El investigador de blockchain ZachXBT afirma haber identificado una red con operaciones en Hong Kong y la China continental que habría procesado más de 1.000 millones de dólares en criptomonedas robadas para el grupo norcoreano Lazarus. Para acceder a la estructura, se hizo pasar durante meses por un cliente y destinó 349.700 dólares en stablecoins a la investigación.
La operación comenzó en febrero de 2025, poco después del ataque contra la plataforma de intercambio Bybit. ZachXBT buscaba averiguar quién ayudaba a mover los fondos sustraídos y cómo se organizaba esa actividad. Según su relato, adoptó el perfil de un cliente dispuesto a entregar grandes cantidades de dinero a la red para su gestión.
Una infiltración financiada con fondos propios
El investigador utilizó cientos de miles de dólares en stablecoins, activos digitales diseñados para mantener un valor estable y normalmente vinculados a una divisa tradicional como el dólar. También aceptó deliberadamente pérdidas de alrededor del 5% en las operaciones, con el objetivo de ganarse la confianza de uno de los administradores, conocido como «Jimmy Green».
La estrategia, según ZachXBT, le permitió obtener información sobre las personas implicadas y seguir los movimientos de los fondos. A partir de los datos recopilados, asegura haber rastreado más de 12 millones de dólares relacionados con el ataque a Bybit. Una parte de ese dinero fue bloqueada posteriormente: Tether congeló 442.000 dólares en USDT vinculados a las transacciones investigadas, de acuerdo con el investigador.
La red habría operado tanto desde Hong Kong como desde la China continental. La información disponible no precisa el número de personas que formarían parte de la estructura ni identifica públicamente a todos sus presuntos integrantes.
El papel de los intermediarios en el blanqueo
El caso muestra, según la investigación, cómo los fondos obtenidos en ataques informáticos pueden pasar por una larga cadena de movimientos antes de intentar convertirlos o hacerlos circular de nuevo. Los operadores pueden trasladar las criptomonedas entre distintas blockchains, intercambiarlas en plataformas descentralizadas o utilizar puentes que conectan diferentes redes.
Estas operaciones dificultan seguir el rastro hasta el robo original, aunque también dejan un volumen considerable de transacciones que puede ser analizado por investigadores especializados. ZachXBT sostiene que los intermediarios chinos habrían desempeñado un papel relevante en el movimiento de fondos atribuidos a piratas informáticos norcoreanos.
La firma Chainalysis calcula que los grupos vinculados a Corea del Norte habían robado al menos 6.750 millones de dólares en activos digitales hasta finales de 2025. En este tipo de operaciones, el robo constituye solo la primera fase: después, los atacantes necesitan desplazar los activos y ocultar su procedencia.
Conexiones con otros ataques
Los hallazgos de ZachXBT no se limitarían a los fondos procedentes de Bybit. El investigador también relacionó a personas de origen chino con el blanqueo del dinero obtenido en el ataque contra Bitget en septiembre, cuyo botín habría ascendido a 387,5 millones de dólares.
Además, señaló que algunas personas presuntamente involucradas solicitaban ayuda técnica de forma abierta en servidores públicos de Discord y canales de Telegram relacionados con los servicios utilizados. Uno de los administradores de la red también habría participado anteriormente en el movimiento de fondos del ataque contra Kelp DAO, en abril, que habría supuesto el robo de unos 292 millones de dólares.
La posible implicación de intermediarios chinos en operaciones vinculadas a Corea del Norte no es nueva. En 2020, fiscales estadounidenses acusaron a dos ciudadanos chinos de blanquear más de 100 millones de dólares procedentes de un ataque norcoreano contra una plataforma de criptomonedas perpetrado en 2018. En 2023, la Oficina de Control de Activos Extranjeros de Estados Unidos sancionó asimismo a dos operadores de Hong Kong y China que presuntamente ayudaron a Corea del Norte a convertir activos digitales robados y sortear controles financieros.
La investigación de ZachXBT apunta, por tanto, a una red que habría actuado como infraestructura externa para mover fondos de distintos ataques. Sus conclusiones atribuyen a esa estructura el procesamiento de más de 1.000 millones de dólares en criptomonedas para Lazarus, aunque la información procede del propio investigador y describe operaciones presuntas.











