technology 5 min de lectura

Corea del Norte está reescribiendo el manual de los hackeos de criptomonedas — una vez más

BitGet perdió 387 millones de dólares en lo que considera un ciberataque norcoreano. Pero la historia más alarmante es un segundo robo contra el proveedor coreano de carteras para minoristas DCENT, solo días después, lo que indica que el aparato de cibercrimen de Pyongyang está diversificando sus objetivos más allá de los intercambios.

  • vacío de datos de robots humanoides
  • China
  • BitGet
  • DCENT
  • XRP

El ataque que nadie esperaba

BitGet, el quinto mayor intercambio de criptomonedas por volumen de operaciones, confirmó el 26 de septiembre que aproximadamente 387,5 millones de dólares en activos digitales habían sido desviados de sus billeteras. El momento —madrugada del 25 de septiembre, a las 3:31 a. m. hora local— era clásico. Y también lo era la atribución: la directora ejecutiva de BitGet, Gracie Chen, señaló directamente a Corea del Norte, citando direcciones IP de VPN consistentes con las que el régimen ha utilizado en operaciones anteriores.

Los activos robados cuentan una historia específica. XRP lideró el botín con 129 millones de tokens extraídos, seguidos de 31.890 Ethereum, 34,75 millones de dólares en USDT, 21,05 millones de dólares en USDC y 12.719 BNB. Los fondos luego se convirtieron en Ethereum, un movimiento que apunta a sofisticación y familiaridad con técnicas de cambio de cadena bien documentadas en robos blockchain norcoreanos previos.

Bitcoin, ya en caída por vientos macroeconómicos adversos, se desplomó por debajo de 85.000 dólares, situándose en torno a 83.967 dólares poco después de que estallara la noticia —el nivel más bajo en el que ha operado desde finales de enero—. La caída fue parcialmente sintomática; el ataque golpeó sobre un sentimiento ya debilitado, agravado por el fracaso del Congreso estadounidense para aprobar la Ley de Claridad, que ofrecía un atisbo de certidumbre regulatoria para actores institucionales.

Pero el incumplimiento de BitGet no es la imagen completa. Y ahí radica la verdadera preocupación.

El segundo golpe fue aún más alarmante

Solo días antes del ataque a BitGet, el 16 de septiembre, un servicio de billetera coreano llamado DCENT reportó flujos anómalos de más de 10 millones de XRP —valorados en aproximadamente 20 mil millones de wones, o unos 15 millones de dólares en ese momento—. DCENT no es un intercambio. Es un proveedor de billeteras no custodias, lo que significa que almacena claves privadas para usuarios individuales, no reservas de intercambio consolidadas.

Esa distinción importa enormemente.

Históricamente, las unidades cibernéticas norcoreanas como el Grupo Lazarus han atacado exchanges centralizados —billeteras calientes que custodian fondos de clientes—. Son blancos de alto valor con un solo punto de falla. Pero la intrusión en DCENT señala algo nuevo: los operadores de Pyongyang ahora están explorando la infraestructura en la que los usuarios minoristas confían directamente. Un ataque exitoso a un proveedor de billeteras no requiere comprometer el almacenamiento en frío de un intercambio ni sus controles internos. Solo requiere que los usuarios instalen una actualización comprometida, visiten una página de phishing o caigan en ingeniería social disfrazada de aviso de seguridad de billetera.

Dos ataques en diez días, ambos involucrando XRP, ambos apuntando hacia técnicas norcoreanas, ambos golpeando entidades vinculadas a Corea —esto no es coincidencia. Es un patrón.

Por qué XRP sigue siendo blanco

XRP aparece en ambos incidentes con una frecuencia desproporcionada. En el ataque a BitGet, representó el mayor volumen de tokens robados por cantidad. En el ataque a DCENT, fue el activo principal extraído. Esto no es aleatorio. El valor relativamente alto por token de XRP, su liquidez en intercambios descentralizados principales y sus opciones de puentes entre cadenas lo convierten en un vehículo eficiente para convertir fondos robados en algo negociable o mezclable.

Los operativos norcoreanos han entendido durante mucho tiempo las ventajas prácticas de moverse rápidamente a través de la red de liquidación de XRP, donde la finalización de transacciones toma segundos en lugar de los minutos u horas que requieren Ethereum o Bitcoin. La velocidad importa cuando huyes de un rastro auditivo en cadena.

Quién gana, quién pierde

Los perdedores inmediatos son los usuarios de BitGet y los clientes de DCENT, ambos frente a la incertidumbre sobre si recuperarán sus activos. Ninguna empresa ha ofrecido garantías de compensación total aún. BitGet suspendió los retiros temporalmente mientras rastreaba el flujo de fondos.

Corea del Norte gana, obviamente. El Comando de Guerra Cibernética del régimen ha tratado durante mucho tiempo el robo de criptomonedas como una fuente de ingresos legítima. Se estima que entre 2.000 y 3.000 millones de dólares fluyen anualmente a través de estas operaciones, financiando programas que las sanciones internacionales prohíben explícitamente. Cada atraco exitoso es una violación directa de las resoluciones del Consejo de Seguridad de la ONU y un impulso para un régimen que de otra manera enfrenta aislamiento financiero severo.

Los reguladores pierden credibilidad. Cada incumplimiento de alto perfil refuerza el argumento de que los activos virtuales siguen siendo una capa inestable de las finanzas globales —un argumento que los políticos en Washington, Seúl y Bruselas están ansiosos por escuchar, incluso mientras impulsan simultáneamente una adopción más amplia de criptomonedas a través de marcos como la Ley de Claridad.

Qué sigue

La decisión de BitGet de nombrar públicamente a Corea del Norte es significativa. La mayoría de los intercambios prefieren mantener estas atribuciones en secreto, temiendo daños reputacionales por asociación con crimen patrocinado por estados. BitGet fue público —probablemente porque la evidencia era clara y el momento geopolítico hacía contraproducente el silencio—. La Oficina de Control de Activos Extranjeros del Tesoro estadounidense ha sancionado anteriormente direcciones blockchain norcoreanas vinculadas a actividades del Grupo Lazarus. Esperen designaciones adicionales en las próximas semanas.

Seúl enfrentará presión para actuar. El incumplimiento en DCENT, aunque más pequeño en términos dollararios, ocurrió en suelo nacional y involucró a una entidad regulada localmente. La Comisión de Servicios Financieros y el Korea Exchange han insinuado reglas de custodia más estrictas para proveedores de servicios de activos virtuales, y este incidente acelerará esas discusiones.

Para los comerciantes minoristas, la conclusión práctica es sobria. El hackeo de BitGet explotó una vulnerabilidad de exchange centralizado. El hackeo de DCENT explotó una a nivel de billetera. Entre ambos, cubren los dos puntos de entrada más comunes para el robo de criptomonedas. El almacenamiento en frío sigue siendo el único hedge confiable —y aún así, depende de cuán seguramente un usuario gestione sus propias claves.

La implicación más amplia se extiende más allá de cualquier intercambio o proveedor de billeteras específico. Las unidades cibernéticas norcoreanas han demostrado adaptabilidad, pasando de atracos bancarios a criptomonedas, y ahora de exchanges a infraestructura orientada al usuario. El próximo objetivo no es necesariamente otro intercambio. Podría ser un puente entre cadenas, un protocolo DeFi popular o una aplicación de billetera móvil descargada por millones.

El régimen ha pasado más de una década perfeccionando este manual. La pregunta ya no es si golpeará de nuevo, sino qué tipo de infraestructura targeteará a continuación —y si las posturas de seguridad del mercado están manteniendo el ritmo.