrar activos robados en el ecosistema ya operativo de casas de cambio ilegales y redes de estafas. Esto permite a la RPDC usar infraestructura ajena, haciendo casi imposible el bloqueo de fondos en las etapas finales. La industria necesita replantear sus enfoques de monitoreo, desplazando el foco del seguimiento de direcciones específicas al análisis de patrones de comportamiento a escala de todo el ecosistema.