Una importante firma de pagos de Camboya recibió criptomonedas por un valor de más de 150.000 dólares de una billetera digital utilizada por el grupo de piratería norcoreano Lazarus, según muestran datos de blockchain, un vistazo a cómo el colectivo criminal ha lavado fondos en el sudeste asiático.
Huione Pay, que tiene su sede en Phnom Penh y ofrece servicios de cambio de divisas, pagos y remesas, recibió la criptomoneda entre junio de 2023 y febrero de este año, según datos de blockchain no informados anteriormente revisados por Reuters. La criptomoneda se envió a Huione Pay desde una billetera digital anónima que, según dos analistas de blockchain, fue utilizada por piratas informáticos de Lazarus para depositar fondos robados de tres empresas de criptomonedas en junio y julio del año pasado, principalmente a través de ataques de phishing.
El FBI dijo en agosto de 2023, Lazarus saqueó unos 160 millones de dólares de las empresas de criptomonedas Atomic Wallet y CoinsPaid, con sede en Estonia, y Alphapo, registrada en San Vicente y las Granadinas. La agencia no reveló detalles. Fueron los últimos de una serie de robos de Lazarus que, según Estados Unidos, financian los programas de armas de Pyongyang. Las criptomonedas permiten a Corea del Norte eludir las sanciones internacionales, según Naciones Unidas, lo que a su vez podría ayudarle a pagar bienes y servicios prohibidos, según el Royal United Services Institute, un centro de estudios sobre defensa y seguridad con sede en Londres.
La junta directiva de Huione Pay dijo en un comunicado que la compañía no sabía que había «recibido fondos indirectamente» de los ataques y citó las múltiples transacciones entre su billetera y la fuente del ataque como la razón por la que no estaba al tanto. La billetera que envió los fondos no estaba bajo su administración, dijo Huione. Los terceros no pueden controlar las transacciones hacia y desde billeteras que no están bajo su administración. Sin embargo, las herramientas de análisis de blockchain permiten a las empresas identificar billeteras de alto riesgo y tratar de evitar la interacción con ellas, afirman los expertos en seguridad de criptomonedas.
Huione Pay -entre cuyos tres directores se encuentra Hun To, primo del primer ministro Hun Manet- se negó a especificar por qué había recibido fondos de la billetera ni a proporcionar detalles de sus políticas de cumplimiento. La empresa dijo que la dirección de Hun To no incluye la supervisión diaria de sus operaciones. Reuters no pudo contactar a Hun para que hiciera comentarios al respecto. La agencia de noticias no tiene evidencia de que Hun To o la familia gobernante de Camboya tuvieran conocimiento alguno de las transacciones con criptomonedas.
El Banco Nacional de Camboya (NBC) dijo en un comunicado a Reuters que las empresas de pagos como Huione no tenían permitido negociar ni comercializar criptomonedas ni activos digitales. En 2018, dijo que la prohibición buscaba evitar pérdidas de inversión debido a la volatilidad de las criptomonedas, los delitos cibernéticos y el anonimato de la tecnología «que pueden causar riesgos de lavado de dinero y financiamiento del terrorismo».
La NBC dijo a Reuters que «no dudaría en imponer cualquier medida correctiva» contra Huione, sin decir si tal acción estaba planeada. La misión norcoreana ante las Naciones Unidas en Nueva York no respondió a una solicitud de comentarios. Una persona de su misión ante las Naciones Unidas en Ginebra dijo a Reuters en enero que los informes anteriores sobre Lazarus eran «todo especulación y desinformación».
Atomic Wallet y Alphapo no respondieron a las solicitudes de comentarios. CoinsPaid dijo a Reuters que sus propios datos mostraban que las criptomonedas robadas por valor de 3.700 dólares llegaron a la billetera Huione Pay.
Si bien las criptomonedas son anónimas y fluyen fuera del sistema bancario convencional, sus movimientos son rastreables en la cadena de bloques: un libro de contabilidad público e inmutable que registra la cantidad de criptomonedas enviadas de una billetera a otra y cuándo ocurrieron las transacciones. La firma estadounidense de análisis de cadenas de bloques TRM Labs dijo a Reuters en un comunicado que Huione Pay era una de las plataformas de pago y corredores extrabursátiles (OTC) que recibieron la mayoría de las criptomonedas robadas en el hackeo de Atomic Wallet.
Los corredores conectan a compradores y vendedores de criptomonedas, ofreciendo a los operadores un mayor grado de privacidad que las bolsas de criptomonedas. En su comunicado, TRM también dijo que los piratas informáticos, para ocultar sus huellas, habían convertido las criptomonedas robadas mediante una compleja operación de lavado de activos en diferentes criptomonedas, incluida tether (USDT), una denominada «stablecoin» que mantiene un valor estable en dólares. Para las transacciones con tether, utilizaron la cadena de bloques Tron, un registro de rápido crecimiento que es popular por su velocidad y bajo costo, agregó TRM.
“La mayoría de los fondos se convirtieron a USDT en la cadena de bloques de Tron y, al parecer, se enviaron a bolsas, servicios y OTC, uno de los cuales fue Huione Pay”, dijo TRM Labs a Reuters, refiriéndose a las acciones de los piratas informáticos. No proporcionó más detalles.
Un portavoz de Tron, empresa registrada en las Islas Vírgenes Británicas, dijo: «Tron condena el abuso de las tecnologías blockchain y se dedica a combatirlas, así como a otros actores maliciosos, en todas sus formas y dondequiera que se encuentren». El portavoz no hizo comentarios directos sobre el hackeo de Atomic Wallet.
La investigación de Estonia sobre los ataques a Atomic Wallet y Coinspaid en 2023 sigue abierta, dijo Ago Ambur, director de la oficina de delitos informáticos de Estonia. La policía de delitos informáticos de San Vicente y las Granadinas no respondió a las solicitudes de comentarios sobre el ataque a Alphapo.
BANDERA ROJA
La firma estadounidense de análisis de blockchain Merkle Science, que tiene como clientes a agencias policiales en Estados Unidos y Gran Bretaña y que anteriormente ha examinado los robos de Lazarus, examinó el movimiento de monedas de los hackeos de 2023 para Reuters.
Su director ejecutivo, Mriganka Pattnaik, dijo que rastrear los fondos de los ataques de Lazarus era difícil debido a los complejos métodos utilizados para ocultar el rastro del dinero.
Merkle Science dijo que su investigación mostró que hubo tres «saltos» -o transferencias- desde los piratas informáticos de Atomic Wallet a la billetera anónima que luego transfirió fondos a Huione. Las transferencias entre múltiples billeteras de criptomonedas suelen ser una señal de alerta para las organizaciones que buscan blanquear fondos, dicen los expertos en delitos financieros y los analistas de blockchain.
Entre junio y septiembre de 2023, el hacker de Lazarus que atacó a Atomic Wallet envió tether por un valor aproximado de 87.000 dólares a la billetera anónima, según los datos descubiertos por Merkle Science.
La billetera también recibió tether por un valor aproximado de 15.000 dólares robados de CoinsPaid y Alphapo, dijo Merkle Science.
En enero, Naciones Unidas dijo que Lazarus había compartido redes de lavado de dinero con criminales en el sudeste asiático, sin nombrar ninguna plataforma involucrada. Jeremy Douglas, ex director regional de la Oficina de las Naciones Unidas contra la Droga y el Delito para el Sudeste Asiático, dijo que la región estaba repleta de proveedores de servicios de criptomonedas no regulados y casinos en línea que actuaban como «bancos clandestinos». No hizo comentarios sobre Huione.
Grupos como Lazarus se esfuerzan por mantenerse por delante de la aplicación de la ley, añadió, con tecnología e infraestructura que se han extendido por todo el sudeste asiático y que ahora son parte fundamental de su capacidad para hacerlo. «El Sudeste Asiático se ha convertido en muchos sentidos en la zona cero mundial, el principal campo de pruebas para operaciones de lavado de dinero y delitos cibernéticos de alta tecnología», dijo. El organismo del G7 encargado de la lucha contra el financiamiento ilícito, el Grupo de Acción Financiera Internacional (GAFI), eliminó el año pasado a Camboya de su «lista gris» de países con políticas deficientes contra el lavado de dinero, aduciendo mejoras en su régimen.
Sin embargo, un portavoz del GAFI remitió a Reuters a un informe de 2021 que destacaba «lagunas importantes» en las normas de financiación ilícita de Camboya para las empresas de criptomonedas, y añadió que la evaluación seguía en pie. El banco central de Camboya dijo que estaba redactando regulaciones para identificar y castigar el uso de criptomonedas para actividades ilegales, incluido el fraude, el lavado de dinero y las amenazas a la ciberseguridad.
Reporte de Tom Wilson; editado por Sharon Singleton y Daniel Flynn
Fuente: reuter

