El investigador de blockchain ZachXBT afirma haber destapado una amplia red china de blanqueo de capitales que habría procesado más de 1.000 millones de dólares en criptomonedas robadas para el grupo norcoreano Lazarus.

Para averiguar quién estaba detrás de la operación, recurrió a una estrategia poco habitual: se hizo pasar durante meses por un cliente y utilizó cientos de miles de dólares de su propio bolsillo.

La investigación comenzó tras el gran ataque a la plataforma de intercambio de criptomonedas Bybit. Según su relato, ZachXBT logró ganarse la confianza de uno de los administradores de la red, lo que le permitió identificar a las personas implicadas y seguir los movimientos de fondos de la operación.

ZachXBT destina casi 350.000 dólares a la investigación

ZachXBT comenzó a infiltrarse en febrero de 2025, poco después del ataque a Bybit. Se hizo pasar por un cliente que quería que la red gestionara grandes cantidades de dinero.

Para ello utilizó un total de 349.700 dólares en stablecoins, criptomonedas diseñadas para mantener un valor estable, normalmente vinculado a una divisa tradicional como el dólar estadounidense.

El investigador aceptó deliberadamente pérdidas de alrededor del cinco por ciento en las transacciones. Así buscaba ganarse la confianza de uno de los administradores de la red, conocido como «Jimmy Green».

Según explica, la estrategia acabó proporcionándole información sobre las personas y los movimientos de fondos de la presunta operación de blanqueo. La red habría operado en Hong Kong y en la China continental.

Con la información recopilada, ZachXBT afirma haber rastreado más de 12 millones de dólares vinculados al ataque a Bybit. Posteriormente se logró bloquear parte de esos fondos. Según el investigador, Tether congeló 442.000 dólares en USDT relacionados con las transacciones investigadas.

El grupo Lazarus robó miles de millones en criptomonedas

La investigación arroja luz sobre los métodos que podrían utilizar los piratas informáticos norcoreanos para blanquear criptomonedas robadas. El grupo Lazarus y otros atacantes vinculados a Corea del Norte llevan años bajo la estrecha vigilancia de las autoridades internacionales y de los investigadores de blockchain.

Según la firma de análisis Chainalysis, los piratas informáticos vinculados a Corea del Norte habían robado al menos 6.750 millones de dólares en activos digitales hasta finales de 2025.

El robo de criptomonedas es solo el primer paso. Después, los autores deben mover los fondos sin que los investigadores puedan identificar fácilmente su procedencia.

Uno de los métodos consiste en trasladar las criptomonedas de una blockchain a otra. También pueden intercambiar los activos robados en plataformas de negociación descentralizadas y mediante los llamados puentes, que permiten transferir criptomonedas entre distintas cadenas de bloques.

Los sucesivos movimientos e intercambios de activos generan una larga cadena de transacciones. Con ello, los delincuentes intentan dificultar el rastreo de los fondos hasta el ataque original.

Los intermediarios chinos ya han sido vinculados anteriormente con estas prácticas. En 2020, fiscales estadounidenses acusaron a dos ciudadanos chinos de blanquear más de 100 millones de dólares. Los fondos procederían de un ataque perpetrado en 2018 por piratas informáticos norcoreanos contra una plataforma de intercambio de criptomonedas.

La Oficina de Control de Activos Extranjeros de Estados Unidos (OFAC) también tomó medidas posteriormente. En 2023, el organismo sancionó a dos operadores de Hong Kong y China que presuntamente habían ayudado a Corea del Norte a convertir activos digitales robados y eludir los controles financieros.

La investigación apunta a otros grandes robos de criptomonedas

Los hallazgos de ZachXBT van más allá del ataque a Bybit. El investigador también vinculó a personas de origen chino con el blanqueo de fondos procedentes del ataque a Bitget en septiembre. Según sus datos, el robo habría ascendido a 387,5 millones de dólares.

Los implicados, sin embargo, no siempre habrían actuado con cautela. ZachXBT señaló que algunas personas de origen chino que presuntamente blanqueaban fondos para piratas informáticos norcoreanos pedían ayuda técnica abiertamente en servidores públicos de Discord y canales de Telegram de los servicios que utilizaban.

Además, uno de los administradores de la red habría participado previamente en el blanqueo de fondos procedentes del ataque a Kelp DAO en abril. En ese ataque se habrían robado unos 292 millones de dólares.

Según ZachXBT, estos hallazgos apuntan a una red mucho más amplia que la vinculada únicamente a los fondos de Bybit. Los piratas informáticos norcoreanos recurrirían a intermediarios externos para mover las criptomonedas robadas y ocultar su procedencia. Solo la red china investigada por ZachXBT habría blanqueado más de 1.000 millones de dólares para el grupo Lazarus.

Ethereum (ETH)

Nethermind, desarrollador de Ethereum, recurre a una potente IA contra los ataques informáticos

Ethereum (ETH)
Mujer mayor frente a un ordenador
hacker
Más Hack news

Más leídos

toro de Wall Street
Sube el precio de las criptomonedas
arde