Desmantelamiento de ChipMixer: El análisis en cadena muestra que los sindicatos de Ransomware y los DNM utilizaban Mixer para blanquear ingresos ilícitos
El 15 de marzo de 2023, las autoridades alemanas y estadounidenses, con el apoyo de Europol, anunciaron el cierre de ChipMixer, un servicio de mezcla de criptodivisas que facilitaba el blanqueo internacional de capitales. Durante la operación, las autoridades se incautaron de cuatro servidores y casi 44,2 millones de dólares en criptomoneda.
Investigación TRM Labs confirma que ChipMixer fue ampliamente utilizado por importantes sindicatos de ransomware para blanquear ingresos ilícitos. Entre ellos se encuentran Karakurt, SunCrypt, REvil, Conti, LockBit, Ragnar Locker y Royal.
En concreto, se cree que Royal es el principal sucesor de Conti, uno de los grupos más notorios y sofisticados de la historia del ransomware, que cerró sus operaciones en mayo de 2022. Según un reciente aviso de la Federal Bureau of Investigation FBI) y la Agencia de Ciberseguridad y Seguridad de Infraestructuras (CISA), Royal ha estado operando desde aproximadamente septiembre de 2022. Royal ha atacado numerosos sectores de infraestructuras críticas, como la industria manufacturera, las comunicaciones, la sanidad y la educación. Sus peticiones de rescate han oscilado entre aproximadamente 1 y 11 millones de dólares, pagaderos en bitcoin.
Royal recurría con frecuencia a ChipMixer para blanquear los fondos extorsionados. El siguiente gráfico muestra un caso en el que actores afiliados a Royal blanquearon casi 500.000 USD procedentes de un pago de rescate que recibieron en noviembre de 2022.

La investigación del TRM también descubrió al menos 20 mercados de la darknet (DNM) que blanquearon más de 18 millones de dólares en transferencias directas a través de ChipMixer durante los casi seis años de actividad del mezclador. Los DNM de habla rusa fueron sus clientes más frecuentes, siendo Hydra Market el mayor con diferencia, con más de 17 millones de dólares blanqueados a través de ChipMixer. Kraken Market, uno de los DNM en ruso más populares y significativos, ha confiado en ChipMixer para transacciones por valor de casi 130.000 dólares.
Se descubrió que los DNM occidentales habían enviado volúmenes significativamente menores a ChipMixer que sus homólogos rusos. De hecho, los DNM occidentales representaron menos del 1% del volumen total de DNM blanqueado a través de ChipMixer.
Entre los DNM occidentales, el ahora desaparecido mercado sueco de la darknet Flugsvamp 3.0 había canalizado la mayor cantidad de fondos a ChipMixer: más de 120.000 USD. Establecido en diciembre de 2018, Flugsvamp 3.0 fue la tercera iteración de la marca DNM "Flugsvamp" que se lanzó originalmente en febrero de 2014. Su nombre se traduce aproximadamente como "agárico de mosca", un tipo de hongo psicoactivo.
De los DNM occidentales actualmente activos, los actores asociados a ASAP Market fueron los mayores usuarios de ChipMixer, con aproximadamente 14.000 dólares enviados al mezclador. Otro mercado de la darknet occidental favorito de la comunidad, Incognito Market, sólo envió el equivalente a un tercio de esta cantidad a ChipMixer.

Las tiendas de vendedores independientes que venden drogas ilícitas también recurren a los servicios de ChipMixer, aunque en mucha menor medida que los DNM debido a que sus volúmenes son significativamente menores. Esto se debe a que las tiendas de vendedores independientes son entidades en las que un único vendedor controla las operaciones y la custodia de la tienda, mientras que los DNM son plataformas que permiten a una multitud de vendedores operar unos junto a otros en el mercado.
El mayor usuario de las capacidades de ChipMixer fue el veterano vendedor británico y operador de tiendas independientes "DCdutchconnectionUK", que canalizó hacia ChipMixer más del 80% de los fondos que generó con la venta de drogas ilícitas en su tienda. Otro operador británico de tiendas independientes, "MadMax", también recurrió en gran medida a ChipMixer para blanquear los beneficios de su negocio de drogas ilícitas. Especializada en la venta de cocaína, 4MMC, cannabis, ketamina, MDMA, hachís y speed, MadMax blanqueaba más del 95% de sus ingresos a través de ChipMixer. Dos vendedores rusos también canalizaron 14.000 y 3.600 dólares, respectivamente, al mezclador.

"La ciberdelincuencia busca explotar las fronteras, pero la red de alianzas del Department of JusticeJusticia trasciende las fronteras y permite interrumpir la actividad delictiva que pone en peligro nuestra ciberseguridad global", afirmaba el comunicado de prensa oficial DOJ sobre el desmantelamiento de ChipMixer. Los actores ilícitos siempre buscarán formas nuevas e innovadoras de ofuscar los flujos de fondos, y TRM Labs seguirá vigilando el uso de mezcladores y otras herramientas y servicios utilizados para mover fondos ilícitos.
Acceda a nuestra cobertura de TRON, Solana y otras 23 blockchains
Rellene el formulario para hablar con nuestro equipo sobre los servicios profesionales de investigación.