hace 5 horas
Análisis: gastar criptomonedas robadas expone las redes de blanqueo a los investigadores
Stealing $1.5B in crypto is easy, cashing out is the trap

CryptoSlate

Los piratas informáticos norcoreanos robaron alrededor de 1.500 millones de dólares de Bybit en febrero de 2025. El FBI atribuyó el robo a piratas informáticos norcoreanos el 26 de febrero de 2025, identificó la actividad como TraderTraitor y advirtió que los activos robados se estaban convirtiendo en bitcoin y otras criptomonedas antes de distribuirse entre miles de direcciones de cadena de bloques. Convertir criptomonedas robadas en poder adquisitivo requiere intermediarios cuyas relaciones con los clientes crean oportunidades para los investigadores.
El investigador seudónimo de cadenas de bloques ZachXBT dijo que vio más de 15 cuentas en grupos públicos de Telegram y Discord que buscaban ayuda para realizar transacciones con fondos robados de Bybit. ZachXBT se puso en contacto con varias cuentas y estableció una relación con alguien que usaba el alias de Telegram Jimmy Green y que se presentó como una persona que necesitaba ayuda para mover criptomonedas entre redes. ZachXBT dijo que ingresó 349.700 USDC en una nueva dirección de Ethereum el 6 de marzo de 2025 e intercambió USDC por USDT en Tron a través del contacto, aceptando una pérdida del 5 % en cada operación completada. Los 349.700 USDC eran capital destinado a las transacciones, no una pérdida neta de la investigación declarada. El acuerdo conllevaba el riesgo de que el intermediario desapareciera con los fondos. Conversaciones privadas revelaron movimientos de fondos previstos, incluida una transferencia a Solana antes de que se produjera el movimiento correspondiente en la cadena de bloques.
ZachXBT dijo que la información obtenida gracias a esa relación ayudó a identificar un grupo que contenía más de 12 millones de dólares en fondos vinculados a Bybit en varias redes. ZachXBT cree que la red blanqueó más de 1.000 millones de dólares procedentes de robos de criptomonedas vinculados al grupo norcoreano Lazarus, incluido el ataque a Bybit. ZachXBT informó de que la investigación contribuyó a que Tether congelara 442.000 USDT vinculados al ataque informático norcoreano. Rastrear más de 12 millones de dólares no demuestra que se congelara el importe total, y congelar 442.000 USDT no demuestra que se confiscaran ni se devolvieran a Bybit. Tether ha informado por separado de congelaciones de mayor importe relacionadas con el robo a Bybit. La investigación de ZachXBT no coincide por completo con el registro oficial del FBI.
Las monedas estables emitidas de forma centralizada pueden ofrecer un punto de intervención porque sus emisores pueden conservar la capacidad de restringir transferencias desde direcciones designadas. El bitcoin nativo no tiene una restricción equivalente controlada por un emisor, aunque las autoridades pueden inmovilizar activos en custodia o incautar las claves que permiten controlarlos si cuentan con el acceso y la autoridad legal necesarios. Las órdenes judiciales y la cooperación de intermediarios podrían restringir los activos durante los esfuerzos de recuperación de Bybit sin garantizar una recuperación total, mientras que la fragmentación entre carteras, redes y contrapartes puede requerir pruebas o procedimientos legales adicionales.
En marzo de 2020, el Departamento de Justicia acusó a los ciudadanos chinos Tian Yinyin y Li Jiadong de blanquear más de 100 millones de dólares en criptomonedas, principalmente mediante actividades relacionadas con ataques a plataformas de intercambio. El anuncio de sanciones del Tesoro indicó que Tian convirtió casi 1,4 millones de dólares en bitcoin en tarjetas regalo prepago de Apple iTunes. En mayo de 2025, la Red de Control de Delitos Financieros del Tesoro identificó al grupo Huione, con sede en Camboya, como una institución financiera de principal preocupación en materia de blanqueo de capitales y determinó que se habían blanqueado al menos 4.000 millones de dólares en ingresos ilícitos entre agosto de 2021 y enero de 2025. FinCEN identificó al menos 37 millones de dólares de ese importe como criptomonedas procedentes de ciberrobos norcoreanos, y vinculó otros ingresos con fraudes de inversión y estafas cibernéticas. FinCEN señaló graves deficiencias en la lucha contra el blanqueo de capitales y en la verificación de clientes, incluido el reconocimiento de que controles inadecuados permitieron que una de las entidades recibiera indirectamente fondos relacionados con un robo norcoreano. El volumen de transacciones de un mercado y los ingresos ilícitos identificados miden actividades distintas, por lo que no puede considerarse que todos los fondos que pasan por una plataforma sean ingresos delictivos probados.
Telegram retiró miles de canales asociados a Huione Guarantee durante la ofensiva, mientras los comerciantes se trasladaban a mercados alternativos. En junio de 2026, el Departamento de Justicia anunció la incautación de una cuenta de computación en la nube que alojaba la infraestructura de backend utilizada por filiales de Huione que supuestamente movían ingresos delictivos. El 9 de septiembre, el Tesoro sancionó a Xinbi Guarantee y describió un mercado que conectaba organizaciones delictivas con comerciantes que ofrecían servicios financieros, tecnología y otros recursos operativos. El Tesoro dijo que Xinbi había procesado más de 24.000 millones de dólares en activos digitales y moneda fiduciaria desde aproximadamente 2022, principalmente para transacciones en el Sudeste Asiático. El Tesoro identificó expresamente a piratas informáticos norcoreanos entre los actores ilícitos que, según se había informado, utilizaron los servicios de Xinbi. El Tesoro dijo que los ciberdelincuentes intentaron mantener sus operaciones migrando de servicios relacionados con Huione a Xinbi tras la medida anterior de FinCEN y que obtuvieron servicios sustancialmente similares para clientes coincidentes.
Una serie de congelaciones de Tether restringió más de 45 millones de USDT en al menos 22 carteras asociadas a las operaciones de Xinbi. Xinbi dijo a sus usuarios que el mercado pasaría a utilizar USDD, que no ofrece el mismo mecanismo de congelación de direcciones controlado por el emisor que USDT. Durante la ofensiva de septiembre, las autoridades apuntaron a infraestructura vinculada a Xinbi e inmovilizaron más de 52 millones de dólares en criptomonedas, mientras se aceleraban las retiradas y, según se informó, mercados competidores restringían a los comerciantes relacionados con el blanqueo. La información pública no demuestra que esos acontecimientos involucraran las mismas direcciones, participantes o fondos que los 442.000 USDT cuya congelación comunicó ZachXBT. Las restricciones pueden desviar las transacciones hacia instrumentos de pago con controles distintos, en lugar de eliminar la demanda de servicios de blanqueo.
La interrupción de las operaciones mediante medidas coercitivas genera costos por los saldos congelados, las liquidaciones fallidas y la falta de contrapartes, pero la demanda persiste mientras el delito subyacente siga siendo rentable. Los intermediarios consolidados desarrollan una reputación y establecen contrapartes preferidas que pueden ser difíciles de sustituir por servicios igual de asequibles y fiables. Los investigadores deben cotejar las comunicaciones privadas con la actividad observable y otros registros, porque recibir fondos vinculados a un robo no demuestra la intención ni el conocimiento del receptor. Las incautaciones de activos, las restricciones financieras, los procesamientos y la identificación de quienes controlan las liquidaciones pueden cambiar la economía de las empresas de blanqueo, aunque el punto en que los costos superan los ingresos ilícitos varía entre ellas. El importe robado, el importe transferido a través de intermediarios, el valor convertido en poder adquisitivo y el importe recuperado son medidas distintas, por lo que el valor de un robo no demuestra que haya generado ingresos disponibles para un Gobierno ni que se hayan destinado a una actividad militar o estatal concreta.
This content is an AI-generated summary/analysis for informational purposes only and does not constitute investment advice.