El rastreo dentro de una sola cadena, seguir el Bitcoin robado de dirección en dirección en la blockchain de Bitcoin, ya es lo bastante difícil por sí solo, como se cubre en nuestra guía sobre cómo rastrear Bitcoin robado. Los casos de robo modernos añaden otra capa de complejidad, porque los fondos robados de hoy rara vez permanecen en una sola blockchain. Se transfieren a otra red, se intercambian por un activo distinto, y se vuelven a mover, a veces en cuestión de minutos desde el robo original. Esta guía explica cómo se rastrea realmente ese movimiento entre cadenas.
Por qué los ladrones mueven fondos entre cadenas
Mover fondos robados entre blockchains no se trata principalmente de ocultarse desde un punto de vista técnico, ya que cada cadena involucrada sigue siendo pública. Se trata de romper la vista continua y de un solo libro contable que hace que el rastreo dentro de una sola cadena sea sencillo. Cuando los fondos salen de Ethereum y llegan a una red distinta como un token diferente, una herramienta construida solo para vigilar Ethereum simplemente pierde el rastro en ese punto, aunque los fondos en realidad no hayan desaparecido.
También sirve propósitos prácticos para un ladrón: alcanzar centros de liquidez, exchanges descentralizados, o servicios disponibles en una red distinta, y en muchos casos apuntando específicamente a cadenas o puentes conocidos por tener controles de cumplimiento más débiles o una cooperación más lenta con los investigadores.
Cómo funciona realmente un puente entre cadenas
Un puente es un protocolo que permite a un usuario mover valor de una blockchain a otra. Mecánicamente, esto suele ocurrir de una de dos maneras. En un modelo de bloqueo y acuñación, el activo original se bloquea en un contrato inteligente en la cadena de origen, y se acuña un token envuelto equivalente en la cadena de destino. En un modelo de fondo de liquidez, el usuario deposita un activo en un fondo en la cadena de origen y se paga una cantidad correspondiente desde un fondo equivalente en la cadena de destino, sin que los tokens originales se bloqueen de la misma manera.
De cualquier manera, una transacción de puente deja registros en ambos lados, un evento de depósito o bloqueo en la cadena de origen, y un evento de acuñación o pago en la cadena de destino, generalmente dentro de una ventana de tiempo corta e identificable y a menudo por un monto muy similar. Esa correspondencia, de tiempo y monto, es el principal punto de apoyo que usan los investigadores para reconectar las dos mitades del rastro.
Puentes custodiados frente a puentes sin confianza
Una distinción que importa más para la acción legal que para la matemática del rastreo en sí es si un puente es custodiado, lo que significa que una empresa o fundación controla los fondos bloqueados y opera el proceso de acuñación, o sin confianza, lo que significa que el proceso está gobernado enteramente por contratos inteligentes y un conjunto descentralizado de validadores sin un único operador que lo controle. Un puente custodiado es en sí mismo un punto de estrangulamiento, ya que la entidad operadora puede, en principio, ser alcanzada con una citación o solicitud legal de la misma manera que un exchange. Un puente totalmente sin confianza no ofrece un objetivo legal equivalente, lo que significa que el rastro debe seguirse hasta el final, hasta cualquier punto de estrangulamiento que los fondos eventualmente alcancen en la cadena de destino, ya que el propio protocolo del puente no ofrece a nadie a quien obligar.
El método real: correlacionar ambos lados del rastro
El rastreo entre cadenas funciona tratando cada puente o intercambio como un evento de vinculación en lugar de un punto final. El proceso generalmente sigue estos pasos:
- Confirmar la transacción exacta en la que los fondos robados entran en un contrato de puente o protocolo de intercambio conocido en la cadena de origen, junto con el monto y la marca de tiempo precisos
- Consultar la cadena de destino, o en el caso de un puente que admite varios destinos, cada cadena candidata, en busca de un evento de acuñación, pago o depósito coincidente dentro de una ventana de tiempo plausible
- Cotejar los montos, considerando las comisiones del puente, las conversiones de tipo de cambio, y los retrasos de procesamiento típicos, para determinar cuál transacción en la cadena de destino corresponde al evento de origen
- Reanudar el agrupamiento estándar de direcciones, usando las heurísticas descritas en nuestra guía de rastreo de Bitcoin adaptadas al modelo de cuenta o UTXO de la nueva cadena, a partir de la dirección de destino recién identificada
- Repetir este proceso para cada puente o intercambio posterior por el que pasen los fondos, construyendo un mapa conectado de múltiples cadenas en lugar de varios fragmentos desconectados de una sola cadena
Las plataformas modernas de inteligencia de blockchain automatizan gran parte de esta correlación, manteniendo bases de datos de direcciones de contratos de puentes y mezcladores conocidos y aplicando la coincidencia de patrones a través de docenas de cadenas simultáneamente, lo que convierte en una investigación estructurada y oportuna lo que de otro modo serían semanas de referencias cruzadas manuales.
Concepto erróneo común: los tokens envueltos rompen la cadena de propiedad
Un malentendido frecuente es que, una vez que un activo se transfiere mediante un puente y se convierte en un token envuelto, es decir, una representación del activo original emitida en una nueva cadena, como el Bitcoin envuelto en Ethereum, de alguna manera se corta el vínculo con los fondos robados originales. No es así. El propósito entero de un token envuelto es representar una cantidad específica bloqueada del activo original en una base de uno a uno, y el evento de acuñación que lo crea es en sí mismo una transacción registrada en la cadena de destino, vinculada por tiempo y monto al evento de bloqueo en la cadena de origen. Los investigadores no necesitan tratar un activo envuelto como un activo nuevo y desconectado. Tratan la envoltura misma como otro eslabón en la misma cadena continua de custodia, no distinto en principio de un salto de cadena de pelado en una sola blockchain.
Un ejemplo desarrollado: seguir fondos a través de dos cadenas
Considere fondos robados de una billetera de Ethereum en un ataque de phishing. El ladrón mueve de inmediato los fondos hacia un contrato de puente, bloqueando el ETH robado y recibiendo un activo envuelto equivalente en una blockchain separada, más rápida y económica, específicamente para llegar a exchanges descentralizados disponibles allí. Un investigador que rastrea el caso primero confirma el monto y la marca de tiempo exactos del evento de bloqueo en Ethereum, luego consulta la cadena de destino en busca de un evento de acuñación coincidente dentro de la ventana de procesamiento típica del puente, generalmente minutos para la mayoría de los puentes modernos.
Habiendo emparejado los dos eventos, el investigador reanuda el agrupamiento en la cadena de destino, donde el ladrón intercambia el activo envuelto por una stablecoin a través de un exchange descentralizado, luego envía esa stablecoin a un exchange centralizado para retirarla. Aunque los fondos cruzaron de Ethereum a una cadena separada y se convirtieron dos veces en el camino, el rastro permanece continuo: evento de bloqueo, evento de acuñación coincidente, intercambio descentralizado, y finalmente un depósito en un exchange identificable y regulado, que se convierte en el punto de estrangulamiento para una remisión legal exactamente de la misma manera en que se resolvería un caso de Bitcoin de una sola cadena.
Los mezcladores y el problema del salto entre cadenas
Los servicios de mezcla añaden un paso deliberado de ofuscación, agrupando fondos de muchos depositantes distintos y pagando desde ese fondo compartido en lugar de una transacción directa de uno a uno, lo que debilita la correlación de tiempo y monto de la que normalmente depende el rastreo entre cadenas. Tras las acciones de sanciones y los desmantelamientos de las fuerzas del orden contra varios servicios de mezcla importantes en los últimos años, una parte de la actividad ilícita se ha desplazado hacia encadenar varios puentes entre cadenas en su lugar, ya que el salto rápido y de alto volumen entre puentes produce un efecto ofuscador similar con menos riesgo operativo.
Esto no derrota el rastreo por completo. Los investigadores cada vez más construyen huellas dactilares de comportamiento, patrones en la sincronización de las transacciones, la estructuración de montos, y las fuentes de pago de comisiones de gas, que pueden sobrevivir incluso cuando no se dispone de una coincidencia limpia de tiempo y monto. Pero sí aumenta de forma significativa el esfuerzo requerido y, en algunos casos, puede romper el rastro por completo en un punto de estrangulamiento que no ofrece cooperación.
- Correlación de tiempo, emparejando un evento de bloqueo o depósito en la cadena de origen con un evento de acuñación o pago en la cadena de destino dentro de la ventana de procesamiento típica del puente
- Correlación de montos, considerando las comisiones y el deslizamiento conocidos del puente para confirmar que un evento de destino corresponde a un evento de origen específico
- Análisis de financiamiento de comisiones de gas, ya que la billetera usada para pagar el gas en una nueva cadena a menudo tiene que financiarse desde algún lugar, revelando en ocasiones una dirección separada controlada por el mismo actor
- Etiquetado de contratos conocidos, manteniendo bases de datos de direcciones de contratos de puentes, mezcladores, y exchanges descentralizados para que las herramientas automatizadas puedan reconocer un salto de blanqueo en el momento en que ocurre
Que un rastro se enfríe en una blockchain rara vez significa que los fondos hayan desaparecido. En la mayoría de los casos de robo modernos significa que los fondos cruzaron un puente hacia otra red, y la investigación necesita seguir ese mismo valor hacia la nueva cadena en lugar de tratar la cadena original como el final de la historia.
Adónde lleva el rastro: los mismos puntos de estrangulamiento, más pasos
A pesar de la complejidad añadida, el destino de un rastreo entre cadenas suele ser el mismo tipo de punto de estrangulamiento descrito en el rastreo de una sola cadena, un exchange centralizado u otro servicio regulado donde los fondos finalmente se convierten en valor gastable. El movimiento entre múltiples cadenas añade saltos al recorrido, pero rara vez elimina la necesidad eventual de que el ladrón cobre en algún lugar que, en principio, pueda alcanzarse con el proceso legal adecuado. Por eso los casos entre cadenas siguen resolviéndose, cuando se resuelven, mediante la misma combinación de rastreo, cooperación del exchange, y acción legal descrita en nuestra guía sobre si es posible recuperar criptomoneda robada.
Una nota sobre expectativas realistas para casos complejos
Los casos de blanqueo entre cadenas y de múltiples saltos toman considerablemente más tiempo para investigar que un robo directo de una sola cadena, y la complejidad añadida sí reduce las probabilidades de llegar a un punto de estrangulamiento limpio y accionable en todos los casos. El equipo de casos de Coin Trace construye mapas de flujo de fondos multicadena exactamente para estas situaciones, documentando cada puente, intercambio, y transición de cadena, pero es honesto decir que cuantos más saltos cruce un rastro, más depende ese rastro de la cooperación de los servicios a lo largo del camino, y esa cooperación no es algo que ningún investigador pueda garantizar de antemano.
Preguntas frecuentes
No. Cada lado de una transacción de puente sigue registrado en su respectiva blockchain pública. Los puentes añaden complejidad al romper la vista de un solo libro contable continuo, pero los investigadores correlacionan las transacciones de origen y destino usando el tiempo, el monto, y las direcciones de contrato de puente conocidas para reconectar el rastro.
Un puente mueve valor entre dos blockchains distintas y generalmente preserva un vínculo bastante directo y comparable entre la transacción de origen y la de destino. Un mezclador agrupa fondos de muchos depositantes no relacionados en la misma cadena y paga desde ese fondo compartido, lo cual está diseñado específicamente para romper la correlación de uno a uno de la que depende el rastreo, convirtiéndolo en un obstáculo más difícil que un puente típico.
No hay un número fijo. Cada puente, intercambio, o paso de mezcla adicional añade costo y esfuerzo a la investigación y reduce las probabilidades de una coincidencia limpia, pero se ha logrado rastrear fondos a través de muchos saltos y varias cadenas distintas en casos documentados. El rastro típicamente termina no por un límite técnico sino porque llega a un servicio que no cooperará o a una herramienta de privacidad que rompe la correlación por completo.
No se necesita ningún permiso especial para analizar los propios datos públicos de la blockchain, ya que cada cadena involucrada es un libro contable público. Lo que sí requiere un proceso legal es obligar a una empresa privada, como un exchange u operador de puente, a divulgar información de identidad de la cuenta o a congelar fondos una vez que un rastro conduce a su plataforma.
No de forma significativa. Un token envuelto se crea mediante un evento de acuñación vinculado por tiempo y monto a un evento de bloqueo en la cadena original, por lo que la envoltura en sí es solo otro eslabón documentado en la cadena de custodia en lugar de una ruptura en ella. Los obstáculos más difíciles son los mezcladores y las monedas de privacidad, no los mecanismos de envoltura usados por los puentes ordinarios.
Fuentes y lecturas adicionales
- Cross-Chain Tracing in Crypto: How It Works and Why It Matters · TRM Labs
- Crypto mixers and crosschain bridges: How hackers launder stolen assets · Cointelegraph
- How to investigate emerging risks related to cross chain crime · Crystal Intelligence