
El investigador anónimo de la cadena de bloques ZachXBT reveló que se hizo pasar por un cliente de operaciones extrabursátiles para infiltrarse en una red criminal de habla china acusada de blanquear criptomonedas para hackers norcoreanos. Para ganarse su confianza, invirtió 349.700 USDC en varias operaciones reales de intercambio y aceptó perder alrededor de un 5 % en cada una.
Puso 350.000 dólares de su propio bolsillo y aceptó perder un 5 % en cada operación para sacar a la luz a intermediarios de blanqueo
La operación comenzó después de que Bybit sufriera un hackeo de 1.500 millones de dólares en febrero de 2025. ZachXBT descubrió que al menos 15 cuentas buscaban en grupos públicos de Telegram y Discord a alguien que gestionara órdenes de intercambio de criptomonedas relacionadas con los fondos robados a Bybit. Así que se puso en contacto con uno de los operadores, que usaba el alias «Jimmy Green».
El 6 de marzo de 2025, transfirió 349.700 USDC a una nueva dirección y, a través de la otra parte, fue convirtiendo gradualmente los USDC en USDT en la red Tron mediante múltiples transacciones. ZachXBT afirmó que aceptó una pérdida de aproximadamente el 5 % en cada operación para ganarse su confianza, pero no reveló la pérdida neta total de la operación.
Una vez ganada su confianza, la otra parte empezó a revelar cómo el equipo gestionaba los fondos robados por hackers norcoreanos y cómo se repartían las tareas entre los operadores relacionados con Hong Kong y China continental. ZachXBT afirmó que la otra parte le había avisado con antelación de que los fondos pronto se transferirían a Solana. Al día siguiente, aparecieron en la cadena movimientos de fondos coincidentes, lo que le permitió cotejar las direcciones relacionadas según el momento, los importes y los registros de transferencias entre cadenas.
Se rastrearon directamente más de 12 millones de dólares, pero solo se congelaron 442.000; los fondos pasaron por cuatro cadenas
Más tarde, «Jimmy Green» proporcionó tres direcciones de Solana, lo que permitió a ZachXBT identificar un conjunto de fondos robados de Bybit por más de 12 millones de dólares. Los activos pasaron sucesivamente por Bitcoin, Ethereum, Solana y Tron, y las operaciones de intercambio y de transferencias entre cadenas dificultaron su rastreo.
Posteriormente, Tether congeló 442.000 USDT vinculados al grupo, lo que equivalía a apenas un 3,7 % de los fondos identificados. En otras palabras, la investigación consiguió una interceptación efectiva, pero la gran mayoría de los fondos rastreados no fueron congelados ni recuperados.
ZachXBT también vinculó la red con parte de los movimientos de fondos relacionados con incidentes que involucraron a Poloniex, Bitget y Kelp DAO. A partir de ello, estimó que el grupo había gestionado más de 1.000 millones de dólares en activos para hackers vinculados a Lazarus en varios ataques. Sin embargo, la información pública disponible no incluye una lista completa de direcciones que detalle cada uno de esos 1.000 millones de dólares, y las autoridades no han confirmado oficialmente que todos los fondos sean atribuibles al grupo.
Corea del Norte robó más de 2.000 millones de dólares en 2025 y recurre cada vez más a servicios de blanqueo en chino
Chainalysis calcula que los hackers norcoreanos robaron al menos 2.020 millones de dólares en criptoactivos en 2025, un aumento interanual del 51 %, lo que elevó el total acumulado de todos los años a 6.750 millones de dólares. El incidente de Bybit por sí solo representó una parte importante del total de robos de criptomonedas de 2025.
Chainalysis también descubrió que las operaciones norcoreanas de blanqueo de fondos dependen especialmente de servicios de depósito en garantía en chino, intermediarios de blanqueo de dinero, puentes entre cadenas, herramientas de mezcla y plataformas de intercambio con controles de identidad menos estrictos. Esto coincide, en líneas generales, con el modelo de división de tareas revelado por ZachXBT: «los hackers se encargan de la intrusión y los intermediarios externos, del intercambio y la retirada de fondos».
El verdadero cuello de botella: el «segundo y tercer salto» entre cadenas
Esta investigación muestra que los hackers norcoreanos y los intermediarios de blanqueo de dinero podrían operar mediante una división de tareas: los hackers se encargan de infiltrarse y robar los activos, mientras que los intermediarios externos ofrecen servicios de intercambio, transferencias entre cadenas, dispersión de fondos entre direcciones y retirada final del dinero.
No basta con que los exchanges bloqueen únicamente las direcciones que los atacantes usaron al principio. Después de pasar por puentes entre cadenas, exchanges descentralizados y varias capas de monederos intermediarios, las direcciones receptoras pueden estar a varios saltos de la dirección del ataque original. TRM Labs también advierte que revisar solo las direcciones de la primera capa suele ser insuficiente para identificar este tipo de fondos robados que pasan entre cadenas; las plataformas deben rastrear los fondos a través de varios saltos y compartir información de inteligencia en tiempo real.
Por otro lado, la capacidad de Tether para congelar USDT demuestra que los emisores centralizados de stablecoins aún pueden intervenir una vez que los investigadores identifican las direcciones. Sin embargo, los 442.000 dólares representaban solo una pequeña parte del grupo detectado, y recuperar la mayoría de los fondos se vuelve considerablemente más difícil cuando se convierten en BTC o pasan por protocolos de interoperabilidad sin permisos.
El artículo «¡ZachXBT arriesgó 350.000 dólares en una operación encubierta en línea! Acusan a una red de blanqueo en chino de lavar más de 1.000 millones de dólares para hackers norcoreanos» se publicó originalmente en Blockcast.
