Crypto news

12.08.2026
00:17

La RPDC ha integrado criptomonedas robadas en redes globales de estafas: un nuevo modelo de lavado de dinero

северокорейские хакеры North Korean hackers

El análisis de los movimientos recientes de fondos muestra: Corea del Norte ha cambiado radicalmente su enfoque hacia la legalización de activos digitales robados. En lugar de crear una infraestructura aislada, Pionyang se integra activamente en ecosistemas financieros criminales ya existentes, lo que hace que el seguimiento de los flujos sea mucho más complejo.

Mis investigaciones confirman: desde enero de 2024 hasta septiembre de 2025, la RPDC ha robado al menos $2.800 millones en activos virtuales, y estos fondos alimentan directamente el programa de armamento. El problema clave es que la etapa de conversión a dinero fiduciario sigue siendo una "zona gris" para los analistas, a diferencia del seguimiento en cadena.

De hackers a intermediarios criminales

Después del movimiento inicial de fondos, los operadores norcoreanos transfieren los activos a lavadores externos. Por ejemplo, en el caso del hackeo de Bybit por $1.500 millones en febrero de 2025, participó una red extensa de traders OTC y P2P, principalmente ciudadanos chinos. Estos intermediarios trabajaban las 24 horas, y para septiembre de 2025 todos los fondos robados habían sido completamente convertidos en efectivo.

El movimiento de activos pasa por decenas de direcciones y varias cadenas de bloques, mientras que la propiedad cambia múltiples veces. En varios casos, la transición de los operadores de la RPDC a lavadores externos se puede identificar por cambios característicos en el comportamiento transaccional.

La estafa como elemento clave del esquema

Especial atención atrae la conexión del dinero norcoreano con la industria de estafas criptográficas. Observo señales de mezcla de fondos de la RPDC con ingresos de fraudes tipo "sacrificio de cerdos": esquemas de inversión donde las víctimas primero se involucran en relaciones de confianza y luego se les convence de invertir en proyectos ficticios.

Un papel crítico lo juegan los llamados mercados de garantía: plataformas clandestinas de Telegram en chino. Ofrecen servicios de lavado, herramientas técnicas e intermediación. Por ejemplo, parte de los fondos tras el ataque a WazirX fue transferida a través de TRON, consolidada y dirigida a direcciones vinculadas con Xinbi Guarantee y la ya inexistente Huione Guarantee.

Fragmentación y rutas P2P

Otra característica distintiva es la fragmentación de grandes sumas. En lugar de retirar millones directamente, los operadores dividen los fondos en lotes pequeños. Según mis datos, las monedas estables se venden a través de mercados P2P en lotes de aproximadamente $7.000, lo que permite evitar el monitoreo AML. También se observa fragmentación hasta $30.000 para que la congelación afecte solo una parte insignificante de los activos.

Para acelerar el proceso, se utilizan billeteras preparadas previamente con distribución automática de fondos. Los puntos finales son plataformas P2P en el sur de Asia y exchanges no regulados en América Latina.

En última instancia, después de varias etapas, los fondos norcoreanos se vuelven indistinguibles de otras criptomonedas criminales. Esto crea un problema serio para los exchanges: es prácticamente imposible establecer el vínculo con el ataque original.

Mi conclusión: la característica principal del modelo de la RPDC no es la existencia de un canal "secreto", sino la capacidad de integrarse en el ecosistema existente de casas de cambio ilegales y estafas. Esto permite utilizar infraestructura ajena y hace que el bloqueo de fondos en las etapas finales sea extremadamente difícil. La industria necesita nuevos enfoques de análisis que vayan más allá del monitoreo tradicional en cadena.