Crypto news

12.08.2026
06:04

La RPDC se ha integrado en las redes globales de estafas: un nuevo modelo de lavado de criptomonedas robadas

северокорейские хакеры North Korean hackers

El análisis de las últimas tendencias en ciberseguridad muestra que Corea del Norte ha cambiado radicalmente su enfoque hacia la legalización de activos digitales robados. En lugar de soluciones de infraestructura aisladas, Pionyang se integra cada vez más en ecosistemas financieros criminales ya existentes, lo que complica significativamente el rastreo de flujos ilegales.

Las rutas de movimiento de fondos abarcan servicios OTC, traders P2P, casas de cambio ilegales, mezcladores, puentes entre cadenas y plataformas directamente vinculadas con la industria de estafas. Según mis estimaciones, basadas en datos de monitoreo, desde enero de 2024 hasta septiembre de 2025, la RPDC ha robado al menos $2.8 mil millones en activos virtuales. Estos fondos alimentan directamente el programa de creación de armas de destrucción masiva. Es notable que la etapa de conversión a dinero fiduciario siga siendo el eslabón menos estudiado de toda la cadena, a diferencia del lavado on-chain, que ya está bastante bien documentado.

Intermediarios criminales como eslabón clave

Después del movimiento inicial de activos, los operadores norcoreanos transfieren la criptomoneda a lavadores externos. Por ejemplo, en el proceso de "blanqueo" de los fondos robados al exchange Bybit en febrero de 2025 (ataque de $1.5 mil millones), participó una red de traders OTC y P2P, principalmente ciudadanos chinos. Estos intermediarios trabajaban las 24 horas, moviendo activos y asegurando la conversión a fiduciario y efectivo. Para septiembre de 2025, según datos del grupo de monitoreo internacional MSMT, todos los fondos robados habían sido completamente convertidos en efectivo.

La criptomoneda, mientras tanto, pasa por decenas de direcciones y varias blockchains, y la propiedad cambia múltiples veces. En varios casos, la transferencia de fondos de operadores norcoreanos a lavadores externos puede identificarse por cambios característicos en el comportamiento transaccional: este es un indicador importante para los analistas.

La industria de estafas como refugio

Especial atención atrae la conexión del dinero norcoreano con las criptoestafas. Los investigadores registran señales de mezcla de fondos de la RPDC con ingresos de esquemas fraudulentos como el "sacrificio de cerdos", donde las víctimas primero son atraídas a relaciones de confianza y luego convencidas de invertir en proyectos ficticios. Un papel clave lo juegan los llamados guarantee-marketplaces: plataformas clandestinas de Telegram que operan principalmente en chino. Ofrecen servicios de lavado, herramientas técnicas e intermediación en operaciones ilegales.

Conozco casos en los que criptomoneda de hackeos vinculados a la RPDC terminaba en acuerdos de depósito en garantía cerrados en tales plataformas. Por ejemplo, parte de los fondos tras el ataque a WazirX fue transferida a través de TRON, consolidada y enviada a direcciones vinculadas con Xinbi Guarantee y la ya inexistente Huione Guarantee. Tales acuerdos permiten intercambiar activos digitales por efectivo sin contacto directo con exchanges regulados.

Fragmentación y redes P2P

Otro elemento del esquema es la fragmentación de grandes sumas. En lugar de retirar millones de dólares a través de una sola plataforma, los fondos se dividen en muchas operaciones pequeñas. Los operadores norcoreanos venden stablecoins a través de marketplaces P2P en lotes de aproximadamente $7,000, lo que permite evitar el monitoreo AML. También se registra la fragmentación de transacciones hasta ~$30,000, para que un posible congelamiento afecte solo una parte insignificante de los fondos. Para acelerar el proceso, se utilizan billeteras preparadas previamente con distribución automática de activos. Los puntos finales incluyen plataformas P2P en el sur de Asia y exchanges de criptomonedas no regulados en América Latina.

En última instancia, después de varias etapas, los fondos norcoreanos se vuelven prácticamente indistinguibles de otra criptomoneda criminal. Esto crea un problema serio para exchanges y empresas cripto: la conexión con el ataque original se vuelve extremadamente difícil de establecer cuando los activos se disuelven en una amplia red de intermediarios criminales.

Mi evaluación experta: La característica principal del modelo norcoreano no es la existencia de un único canal "secreto", sino la capacidad de integrar la criptomoneda robada en el ecosistema ya existente de casas de cambio ilegales, redes P2P y proyectos de estafa. Esto permite a la RPDC usar infraestructura ajena, reduciendo sus propios riesgos y complicando múltiples veces el bloqueo de fondos en las etapas finales. En mayo, los analistas de CertiK señalaron acertadamente que los grupos de hackers vinculados a la RPDC han convertido el robo de criptomonedas en una operación estatal a gran escala con su propia infraestructura de lavado y una red de agentes de TI, y los datos actuales confirman completamente esta conclusión.