nuloq
← Artículos

Corea del Norte se llevó dos tercios de los robos cripto en 2026

· Actualidad

El grupo de hackers respaldado por un Estado más eficaz del mundo sigue siendo el de Corea del Norte — las cifras de este año lo vuelven a confirmar.

En resumen
  • Según la firma de análisis blockchain TRM Labs, hackers vinculados a Corea del Norte robaron 643 millones de dólares en el primer semestre de 2026 — entre el 55% y el 66% de los cerca de 1.100 millones de dólares robados en criptomonedas en todo el mundo.
  • Casi el 90% de eso, 577 millones de dólares, provino de solo dos ataques DeFi en abril: 285 millones de Drift y 292 millones de KelpDAO.
  • En cifras absolutas, el monto es menor que el primer semestre de 2025 (unos 1.700 millones de dólares), pero los expertos no lo ven como una amenaza en declive, sino como un giro hacia el robo de claves privadas y ataques asistidos por IA, más precisos, no menos peligrosos.

Qué ha pasado

Un informe de la firma de análisis blockchain TRM Labs, con sede en San Francisco, muestra que de los cerca de 1.100 millones de dólares robados en todo el mundo mediante hackeos de criptomonedas en el primer semestre de 2026, 643 millones se atribuyen a hackers vinculados a Corea del Norte — una proporción de entre 55% y 66% según el cálculo; limitado a los primeros cuatro meses del año, esa proporción sube al 76%.

  • El 1 de abril se drenaron 285 millones de dólares de Drift, una plataforma de futuros descentralizada basada en Solana.
  • A finales de ese mismo mes se robaron otros 292 millones de dólares de KelpDAO, un protocolo de préstamos basado en Ethereum.
  • Solo esos dos ataques representan cerca del 90% del botín norcoreano de 643 millones de dólares: unos pocos golpes grandes y precisos en lugar de muchos pequeños.
  • En el conjunto de todos los hackeos cripto, 789 millones de dólares —el 74% de las pérdidas totales— provinieron del robo de claves privadas en vez de fallas de código, con atacantes que apuntan cada vez más a la gestión de claves y a empleados mediante ingeniería social.

Los ataques se atribuyen a Lazarus, el grupo de hackers vinculado a la Oficina General de Reconocimiento de Corea del Norte, y a su subunidad TraderTraitor. Corea del Norte niega públicamente la atribución de TRM Labs.

Por qué importa este dinero — el contexto

Tanto TRM Labs como el Tesoro de EE. UU. han evaluado que una parte sustancial de las criptomonedas robadas por Corea del Norte financia sus programas nuclear y de misiles. Con las sanciones internacionales bloqueando los canales normales de divisas, el robo de criptomonedas se ha convertido de facto en una vía de escape. El año pasado, la Oficina de Control de Activos Extranjeros (OFAC) del Tesoro de EE. UU. sancionó a personas y entidades vinculadas a la red de lavado cibernético de Corea del Norte, que según sus cálculos lavó más de 3.000 millones de dólares mediante hackeos y programas de trabajadores de TI en el extranjero.

La trayectoria es reveladora. Según TRM Labs, Corea del Norte ha robado de forma acumulada 6.750 millones de dólares en activos digitales desde 2016. Hasta el tercer trimestre de 2023, su participación en las pérdidas mundiales por hackeos cripto era del 29,7% (340,4 millones de dólares); en 2025 creció a cerca del 60% de un total mundial de 2.060 millones de dólares, impulsado en gran parte por el robo de unos 1.500 millones de dólares al exchange Bybit en febrero de 2025, todavía el mayor hackeo cripto individual registrado.

Corea del Sur tiene experiencia directa con esto. Upbit, el mayor exchange del país, perdió el equivalente a 58.000 millones de wones en Ethereum ante Lazarus en 2019, y volvió a ser atacado el 27 de noviembre de 2025, cuando 24 tipos de activos cripto por valor de 44.500 millones de wones —incluido Solana— fueron transferidos a 165 direcciones externas. Las autoridades y los investigadores de seguridad señalaron a Lazarus en ambas ocasiones.

Las cifras

Si se observa solo el total del primer semestre de 2026, la cifra es en realidad menor que la del año anterior.

Pérdidas cripto vinculadas a Corea del Norte, comparación semestral
1S 2025
1.700 M$
1S 2026
643 M$
Fuente: TRM Labs, vía UPI (2026.07.03)

Buena parte de esa caída se debe a que no hubo un evento único tan grande como el robo de 1.500 millones de dólares a Bybit en 2025, más que a una reducción del número total de ataques. La participación de Corea del Norte en el total mundial, en cambio, sigue siendo dominante.

Participación de Corea del Norte en las pérdidas mundiales por hackeos cripto
2023 (hasta T3)
29,7%
2025
60%
1S 2026
55–66%
Fuente: informes de TRM Labs, vía Etoday y VOA Korea
La conclusión cambia según qué cifra se observe. El monto en dólares bajó, pero la participación de Corea del Norte en las pérdidas mundiales por hackeos cripto subió — señal de que el grupo pasó de una red amplia a concentrarse en menos objetivos, más estudiados y de mayor valor.

El debate — ¿la amenaza disminuye o se vuelve más precisa?

TRM Labs y otros investigadores de seguridad advierten contra interpretar la caída en dólares como una señal de amenaza debilitada. Varias señales apuntan en sentido contrario: el 74% de las pérdidas totales provino del robo de claves privadas y la ingeniería social, no de fallas de código, y los investigadores hallaron indicios del uso de herramientas de IA en el reconocimiento previo a ataques como los de Drift y KelpDAO. La lectura dominante es que las operaciones pasaron de sondeos indiscriminados a golpes de precisión sobre menos objetivos.

Otros atribuyen la caída a mejores defensas: los exchanges han trasladado más fondos a almacenamiento en frío y adoptado controles multifirma, dificultando las intrusiones directas, lo que empujó a los atacantes hacia protocolos DeFi menos blindados. La negación de Corea del Norte respecto a la atribución de TRM Labs mantiene además vivo otro debate: qué tan sólida es la base sobre la que se construye la respuesta internacional a estas evaluaciones de amenaza.

Qué observar a continuación

Vale la pena seguir tres cosas. Primero, hacia dónde se mueven los objetivos después: de los exchanges centralizados a DeFi, y luego hacia el segmento menos blindado que exista. Segundo, cuánto uso real de IA aparece en el reconocimiento y la ingeniería social, ya que eso podría obligar a repensar las estrategias de detección y defensa. Tercero, si las nuevas sanciones y la coordinación internacional logran reducir de forma significativa lo que realmente se roba y se lava.

Para Corea del Sur, el solo hecho de que Upbit haya sido blanco dos veces es una advertencia. Los usuarios de exchanges y servicios DeFi nacionales deberían priorizar plataformas con autenticación multifactor sólida y alta proporción de almacenamiento en frío, y prestar atención a las alertas de transacciones inusuales en retiros grandes. Para el gobierno y la industria, defenderse del robo de claves privadas y la ingeniería social dirigida a personal interno parece ser la próxima línea de defensa.

Este artículo es un análisis propio de nuloq basado en el informe de TRM Labs y la información pública listada en Fuentes, elaborado con ayuda de herramientas de IA. Tiene fines meramente informativos, no constituye asesoría de inversión, y las cifras subyacentes pueden variar según la firma de investigación y la fecha de corte. Corregiremos el texto si se detectan errores.

Artículos relacionados