Crypto news

11.08.2026
23:57

Corea del Norte se ha integrado en las redes criminales globales: un nuevo modelo de lavado de 2.800 millones de dólares

северокорейские хакеры North Korean hackers

Mi análisis de los últimos datos sobre el movimiento de fondos relacionados con las operaciones cibernéticas de la RPDC revela una tendencia alarmante: Pionyang ya no depende de canales aislados para legitimar activos robados. En cambio, los operadores norcoreanos se integran activamente en ecosistemas financieros criminales ya existentes, lo que complica drásticamente el rastreo y bloqueo de fondos.

Se trata de una infraestructura integral que incluye servicios extrabursátiles (OTC), traders P2P, casas de cambio ilegales, mezcladores, puentes entre cadenas y plataformas vinculadas a la industria de estafas. De enero de 2024 a septiembre de 2025, el volumen total de activos virtuales robados por la RPDC alcanzó al menos $2,800 millones. Estos fondos alimentan directamente el programa de armamento, y el problema clave es que la etapa de conversión de criptomonedas a moneda fiduciaria está mucho menos estudiada que el lavado en cadena.

De hackers a intermediarios criminales

Tras el movimiento inicial de fondos, los grupos norcoreanos transfieren los activos a lavadores externos. Un ejemplo revelador es el hackeo del exchange Bybit por $1,500 millones en febrero de 2025. En el proceso de "blanqueo" participó toda una red de traders OTC y P2P, principalmente ciudadanos chinos. Estos intermediarios trabajaban las 24 horas, fraccionaban los activos y, finalmente, para septiembre de 2025, convirtieron por completo la criptomoneda robada en efectivo. Los activos pasan por decenas de direcciones y varias cadenas de bloques, y la propiedad cambia múltiples veces, lo que enmascara el vínculo con el ataque original.

Simbiosis con la industria de estafas

De particular interés es la intersección de los flujos norcoreanos con los ingresos de esquemas fraudulentos conocidos como "sacrificio de cerdos" (pig butchering). Durante las investigaciones se han registrado casos de mezcla de fondos de la RPDC con dinero de víctimas de tales fraudes de inversión. Un papel clave en esta conexión lo desempeñan los llamados mercados de garantía: plataformas clandestinas de Telegram en chino que ofrecen servicios de lavado, herramientas técnicas e intermediación de custodia. Por ejemplo, parte de los fondos tras el ataque a WazirX se consolidó en la red TRON y se dirigió a direcciones vinculadas con Xinbi Guarantee y la ya desaparecida Huione Guarantee, lo que potencialmente permite intercambiar criptomonedas por moneda fiduciaria.

Fraccionamiento y redes P2P

La metodología de lavado se basa en el fraccionamiento de grandes sumas. En lugar de retirar millones de dólares a través de una sola plataforma, los operadores venden stablecoins a través de mercados P2P en lotes de aproximadamente $7,000 para evitar el monitoreo AML. También se registra el fraccionamiento de transacciones hasta ~$30,000 para que la congelación afecte solo una parte insignificante de los fondos. Para acelerar el proceso, se utilizan billeteras preparadas previamente con distribución automática de activos. Los puntos finales suelen ser plataformas P2P en el sur de Asia y exchanges no regulados en América Latina.

Como resultado, los fondos norcoreanos, tras varias etapas, se vuelven prácticamente indistinguibles de otra criptomoneda criminal. Esto crea un problema colosal para los exchanges y las empresas de análisis: el vínculo con el ataque original se pierde en el flujo general de operaciones ilegales.

Mi comentario: La principal conclusión de estos datos es que la RPDC se ha convertido en un actor sistémico de la economía sumergida global, utilizando la infraestructura ajena como servicio. Esto significa que los métodos tradicionales de bloqueo de direcciones se vuelven ineficaces. La industria necesita un enfoque fundamentalmente diferente, basado en el análisis conductual de transacciones y la cooperación interinstitucional, y no en simples listas negras.