CryptaCount
ES
EnglishENDeutschDEEspañolESFrançaisFRItalianoIT日本語JA한국어KONederlandsNLPolskiPLPortuguêsPT
Iniciar sesión Comenzar Gratis

ZachXBT infiltra la red de lavado de Lazarus: lecciones AML para las firmas

CryptaCount Editorial · · 9 min de lectura
PBC / KYC / LICENCIAS ZachXBT infiltra la red de lavado deLazarus: lecciones AML para las firmas

El investigador on-chain ZachXBT ha publicado los detalles de una operación encubierta en la que se hizo pasar por un cliente de lavado de dinero para recabar inteligencia dentro de un sindicato del crimen organizado chino que, según se cree, procesó más de mil millones de dólares en criptoactivos para el Grupo Lazarus de Corea del Norte. Los hallazgos ya han producido resultados reales de aplicación: se congelaron fondos vinculados al hackeo de Bybit por 1.500 millones de dólares y se conectaron transacciones con Huione Guarantee, un conglomerado criminal sancionado. Para las firmas de contabilidad, los auditores y los CFOs con exposición a activos digitales, el episodio es una demostración en vivo de cómo se mueven realmente los flujos ilícitos entre cadenas y qué significa eso para los programas de cumplimiento ahora mismo.

ZachXBT infiltra la red de lavado de Lazarus: lecciones AML para las firmas

Cómo se desarrolló la operación encubierta

La investigación comenzó después de que ZachXBT identificara cuentas chinas de Telegram y Discord que reclutaban activamente ayuda para blanquear las ganancias del hackeo de Bitget de septiembre por 387 millones de dólares. Se puso en contacto con un operador, al que se refiere como "Jimmy Green", y se presentó como un posible cliente de lavado.

La mecánica del contacto

Para mantener su cobertura y reunir inteligencia utilizable, ZachXBT envió fondos reales a Jimmy Green en múltiples transacciones. Informa haber adelantado cerca de 350.000 dólares en total, y cada pedido conllevaba una comisión del cinco por ciento que sabía que perdería. Reconoció que no había garantía de que Jimmy Green no desapareciera simplemente con cualquier transferencia dada, y que tratar directamente con el sindicato conllevaba un riesgo personal incuantificable. No son concesiones menores, y subrayan la seriedad con la que abordó la operación.

Durante el contacto, Jimmy Green reveló que su equipo era responsable de blanquear la mayor parte de los fondos robados en el hackeo de Bybit por 1.500 millones de dólares, ocurrido en 2025. También describió el uso de THORSwap como mecanismo de puente, mencionando direcciones específicas de explotadores en el proceso. Ese nivel de detalle operativo, ofrecido voluntariamente en lo que el sindicato aparentemente asumía como una conversación comercial privada, dio a los investigadores un hilo del que tirar.

Conectar el sindicato con objetivos de aplicación conocidos

La inteligencia que recopiló ZachXBT se compartió posteriormente con investigadores privados y fuerzas del orden. Contribuyó directamente a congelar fondos vinculados al hackeo de Bybit. Por separado, cuando Jimmy Green mencionó haber blanqueado tres millones de dólares para otro cliente, ZachXBT pudo rastrear esos fondos hasta Huione Guarantee, un conglomerado sancionado que los reguladores han identificado como operador de un mercado criminal multimillonario. También vinculó una congelación de 100.000 dólares dirigida a las transacciones de Jimmy Green, ocurrida en 2024, con el hackeo de 100 millones de dólares del exchange Poloniex. Cada conexión refuerza cómo un solo nodo en una red de lavado puede llevar huellas forenses que apuntan a múltiples delitos previos.

Qué revelan los métodos del sindicato sobre el riesgo on-chain

El panorama operativo que surge del relato de ZachXBT es instructivo para cualquiera que construya o audite un programa de cumplimiento de activos digitales. Varios patrones destacan.

El puente entre cadenas como capa de ofuscación

El uso de THORSwap para mover fondos entre cadenas es una estrategia deliberada de reducción de fricción. Los puentes entre cadenas complican el monitoreo de transacciones porque el historial de la cadena de origen no sigue automáticamente al activo hasta la cadena de destino. Las herramientas de cribado estándar que funcionan bien dentro de un solo ecosistema blockchain pueden perder el rastro en un salto de puente. No es una brecha teórica; es el método que una operación de lavado de mil millones de dólares estaba utilizando activamente.

Reclutamiento a través de plataformas de mensajería abiertas

El sindicato anunciaba abiertamente en Telegram y Discord para conseguir clientes de lavado. Esa accesibilidad corta en ambos sentidos: hizo posible que ZachXBT estableciera contacto, pero también significa que cualquier negocio que interactúe con contrapartes encontradas a través de esos canales enfrenta un riesgo real de exposición a sanciones. La debida diligencia reforzada sobre contrapartes descubiertas mediante plataformas de mensajería cifrada o pseudónima no es un extra deseable; a esta escala de actividad criminal, es esencial.

La comisión del cinco por ciento como señal de alerta

Un recorte constante del cinco por ciento en cada transacción es precisamente el tipo de patrón de comisiones estructuradas que debería despertar sospechas en un sistema de monitoreo de transacciones bien calibrado. Cuando una contraparte acepta sistemáticamente una pérdida fija en transferencias salientes sin una justificación comercial aparente, ese patrón merece investigación. Las firmas cuyo software de contabilidad cripto o flujos de trabajo de teneduría de libros no estén configurados para señalar estructuras de comisiones recurrentes como esta están dejando una señal obvia sin leer.

Implicaciones de AML y contabilidad para las firmas

La operación de ZachXBT es, en efecto, una prueba de estrés financiada con fondos privados de la infraestructura de lavado que rodea algunos de los mayores robos de criptoactivos registrados. Los resultados tienen consecuencias directas sobre cómo las firmas de contabilidad y los CFOs deben abordar sus obligaciones de cumplimiento en activos digitales. Para contextualizar cómo el rastreo impulsado por IA conectó el hackeo de Bitget con Corea del Norte en primer lugar, consulte nuestra cobertura anterior sobre cómo el rastreo impulsado por IA conectó el hackeo de Bitget con Corea del Norte.

El cribado de sanciones debe extenderse a las redes de contrapartes

La aparición de Huione Guarantee en esta cadena es un recordatorio de que la exposición a sanciones no siempre llega a través de una transacción directa con una entidad listada. Los fondos pueden pasar por múltiples intermediarios antes de que la billetera de una parte sancionada aparezca en el rastro. Según las reglas de la Oficina de Control de Activos Extranjeros de Estados Unidos, la responsabilidad objetiva se aplica a las violaciones de sanciones independientemente de si la firma sabía que la contraparte final estaba listada. Ese estándar exige un cribado que mire más allá de la transacción inmediata y considere el grafo de contrapartes más amplio.

El monitoreo de transacciones necesita cobertura entre cadenas

Si su programa de monitoreo de transacciones se detiene en el límite de una sola blockchain, tiene una brecha estructural que este caso ilustra claramente. Cualquier software de contabilidad de activos digitales o pila de cumplimiento desplegada por una firma que maneje criptoactivos de clientes debería ser capaz de seguir una transacción a través de saltos de puente y señalar actividad vinculada a direcciones ilícitas conocidas en la cadena de destino, no solo en la de origen.

El deber de divulgación y reporte del CFO

Para los CFOs de empresas que mantienen activos digitales en el balance, la cuestión no es solo si sus propias transacciones están limpias. Los auditores preguntan cada vez más cómo la dirección se ha asegurado de que las contrapartes y los custodios no estén conectados a redes ilícitas. Un rastro de auditoría sólido, respaldado por un software fiable de teneduría de libros cripto que registre los datos de la billetera de la contraparte en el momento de cada transacción, se convertirá en una expectativa básica. La incapacidad de producir ese rastro de auditoría cuando un regulador o auditor lo solicite es, en sí misma, un fallo de cumplimiento.

Colaboración con las fuerzas del orden y obligaciones de intercambio de información

ZachXBT señaló explícitamente que retrasó la publicación de sus hallazgos debido a investigaciones sensibles en curso con investigadores privados y fuerzas del orden. Esa secuencia refleja un principio que las firmas orientadas al cumplimiento deberían interiorizar: cuando se identifica actividad sospechosa, debe presentarse el Informe de Actividad Sospechosa correspondiente, y la divulgación adicional debe gestionarse en coordinación con asesoría legal y, cuando proceda, con las fuerzas del orden, en lugar de divulgarse públicamente de una manera que comprometa una investigación. La prohibición de alertar al cliente de la Ley de Secreto Bancario es el marco estatutario aquí para las firmas con sede en Estados Unidos.

Para una visión más amplia de cómo los reguladores internacionales están apretando las tuercas a las entidades sancionadas vinculadas a criptoactivos, el análisis de las sanciones de Japón a Garantex y lo que significan para los equipos de cumplimiento merece leerse junto con este caso.

Pasos prácticos para los equipos de cumplimiento y finanzas

La investigación de ZachXBT no crea nuevas obligaciones legales, pero sí saca a la superficie debilidades operativas específicas que los reguladores y auditores probablemente examinarán con más atención a raíz de ella.

Acciones inmediatas a considerar

Primero, revise si su solución de monitoreo de transacciones rastrea activos a través de transacciones de puente entre cadenas. Si no lo hace, esa brecha debe plantearse a su proveedor de tecnología de cumplimiento o documentarse en su registro de riesgos con un plazo de remediación. Segundo, audite su proceso de incorporación de contrapartes para clientes o socios comerciales identificados a través de Telegram, Discord o canales similares. El sindicato en este caso operaba abiertamente en esas plataformas. Tercero, confirme que su base de datos de cribado de sanciones se actualiza con una frecuencia adecuada al ritmo al que la OFAC y organismos equivalentes designan nuevas direcciones. Las listas estáticas que se actualizan mensualmente no son adecuadas para entornos de transacciones en tiempo real. Por último, verifique que su software de contabilidad cripto captura y conserva datos de contrapartes a nivel de billetera en el punto de cada transacción. Un registro que muestre solo un movimiento de saldo neto, sin la dirección on-chain desde la que se originaron los fondos, no satisfará un examen detallado de AML.

ZachXBT infiltra la red de lavado de Lazarus: lecciones AML para las firmas

Preguntas frecuentes

¿Qué es el Grupo Lazarus y por qué es importante para las firmas de contabilidad?

El Grupo Lazarus es un colectivo de hackers patrocinado por el Estado al que las agencias gubernamentales de Estados Unidos y sus aliados atribuyen a Corea del Norte. Se le ha vinculado con varios de los mayores robos de criptoactivos registrados. Las firmas que transaccionan con contrapartes conectadas a billeteras vinculadas a Lazarus enfrentan exposición a sanciones por responsabilidad objetiva bajo las reglas de la OFAC, lo que significa que la intención no es una defensa.

¿Qué es Huione Guarantee y está actualmente sancionado?

Huione Guarantee es un conglomerado que los reguladores han identificado como operador de un mercado criminal a gran escala que facilita fraudes, lavado de dinero y otras actividades ilícitas. Ha sido objeto de designaciones de sanciones. Las firmas deben asegurarse de que él y sus direcciones de billetera asociadas aparezcan en sus listas de cribado y de que cualquier transacción histórica se revise en busca de posible exposición.

¿La participación de THORSwap genera responsabilidad para las firmas que lo han utilizado?

Utilizar un protocolo de puente entre cadenas no es inherentemente una violación de sanciones. La responsabilidad surge cuando una firma transacciona con una contraparte que está designada, o cuando los fondos pueden rastrearse hasta una fuente sancionada. La obligación clave es realizar la debida diligencia y el cribado adecuados en el momento de cada transacción, y conservar los registros que permitan evidenciar ese cribado posteriormente.

¿Qué debe hacer una firma si descubre una transacción histórica vinculada a una dirección ahora sancionada?

La firma debe consultar a un asesor legal de inmediato. En Estados Unidos, la autodenuncia voluntaria a la OFAC generalmente se trata como un factor atenuante significativo. La firma también probablemente necesitará presentar un Informe de Actividad Sospechosa ante FinCEN bajo la Ley de Secreto Bancario. La documentación del proceso de descubrimiento y de los pasos de remediación adoptados es fundamental.

¿Cómo afecta este caso al ciclo de revisión del programa AML para las firmas cripto?

Casos como este son el tipo de tipología que los reguladores utilizan para actualizar las guías de examen. Las firmas deben tratar esto como una señal para adelantar cualquier revisión programada de sus reglas de monitoreo de transacciones, en particular las que cubren actividad entre cadenas y contrapartes que operan a través de plataformas de mensajería cifrada. Documentar esa revisión, y cualquier cambio de reglas realizado, demuestra una postura de cumplimiento proactiva.

Fuente: Protos

GLOBALUSGeneralEjecuciónAML/KYC y Licencias

Artículos relacionados

AML/KYC y Licencias
Declaración del DOJ sobre las Brigadas Al-Qassam: lo que las firmas cripto deben saber ahora
AML/KYC y Licencias
Tipologías de blanqueo de capitales con cripto: lo que los equipos de compliance deben saber
AML/KYC y Licencias
Operación Exclusión Económica: el Tesoro apunta al sector cripto de Irán
AML/KYC y Licencias
Grupo Huione: el mercado ilícito más grande del mundo y el riesgo del stablecoin USDH