Crypto news

11.08.2026
21:03

Corea del Norte se ha integrado en las redes criminales globales: un nuevo modelo de lavado de criptomonedas robadas

северокорейские хакеры North Korean hackers

El análisis del Real Instituto de Estudios de Defensa del Reino Unido (RUSI) ha revelado una tendencia alarmante: Pionyang ha revisado radicalmente su estrategia para legalizar activos digitales robados. En lugar de crear una infraestructura aislada, los operadores norcoreanos se integran cada vez más en ecosistemas financieros criminales ya existentes, utilizándolos como una herramienta lista para ocultar rastros.

Se trata del uso integral de servicios extrabursátiles (OTC), traders P2P, casas de cambio ilegales, mezcladores y puentes entre cadenas. La conclusión clave de mi análisis: la etapa de conversión a dinero fiduciario sigue siendo una "zona gris", mucho menos estudiada que el rastreo en cadena. Según las estimaciones, desde enero de 2024 hasta septiembre de 2025, Corea del Norte robó al menos $2.8 mil millones en activos virtuales, alimentando directamente su programa de armas de destrucción masiva.

De hackers a intermediarios criminales

Tras el hackeo inicial, los fondos a menudo se transfieren a lavadores externos. Un ejemplo claro es el incidente de Bybit en febrero de 2025, cuando una red de traders OTC y P2P, principalmente ciudadanos chinos, participó en el "blanqueo" de $1.5 mil millones. Estos intermediarios trabajaban las 24 horas, dividían los activos y finalmente convirtieron todo lo robado en efectivo para septiembre de 2025. En el proceso, los fondos pasan por decenas de direcciones y varias cadenas de bloques, y la transición de los operadores norcoreanos a terceros solo puede detectarse mediante cambios característicos en el comportamiento transaccional.

La industria de estafas como refugio

Particularmente interesante es la conexión entre el dinero norcoreano y la industria de estafas criptográficas. He detectado señales de mezcla de fondos de Corea del Norte con ingresos de esquemas fraudulentos como el "sacrificio de cerdos", donde las víctimas se involucran en proyectos de inversión ficticios. Un papel clave aquí lo juegan los llamados mercados de garantía: plataformas clandestinas de Telegram en chino que ofrecen servicios de lavado, herramientas técnicas y mediación de custodia. Por ejemplo, parte de los fondos tras el ataque a WazirX pasó por TRON y se consolidó en direcciones vinculadas a Xinbi Guarantee y Huione Guarantee, lo que potencialmente permite intercambiar criptomonedas por efectivo.

Fragmentación y táctica P2P

El esquema también incluye la fragmentación sistemática de grandes sumas. En lugar de retirar millones directamente, los operadores venden stablecoins a través de mercados P2P en lotes de aproximadamente $7,000, lo que evita el monitoreo AML. A veces, las transacciones se dividen en montos de ~$30,000 para que una posible congelación afecte solo a una pequeña parte de los activos. Para acelerar el proceso, se utilizan billeteras preparadas con distribución automática de fondos. Los puntos finales son plataformas P2P en el sur de Asia y exchanges no regulados en América Latina.

Como resultado, los activos norcoreanos, después de varias etapas, se vuelven prácticamente indistinguibles de otras criptomonedas criminales. Esto crea un problema colosal para los exchanges: establecer un vínculo con el ataque inicial después de que los fondos ingresan a una amplia red criminal se vuelve extremadamente difícil.

Mi evaluación experta: la principal amenaza aquí no es la existencia de un canal "secreto", sino la capacidad de Corea del Norte de parasitar infraestructura ajena. Esto no solo complica el bloqueo de fondos en las etapas finales, sino que también hace que la lucha contra el lavado de dinero sea más costosa y menos efectiva. La industria necesita reconsiderar sus enfoques de monitoreo, centrándose no en direcciones individuales, sino en patrones de comportamiento y vínculos con ecosistemas de estafas.