El investigador de blockchain ZachXBT reveló cómo usó su propio dinero para infiltrarse de incógnito en un sindicato criminal chino que, según afirma, blanqueó más de 1.000 millones de dólares en criptomonedas robadas en nombre del Grupo Lazarus de Corea del Norte. Perdió deliberadamente alrededor del 5 % en cada transacción que realizó con el grupo para ganarse su confianza y obtener información sobre cómo se movían los fondos robados.
Cómo comenzó la operación
Según ZachXBT, la investigación comenzó poco después del hackeo de febrero de 2025 al exchange de criptomonedas Bybit, en el que los atacantes robaron aproximadamente 1.500 millones de dólares en criptoactivos, el mayor robo a un exchange registrado hasta la fecha. Al investigar las consecuencias, ZachXBT identificó más de 15 cuentas en Telegram y Discord que solicitaban públicamente ayuda para ejecutar órdenes vinculadas a los fondos robados. En lugar de limitarse a observar desde lejos, ZachXBT decidió ponerse en contacto directo y hacerse pasar por un cliente legítimo interesado en mover fondos a través de la red.
Haciéndose pasar por un cliente para generar confianza
Una de las cuentas con la que ZachXBT se puso en contacto pertenecía a un usuario de Telegram que operaba bajo el alias de “Jimmy Green”. El 6 de marzo de 2025, ZachXBT financió una nueva dirección de Ethereum con 349,700 USDC específicamente para llevar a cabo una serie de transacciones con este contacto. Jimmy Green propuso intercambiar el USDC en Ethereum por USDT en la red TRON. La dirección de la billetera que proporcionó para el intercambio había sido financiada por otra billetera separada que ZachXBT pudo rastrear directamente hasta fondos robados en el hack de Bybit — una dirección que también fue señalada de manera independiente en la propia lista pública de bloqueo de Bybit.
ZachXBT continuó realizando transacciones adicionales con Jimmy Green específicamente para aumentar la credibilidad dentro de la red. Según el investigador, a medida que crecía la confianza, su contacto empezó a proporcionar información voluntariamente sobre los próximos movimientos de fondos vinculados a la RPDK. En un caso notable, Jimmy Green le dijo a ZachXBT con antelación que los fondos se moverían a la red Solana — y, como ZachXBT documentó, esa transferencia ocurrió exactamente como se había predicho el día siguiente. Según se informó, Jimmy Green le dijo a ZachXBT que su equipo había blanqueado la mayor parte de los $1.5 mil millones robados de Bybit, una afirmación que ZachXBT dijo que coincidía con los patrones de blanqueo que había observado de forma independiente mediante análisis en cadena.
Perder dinero deliberadamente para reunir inteligencia
Para sostener la operación y mantener su tapadera creíble, ZachXBT aceptó una pérdida financiera en cada intercambio, perdiendo aproximadamente 5% en cada orden. Fue explícito en que el objetivo nunca era obtener ganancias, sino extraer la inteligencia accionable de la manera más eficiente posible. En total, destinó $349,700 de sus propios fondos a la operación, sin garantía de que la contraparte no simplemente desapareciera con el dinero. “Necesitaba seguir perdiendo 5% en cada orden y asumir riesgo para reunir la mayor cantidad de inteligencia práctica posible en el menor tiempo posible”, dijo ZachXBT, y añadió que al involucrarse directamente con el sindicato estuvo expuesto a cierto grado de riesgo personal incierto durante toda la operación.
Rastreando los fondos robados de Bybit a través de múltiples cadenas
Un momento decisivo en la investigación ocurrió el 12 de marzo de 2025, cuando Jimmy Green envió a ZachXBT una captura de pantalla que documentaba una transferencia de un puente entre cadenas. ZachXBT contrastó los montos y el momento mostrados en la imagen con una transacción en cadena creada apenas minutos después de que se enviara el mensaje, confirmando la actividad de blanqueo en casi tiempo real.
Jimmy Green proporcionó más tarde tres direcciones basadas en Solana, lo que permitió que ZachXBT identificara un clúster que mantenía más de 12 millones de dólares en fondos vinculados al exploit de Bybit. Según sus hallazgos, los activos robados se movieron de Bitcoin a Ethereum, luego a Solana y, finalmente, a TRON, con transacciones que ZachXBT describió como una sucesión casi en tiempo real. Posteriormente, Tether congeló 442,000 USDT asociado a ese clúster específico. ZachXBT también informó que el sindicato había comenzado a usar una técnica de blanqueo más nueva que incluía pools de tokens de baja liquidez en Uniswap.
Un sindicato que maneja más que solo fondos de Lazarus
A lo largo de sus intercambios, Jimmy Green divulgó detalles sobre otras operaciones además del robo de Bybit. Mencionó un equipo separado que tenía aproximadamente $300,000 congelados en 2024; ZachXBT verificó la afirmación en la cadena y determinó que la cifra real era $332,000 en USDC, rastreando los fondos hasta el exploit anterior de Poloniex. En otro caso, Jimmy Green describió el blanqueo de $3 millones en ganancias de fraude para un cliente diferente; fondos que ZachXBT rastreó hasta la billetera caliente de Huione Guarantee, una entidad que posteriormente fue sancionada, con su exjefe detenido más tarde.
Más allá del dinero: una relación humana
ZachXBT señaló que, a lo largo de una comunicación prolongada, Jimmy Green fue proporcionando gradualmente cantidades cada vez mayores de información sobre las actividades de su equipo, y que sus conversaciones se extendieron mucho más allá del cripto y de las operaciones de blanqueo. Jimmy Green habló de jugar al mahjong, cazar conejos silvestres, comida, dietas para perder peso, su familia y unas vacaciones en Disneyland. ZachXBT especuló que la gramática inusual de su contacto podría haber reflejado el uso de software de traducción, y dijo que Jimmy Green también proporcionó detalles operativos generales sobre la presencia del sindicato en Hong Kong y en el territorio continental de China.
Entregar la evidencia a las autoridades
ZachXBT dijo que toda la inteligencia recopilada durante la operación se compartió con socios privados debidamente verificados y con agencias de aplicación de la ley que trabajaban en el caso relacionado, y que había retenido detalles públicos hasta ahora debido a la sensibilidad de la investigación. Señaló que la incapacidad de publicar hallazgos de inmediato sigue siendo uno de los aspectos más difíciles de su trabajo, y agregó que actualmente tiene información sustancial no divulgada sobre varios otros casos en curso que todavía no pueden hacerse públicos.
Parte de un patrón más amplio
Los hallazgos de ZachXBT refuerzan un patrón que él ha documentado previamente: actores vinculados al Estado norcoreano generan importantes ingresos continuos en cripto mediante una variedad de esquemas, incluyendo un estimado de $1 millón al mes obtenido a través de trabajadores falsos de TI que se hacen pasar por desarrolladores legítimos en empresas cripto y tecnológicas — subrayando que las redes de blanqueo como la que ZachXBT infiltró representan solo una pieza de un esfuerzo mucho más amplio y sostenido para convertir cripto robada y obtenida fraudulentamente en fondos utilizables para el régimen norcoreano.
Qué significa esto de cara al futuro
La operación encubierta de ZachXBT demuestra tanto la escala de la infraestructura organizada de blanqueo que respalda el robo de criptomonedas vinculado a Corea del Norte, como el alcance al que investigadores independientes están dispuestos a llegar para destaparlo — asumiendo pérdidas financieras directas y riesgos personales para obtener inteligencia que las agencias de aplicación de la ley puedan actuar.
Con Tether ya congelando cientos de miles de dólares ligados al clúster identificado y con sanciones adicionales que siguieron a hallazgos relacionados que involucraban a Huione Guarantee, la operación ilustra cómo la transparencia de blockchain, combinada con un trabajo investigativo encubierto de toda la vida, continúa produciendo consecuencias reales para las redes de blanqueo de dinero en cripto — incluso cuando no puede divulgarse de inmediato el alcance total de lo que descubren los investigadores.
