Editar | Wu explica la cadena de bloques, ChatGPT
TL;DR
· Bitget ajusta el monto de los activos implicados al alza hasta aproximadamente 387,5 millones de dólares; la atribución a Corea del Norte aún requiere confirmación adicional. El 25 de septiembre de 2026, Bitget señaló que el ajuste del monto se debe a un recuento complementario y no a robos adicionales; algunos activos ya han sido congelados. Elliptic considera que este ataque “es muy probablemente” obra de Corea del Norte, pero aún no se ha publicado el informe técnico de investigación completo.
· Un intermediario profesional se encarga de los fondos robados; los atacantes podrían haber recibido la liquidación con antelación. ZeroShadow afirma que, de febrero a junio de 2025, se habrían gestionado a través de lavado de dinero más de 1.000 millones de dólares en robos de Bybit. La investigación sugiere que el intermediario podría haber asumido el control de los fondos antes, pagando al atacante el precio acordado tras deducir comisiones, y asumiendo el riesgo posterior de congelamiento. Esta estimación no equivale a decir que todo el monto correspondiente ya se haya pagado en su totalidad, ni implica que el atacante haya obtenido una ganancia neta equivalente.
· Cambiar divisas, hacer puente entre cadenas y usar mezcladores incrementa la dificultad de rastreo, ganando tiempo para futuras transferencias. El rastreo de Elliptic descubrió que, en el caso del robo de Bybit, aproximadamente 200 millones de dólares circularon por eXch a través de múltiples billeteras, servicios de intercambio y canales de cadena cruzada. Estas acciones pueden alargar la ruta de la investigación, pero no eliminan automáticamente los registros de las transacciones, ni significan que todo el dinero se haya convertido ya en moneda fiduciaria.
· La conversión depende de operaciones y redes de liquidación fuera de la cadena, aunque los criptoactivos también pueden usarse directamente para pagos y cobros comerciales. Elliptic afirma que parte de los robos de Bybit que pasaron a Tron y se convirtieron en USDT fueron liquidados, al parecer, mediante servicios de comercio OTC en China. MSMT también registró un caso en el que personal norcoreano cobró parte del pago por la venta de equipos en USDT, pero la relación con un caso específico de robo aún requiere pruebas separadas.
· Rastrear fondos no equivale a poder congelarlos o recuperarlos. El BTC y el ETH nativos no tienen un emisor central con capacidad de congelación ejecutable directamente; normalmente, la recuperación requiere la cooperación de la plataforma, medidas del emisor o que las autoridades encargadas obtengan el control de los activos. El Departamento de Justicia de EE. UU. reveló que en un caso de robo de cripto vinculado a Corea del Norte se incautaron más de 15 millones de USDT, pero desde el congelamiento y la incautación hasta la devolución final a las víctimas, todavía se necesitan procedimientos posteriores.
El 25 de septiembre de 2026, Bitget actualizó el progreso de su investigación de incidente de seguridad y ajustó la cantidad de activos enviada a las direcciones del atacante desde los aproximadamente 351,6 millones de dólares iniciales a unos 387,5 millones. La compañía indicó que el cambio de monto proviene de un conteo suplementario de transferencias relacionadas, como Zcash y TRON, y no de un nuevo robo. También señaló que parte de los activos implicados ya se han congelado con la ayuda de socios de la industria.
La empresa de análisis blockchain Elliptic, ese mismo día, indicó que el ataque “probablemente” está relacionado con Corea del Norte. Entre las razones figuran los vínculos entre las direcciones de lavado de dinero asociadas con los fondos implicados y casos anteriores de cripto robada vinculada a Corea del Norte. Sin embargo, esto sigue siendo una atribución por parte de una institución de investigación; Bitget aún no ha publicado el informe técnico completo de la investigación.
A medida que avanza el trabajo de rastreo, vuelve a surgir una pregunta: si los registros de transferencia de los activos robados son públicos y pueden consultarse, y los exchanges también pueden identificar direcciones sospechosas, ¿cómo logra el atacante convertir cientos de millones de dólares en criptomonedas en fondos utilizables?
Las investigaciones posteriores de casos como los de Bybit muestran que el manejo de los robos ya se ha formado como una división profesional del trabajo. Los atacantes incrementan la dificultad de rastreo mediante el intercambio de divisas, la conexión entre cadenas y múltiples transferencias en capas; los intermediarios profesionales se hacen cargo de los activos y ofrecen el intercambio, la sustitución de fondos y la liquidación fuera de la cadena. Comprender esta red requiere observar tanto las rutas de transacciones on-chain como a las personas responsables de cobrar y pagar detrás de cada operación.
Cómo operan los intermediarios profesionales de lavado de dinero para hacerse cargo de robos
En febrero de 2025, Bybit fue víctima del robo de aproximadamente 1.500 millones de dólares en criptoactivos. Posteriormente, el FBI atribuyó el incidente a Corea del Norte y afirmó que los atacantes habían convertido parte del robo en bitcoin y otros criptoactivos, distribuyéndolos en miles de direcciones en múltiples cadenas de bloques.
La empresa de seguridad zeroShadow, en un informe de julio de ese mismo año, afirmó que entre febrero y junio, más de 1.000 millones de dólares en robos provenientes de este caso ya habían sido gestionados mediante lavado de dinero. Esta estimación no equivale a que montos similares se hayan convertido totalmente en dinero fiduciario, ni significa que el atacante obtenga finalmente un beneficio neto. La empresa considera que los profesionales del lavado de dinero probablemente tomaron el control de los fondos desde una etapa más temprana, pagaron una contraprestación a los atacantes norcoreanos tras descontar comisiones y luego se encargaron de procesar los fondos robados recibidos. En su revisión semestral publicada en agosto, Elliptic también sostuvo que es muy probable que la red profesional de “lavado como servicio” haya participado desde el inicio.
En este modelo, el atacante puede obtener el tiempo de liquidación antes de que se complete la transferencia posterior al robo original. Tras hacerse cargo de los activos, los intermediarios deben seguir buscando canales para el intercambio y el rescate, y asumir el riesgo de que los fondos se congelen, se incauten o no se puedan transferir.
Esto también significa que el dinero rastreado de forma continua on-chain no necesariamente está siempre controlado por quienes ejecutaron el ataque originalmente. Además de confirmar hacia dónde fueron los fondos robados, los investigadores deben identificar en qué momento se transfirió el control y qué entregó el intermediario al atacante.
La investigación sobre la red de comerciantes Xinbi divulgada por Chainalysis en septiembre de 2026 ofrece otro ejemplo de sustitución de fondos. La empresa afirma que los robos de decenas de millones de dólares provenientes de casos como Bybit y WazirX circularon por redes de comerciantes relacionadas. Algunos intermediarios profesionales reciben activos robados que son fáciles de rastrear y luego entregan a los clientes otra tanda de stablecoins; dentro de los fondos sustituidos también se incluyen ganancias provenientes de otras actividades de estafa.
Estas transacciones mezclan los fondos de diferentes actividades delictivas en la misma red de liquidación. Los atacantes pueden reducir el trabajo de manejar directamente los fondos robados; y los intermediarios ganan dinero mediante comisiones. Lo que se llama “activos limpios” aquí se refiere principalmente a que su vínculo con el robo original es más difícil de identificar directamente, no a que su origen ya sea legal.
Cambiar divisas, hacer puente entre cadenas y usar mezcladores se centra principalmente en ganar tiempo
Además de los intermediarios profesionales, las transferencias on-chain siguen siendo una parte importante del proceso de lavado de dinero.
El rastreo temprano de Elliptic del caso de Bybit muestra que el atacante convirtió rápidamente parte de los tokens robados en ETH y luego continuó transfiriéndolos a través de múltiples billeteras, servicios de intercambio y canales de cadena cruzada. La dispersión de direcciones, el cambio de tipo de activos y el cruce de distintas redes aumentan el trabajo de los investigadores para reconectar las rutas de fondos. El mezclado de monedas y las herramientas de privacidad también reducen aún más la correlación entre entradas y salidas de fondos.
Estas operaciones pueden aumentar el costo del rastreo, pero no eliminan automáticamente los registros de transacciones originales. Para el atacante, el papel importante de rutas complejas es ganar tiempo para seguir transfiriendo antes de que el dinero sea identificado, las instituciones relevantes reciban la notificación y tomen medidas.
Parte de los servicios de intercambio también se convierten en nodos clave. En su informe de abril de 2025, Elliptic estimó que alrededor de 200 millones de dólares de robos de Bybit pasaron por el servicio de intercambio eXch, que no exige verificación de identidad del cliente. Esta cifra refleja el tamaño de los fondos que procesó, y no significa que montos equivalentes ya se hayan convertido por completo en dinero fiduciario.
Por lo tanto, un robo que pasa por un mezclador de monedas o un servicio de cadena cruzada aún puede ser identificado. Que finalmente se pueda convertir en dinero depende de si existen contrapartes dispuestas a hacerse cargo en el futuro, y de si esas contrapartes pueden ofrecer canales de liquidación reales.
La salida de fondos no necesariamente es una sola suma en dólares
En la revisión semestral del evento de Bybit, Elliptic indicó que parte de los robos que aún se pueden rastrear terminaron llegando a la red Tron, donde fueron convertidos en USDT y luego liquidados, al parecer, mediante servicios OTC en China. Esto demuestra que, después de la transferencia on-chain, los intermediarios OTC que conectan los criptoactivos con el sistema de moneda fiduciaria siguen desempeñando un papel importante.
Para plataformas que realizan diligencia debida con clientes y monitoreo de transacciones, recibir fondos vinculados a grandes robos activa riesgos de cumplimiento. Pero el negocio de intermediarios ilegales en sí incluye hacerse cargo de estos activos y buscar canales de liquidación posteriores.
Un caso publicado por el Departamento del Tesoro de EE. UU. en 2020 muestra que esta especialización ya existía desde hace tiempo. El Tesoro afirmó que dos intermediarios recibieron, en total, más de 100 millones de dólares en robos de exchanges procedentes de cuentas controladas por Corea del Norte. Uno de ellos transfirió fondos por un valor equivalente de más de 34 millones de dólares mediante una cuenta bancaria vinculada a la cuenta del exchange.
Los servicios que ofrece este tipo de intermediarios incluyen cuentas, contrapartes y capacidad de rotación de fondos. On-chain se puede ver que los activos entran en cierta dirección, pero el precio de intercambio acordado entre las partes, la forma de pago en el otro extremo y el beneficiario final, por lo general, solo se pueden confirmar combinando registros de la plataforma e investigación fuera de la cadena.
La función de los criptoactivos tampoco se limita a cambiar por dinero fiduciario; también pueden usarse para pagos y cobros comerciales. En un informe publicado por el Equipo de Monitoreo de Sanciones Multilaterales (MSMT) en 2025 se documentaron casos en los que personal relacionado con Corea del Norte usó o planeó usar USDT para liquidar operaciones comerciales, incluyendo transacciones de equipos militares y materias primas, entre otras. En uno de los casos, un oficial norcoreano que compra vendió equipos a un cliente en Laos; el comprador pagó parte del importe con USDT.
Este caso muestra que las stablecoins ya se han usado para cobrar parte de los pagos comerciales. Sin embargo, si existe una conexión directa entre este tipo de transacciones y un caso específico de robo aún requiere pruebas financieras por separado.
Por qué se puede ver el dinero, pero es difícil recuperarlo
El análisis blockchain puede rastrear algunas rutas de fondos e identificar direcciones relacionadas, pero los registros públicos de transacciones no otorgan a los investigadores el derecho de controlar los activos.
Elliptic señaló que algunos emisores de tokens tienen capacidad de congelación; el BTC y el ETH nativos, en cambio, no cuentan con un emisor central que pueda ejecutar directamente una congelación similar. Por lo tanto, aunque una dirección esté ampliamente marcada, una institución externa no puede devolver automáticamente los activos desde esa dirección solo basándose en la marca.
La recuperación normalmente requiere que exista un eslabón que permita controlar efectivamente los fondos, por ejemplo, cuando los activos entran en una plataforma de custodia que coopera con la investigación; cuando el emisor toma medidas sobre un token con funciones de congelación; o cuando las autoridades encargadas obtienen legalmente el control de cuentas, equipos y activos. Identificar direcciones, coordinar instituciones y completar procedimientos transfronterizos requiere tiempo, mientras que los fondos pueden seguir moviéndose durante ese periodo.
Los activos congelados tampoco significan que ya se haya devuelto a las víctimas. En noviembre de 2025, el Departamento de Justicia de EE. UU. divulgó que el FBI incautó en marzo de ese año más de 15 millones de USDT; los fondos se relacionaban con cuatro robos en plataformas cripto en 2023 supuestamente perpetrados por la APT38 de Corea del Norte. Posteriormente, el Departamento de Justicia presentó una solicitud de decomiso civil para buscar la devolución final de los activos a sus propietarios legítimos.
A partir de estos casos, la capacidad de convertir en dinero los robos vinculados a Corea del Norte se apoya en la combinación de transferencias on-chain y redes profesionales de liquidación. Cambiar divisas, hacer puente entre cadenas y usar mezcladores incrementa la dificultad de rastrear; los intermediarios convierten el robo en un valor que el atacante puede controlar. Por eso, la tarea de recuperación también necesita cubrir, al mismo tiempo, la ruta de los fondos, las cuentas de los proveedores de servicios y la red de intermediarios.
El importe robado refleja las pérdidas de activos en el momento en que ocurrió el incidente. Cuánto beneficio obtiene finalmente el atacante también depende de la liquidación posterior, los cambios de precio de la moneda, las comisiones de los intermediarios y la cantidad de fondos que se congelan o se recuperan durante la circulación.
