NoticiasCriptoCómo los hackers cripto vinculados a Corea del Norte lavan fondos robados

Cómo los hackers cripto vinculados a Corea del Norte lavan fondos robados

Autor: CryptoDaily·

Puntos clave

  • •TRM Labs dijo que los mayores robos cripto de H1 2026 a menudo movieron fondos robados primero por puentes, seguidos de swaps sin KYC y luego rutas de retiro OTC o peer-to-peer.
  • •Los incidentes de Drift y KelpDAO en abril sumaron alrededor de $577 millones en conjunto, lo que representó la mayor parte del valor robado en el primer semestre de 2026.
  • •Los atacantes suelen dividir fondos en transferencias más pequeñas, convertirlos en stablecoins líquidas o criptoactivos principales y reconsolidarlos antes del retiro.
  • •FINTRAC de Canadá emitió un aviso el 15 de julio de 2026 que instó a reforzar la revisión y el reporte de posible actividad de evasión de sanciones vinculada a la RPDC.
  • •TRM Labs estimó que aproximadamente 66% de las pérdidas por hacks cripto en H1 2026 estuvo conectado con actividad vinculada a la RPDC.
Cómo los hackers cripto vinculados a Corea del Norte lavan fondos robados

Los grupos de hackers de criptomonedas vinculados a Corea del Norte están usando métodos de lavado más rápidos y más orientados a operaciones entre cadenas, lo que puede hacer que los fondos robados sean más difíciles de interceptar en la primera hora posterior a un exploit. Según la firma de análisis blockchain TRM Labs, los mayores robos cripto del primer semestre de 2026 siguieron comúnmente una ruta basada en puentes, swaps sin KYC, fragmentación, consolidación en stablecoins y redes de retiro over-the-counter.

El patrón típico comienza con fondos drenados desde un exploit y enviados a direcciones nuevas y sin etiquetas. Luego, los activos se mueven a través de puentes cross-chain y servicios de swap sin KYC para romper heurísticas simples de rastreo, se dividen en transferencias más pequeñas, se convierten en stablecoins líquidas o criptoactivos principales y, finalmente, se retiran mediante brokers OTC o canales peer-to-peer. Esos brokers pueden convertir los fondos en dólares estadounidenses o yuanes mediante transferencias más pequeñas destinadas a evitar llamar la atención.

TRM Labs dijo que este enfoque dominó los mayores robos de 2026. El método depende de la velocidad, los saltos entre cadenas y contrapartes que operan fuera de perímetros estrictos de know-your-customer. La secuencia principal es: usar primero un puente, hacer swaps con frecuencia, fragmentar montos, reconsolidar, preferir stablecoins líquidas para la salida después de varios saltos y usar vías de retiro OTC o P2P con transferencias fraccionadas. El tiempo entre el exploit y el uso de un puente suele ser corto, por lo que un escalamiento rápido es crítico para exchanges, protocolos e investigadores.

Cómo suele funcionar una operación de lavado vinculada a la RPDC

Una operación de lavado suele comenzar con una vulneración. La brecha inicial puede involucrar la filtración de una clave de validador, una vulnerabilidad en un puente o una falla en permisos de gobernanza. Después de la vulneración, el atacante drena fondos hacia direcciones nuevas sin etiquetas claras. Esa primera transferencia puede ser rápida y desordenada, pero su objetivo inmediato es sacar los activos del control directo de la víctima.

La siguiente fase es la dispersión. Los fondos se mueven a uno o más puentes cross-chain, que aportan tanto liquidez como distancia respecto de la cadena de origen. Mover activos fuera de la cadena original debilita las heurísticas que dependen del contexto específico de esa cadena. Desde allí, los fondos pueden pasar por agregadores de swaps sin KYC o exchanges descentralizados de alta liquidez para convertirse en stablecoins y otros activos líquidos. Los montos se dividen en paquetes más pequeños y pueden pasar por varias wallets antes de volver a reunirse.

La etapa final es la salida. Después de generar suficiente movimiento on-chain, los flujos suelen llegar a una contraparte humana. Esa parte suele ser un broker OTC dispuesto a aceptar stablecoins y entregar fiat, o un broker que ofrece cuentas de exchange prefinanciadas y servicios de retiro. Según CoinDesk, arrestos recientes en Corea del Norte hicieron referencia a conversiones en efectivo a dólares estadounidenses y yuanes a través de brokers OTC chinos, con transferencias divididas intencionalmente en montos pequeños para pasar desapercibidas.

La primera hora es especialmente importante. Si los fondos robados atraviesan uno o dos puentes y llegan a stablecoins líquidas, la ventana para congelar activos puede reducirse a minutos en lugar de días. Los equipos de cumplimiento y respuesta a incidentes necesitan listas de contactos y planes de escalamiento listos antes de que ocurra un exploit.

Por qué los exploits de abril impulsaron las pérdidas de H1

Los exploits a nivel de infraestructura pueden mover grandes sumas en un solo incidente. En abril, los incidentes de Drift y KelpDAO sumaron en conjunto alrededor de $577 millones, con cerca de $285 millones y $292 millones respectivamente. TRM Labs contabilizó esos dos incidentes como la mayor parte del valor robado en el primer semestre de 2026 y estimó que alrededor de 66% de las pérdidas por hacks cripto en H1 2026 en general estuvieron vinculadas a actividad relacionada con la RPDC.

Los grandes drenajes comprimen el calendario de lavado. Los atacantes normalmente no dejan saldos de nueve cifras inmóviles. Se mueven rápidamente hacia puentes y swaps sin KYC, y luego dividen los flujos en hilos más delgados. Esa clasificación y división temprana puede generar picos repentinos de volumen en un pequeño número de puentes, seguidos por una neblina de transferencias medianas entre wallets y cadenas. La mecánica favorece a la parte que actúa más rápido.

Los incidentes de abril también enfocaron la atención en la infraestructura cripto central. Cuando los puentes y wrappers de staking son comprometidos o usados como primeras rutas de lavado, los defensores pueden quedar en una posición reactiva. Como resultado, abril registró menos incidentes, pero un impacto en dólares desproporcionadamente grande, consistente con los análisis reportados para el año.

Puentes, swaps sin KYC, mezcladores y brokers OTC

Los puentes cross-chain y los swaps sin KYC funcionan como herramientas de ofuscación. Un puente mueve activos entre cadenas, pero también cambia el contexto investigativo. Las heurísticas conectadas a la cadena de origen pierden precisión una vez que los activos se trasladan a otro lugar. Los swaps sin KYC y los agregadores de exchanges descentralizados amplían ese efecto al convertir activos sin requisitos centralizados de incorporación, a menudo a través de varios saltos.

Las principales herramientas cumplen funciones distintas:

HerramientaFunción principalFuerza de ofuscaciónCuellos de botellaRiesgo de cumplimiento
Puente cross-chainSaltar entre cadenas y evadir heurísticasModerada a alta cuando es rápido y fragmentadoLiquidez, monitoreo del puente, pausasMedio; algunos puentes colaboran con fuerzas del orden
Swap sin KYC o DEXConvertir activos sin un exchange centralizadoAlta si hay múltiples saltos y fragmentaciónSlippage, fuga por MEV, vigilancia on-chainMedio; las interfaces pueden aplicar geobloqueos, pero los contratos no
Mezcladores o tumblersRomper vínculos entre direcciones mediante fondos agrupadosVariable; los pools más grandes ayudan, mientras las sanciones reducen opcionesRiesgo de sanciones y tamaño del poolAlto si está designado o sancionado
Brokers OTCRampa de salida a fiat y reconsolidaciónAlta si la liquidación final ocurre fuera del libro mayorPresión KYC y logística de efectivoAlto; la revisión de contrapartes es un punto débil

TRM Labs señaló que los mayores robos de H1 siguieron rutinariamente un orden de puente primero, swap después y luego movimiento hacia exchanges o canales OTC. Los mezcladores no han desaparecido, pero los puentes y swaps pueden ser más rápidos y no dependen de la profundidad del pool ni de listas de sanciones de la misma manera.

Cada salto adicional le da más tiempo al atacante. Para los defensores, el objetivo es interrumpir la ruta antes, idealmente antes de la segunda o tercera conversión a stablecoins.

Dónde aparecen los puntos de retiro

La mayoría de los flujos de lavado finalmente requieren un broker. Las mesas OTC conectan la economía cripto con la economía de efectivo. Pueden asumir el riesgo de manejar activos contaminados a cambio de comisiones y velocidad, usando redes de cuentas pantalla, mulas de dinero o cambistas cooperantes.

El reporte de CoinDesk sobre arrestos en julio en Corea del Norte describió a sospechosos que presuntamente convirtieron cripto en dólares estadounidenses y yuanes a través de brokers OTC chinos. Las transferencias se dividieron en montos más pequeños para evitar alertas. Ese patrón coincide con lo que las firmas de análisis han dicho durante años: la estratificación on-chain puede ganar tiempo, mientras que la estratificación off-chain intenta cortar el rastro.

Las stablecoins se usan con frecuencia porque facilitan la fijación de precios y la liquidación. Sin embargo, las mesas de retiro generalmente siguen la liquidez. Si existe demanda por un par específico de tokens o por un corredor bancario determinado, los fondos pueden enrutarse en consecuencia. La superficie de riesgo está en la red del broker y sus prácticas de revisión, no solo en el activo utilizado.

Señales que monitorean los equipos de cumplimiento

Los equipos de cumplimiento intentan responder a patrones de lavado que se mueven rápidamente. Los indicadores útiles deben activarse con rapidez y, al mismo tiempo, mantener los falsos positivos lo suficientemente bajos como para permitir una acción. Los equipos suelen combinar sistemas de machine learning con heurísticas más simples basadas en reglas, y las transferencias pequeñas requieren atención porque pueden indicar fraccionamiento.

Las señales clave incluyen:

  • Una dirección nueva que se mueve a un puente en cuestión de minutos tras un exploit conocido.
  • Saltos entre múltiples puentes dentro de 12 horas, especialmente hacia stablecoins de alta liquidez.
  • Ráfagas de transferencias pequeñas y regulares hacia direcciones de depósito vinculadas a brokers.
  • Patrones que coinciden con tácticas, técnicas y procedimientos históricos de la RPDC registrados por proveedores de análisis.
  • Uso de interfaces específicas de swap sin KYC poco después de un incidente importante.
  • Reconsolidación de fondos divididos en un pequeño número de wallets de salida antes de la rampa de salida.

La guía regulatoria también se intensificó durante el verano. FINTRAC de Canadá reiteró preocupaciones del FATF e instó a aplicar medidas reforzadas contra el lavado de dinero y el financiamiento del terrorismo para posibles transacciones vinculadas a la RPDC el 15 de julio de 2026. Se espera que las entidades informantes que operan en ese perímetro refuercen la revisión de riesgos de evasión de sanciones y reporten anomalías según corresponda. El aviso de FINTRAC está disponible aquí.

Ningún enfoque de detección es perfecto. Sin embargo, una combinación de una lista de vigilancia rápida de exploits, alertas de actividad en puentes, mapas de etiquetas de depósitos OTC y una ruta real de escalamiento 24/7 puede mejorar las probabilidades de intervención.

Respuesta regulatoria y analítica en 2026

Dos avances destacan en 2026. Primero, las firmas de análisis han sido más explícitas sobre las rutas de lavado usadas después de exploits importantes. TRM Labs dijo que los puentes y los swaps sin KYC fueron centrales en los mayores robos de H1, dando a exchanges y protocolos prioridades más claras para monitoreo y respuesta. El análisis de TRM Labs sobre hacks cripto en H1 2026 está disponible aquí.

Segundo, los reguladores reforzaron su foco en el riesgo de sanciones. El aviso de julio de FINTRAC renovó la presión sobre las entidades informantes para revisar exposición a la RPDC y escalar señales de alerta. Internacionalmente, esa dirección es consistente con el mensaje más amplio del FATF sobre beneficiarios finales, monitoreo cross-chain y brechas en rampas de salida OTC. La aplicación no es uniforme entre jurisdicciones, pero la dirección de política es clara.

La coordinación también ha mejorado detrás de escena. Los exchanges pueden coordinar congelamientos con mayor rapidez, algunos puentes pueden pausar o limitar flujos sospechosos, y los canales de respuesta a incidentes son menos improvisados que hace varios años. Estas medidas no previenen todos los ataques, pero reducen el período durante el cual los lavadores pueden mover fondos con poca interferencia.

El gráfico de TRM Labs para H1 2026 sobre el valor mensual robado por vector de ataque mostró que los robos de abril relacionados con infraestructura y compromiso de claves, incluidos Drift y KelpDAO, concentraron la mayor parte de los dólares robados e ilustraron la concentración del vector de ataque de lavado que los investigadores deben rastrear.

Medidas que pueden tomar protocolos, exchanges y usuarios

Los protocolos no necesitan nueva criptografía para dificultar el lavado. Necesitan controles prácticos que reduzcan el tamaño de los exploits y desaceleren movimientos no autorizados. Entre las medidas útiles están los límites de tasa en funciones sensibles de contratos, acciones administrativas con bloqueo temporal, mecanismos de pausa de emergencia, auditorías externas y programas activos de recompensas por bugs. La gestión de claves debe tratarse como secretos de producción.

Los exchanges y mesas OTC pueden mejorar la inteligencia de depósitos antes de que lleguen los fondos, no después. Eso incluye puntuación sensible a contaminación en el mempool cuando sea posible, triaje de flujos originados en puentes y controles de retiro en cuentas nuevas que reciban fondos sospechosos durante las primeras 24 horas. Los manuales de respuesta a incidentes deben incluir contactos con nombre y números de teléfono, no solo documentación interna.

Los usuarios pueden reducir la probabilidad de convertirse en el punto de entrada de un exploit limitando aprobaciones de tokens, evitando aprobaciones predeterminadas en aplicaciones descentralizadas desconocidas y revisando revocaciones con regularidad. El phishing sigue siendo una fuente común de pérdidas en el ecosistema.

Errores comunes en la respuesta

Enfocarse solo en mezcladores puede hacer que se pierda el patrón actual. Los flujos vinculados a la RPDC suelen usar primero puentes y swaps, por lo que esos saltos iniciales son donde las oportunidades de congelamiento pueden ser más fuertes.

Ignorar transferencias pequeñas es otro error. Fraccionar en numerosos tramos por debajo de $1,000 o $10,000 es parte del método. Las alertas deben construirse en torno a patrones además del tamaño de la transferencia.

Asumir que la salida siempre ocurrirá a través de un gran exchange centralizado también puede desviar a los investigadores. Los retiros frecuentemente usan brokers OTC antes de cualquier contacto con un exchange centralizado.

La velocidad es central. Si el escalamiento toma un día, la ventana más útil puede haber desaparecido. Los procesos de respuesta deben operar en minutos.

Por último, los equipos deben evitar aplicar un manual único de la era Tornado al tráfico cross-chain. Las heurísticas deben calibrarse por cadena, puente y condiciones de liquidez.

Preguntas frecuentes

¿Los hackers vinculados a la RPDC todavía usan mezcladores?

Sí, pero de forma menos predecible. Las designaciones de sanciones y los tamaños de pools más pequeños han hecho que los mezcladores sean más riesgosos y, a veces, menos efectivos. Los patrones recientes han favorecido primero los puentes y swaps sin KYC, seguidos por el uso selectivo de mezcladores cuando el tamaño del pool y el riesgo lo hacen viable.

¿Por qué los flujos se reconsolidan antes del retiro?

La reconsolidación simplifica las operaciones. Los brokers suelen preferir recibir fondos en un número pequeño de wallets que controlan o monitorean. Después de dispersar fondos para complicar la vigilancia, los lavadores pueden reunirlos en menos direcciones para la liquidación OTC o la conversión a fiat.

¿Se pueden congelar fondos después de un salto por puente?

Es posible, pero más difícil. Algunos puentes y exchanges actuarán ante señales sólidas, pero la certeza disminuye después de que los activos llegan a stablecoins líquidas y pasan por múltiples swaps. La acción coordinada durante el primer o segundo salto suele ser la mejor oportunidad, especialmente cuando el exploit de origen se confirma y etiqueta rápidamente.

¿Cómo se comparó H1 2026 con años anteriores?

TRM Labs contabilizó 207 hacks por un total de alrededor de $972 millones en H1 2026 y estimó que aproximadamente 66% estuvo vinculado a actores relacionados con la RPDC. El período tuvo menos incidentes muy grandes, pero valores en dólares más altos por incidente, con un puñado de compromisos de infraestructura dominando las pérdidas.

¿Qué cambió en la regulación durante el verano?

Los reguladores emitieron advertencias y expectativas más explícitas. FINTRAC de Canadá renovó la guía sobre revisión de exposición a la RPDC y escalamiento de sospechas de evasión de sanciones. Esa posición se alinea con el mensaje global del FATF enfocado en brechas OTC y escrutinio cross-chain.

¿Los brokers OTC siempre son cómplices?

No. Algunas mesas OTC mantienen programas sólidos de cumplimiento y rechazan fondos contaminados. El riesgo es mayor entre brokers informales o con supervisión limitada que operan a través de fronteras. El caso de julio reportado por CoinDesk describió a brokers que presuntamente ayudaron a convertir fondos robados en fiat y dividir transferencias para evitar detección.

¿El KYC obligatorio en puentes resolvería el problema?

El KYC obligatorio en puentes podría ayudar en algunas áreas, pero no abordaría el problema central. Los atacantes podrían enrutarse por puentes permissionless o usar como proxy a usuarios desprevenidos. Es más probable que las mejoras prácticas provengan de mejor monitoreo, respuesta a incidentes más rápida y aplicación dirigida contra rampas de salida recurrentes, en lugar de KYC generalizado en cada salto.

Descargo de responsabilidad: Este artículo se proporciona solo con fines informativos. No se ofrece ni pretende utilizarse como asesoría legal, fiscal, de inversión, financiera o de otro tipo.