El Grupo Lazarus, vinculado a Corea del Norte, ha transferido 244,148 Bitcoin por valor de aproximadamente 19,42 millones de dólares, lo que ha llamado la atención sobre las carteras asociadas con una de las operaciones de hacking más activas de la industria de las criptomonedas.
Resumen
- El Grupo Lazarus transfirió 244,148 BTC por valor de aproximadamente 19,42 millones de dólares, según Lookonchain.
- El destino de la transacción y su conexión con cualquier robo anterior no han sido revelados.
- Otra cartera vinculada a Lazarus movió 262,2 BTC a una nueva dirección a principios de agosto.
- Las sanciones de EE. UU. generalmente prohíben a los estadounidenses tratar con propiedades vinculadas al Grupo Lazarus.
El Grupo Lazarus mueve 244 BTC entre carteras
Lookonchain informó de la transferencia en una publicación de X el 28 de agosto, diciendo que las carteras atribuidas al Grupo Lazarus se habían vuelto activas de nuevo y movieron 244,148 BTC aproximadamente una hora antes de su alerta.
Bitcoin se negociaba a aproximadamente 79.500 dólares cuando la cuenta de análisis publicó su estimación, situando el valor de la transacción en 19,42 millones de dólares. Lookonchain no identificó la dirección receptora en el texto de la publicación ni dijo si el Bitcoin se movió a un exchange, mezclador u otra cartera controlada por el grupo.
Sin un destino revelado, la transacción por sí sola no muestra que Lazarus vendiera o intentara cobrar el Bitcoin. Los registros públicos de blockchain confirman cuándo los fondos se mueven entre direcciones, pero conectar esas direcciones a una organización generalmente depende de etiquetas y análisis proporcionados por investigadores o empresas de inteligencia blockchain.
La transacción del 28 de agosto siguió a otro gran movimiento de Bitcoin atribuido al grupo a principios de mes. El 12 de agosto, Lookonchain dijo que Lazarus transfirió 262,2 BTC, entonces valorados en aproximadamente 16,64 millones de dólares, desde una cartera identificada a una dirección recién creada.
En ese momento, la cuenta de análisis describió la transacción como una transferencia de cartera a cartera en lugar de una venta. Tomados a sus valores en dólares reportados, los dos movimientos de agosto involucraron más de 36 millones de dólares en Bitcoin, aunque ninguna fuente ha confirmado que las transacciones provinieran del mismo saldo o sirvieran al mismo propósito.
La actividad pasada de la cartera muestra por qué el destino importa. En marzo de 2025, cinco direcciones desconocidas recibieron un total de 44,07 BTC por valor de aproximadamente 3,76 millones de dólares de carteras atribuidas a Lazarus, según informes anteriores en cadena. Las transacciones redujeron las tenencias de la cartera rastreada a 13.441 BTC en ese momento.
El robo de Bybit dejó Bitcoin en miles de direcciones
Como informó anteriormente crypto.news, Bybit demandó a Corea del Norte y al Grupo Lazarus en un tribunal federal de Washington, D.C., el 7 de agosto, buscando recuperar activos vinculados al robo de 1.500 millones de dólares del exchange.
La demanda también nombró a la Oficina de Reconocimiento General de Corea del Norte, o RGB, que el Tesoro de EE. UU. identifica como la principal agencia de inteligencia del país. Un juez federal emitió una orden judicial preliminar que bloqueó a los acusados no identificados de transferir, vender o disponer de ciertos activos relacionados con el caso.
Bybit presentó la acción civil por separado de las investigaciones penales en curso de EE. UU. Una orden judicial preliminar preserva la propiedad identificada mientras continúa el litigio y no constituye una decisión final sobre propiedad o responsabilidad.
El FBI atribuyó el ataque de Bybit de febrero de 2025 a actores norcoreanos que operan bajo el nombre de TraderTraitor. Según la agencia, los atacantes convirtieron parte de las tenencias robadas en Bitcoin y otros activos antes de distribuirlas en miles de direcciones en varias blockchains.
En su alerta pública, el FBI dijo que esperaba que los activos se movieran de nuevo y eventualmente se intercambiaran por moneda emitida por el gobierno. La oficina pidió a los exchanges, puentes, servicios de finanzas descentralizadas, empresas de análisis de blockchain y operadores de nodos que bloquearan transacciones que involucraran las direcciones que identificó.
Para abril de 2025, el CEO de Bybit, Ben Zhou, dijo que el 27,6% de los fondos robados ya no podían ser rastreados, según un informe de agosto sobre los métodos de ataque de Corea del Norte. El mismo informe dijo que la distribución de activos en muchas carteras de Bitcoin había dificultado el rastreo en blockchain.
Lookonchain no ha conectado directamente la transferencia más reciente de 244.148 BTC con el robo de Bybit. Ninguna agencia gubernamental ni empresa de inteligencia blockchain citada en los informes disponibles ha identificado públicamente el origen de las monedas involucradas en el movimiento del 28 de agosto.
Los ataques vinculados a Lazarus continuaron hasta 2026
Chainalysis estimó que los hackers norcoreanos robaron al menos $2.02 mil millones en criptomonedas durante 2025, un aumento del 51% respecto al año anterior. La firma situó el robo acumulado de criptomonedas del país en no menos de $6.75 mil millones para finales de ese período.
Según su informe de diciembre de 2025, las operaciones norcoreanas representaron el 76% del valor perdido en ataques a servicios de criptomonedas durante el año. Chainalysis dijo que los atacantes llevaron a cabo menos incidentes confirmados pero extrajeron mayores cantidades de las brechas exitosas.
La firma también encontró que los operadores norcoreanos habían atacado cada vez más a empresas mediante suplantación de identidad y acceso de empleados. Algunos actores se hicieron pasar por solicitantes de empleo para ingresar a negocios de criptomonedas, mientras que otros fingieron reclutar para conocidas empresas de Web3 e inteligencia artificial, según Chainalysis.
La actividad atribuida a Lazarus continuó en abril de 2026 cuando los atacantes drenaron aproximadamente 116,500 rsETH, por valor de unos $292 millones, del puente basado en LayerZero de KelpDAO. LayerZero atribuyó el ataque con confianza preliminar a la unidad TraderTraitor del Grupo Lazarus.
Chainalysis dijo más tarde que los atacantes comprometieron la infraestructura que suministraba información blockchain al sistema de verificación de LayerZero. Al alimentar datos falsos al sistema, causaron que un contrato de Ethereum liberara activos aunque no se hubiera producido una quema de tokens coincidente en la red de origen.
Una intervención rápida bloqueó un segundo intento de robo por valor de unos $95 millones, según Chainalysis. El Consejo de Seguridad de Arbitrum también congeló más de 30,000 ETH que los investigadores conectaron con las transacciones posteriores del atacante.
Para junio, el atacante de KelpDAO había movido aproximadamente $220 millones en activos no congelados a través de servicios de privacidad, según datos de seguimiento posteriores. Las rutas incluyeron THORChain, Wasabi, Tornado Cash y Umbra, mientras que alrededor de $1.7 millones permanecían en las billeteras originales.
Las sanciones de EE. UU. restringen las transacciones con el Grupo Lazarus
La Oficina de Control de Activos Extranjeros del Tesoro de EE. UU. sancionó al Grupo Lazarus en septiembre de 2019 bajo una orden ejecutiva dirigida al gobierno norcoreano. OFAC identificó a Lazarus, Bluenoroff y Andariel como grupos de hackers controlados por el estado conectados con el RGB.
Bajo la designación, la propiedad perteneciente a Lazarus que ingrese a los Estados Unidos o que esté en posesión o control de una persona estadounidense debe ser bloqueada y reportada a OFAC. Las regulaciones del Tesoro también generalmente prohíben a los estadounidenses realizar transacciones con entidades sancionadas a menos que la agencia las autorice.
El Tesoro dijo que Lazarus había atacado a gobiernos, instituciones financieras, empresas de medios, fabricantes, operadores de infraestructura y negocios de criptomonedas a través de robo cibernético, espionaje y ataques de malware. El departamento vinculó al grupo con la violación de Sony Pictures de 2014 y el ataque de ransomware WannaCry que afectó a computadoras en al menos 150 países.
Las autoridades estadounidenses también han actuado contra los servicios utilizados para procesar fondos vinculados al grupo. En 2022, el Tesoro sancionó al mezclador de criptomonedas Blender.io después de decir que había manejado más de $20.5 millones del robo de la Red Ronin de aproximadamente $620 millones. El FBI atribuyó más tarde el ataque de Ronin al Grupo Lazarus y APT38.
En agosto de 2023, el FBI advirtió por separado a las empresas de criptomonedas sobre movimientos que involucraban Bitcoin robado por actores norcoreanos de TraderTraitor. La agencia dijo que el grupo podría intentar cobrar más de $40 millones en Bitcoin y publicó seis direcciones de billetera para que las empresas privadas las examinaran.






