NoticiasCriptoChainalysis usó IA para rastrear el hackeo de 387 millones de dólares a Bitget hasta Corea del Norte

Chainalysis usó IA para rastrear el hackeo de 387 millones de dólares a Bitget hasta Corea del Norte

Autor: Decrypt·

Puntos clave

  • •La firma de analítica Chainalysis publicó el miércoles un informe que atribuye la brecha de 387 millones de dólares en Bitget del 24 de septiembre a actores vinculados con Corea del Norte, una conclusión que coincide con declaraciones anteriores de la CEO de Bitget, Gracy Chen, y de la firma de analítica Elliptic.
  • •Según Chainalysis, el robo elevó el valor total de las criptomonedas sustraídas por grupos vinculados con Corea del Norte en 2026 por encima de los 1.000 millones de dólares.
  • •Los fondos robados salieron de Bitget en tres horas a través de 23 transferencias, repartiéndose entre Ethereum (49,7%), XRP (40,8%), Zcash (7,6%) y Tron (1,8%).
  • •Los atacantes convirtieron gran parte del XRP robado en Bitcoin a través de un protocolo de liquidez cross-chain y ocultaron fondos en el pool blindado de Zcash, mientras que Circle y Tether solo congelaron unos 318.000 dólares en stablecoins vinculadas.
  • •Chainalysis utilizó automatización de IA desarrollada internamente para comprimir unas 20 o más horas estimadas de conciliación manual de puentes en menos de 10 minutos, con analistas humanos que siguieron dirigiendo la investigación.
Chainalysis usó IA para rastrear el hackeo de 387 millones de dólares a Bitget hasta Corea del Norte

La firma de analítica de blockchain Chainalysis atribuyó el hackeo de 387 millones de dólares sufrido el mes pasado por el exchange de criptomonedas Bitget a actores vinculados con Corea del Norte, sumando su peso a un consenso cada vez mayor de que los hackers de Pyongyang llevaron a cabo uno de los mayores robos de criptomonedas del año.

En un informe publicado el miércoles, Chainalysis vinculó la brecha del 24 de septiembre a actores conectados con la República Popular Democrática de Corea, señalando que el robo elevó el valor total de las criptomonedas sustraídas por grupos vinculados con Corea del Norte en 2026 por encima de los 1.000 millones de dólares. La firma dijo que ha trabajado junto a Bitget y las autoridades encargadas de hacer cumplir la ley para rastrear los fondos a través de múltiples blockchains desde el ataque. Este hito subraya la escala a la que operan ahora los grupos vinculados con Corea del Norte, y por qué esfuerzos de rastreo como este abarcan firmas de analítica, exchanges y fuerzas del orden.

Chainalysis detalló la rapidez con la que se movió el dinero. En las primeras tres horas, 387 millones de dólares salieron de Bitget en 23 transferencias y aterrizaron en cuatro redes: Ethereum se llevó casi la mitad con un 49,7%, seguido de XRP con un 40,8%, Zcash con un 7,6% y Tron con un 1,8%. La velocidad de la dispersión ilustra el desafío al que se enfrentan los investigadores que intentan seguir el rastro de los fondos.

Desde allí, los atacantes hicieron pasar el dinero por protocolos de liquidez y mensajería cross-chain, swaps instantáneos y servicios de blanqueo en un esfuerzo por ocultar el rastro y frustrar los trabajos de seguimiento. Cada salto entre cadenas y activos implica más puentes y swaps por conciliar, multiplicando el trabajo en la mesa de analítica.

El XRP robado atrajo una atención particular. En lugar de enviar los tokens a un exchange, los atacantes los hicieron pasar por un protocolo de liquidez cross-chain y extrajeron Bitcoin por el otro lado. Decenas de millones de dólares se movieron de esa manera durante aproximadamente un día y medio antes de llegar a direcciones de Bitcoinadas por los atacantes que los investigadores ahora monitorean.

Cabe destacar que Chainalysis recurrió a inteligencia artificial desarrollada internamente para mantener el ritmo, construyendo automatizaciones a medida que comprimieron lo que estimaba como más de 20 horas de conciliación manual de puentes en menos de 10 minutos. La firma subrayó que la tecnología sirvió para acelerar a sus investigadores en lugar de reemplazarlos, con analistas humanos que siguieron dirigiendo el trabajo. La brecha de velocidad explica el atractivo: los atacantes terminaron de dispersar los fondos en tres horas, mientras que el equivalente manual de incluso una sola parte del trabajo de rastreo habría consumido la mayor parte de un día.

La atribución coincide con evaluaciones anteriores realizadas en los días posteriores a la brecha. La CEO de Bitget, Gracy Chen, afirmó que los patrones del ataque coincidían con los de hackers norcoreanos, y la firma de analítica de blockchain Elliptic calificó un vínculo con la RPDC de "muy probable".

La operación de blanqueo se ha desarrollado en público, con minuciosos investigadores on-chain rastreando cada movimiento del atacante. Al principio del proceso, el atacante comenzó a ocultar fondos en el pool blindado de Zcash, una función de privacidad que oculta los detalles de las transacciones. Los servicios de swap se dividieron en su respuesta: Near Intents rechazó más de 50 millones de dólares en solicitudes de swap vinculadas al hacker, solo para sufrir su propio hackeo días después, mientras que Thorchain siguió procesando transacciones. La división puso de relieve cuánto depende la visibilidad del rastro de un blanqueo de las decisiones de servicios individuales.

Circle y Tether, por su parte, congelaron aproximadamente 318.000 dólares en stablecoins vinculadas a los fondos robados, según el informe, una pequeña fracción de los 387 millones de dólares sustraídos. Con los investigadores monitoreando las direcciones de Bitcoin controladas por el atacante y parte del botín en el pool blindado de Zcash, cuánto del fondo terminará apareciendo en las direcciones vigiladas sigue siendo la pregunta abierta del caso.