Corea del Norte recurre cada vez más a redes de crimen organizado para lavar criptomonedas robadas, según un informe de RUSI
Puntos clave
- •Corea del Norte robó al menos $2.8 mil millones en criptomonedas entre enero de 2024 y septiembre de 2025, y se cree que los ingresos financian el programa de armas del país.
- •Los activos digitales robados se convierten a moneda fiduciaria a través de redes humanas que incluyen mulas de dinero reclutadas principalmente en Filipinas, Indonesia y China, así como grupos de crimen organizado chino.
- •Los lavadores realizan deliberadamente conversiones en incrementos pequeños — aproximadamente $7,000 en stablecoins a la vez — para mantenerse por debajo de los umbrales que activarían el escrutinio bancario.
- •El Equipo de Monitoreo de Sanciones Multilateral ha identificado 19 bancos chinos cuyas tarjetas UnionPay se utilizan para depositar ingresos ilícitos en cuentas controladas por Corea del Norte.
- •Bybit ha demandado a Corea del Norte por el hackeo de febrero de 2025, recuperando $48.4 millones y congelando $30.5 millones adicionales, lo que representa aproximadamente el 5% de los $1.5 mil millones robados.

Corea del Norte robó al menos $2.8 mil millones en criptomonedas entre enero de 2024 y septiembre de 2025 y está lavando cada vez más esos fondos a través de las mismas redes utilizadas por sindicatos de estafa y crimen organizado, según un artículo de investigación publicado este mes por el Royal United Services Institute (RUSI), un think tank británico de defensa y seguridad. La cifra representa una proporción significativa de todas las criptomonedas robadas a nivel mundial durante ese período y subraya el creciente papel del robo de activos digitales como fuente de ingresos para el Estado fuertemente sancionado.
El artículo, escrito por Allison Owen y Noémi També, desplaza el enfoque hacia el punto en que los activos digitales robados se convierten en moneda fiduciaria — una etapa que ha recibido menos atención que el bien documentado flujo de fondos a través de servicios descentralizados como mezcladores y puentes entre cadenas. Debido a que las transacciones en blockchains públicas son rastreables por diseño, gran parte de la investigación y los esfuerzos de fiscalización previos se han centrado en el lavado on-chain. El problema más difícil, sostiene el artículo, es el paso final: convertir las criptomonedas en efectivo gastable a través de redes humanas que operan en gran medida fuera de la visibilidad del análisis de blockchain.
Según el informe, se presume que los ingresos robados financian el programa de armas de Corea del Norte — una categoría de finanzas ilícitas conocida como financiamiento de la proliferación, que el Grupo de Acción Financiera Internacional, el organismo mundial de lucha contra el lavado de dinero, identifica como una de las amenazas más graves para el sistema financiero internacional.
Transferencias de propiedad antes del cobro
La propiedad de las criptomonedas robadas cambia de manos con frecuencia antes de la conversión, según el artículo. En ocasiones, terceros compran las monedas robadas directamente a un precio reducido. Un investigador comentó a los autores que estas transferencias pueden detectarse cuando los fondos aparecen mezclados con ingresos provenientes de estafas de inversión tipo "pig butchering", o en direcciones vinculadas a entidades como el Huione Group de Camboya, cuya infraestructura fue decomisada por el Departamento de Justicia de EE.UU. en junio. Elliptic, la firma de análisis de blockchain que proporcionó datos para la investigación, evalúa que estas transferencias se producen con frecuencia en la blockchain de Bitcoin.
Tras el hackeo a Bybit de febrero de 2025 — de aproximadamente $1.5 mil millones, el mayor robo a un exchange de criptomonedas del que se tenga registro — los equipos de respuesta a incidentes de ZeroShadow observaron que el régimen dependía de una red de lavadores, mesas extrabursátiles y traders peer-to-peer — a menudo nacionales chinos que operaban las 24 horas del día. TraderTraitor, el grupo norcoreano responsable del robo a Bybit, supuestamente utilizó grupos de crimen organizado chino para mover los fondos y devolver efectivo.
Esta superposición entre el robo patrocinado por un Estado y las redes criminales transnacionales presenta un desafío significativo para los equipos de cumplimiento. Una vez que los ingresos de Corea del Norte entran en ecosistemas criminales, los indicadores de financiamiento de la proliferación se vuelven difíciles de distinguir de la actividad de lavado de dinero ordinaria, lo que complica las obligaciones que enfrentan los bancos y exchanges bajo los regímenes de sanciones internacionales.
Mulas de dinero y conversiones estructuradas
Las cuentas utilizadas para el cobro generalmente pertenecen a mulas de dinero reclutadas principalmente en Filipinas, Indonesia y China, donde las credenciales bancarias son lo suficientemente económicas como para adquirirlas al por mayor y abrir cuentas a gran escala. Los entrevistados comentaron a los autores que una vez que las mulas descubren para quién están trabajando realmente, generalmente desean interrumpir su participación.
Las conversiones se realizan en incrementos pequeños. Los actores venden aproximadamente $7,000 en stablecoins a la vez en mercados peer-to-peer, manteniéndose por debajo de los umbrales que activarían la revisión bancaria. ZeroShadow también encontró que sumas más grandes se dividían en bloques de $30,000 para que un congelamiento potencial "no tuviera un impacto excesivo". Otras señales de comportamiento aparecen a nivel del exchange, incluyendo inicios de sesión a través de Astrill VPN y los 50 a 70 tickets de soporte que los lavadores ahora presentan para lograr la liberación de una sola transacción retenida.
Llegada a la moneda fiduciaria
Los ingresos en moneda fiduciaria rara vez llegan a través de transferencias bancarias directas. En su lugar, los fondos de los brokers extrabursátiles a menudo se depositan en cuentas controladas por Corea del Norte utilizando tarjetas UnionPay emitidas por bancos chinos. El artículo identifica 19 bancos chinos que el Equipo de Monitoreo de Sanciones Multilateral señaló el año pasado como utilizados por el régimen y sus proxies. El equipo, compuesto por Estados miembros incluyendo Estados Unidos, Corea del Sur y Japón, se formó para continuar el monitoreo de sanciones tras el vencimiento del mandato del Panel de Expertos de las Naciones Unidas en abril de 2025.
De los aproximadamente $1.5 mil millones robados a Bybit, el 95% se movió a través de servicios descentralizados. El equipo de monitoreo informó que todos esos fondos habían sido convertidos a moneda fiduciaria o divisas fuertes para septiembre de 2025.
Recomendaciones y recuperación para víctimas
Los autores piden orientación regulatoria sobre las relaciones de corresponsalía entre exchanges, cuestionarios estandarizados de incorporación, canales seguros de intercambio de inteligencia y la inclusión de un identificador de Proveedor de Servicios de Activos Virtuales (VASP) en los mensajes de pago para que los bancos receptores puedan identificarlos.
El resultado práctico para las víctimas es contundente. Bybit anunció el lunes que había demandado a Corea del Norte y obtenido una orden judicial para congelar los activos identificados. El exchange ha recuperado $48.4 millones y congelado $30.5 millones adicionales — representando en conjunto aproximadamente el 5% del monto total robado.