Corea del Norte detiene a sus propios hackers por saquear el banco central: usaron contra el Estado la misma ruta de blanqueo en cripto que el Estado usa contra el mundo
El aparato cibernético que más criptomonedas ha robado en la historia acaba de estrellarse contra su propio banco central. La noche del 12 de julio, agentes de la Agencia Nacional de…

El aparato cibernético que más criptomonedas ha robado en la historia acaba de estrellarse contra su propio banco central. La noche del 12 de julio, agentes de la Agencia Nacional de Información de Corea del Norte irrumpieron en una casa de Pionyang y detuvieron sobre el teclado a un grupo de exmilitares y programadores acusados de haber perforado las redes internas del Banco Central de Chosun y del Banco de Comercio Exterior, desviar fondos estatales de comercio y divisas, y sacarlos del país convertidos en cripto.
La información la publicó Daily NK el 23 de julio citando una fuente en la capital, y la recogieron después CoinDesk, Crypto Briefing y Cybernews. Ninguno pudo verificarla de forma independiente, y eso hay que decirlo antes de cualquier titular. Pero el interés del caso no está en la cifra robada, que nadie ha publicado: está en el manual. Los detenidos no inventaron nada. Usaron contra el Estado la misma cañería que el Estado lleva años usando contra los exchanges del resto del mundo.
Quiénes eran y qué tocaron
Los dos objetivos no son bancos comerciales cualquiera. El Banco Central de Chosun emite la moneda y administra los fondos del Estado; el Banco de Comercio Exterior es la ventanilla por la que Corea del Norte liquida sus pagos internacionales y mueve divisa, y por eso está designado por la OFAC del Tesoro estadounidense desde 2013. Según el relato de Daily NK, los cabecillas eran militares licenciados de una unidad de operaciones cibernéticas dependiente de la Dirección General de Reconocimiento e Información, la antigua Dirección General de Reconocimiento, la misma casa de la que han salido los grupos que la industria conoce como Lazarus.
Al salir del servicio reclutaron talento joven de la Universidad Politécnica Kim Chaek y de la Universidad de Ciencias de Pionyang, y montaron una red privada de trading de cripto pensada para esquivar la vigilancia del propio régimen. El objetivo, dice la fuente, era doble: conseguir divisa y enriquecerse.
Los mismos rieles, en dirección contraria
El circuito descrito es el catálogo completo del blanqueo norcoreano, con equipos de radio de fabricación china, mensajería cifrada y teléfonos no registrados como herramientas. Primero, fraccionamiento: los fondos de comercio estatal y las divisas alojadas en cuentas pantalla se sacaron en importes minúsculos para que ningún control automático los viera pasar. Después, salida a monederos de criptomonedas en el exterior. Luego, brókers chinos que reconvertían los activos en el cripto más fácil de liquidar. Y al final, el tramo físico: contactos apostados en Sinuiju, en la frontera de Pyongan del Norte, y en Hyesan, en Ryanggang, cambiaban las monedas por dólares y yuanes en efectivo en tiempo real.
Ese último tramo es el que importa. El informe del equipo multinacional de vigilancia de sanciones publicado en octubre de 2025 concluye que los operadores OTC chinos y ciertas entidades financieras del país son la pieza central que convierte en dinero fiduciario el cripto robado por los grupos ligados a Pionyang. No es un detalle de color: es el cuello de botella real de toda la operación norcoreana. La parte on-chain es la fácil. La difícil, la que exige personas de carne y hueso en dos ciudades fronterizas, es la que estos exmilitares tenían resuelta porque la habían construido para el Estado.
No los pilló la cadena de bloques
La detección tampoco vino de una firma de analítica forense ni de una alerta de exchange. Vino de la contabilidad. Según el relato, en los procesos de aprobación de pagos en divisa de Pionyang empezaron a aparecer descuadres mínimos y repetidos, y con ellos registros de accesos desde direcciones IP extranjeras difíciles de justificar. La Agencia Nacional de Información, heredera del Ministerio de Seguridad del Estado, abrió una investigación reservada, siguió el tráfico cifrado de las operaciones de cripto hasta ver que convergía en una vivienda concreta de la capital y entró de noche. Se llevaron a los detenidos en el momento del blanqueo, junto con equipos informáticos por valor de varios cientos de miles de dólares y los teléfonos desechables.
Después llegó el despliegue: agentes armados en la sede del Banco de Comercio Exterior y en el centro de datos del banco central, con el acceso de terceros cortado, y furgonetas de detección de radiofrecuencia recorriendo la ciudad para localizar las frecuencias irregulares del grupo. Es el tipo de reacción que se reserva para un ataque al Estado.
Por qué esto no es solo un asunto norcoreano
La escala del programa exterior explica el nerviosismo. Chainalysis cifró en 2.000 millones de dólares el cripto robado por actores norcoreanos en 2025, un récord. TRM Labs calculó que en lo que va de 2026 representaban el 76% de todas las pérdidas globales por hackeos y estafas, con unos 577 millones concentrados en dos incidentes.
Y el pulso sigue. Hace tres días, el autor del mayor robo de DeFi del año, el vaciado de 285 millones en Drift Protocol atribuido a un grupo vinculado a Pionyang, rompió tres meses de quietud y movió 44 millones a Tornado Cash en menos de una hora. La maquinaria externa funciona. Lo que se ha roto, si el relato es cierto, es la disciplina de quienes la operan.
Les enseñamos la tecnología para defender el país y con ella han vaciado el granero del Estado. Aquí no basta la culpa por parentesco: es difícil que la familia entera sobreviva.
La frase, atribuida por Daily NK a cuadros de Pionyang que comentaban el caso, dice más sobre las consecuencias esperadas que cualquier análisis. Los mismos cuadros añaden un segundo efecto: los mandos de la Dirección General de Reconocimiento e Información y del sector de educación científica están replegados, temiendo que la responsabilidad les alcance por haber formado y licenciado a los detenidos.
La otra cara: una fuente, un régimen opaco
Toca poner los frenos. Todo esto descansa en un informante anónimo de un medio especializado de Seúl, sin cifra de lo robado, sin nombres, sin direcciones de monederos, sin un solo exchange identificado. En un país sin registro judicial público, la narrativa de la purga es indistinguible de la del delito: un grupo de técnicos que cae por corrupción y otro que cae porque estorbaba a alguien producen el mismo titular.
Y hay una lectura optimista que conviene descartar ya. Que Pionyang detenga a sus propios programadores no rebaja el riesgo para la industria. Si el régimen concluye que su talento cibernético licenciado opera por cuenta propia, la respuesta lógica no es reducir el programa: es cerrarlo más, vigilarlo mejor y exigirle más divisa por la vía que ya funciona.
A qué estar atento
- Si alguna firma de analítica on-chain publica direcciones o rutas asociadas a este caso concreto. Sin eso, sigue siendo un solo relato.
- Movimiento en el corredor OTC de Sinuiju y Hyesan: cualquier cierre de puestos de cambio o detenciones al otro lado de la frontera confirmaría el tramo chino.
- Nuevas designaciones de la OFAC sobre brókers chinos, más que sobre entidades norcoreanas. Es ahí donde se corta el efectivo.
- El ritmo de los robos atribuidos a grupos vinculados a Pionyang durante agosto: una pausa o una aceleración dirán si la purga afectó a las unidades activas.
- Reacción de los exchanges asiáticos con exposición a flujos fronterizos.
Queda una ironía difícil de mejorar. El programa cibernético norcoreano se construyó sobre la premisa de que la cripto permite mover valor sin pedir permiso a nadie. Sus propios operadores tomaron esa premisa al pie de la letra, la aplicaron al presupuesto del Estado y descubrieron que la vigilancia que fallaba no era la de la cadena de bloques, sino la de una hoja de aprobaciones de divisa en la que los números no cuadraban.
Documentación: Daily NK, CoinDesk, Crypto Briefing, Cybernews, informe MSMT de octubre de 2025, Chainalysis, TRM Labs.