El infame Lazarus Group: el imperio de hackers norcoreanos que ha robado cerca de 7.8 mil millones de dólares de la industria cripto
El 24 de septiembre de 2026, Bitget sufrió un ataque de hackers, donde se detectaron transferencias anómalas en algunos monederos calientes y tibios. La plataforma inicialmente reveló una pérdida de aproximadamente 351.6 millones de dólares, y luego ajustó la cifra de activos confirmados como robados a 387.5 millones de dólares.
La investigación de la firma de análisis de blockchain TRM Labs descubrió que parte de los fondos robados en el ataque a Bitget tienen rutas de lavado que coinciden con ataques anteriores relacionados con Corea del Norte, como los de Bybit y AFX Bridge. Otra firma de análisis, Elliptic, también considera que la posibilidad de que este incidente esté relacionado con hackers norcoreanos ha alcanzado un "alto grado de probabilidad".
A medida que se rastrea más el flujo de fondos en la cadena, el incidente apunta nuevamente al grupo de hackers norcoreanos Lazarus Group.
De hecho, desde el surgimiento del mundo de la cadena, desde Ronin Bridge, Harmony, hasta Atomic Wallet, Stake, WazirX, DMM Bitcoin, y el evento de Bybit en 2025 que sacudió toda la industria, los hackers relacionados con Corea del Norte se han convertido en una de las principales amenazas de seguridad en el mercado cripto global. Si se incluye el incidente de Bitget, que se sospecha fuertemente que es obra de Corea del Norte, el total acumulado se acerca a 7.8 mil millones de dólares.
Chainalysis: En 2025, el robo de activos cripto por hackers norcoreanos alcanzó los 2 mil millones de dólares (fuente: www.timesofblockchain.com)
El ámbito cripto parece haberse convertido en una de las direcciones más importantes de ataque financiero para los hackers norcoreanos.
Durante mucho tiempo, Lazarus ha sido entendido de manera simplista como un grupo de hackers norcoreanos, pero en realidad, este nombre es más bien una etiqueta general utilizada por el exterior para describir el sistema de ataques cibernéticos a nivel estatal de Corea del Norte.
Dentro de este sistema, hay quienes se encargan de la inteligencia gubernamental, militar y estratégica, otros que atacan bancos e instituciones financieras, y algunos que se enfocan específicamente en intercambios, monederos, empresas de blockchain y profesionales del cripto.
A medida que diferentes agencias de seguridad han estado rastreando a largo plazo, han surgido numerosos nombres como BlueNoroff, APT38, TraderTraitor, Jade Sleet, Sapphire Sleet, Citrine Sleet, AppleJeus, Famous Chollima, entre otros.
Estos nombres provienen de diferentes sistemas de clasificación de las agencias, y existe una clara intersección de personal, herramientas e infraestructura entre ellos, lo que dificulta la creación de un organigrama claro al estilo de una empresa tradicional.
Por supuesto, si desglosamos según la dirección de las tareas, el sistema de Lazarus Group puede ser organizado de manera clara.
El sistema cibernético norcoreano detrás de Lazarus
Para entender a Lazarus, primero es necesario aclarar su posición dentro del poder cibernético de Corea del Norte.
En 2019, el Departamento del Tesoro de EE. UU. impuso sanciones a tres organizaciones cibernéticas principales de Corea del Norte, nombrando específicamente a Lazarus Group, BlueNoroff y Andariel. El Departamento del Tesoro de EE. UU. considera que estas tres fuerzas están bajo el control de la Oficina General de Reconocimiento (RGB) de Corea del Norte. La RGB es una de las principales agencias de inteligencia de Corea del Norte y un centro importante para sus operaciones de inteligencia y cibernéticas en el extranjero.
Esto también constituye la estructura básica para entender el sistema de hackers de Corea del Norte: la RGB es responsable de la inteligencia y las operaciones cibernéticas a nivel nacional, y bajo ella existen múltiples fuerzas cibernéticas que asumen diferentes tareas. Lazarus es una de las más antiguas y reconocidas a nivel mundial.
Los nombres Lazarus, BlueNoroff y Andariel provienen principalmente del seguimiento a largo plazo de diferentes grupos de ataque por parte de la industria de seguridad global. A medida que los ataques evolucionan, instituciones como Microsoft, Mandiant y CrowdStrike han desglosado las actividades relacionadas según el malware, la infraestructura de servidores, la industria objetivo y el método de ataque.
Esto significa que cada agencia de seguridad tiene su propio sistema de clasificación, por lo que una misma línea de ataque puede tener múltiples nombres.
Por ejemplo, Microsoft asocia Diamond Sleet con Lazarus, ZINC, LABYRINTH CHOLLIMA, etc.; y Sapphire Sleet con BlueNoroff, CryptoCore, UNC1069, STARDUST CHOLLIMA, entre otras actividades.
Mandiant utiliza una clasificación diferente. En su seguimiento a largo plazo, gran parte de las actividades tradicionales de Lazarus se agrupan bajo TEMP.Hermit; las fuerzas de ataque financiero se relacionan principalmente con APT38; y las actividades que atacan específicamente la industria cripto han dado lugar a CryptoCore (UNC1069), TraderTraitor (UNC4899) y UNC4736, relacionado con AppleJeus.
La razón de esta confusión se debe a que ha habido un intercambio prolongado de personal, herramientas e infraestructura entre las diferentes fuerzas cibernéticas de Corea del Norte. Por ejemplo, desde alrededor de 2020, algunos atacantes pueden haber estado utilizando servidores, códigos y malware de manera conjunta, y los diferentes grupos de tareas también pueden haber sido reorganizados. Después de un largo período de inactividad, algunos miembros de APT38 se cree que han ingresado a nuevas unidades de ataque financiero y cripto.
Por lo tanto, un mismo ataque puede aparecer con diferentes nombres de organizaciones en los informes de diferentes agencias de seguridad, y dos grupos de hackers que parecen independientes pueden provenir de personal y sistemas de acción similares.
Así que, si enumeramos todos los nombres dados por las empresas de seguridad, se pueden listar fácilmente más de diez organizaciones relacionadas con Lazarus, pero creo que este enfoque tiene un significado limitado para entender su funcionamiento real.
En cuanto a las actividades que están más estrechamente relacionadas con Lazarus y el sistema de la RGB de Corea del Norte, creo que se pueden resumir en varias direcciones principales:
Operaciones cibernéticas integradas tradicionales, robo financiero, robos masivos en cripto, malware cripto y ataques a la cadena de suministro, inteligencia militar, y la rápida expansión reciente de infiltraciones de trabajadores de TI remotos.
Durante mucho tiempo, hemos acostumbrado a referirnos a ellos como Lazarus Group.
¿Cuántos grupos hay realmente en el sistema de Lazarus?
Si separamos las actividades relacionadas con Lazarus según los objetivos de ataque y las capacidades, se pueden resumir en varias partes relativamente claras:
Diamond Sleet, responsable de operaciones cibernéticas integradas;
BlueNoroff, enfocado a largo plazo en instituciones financieras y cripto;
TraderTraitor, dirigido principalmente a intercambios, custodios y grandes objetivos cripto;
Citrine Sleet, especializado en malware, cadena de suministro y ataques dirigidos a cripto;
Andariel, encargado principalmente de tareas de inteligencia militar, defensa y estratégica;
Famous Chollima, que ha expandido rápidamente su capacidad de infiltración interna en empresas tecnológicas y cripto a través de identidades falsas.
Entre estos, los que están más estrechamente relacionados con el mercado cripto se concentran principalmente en BlueNoroff, TraderTraitor, Citrine Sleet y Famous Chollima.
1/ Diamond Sleet
Diamond Sleet es el que más se acerca al concepto tradicional de Lazarus Group.
Diamond Sleet ha estado activo desde al menos 2013, con un rango de ataque muy amplio, involucrando a largo plazo a gobiernos, defensa, industria militar, telecomunicaciones, instituciones financieras y empresas tecnológicas. Su tarea principal gira en torno al robo de inteligencia estratégica, infiltración cibernética y acciones destructivas, y también posee una clara capacidad de ataque financiero.
Los objetivos de Diamond Sleet son en realidad más integrales; han sido expertos en phishing, malware, ataques a la cadena de suministro y en ingeniería social dirigida a empleados internos de las empresas. Además, los atacantes han utilizado en gran medida reclutadores falsos y cuentas de LinkedIn para contactar a los objetivos, induciendo a las víctimas a abrir archivos o programas maliciosos bajo la apariencia de oportunidades laborales.
Por lo tanto, Diamond Sleet puede considerarse la línea de acción más antigua y con la cobertura más amplia dentro de todo el sistema.
2/ BlueNoroff
El Departamento del Tesoro de EE. UU. incluyó a BlueNoroff en su documento de sanciones de 2019 como una importante fuerza de ataque financiero dentro del sistema de Lazarus (Microsoft también lo llama Sapphire Sleet).
Desde alrededor de 2014, BlueNoroff ha comenzado a llevar a cabo robos cibernéticos a gran escala contra bancos, sistemas SWIFT y otras instituciones financieras. Para 2018, la cantidad de dinero que intentaron robar de instituciones financieras globales ya superaba los 1.1 mil millones de dólares. El ataque al Banco Central de Bangladesh es uno de los casos más representativos de este período.
A medida que el mercado cripto ha ido creciendo, los objetivos de BlueNoroff también se han ampliado desde el sistema financiero tradicional hacia intercambios, empresas de blockchain, VC y profesionales del cripto. Actualmente, sus principales objetivos se centran en cripto, VC, blockchain y otras instituciones financieras de alto valor, con el objetivo central de robar activos cripto y tecnologías relacionadas, y son muy hábiles en ataques de ingeniería social.
Normalmente se disfrazan como cazatalentos, inversores, colegas o socios, acercándose a los objetivos a través de LinkedIn, Telegram y otros canales, y luego, bajo pretextos de entrevistas, colaboraciones en proyectos, reuniones por Zoom o actualizaciones de software, inducen a las víctimas a ejecutar programas maliciosos.
En un ataque UNC1069 revelado por Mandiant este año, los atacantes primero controlaron la cuenta de Telegram de un conocido de la víctima, luego invitaron al objetivo a una falsa reunión de Zoom, y supuestamente usaron un video generado por IA para hacerse pasar por el CEO de otra empresa cripto. Posteriormente, se hicieron pasar por un "fallo de audio" para inducir a la víctima a ejecutar lo que supuestamente eran órdenes de reparación, finalmente implantando el programa malicioso en el dispositivo.
En 2026, Microsoft atribuyó sucesivos ataques a la cadena de suministro de npm de Axios y Mastra a BlueNoroff. El incidente de Mastra afectó a más de 140 paquetes de npm; una vez que los desarrolladores o los sistemas CI/CD instalan versiones contaminadas, el código malicioso puede ejecutarse automáticamente, robando así credenciales, tokens y permisos del entorno de desarrollo.
Por lo tanto, BlueNoroff inicialmente atacó principalmente a bancos y SWIFT, y luego gradualmente incluyó a Crypto como un objetivo central, evolucionando sus métodos de ataque desde el phishing tradicional y la intrusión en segundo plano, hasta ofertas de empleo falsas, reuniones ficticias, ingeniería social mediante IA y envenenamiento de la cadena de suministro.
3/ TraderTraitor
TraderTraitor es una de las principales fuerzas de ataque Crypto en el sistema cibernético de Corea del Norte.
El FBI, Mandiant y otras agencias suelen asociarlo con nombres como UNC4899, Jade Sleet y Slow Pisces. Mandiant considera que UNC4899 se centra en la industria de criptomonedas, teniendo como principales objetivos a las empresas de blockchain y la infraestructura financiera relacionada, y lo clasifica dentro del sistema RGB de la Agencia de Reconocimiento de Corea del Norte.
Las características centrales de estas organizaciones son la búsqueda de personas que puedan acceder a sistemas de transacciones, sistemas de billeteras y permisos internos.
Los objetivos de ataque suelen incluir: desarrolladores, DevOps, administradores de sistemas, responsables de billeteras y empleados clave que pueden acceder a sistemas de firma y gestión de fondos.
La técnica más común es disfrazarse como cazatalentos o reclutadores a través de canales como LinkedIn, induciendo a los objetivos a ejecutar código malicioso mediante entrevistas técnicas, pruebas de codificación y proyectos de GitHub, robando posteriormente cuentas, cookies de sesión y permisos de sistemas internos, para finalmente acceder a billeteras o sistemas de transacciones.
El robo de DMM Bitcoin en 2024 es un caso típico. En ese momento, TraderTraitor se disfrazó de reclutador en LinkedIn y contactó a un empleado de la empresa japonesa de billeteras Ginco, enviando un script de Python malicioso disfrazado de prueba de reclutamiento. Los atacantes luego utilizaron la cookie de sesión robada para hacerse pasar por el empleado y accedieron al sistema de comunicación interna de Ginco, manipulando finalmente una solicitud de transacción normal de DMM Bitcoin.
Este ataque resultó en el robo de 4,502.9 BTC, que en ese momento valían aproximadamente 308 millones de dólares. Posteriormente, el FBI y la Policía Nacional de Japón atribuyeron oficialmente el incidente a TraderTraitor.
El 21 de febrero de 2025, Bybit sufrió un robo de activos criptográficos de aproximadamente 1.5 mil millones de dólares, convirtiéndose en uno de los robos más grandes en la historia de la industria de criptomonedas. Cinco días después, el FBI confirmó oficialmente que Corea del Norte era responsable de este ataque, denominando las actividades de ataque relacionadas como TraderTraitor.
Por otro lado, TraderTraitor también ha sido vinculado por el FBI a varios incidentes importantes de Crypto.
En 2023, el FBI confirmó que este sistema de ataque estaba relacionado con robos de aproximadamente 100 millones de dólares de Atomic Wallet, 60 millones de dólares de Alphapo y 37 millones de dólares de CoinsPaid, y también participó en eventos importantes como Ronin Bridge y Harmony Horizon Bridge.
Otra característica de TraderTraitor es que sus objetivos de ataque son muy específicos, manteniendo un enfoque constante en ejecutivos de empresas Crypto, equipos de seguridad interna e infraestructura crítica, y ha accedido a redes de empresas de downstream a través de cadenas de suministro de software como JumpCloud.
Como la fuerza ejecutora más típica de grandes robos en el sistema de ataque Crypto de Corea del Norte, TraderTraitor generalmente no desperdicia su energía en billeteras de pequeños inversores, sino que se enfoca más en intercambios, custodios, sistemas de billeteras y infraestructura de blockchain que manejan activos de decenas de millones, cientos de millones o incluso miles de millones de dólares.
4/ Citrine Sleet
Citrine Sleet es otra línea de ataque de Corea del Norte que se centra a largo plazo en Crypto, con otros alias que incluyen AppleJeus, UNC4736, Labyrinth Chollima y Hidden Cobra. Citrine Sleet se considera que tiene como principales objetivos a instituciones financieras, empresas de criptomonedas y personas que gestionan activos criptográficos.
Su capacidad más representativa es desarrollar y difundir malware en torno al escenario Crypto.
Ya en 2018, las agencias de seguridad descubrieron que los atacantes norcoreanos habían creado software de transacciones criptográficas alterado, distribuyéndolo a los objetivos a través de sitios web que parecían normales. Una vez que las víctimas lo descargaban e instalaban, el programa malicioso podía controlar aún más el dispositivo, robar credenciales y, en última instancia, crear condiciones para el robo de Crypto.
El FBI de EE. UU., CISA y el Departamento del Tesoro posteriormente unificaron esta serie de malware bajo el nombre de AppleJeus. El gobierno de EE. UU. estimó que, en solo un año, los ataques relacionados ya habían afectado a más de 30 países con empresas y personas en el sector de criptomonedas.
Sus métodos de ataque suelen alinearse estrechamente con las rutinas diarias de los profesionales de Crypto; los atacantes crean sitios web de plataformas de transacciones que parecen completos, fabrican billeteras, software de transacciones o herramientas de inversión disfrazadas como productos normales, y luego guían a los objetivos hacia estas páginas a través de ingeniería social. Algunos software incluso tienen funciones normales, mientras que el código malicioso se oculta en programas de actualización o componentes de fondo.
Posteriormente, estos ataques se expandieron a cadenas de suministro de software más complejas. En 2023, Mandiant rastreó parte de la actividad del ataque a la cadena de suministro de 3CX como UNC4736, considerando que estaba altamente relacionado con AppleJeus. La cadena de ataque primero utilizó el software Trading Technologies X_TRADER, que ya había sido infectado con código malicioso, para ingresar al entorno de 3CX, y luego afectó a más empresas downstream a través de actualizaciones de software de 3CX, formando un típico "ataque a la cadena de suministro de la cadena de suministro".
Además, Citrine Sleet también posee una fuerte capacidad de explotación de vulnerabilidades. En 2024, Microsoft descubrió que utilizaba la vulnerabilidad de día cero CVE-2024-7971 del navegador Chromium para atacar a la industria Crypto.
Al acceder a un sitio web controlado por los atacantes, la vulnerabilidad puede ser utilizada para ejecutar código remoto, luego superando el sandbox del navegador y desplegando el rootkit FudModule.
FudModule es en sí mismo un rootkit de alta complejidad técnica, capaz de intervenir directamente en el núcleo de Windows y eludir las detecciones de seguridad. Tanto Diamond Sleet como Citrine Sleet han utilizado esta herramienta, lo que significa que existe un intercambio de herramientas entre diferentes grupos de ataque norcoreanos.
Por lo tanto, la creación de malware en torno al escenario Crypto, accediendo a dispositivos objetivo a través de plataformas de transacciones falsas, billeteras falsas, cadenas de suministro de software y vulnerabilidades del navegador, y luego obteniendo cuentas, credenciales y permisos de control de activos, son características típicas de Citrine Sleet.
5/ Andariel: Línea de inteligencia militar y estratégica
Andariel es otra fuerza importante que ha estado activa a largo plazo en el sistema cibernético de Corea del Norte, también conocida como Onyx Sleet o APT45.
El Departamento del Tesoro de EE. UU. incluyó a Andariel en su lista de sanciones junto a Lazarus y BlueNoroff en 2019, considerando que está controlada por la Agencia de Reconocimiento de Corea del Norte RGB.
La tarea central de Andariel se centra principalmente en la defensa, energía, industria nuclear, agencias gubernamentales e infraestructura crítica.
Los casos de Mandiant muestran que Andariel ha estado activo desde al menos 2009, llevando a cabo operaciones de espionaje cibernético en torno a las necesidades estratégicas de Corea del Norte. Sus primeros objetivos eran principalmente agencias gubernamentales y de defensa, pero luego se expandieron gradualmente a la industria nuclear, la salud, las finanzas y otros sectores críticos.
En comparación con las líneas de ataque Crypto anteriores, las acciones de Andariel tienden a centrarse más en la obtención de inteligencia a largo plazo.
En 2023, en un ataque revelado por agencias relacionadas de Corea del Sur, Andariel robó más de 1.2 TB de datos de un contratista de defensa de Corea del Sur. Microsoft clasificó varios malware utilizados en el ataque, como TigerRAT, SmallTiger, LightHand y ValidAlpha, dentro del arsenal de herramientas de Andariel.
Andariel luego se expandió gradualmente hacia ataques con fines de lucro y podría haber participado en el desarrollo y despliegue de ransomware, y tiene conexiones en términos de infraestructura, herramientas y personal con otro grupo de ransomware norcoreano, Storm-0530.
Por lo tanto, para Andariel, se asemeja más a una fuerza estratégica dentro del sistema cibernético de Corea del Norte, sirviendo principalmente a la penetración en tecnología militar, inteligencia de defensa e infraestructura crítica, mientras obtiene fondos a través de ransomware y delitos financieros.
6/ Famous Chollima
Famous Chollima es el nombre de seguimiento de CrowdStrike para las actividades de trabajadores de TI remotos de Corea del Norte.
Estas personas suelen usar identidades falsas, currículos falsificados, VPN, herramientas de control remoto y Laptop Farms, disfrazándose como solicitantes locales de Europa y América del Norte, solicitando puestos técnicos remotos como desarrollo de software y desarrollo de blockchain.
Una vez dentro de la empresa, pueden escribir código, asistir a reuniones y recibir salarios como empleados normales; algunos incluso trabajan para múltiples empresas al mismo tiempo. Varios casos revelados por el Departamento de Justicia de EE. UU. muestran que los salarios relacionados a menudo se pagan a través de activos criptográficos como USDC y USDT, y finalmente fluyen hacia Corea del Norte.
El modelo de Famous Chollima ha crecido rápidamente en los últimos años; según datos de CrowdStrike de 2025, ha logrado infiltrarse en más de 320 empresas en los 12 meses anteriores, un aumento de aproximadamente el 220%. Los involucrados también han comenzado a usar IA generativa para crear currículos, perfeccionar identidades falsas e incluso intentar utilizar tecnologías de intercambio de caras en tiempo real para enfrentar entrevistas por video.
Uno de los objetivos importantes de este sistema, la industria Crypto, permite que un desarrollador que ingresa a una empresa Crypto tenga acceso legítimo a GitHub, servidores en la nube, CI/CD, sistemas de comunicación interna y parte de la infraestructura de billeteras. Asimismo, estas personas, además de generar ingresos a través de salarios, pueden mantener permisos de acceso interno de la empresa, creando condiciones para futuros delitos financieros.
Historia de grandes casos de Crypto de Lazarus: ¿Cuánto han robado realmente?
Los incidentes de seguridad de fondos Crypto causados por hackers norcoreanos se pueden rastrear al menos hasta 2017.
Según las revelaciones del Departamento de Justicia de EE. UU., los hackers relacionados con la Agencia de Reconocimiento de Corea del Norte han estado atacando continuamente a empresas de criptomonedas y proveedores de activos virtuales en todo el mundo desde 2017. Desde entonces, la escala de los ataques ha aumentado desde decenas de millones de dólares en sus primeras etapas hasta cientos de millones de dólares, alcanzando por primera vez un solo robo de 1.5 mil millones de dólares en el incidente de Bybit en 2025.
Por supuesto, para evitar mezclar las atribuciones sospechosas de las empresas de seguridad con los casos ya confirmados, he enumerado principalmente los incidentes de robo de criptomonedas que han sido públicamente atribuidos a los hackers norcoreanos, Lazarus y sus grupos de ataque relacionados, por parte de instituciones gubernamentales o de aplicación de la ley, como el Departamento de Justicia de EE. UU., el FBI, y las policías de Japón y Corea del Sur.
- 2017: Empresa de criptomonedas en Eslovenia ------ 75 millones de dólares
El Departamento de Justicia de EE. UU. reveló en la acusación contra tres hackers de la Dirección General de Reconocimiento de Corea del Norte que en diciembre de 2017, los hackers norcoreanos robaron aproximadamente 75 millones de dólares en activos criptográficos de una empresa de criptomonedas en Eslovenia.
- 2018: Empresa de criptomonedas en Indonesia ------ 24.9 millones de dólares
El mismo documento judicial muestra que en septiembre de 2018, los hackers norcoreanos robaron aproximadamente 24.9 millones de dólares de una empresa de criptomonedas en Indonesia.
- 2018: Exchange de criptomonedas en Corea del Sur ------ Aproximadamente 250 millones de dólares
El Departamento de Justicia de EE. UU. luego reveló que los hackers norcoreanos invadieron un exchange de criptomonedas en Corea del Sur en 2018, robando cerca de 250 millones de dólares en activos virtuales. Posteriormente, una gran cantidad de activos fueron lavados a través de cientos de transacciones y la red OTC de China. El nombre del exchange afectado no fue revelado en los documentos judiciales de EE. UU.
- 2019: Upbit ------ Aproximadamente 41.5 millones de dólares
En noviembre de 2019, 342,000 ETH fueron robados del monedero caliente de Upbit, un exchange coreano, con un valor de aproximadamente 41.5 millones de dólares en ese momento.
Este caso pasó por una investigación de varios años. En 2024, la Agencia Nacional de Policía de Corea del Sur confirmó oficialmente que el ataque fue llevado a cabo conjuntamente por Lazarus y Andariel, lo que también marcó la primera vez que las agencias de investigación de Corea del Sur confirmaron oficialmente la participación de Corea del Norte en el robo de activos criptográficos de un exchange coreano.
- 2020: Empresa de servicios financieros en Nueva York ------ 11.8 millones de dólares
En agosto de 2020, los hackers norcoreanos utilizaron un malware disfrazado como herramienta de comercio de criptomonedas, CryptoNeuro Trader, para infiltrarse en una empresa de servicios financieros en Nueva York y robar aproximadamente 11.8 millones de dólares en activos criptográficos. Este caso fue posteriormente incluido por el Departamento de Justicia de EE. UU. en la acusación formal contra tres hackers de la Dirección General de Reconocimiento de Corea del Norte.
- 2022: Ronin Bridge ------ 620 millones de dólares
En marzo de 2022, Ronin Bridge, detrás de Axie Infinity, fue atacado, robando aproximadamente 620 millones de dólares en ETH y USDC.
En abril del mismo año, el FBI confirmó oficialmente que Lazarus Group y APT38 eran responsables de este ataque. Este también se convirtió en uno de los incidentes de hackers de criptomonedas más grandes en ese momento.
- 2022: Harmony Horizon Bridge ------ 100 millones de dólares
Unos meses después, Harmony Horizon Bridge fue atacado nuevamente, robando aproximadamente 100 millones de dólares en activos criptográficos.
En enero de 2023, el FBI confirmó oficialmente que este ataque también fue llevado a cabo por Lazarus Group. Posteriormente, los hackers norcoreanos utilizaron protocolos de privacidad como RAILGUN para lavar más de 60 millones de dólares en ETH y convertir parte de los activos a BTC.
- 2023: Atomic Wallet ------ Aproximadamente 100 millones de dólares
En junio de 2023, Atomic Wallet sufrió un ataque masivo, robando aproximadamente 100 millones de dólares en activos criptográficos.
El FBI confirmó posteriormente que los fondos estaban relacionados con el sistema de ataque TraderTraitor de Corea del Norte y los vinculó a Lazarus Group y APT38.
- 2023: Alphapo ------ Aproximadamente 60 millones de dólares
Ese mismo año, el proveedor de servicios de pago Alphapo fue atacado. El FBI atribuyó el robo de aproximadamente 60 millones de dólares en activos criptográficos a TraderTraitor.
- 2023: CoinsPaid ------ Aproximadamente 37 millones de dólares
CoinsPaid también perdió aproximadamente 37 millones de dólares en esta ronda de ataques. El FBI incluyó este incidente junto con Atomic Wallet y Alphapo en los robos de criptomonedas atribuidos a TraderTraitor.
- 2023: Stake ------ Aproximadamente 41 millones de dólares
En septiembre de 2023, Stake fue atacado, y aproximadamente 41 millones de dólares en activos fueron transferidos desde redes como Ethereum, BNB Chain y Polygon.
El FBI luego anunció directamente que la investigación confirmó que este robo fue llevado a cabo por Lazarus Group.
- 2024: DMM Bitcoin ------ Aproximadamente 308 millones de dólares
En mayo de 2024, DMM Bitcoin de Japón fue robado de 4,502.9 BTC, lo que equivale a aproximadamente 308 millones de dólares según los precios de ese momento.
Después de una investigación conjunta de la Policía Nacional de Japón, el FBI y el Centro de Crímenes Cibernéticos del Departamento de Defensa de EE. UU., el incidente fue oficialmente atribuido a TraderTraitor de Corea del Norte.
- 2025: Bybit ------ Aproximadamente 1,5 mil millones de dólares
En febrero de 2025, Bybit fue robado de aproximadamente 1,5 mil millones de dólares en activos criptográficos, estableciendo uno de los robos más grandes en la historia de las criptomonedas.
Cinco días después del ataque, el FBI anunció oficialmente que Corea del Norte era responsable del incidente y atribuyó las actividades de ataque a TraderTraitor.
Entonces, ¿cuánto ha robado realmente Lazarus de las criptomonedas?
Si solo contabilizamos los casos principales que han sido públicamente atribuidos por gobiernos, judiciales o de aplicación de la ley, y que pueden confirmar claramente el monto de las pérdidas, las pérdidas acumuladas de Lazarus y los grupos de ataque relacionados con Corea del Norte han superado los 3.1 mil millones de dólares en criptomonedas.
Sin embargo, Chainalysis, basado en un seguimiento a largo plazo en la cadena y estadísticas históricas de atribución, estima que hasta finales de 2025, el límite inferior de los activos criptográficos robados por hackers relacionados con Corea del Norte ha alcanzado los 6.75 mil millones de dólares, de los cuales aproximadamente 2.02 mil millones de dólares se robaron solo en 2025.
Hasta mediados de septiembre de 2026, TRM Labs ha atribuido con alta confianza aproximadamente 690 millones de dólares en robos de criptomonedas a hackers relacionados con Corea del Norte, incluyendo eventos importantes como Drift Protocol y KelpDAO.
El incidente de Bitget que ocurrió posteriormente ha confirmado que aproximadamente 387.5 millones de dólares en activos fueron transferidos. Elliptic ha evaluado su relación con hackers relacionados con Corea del Norte como "altamente probable", y TRM Labs también ha encontrado que la ruta de lavado de fondos tiene una clara superposición con los incidentes de TraderTraitor como Bybit, aunque la atribución final aún no se ha completado.
Con base en los datos públicos actuales, hasta septiembre de 2026, la cantidad de activos robados por hackers relacionados con Corea del Norte del mercado de criptomonedas ha estado cerca de los 7.8 mil millones de dólares.
Creo que esta cifra sigue siendo más cercana a un límite conservador, y a medida que más casos se completen con atribuciones en la cadena y se investiguen, la escala real seguirá aumentando.
¿Por qué las criptomonedas se han convertido en el "cajero automático dorado" de Lazarus?
Las criptomonedas se han convertido durante mucho tiempo en una fuente importante de financiamiento para los hackers norcoreanos, lo que está directamente relacionado con la estructura de activos y la forma de flujo en este campo.
Los grandes exchanges, custodios y protocolos suelen gestionar cientos de millones o incluso miles de millones de dólares en activos, y un ataque exitoso puede resultar en altos beneficios; al mismo tiempo, los activos criptográficos pueden fluir a nivel mundial las 24 horas del día, los 7 días de la semana, y a través de DEX, protocolos de cadena cruzada y servicios de intercambio, se pueden completar rápidamente las conversiones de activos, proporcionando numerosos canales para el lavado de fondos posterior.
¿Cómo se suelen transferir los fondos robados?
Después de que los fondos son robados, la estrategia de los atacantes para transferir activos generalmente implica una rápida división, intercambio de monedas y cadena cruzada.
Primero, dispersan grandes activos en múltiples nuevas direcciones, luego priorizan el manejo de stablecoins como USDT, USDC, que podrían ser congeladas, así como otros activos no nativos, convirtiéndolos en activos nativos como ETH, BNB, BTC, y luego a través de protocolos de cadena cruzada ingresan a otras redes. Después de múltiples rondas de transferencia de direcciones y conversión de activos, parte de los fondos también ingresan a mezcladores, OTC y redes financieras subterráneas, debilitando aún más la conexión directa entre los activos robados y los activos finales mantenidos.
El reciente incidente de Bitget proporciona un ejemplo bastante típico.
Según el seguimiento de TRM Labs, después de obtener los fondos, los atacantes rápidamente dispersaron ETH y XRP en una serie de nuevas billeteras, donde varias direcciones contenían aproximadamente 10,000 ETH o 20 millones de XRP.
Mientras tanto, algunos activos en BNB Chain y Ethereum comenzaron a ser convertidos a BTC a través de THORChain, y luego continuaron siendo divididos en múltiples direcciones de Bitcoin; parte de los TRX en TRON se convirtieron primero a USDT a través de SunSwap, luego se trasladaron a Ethereum, y posteriormente ingresaron a la misma ruta de THORChain. También hubo una pequeña cantidad de fondos que pasaron por servicios de cadena cruzada y cambio como Across, Chainflip, FixedFloat.
Además, los stablecoins y otros activos no nativos de los fondos robados de Bitget fueron rápidamente convertidos en activos nativos de varias cadenas, y los activos en Arbitrum también fueron rápidamente transferidos a Ethereum a través de cadena cruzada.
Más temprano, en los incidentes de Ronin Bridge y Bybit, también se puede observar una lógica similar de lavado de fondos.
Después de que Ronin Bridge fue robado en 2022, Lazarus primero transfirió el ETH robado a una gran cantidad de direcciones intermedias, luego lo dividió en partes que ingresaron a mezcladores como Tornado Cash, y posteriormente continuó convirtiendo parte del ETH a BTC, completando el procesamiento posterior a través de más mezclas y canales de Crypto-to-Fiat.
Chainalysis ha contabilizado que solo en el proceso de lavado relacionado con Ronin se utilizaron más de 12,000 direcciones; después de que Tornado Cash fue sancionado, Lazarus comenzó a utilizar más puentes de cadena cruzada y servicios DeFi para realizar "Chain Hopping", aumentando la dificultad de rastrear los fondos.
Después de que Bybit fue robado de aproximadamente 1.5 mil millones de dólares en 2025, la velocidad de transferencia de fondos fue aún más rápida. TRM Labs descubrió que, 48 horas después del ataque, al menos 160 millones de dólares ya habían ingresado a la etapa de lavado posterior, y para el 26 de febrero, la cantidad total transferida había superado los 400 millones de dólares; hasta el 3 de marzo, la mayor parte del ETH robado inicialmente ya había sido transferido a nuevas direcciones, donde la mayoría fue convertida a BTC a través de servicios de cadena cruzada como THORChain, y continuó dispersándose a nuevas direcciones de Bitcoin. Parte de los fondos también ingresaron a servicios de intercambio anónimos como eXch, formando rutas de conversión entre ETH y BTC a través de múltiples rondas.
Incidente de robo de Bybit: rastreando el mayor ataque criptográfico en la historia de los hackers norcoreanos. Fuente de la imagen: TRM Labs
Este método de manejo de fondos, que implica "primero evitar el riesgo de congelación, luego diversificar direcciones, intercambiar monedas entre cadenas y finalmente transferir gradualmente a BTC", es altamente similar a los patrones de lavado de dinero observados en ataques criptográficos anteriores relacionados con Corea del Norte. Por lo tanto, la industria también considera que este incidente de Bitget es obra de la organización Lazarus de Corea del Norte.
Conclusión
Desde 2017 hasta ahora, los ataques relacionados con Lazarus han continuado durante casi una década, desde ataques directos a bancos, intercambios y puentes entre cadenas, hasta el uso de ofertas de trabajo falsas, cadenas de suministro, trabajadores de TI remotos, ingeniería social con IA y permisos internos de empresas para completar la infiltración. Los objetivos de ataque han ido profundizándose gradualmente en el personal, el entorno de desarrollo y el sistema de gestión de fondos de las empresas de criptomonedas.
A medida que más activos ingresan a la cadena, la escala de fondos gestionados por intercambios, custodios, billeteras y varios protocolos sigue creciendo. Cualquier enlace que pueda acceder a los sistemas centrales y permisos de fondos podría convertirse en una posible entrada de ataque. Para la industria de las criptomonedas, el riesgo que representa Lazarus seguirá existiendo a largo plazo.
Cerca de 7.8 mil millones de dólares, quizás aún sea solo una parte de las estadísticas incompletas de los últimos diez años. A medida que este sistema de ataques cibernéticos a nivel nacional, ya altamente especializado y prolongado, continúa evolucionando, necesitamos mantenernos alerta en todo momento.
Precio de --
Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.
Te puede gustar

¿Cuáles son las condiciones para el éxito de un centro de datos? Mapa de centros de datos de IA en Corea – Bitplanet

XRP Healthcare dice que 4,011 billeteras perdieron $452,000

Perro dorado 800x, "gacha" salva el comercio de NFT

X Desconecta — la era de "Hablar para conseguir tráfico" llega a su fin.
El tráfico de otras personas siempre les pertenecerá a ellos—no a ti.

El acceso retrasado a la IA podría llevar los futuros empleos tecnológicos de Europa al extranjero, advierte el CEO de Brickken

CDS Francia: asegurar la deuda francesa cuesta cada vez más caro

Zcash se prepara para la era post-cuántica y refuerza la privacidad del usuario

¿Qué pasaría con Bitcoin si estalla la burbuja de la IA?

Cumbre Mundial de IA 2026: Lo que los agentes de IA cambian para la cripto

Euro digital: ¿Puede Bitcoin realmente servir de defensa?

Por qué la calculadora STRC de Strategy muestra $210 por una acción que puede canjearse por $101

"Bitcoin superó la mayor capitulación minera desde la prohibición china": Charles Edwards

BitcoinHabebe anuncia un importante listado de AIC en CEX

Por qué una caída de $88 mil millones en las reservas bancarias no prueba una presión de liquidez en Bitcoin - aún

La UE impulsa la expansión de la prohibición de intereses sobre stablecoins... Conflicto directo entre el BCE y la industria

Ciclo de 4 años de Bitcoin: lo que 2026 revela sobre la próxima compra masiva

Kalshi frena mientras los reguladores apuntan a los incentivos para usuarios en los mercados de predicción

El DeFi de Cardano se ha reducido en más de la mitad y RealFi apuesta a que el crédito puede revivirlo

Bitget CEO Gracy Chen: El ataque de hackers solo congeló alrededor de 1.1 millones de dólares, el fondo de protección ya ha sido reabastecido

La Comisión Financiera de Corea anuncia: la enmienda a la regulación de los valores tokenizados (STO) entrará en vigor el 4 de febrero de 2027

Amazon planea arrendar chips de Nvidia por 8 mil millones de dólares para optimizar su deuda

El BC exige informes sobre criptomonedas en autocustodia superiores a 10.000 USD

Bitcoin sobrevivió a los rendimientos del 5%, pero la era del dinero barato en las criptomonedas no lo hizo

Dólar global: ¿es real la ruptura de la hegemonía de la Fed?

QCP Capital: El reciente aumento de Bitcoin es impulsado principalmente por fondos al contado, pero la estructura del mercado actual sigue siendo frágil

El mercado laboral de criptomonedas acelera: los anuncios se triplican a 1.241 en tres meses

Aprobada la fusión de Evernorth XRP Treasury: se espera que XRPN cotice en Nasdaq el 08/10

Bitcoin - ¿Cuál es esta ventaja de la Generación Z que optimiza su inversión en BTC?

EE.UU. apunta a una red de pagos criptográficos vinculada a Rusia de 17 mil millones de dólares utilizando USDT como ruta de escape

Las tres direcciones de cambio en la era post-fintech
¿Cuáles son las condiciones para el éxito de un centro de datos? Mapa de centros de datos de IA en Corea – Bitplanet
XRP Healthcare dice que 4,011 billeteras perdieron $452,000
Perro dorado 800x, "gacha" salva el comercio de NFT
X Desconecta — la era de "Hablar para conseguir tráfico" llega a su fin.
El tráfico de otras personas siempre les pertenecerá a ellos—no a ti.







