El robo de unos 1.500 millones de dólares en criptomonedas sufrido por Bybit en febrero de 2025 fue solo el comienzo del problema. La parte más difícil para los atacantes norcoreanos no era sustraer los fondos, sino convertirlos en dinero utilizable sin perderlos por el camino. Para ello necesitaron una red de intermediarios, operadores y servicios financieros dispuestos a mover activos de origen ilícito.
El investigador de blockchain ZachXBT intentó infiltrarse en una de esas redes haciéndose pasar por cliente. Según su propio relato, comprometió 349.700 USDC y aceptó perder un 5% en cada operación completada. El objetivo no era obtener rentabilidad, sino ganar credibilidad ante un intermediario que facilitaba el intercambio de criptomonedas entre distintas redes.
La pista que no estaba en la cadena de bloques
El FBI atribuyó el ataque a Bybit a piratas informáticos norcoreanos el 26 de febrero de 2025. La investigación oficial identificó la operación como TraderTraitor y advirtió de que los activos robados estaban siendo transformados en bitcoin y otras criptomonedas antes de distribuirse entre miles de direcciones.
Localizar los fondos resultó relativamente sencillo frente a la tarea de identificar a quienes los estaban gestionando. ZachXBT asegura que encontró más de 15 cuentas en grupos públicos de Telegram y Discord que buscaban ayuda para realizar transacciones relacionadas con el robo. Tras contactar con varias, estableció una relación con un usuario de Telegram llamado Jimmy Green.
El 6 de marzo de 2025, el investigador envió 349.700 USDC desde una nueva dirección de Ethereum y comenzó a intercambiarlos por USDT en la red Tron a través de ese contacto. Las condiciones eran desfavorables, pero le permitieron presentarse como un cliente dispuesto a repetir operaciones. También asumió el riesgo de que el intermediario desapareciera con el dinero.
La relación terminó aportando algo que la actividad en cadena no puede ofrecer por sí sola: conversaciones sobre movimientos aún no ejecutados. En un caso, el intermediario habló de trasladar fondos a Solana antes de que ese movimiento apareciera en la cadena de bloques. La comparación entre esos mensajes privados y las transacciones posteriores ayudó a identificar un conjunto de activos vinculados a Bybit por más de 12 millones de dólares.
ZachXBT también atribuye a su investigación la información que contribuyó a que Tether congelara 442.000 USDT relacionados con el ataque. Ambas cifras no deben confundirse: rastrear más de 12 millones de dólares no significa que todo ese importe fuera congelado, y bloquear 442.000 USDT tampoco equivale a que los fondos fueran incautados o devueltos a Bybit.
Rastrear los fondos no equivale a recuperarlos
La diferencia es importante. Las cadenas públicas permiten seguir el recorrido de los activos, pero no garantizan que alguien pueda detener la siguiente transferencia. El problema se multiplica cuando el dinero pasa por distintas carteras, redes, custodios y contrapartes, cada una de las cuales puede exigir nuevas pruebas o procedimientos legales.
Los emisores de stablecoins como USDT y USDC disponen de mecanismos administrativos para restringir transferencias desde determinadas direcciones. Bitcoin, en cambio, no tiene un emisor con esa capacidad, aunque las autoridades pueden intentar actuar sobre custodios o hacerse con las claves cuando cuentan con acceso y autoridad legal suficientes.
Un mercado de servicios para el dinero ilícito
La red investigada por ZachXBT no sería un caso aislado. En mayo de 2025, la Red contra los Delitos Financieros del Tesoro estadounidense, FinCEN, señaló al grupo camboyano Huione como una institución de especial preocupación por blanqueo de capitales. Según sus conclusiones, sus operaciones habrían canalizado al menos 4.000 millones de dólares en fondos ilícitos entre agosto de 2021 y enero de 2025, incluidos como mínimo 37 millones procedentes de ciberrobos norcoreanos.
En septiembre, el Tesoro sancionó también a Xinbi Guarantee, una plataforma que, según la administración estadounidense, había procesado más de 24.000 millones de dólares en activos digitales y moneda fiduciaria desde aproximadamente 2022. Entre sus usuarios figuraban, de acuerdo con el organismo, piratas informáticos norcoreanos.
La presión sobre estos operadores no elimina necesariamente la demanda. El Tesoro señaló que algunos delincuentes trataron de trasladar sus actividades de Huione a Xinbi después de las sanciones. En junio de 2026, el Departamento de Justicia anunció además la incautación de una cuenta de computación en la nube utilizada para alojar infraestructura vinculada a filiales de Huione.
El caso de Bybit ilustra así una dificultad central de las investigaciones sobre criptodelitos: el robo puede ser instantáneo, pero transformar los activos en poder adquisitivo exige relaciones, confianza y servicios especializados. Y esa infraestructura puede sobrevivir incluso cuando una plataforma concreta deja de operar.











