Rastreo de fondos en Tornado Cash: qué revelan los casos reales

Rastreo de fondos en Tornado Cash: qué revelan los casos reales

Sí, el rastreo de fondos que pasan por Tornado Cash es posible en ciertos escenarios, aunque su éxito depende del punto de intervención y de pruebas complementarias fuera de la cadena. Los casos de Li.Fi, Nomad y el hackeo de 282 millones de dólares vinculado por CertiK demuestran que los patrones previos al depósito suelen dejar señales aprovechables. Cuando los fondos ya circularon por el mezclador sin dejar rastro colateral, conviene contactar de inmediato a un especialista forense antes de que la ventana de actuación se cierre.


En resumen:

  • La trazabilidad de fondos que pasaron por Tornado Cash depende del análisis de señales previas y posteriores a la transacción, no solo de la observación en la cadena.
  • El rastreo es más efectivo si se interviene antes de que los fondos salen del mezclador, identificando patrones como fragmentación o bridging entre cadenas.
  • La investigación forense combina análisis on-chain, investigación OSINT y documentación legal para aumentar las probabilidades de éxito.
  • Las herramientas comerciales aceleran el trabajo inicial, pero la colaboración con especialistas y cumplimiento legal son clave para resultados sólidos.
  • La acción rápida en las primeras horas puede marcar la diferencia entre una hipótesis sólida y la pérdida total de la rastreabilidad.

Recovera
Analiza el recorrido de tus fondos
Recovera rastrea transacciones en blockchain y prepara informes detallados para comprender una estafa y facilitar procedimientos legales.

Conoce Recovera

Tabla de contenidos

Qué es Tornado Cash y por qué importa para el rastreo de transacciones

Tornado Cash es un protocolo de mezcla que rompe el vínculo visible entre una dirección que deposita criptomonedas y la dirección que las retira. Funciona mediante «pools» de liquidez donde múltiples usuarios depositan cantidades fijas de un mismo activo, y cada depósito genera una nota criptográfica secreta que después permite retirar fondos desde una dirección distinta, sin que la blockchain registre una conexión directa entre ambas operaciones.

El mecanismo se apoya en pruebas de conocimiento cero (ZK proofs) y en un sistema de «nulificadores» que impide gastar dos veces la misma nota sin revelar cuál depósito corresponde a cuál retiro. Esa separación matemática es precisamente lo que complica cualquier intento de correspondencia automática entre entradas y salidas del pool.

Pool de mezcla con rutas criptográficas separadas

Para quien investiga un fraude, esto significa una cosa concreta: el rastreo de transacciones dentro del propio mezclador tiene un límite técnico real. No existe una fórmula que descifre qué nota corresponde a qué retiro observando solo la cadena. Lo que sí existe es un conjunto de señales periféricas, anteriores y posteriores al depósito, que permiten construir hipótesis sólidas sobre el destino final de los activos.

Ese límite técnico tiene además una dimensión regulatoria que pesa sobre toda investigación seria. El GAFI advierte que la sofisticación de los actores ilícitos exige combinar análisis on-chain y off-chain, precisamente porque mezcladores como Tornado Cash y las stablecoins han elevado la dificultad de trazar fondos solo con herramientas de cadena.

En la práctica, los mezcladores aparecen de forma recurrente en incidentes de robo y lavado de fondos porque ofrecen una capa de opacidad barata y rápida. Los patrones que se repiten en los peritajes incluyen:

  • Depósitos fraccionados en tramos pequeños para evitar detección por umbral.
  • Uso de puentes entre cadenas (bridges) antes de llegar al pool de destino.
  • Acumulación previa en direcciones intermedias que actúan como punto de tránsito.
  • Retiros escalonados en el tiempo para dificultar la correlación temporal.

Entender estos patrones no es un ejercicio académico. Es la base sobre la que se construye cualquier estrategia de rastreo de fondos en blockchain cuando el atacante ha usado Tornado Cash como pieza central de su plan de lavado.

Casos reales que muestran cómo funciona el rastreo forense

Los incidentes de Li.Fi, Nomad y el hackeo de 282 millones de dólares documentado por CertiK no son anécdotas aisladas. Son reconstrucciones públicas que muestran, con detalle verificable, dónde el rastreo funcionó y dónde se topó con un muro.

  1. El puente Li.Fi y la fuga inicial hacia el mezclador. Investigaciones públicas reconstruyeron cómo fondos robados a través de una vulnerabilidad en el protocolo Li.Fi se movieron hacia Tornado Cash en volúmenes elevados, y aun así permitieron reconstrucciones parciales del flujo de fondos. La clave estuvo en que el atacante no depositó todo de golpe: fragmentó el monto en varias transacciones, cada una de las cuales dejó una huella temporal que los analistas pudieron correlacionar con retiros posteriores en ventanas horarias específicas.

  2. Nomad y la explotación masiva con destino fragmentado. El incidente de Nomad, con alrededor de 190 millones de dólares comprometidos, ilustra un patrón distinto: no fue un único atacante sofisticado, sino decenas de direcciones aprovechando una falla del contrato de forma casi simultánea. Parte de esos fondos terminó en Tornado Cash, pero la dispersión inicial entre tantas direcciones distintas facilitó identificar clústeres de comportamiento parecido, algo que un solo actor cuidadoso habría evitado.

  3. El hackeo de 282 millones y los 63 millones vinculados por CertiK. Este es el caso más instructivo para entender el estado actual del rastreo. La investigación de CertiK relacionó $63 millones en depósitos hacia Tornado Cash con el compromiso de una billetera que perdió $282 millones en total, y documentó transferencias cross-chain y fragmentación previa al depósito en el mezclador. Los analistas identificaron un patrón de puenteo desde bitcoin hacia ether antes del depósito final, junto con tramos fraccionados que buscaban diluir el monto total en cantidades menos llamativas.

Lo que separa estos tres casos no es la herramienta usada para investigarlos, sino el momento en que se intervino. En Li.Fi y en el hackeo de 282 millones, los investigadores lograron reconstruir buena parte del recorrido porque analizaron el comportamiento antes de que los fondos entraran al pool: los saltos entre cadenas, los horarios de depósito, el tamaño de los tramos. Una vez que el dinero salió del mezclador hacia una nueva dirección, la trazabilidad directa se rompió, y ahí entró en juego la correlación con datos externos como direcciones marcadas en exchanges o comportamiento posterior en otros protocolos.

El patrón común a los tres incidentes deja una lección operativa clara: el bridging entre cadenas y la fragmentación en tramos pequeños no son ruido aleatorio, son la firma de un lavado planificado. Cuando un investigador detecta ese patrón antes del depósito en Tornado Cash, la probabilidad de construir una hipótesis útil sobre el destino final aumenta considerablemente. Cuando el depósito ya ocurrió sin que se registrara ese comportamiento previo, la investigación tiene que apoyarse casi por completo en inteligencia externa a la cadena.

Para quien evalúa si merece la pena invertir recursos en perseguir un caso concreto, la pregunta correcta no es «¿pasó por Tornado Cash?», sino «¿qué comportamiento mostraron los fondos antes y después de ese paso?». Esa distinción determina si vale la pena abrir una investigación forense completa o si conviene documentar el caso para fines de denuncia sin más expectativas de recuperación.

Casos reales que muestran cómo funciona el rastreo forense — overview diagram

Cómo se rastrean los fondos alrededor del mezclador, paso a paso

El rastreo eficaz no ocurre dentro del pool de Tornado Cash. Ocurre en los tramos anteriores y posteriores, donde la cadena todavía conserva huellas legibles.

El flujo operativo típico empieza con la identificación del hash de la transacción original del robo o fraude. A partir de ahí, el analista sigue cada salto: si los fondos cruzaron un puente entre cadenas, ese puente suele generar un registro público en ambos extremos que permite confirmar el monto y el momento exacto del traspaso. Después viene el análisis de clúster, que agrupa direcciones que comparten comportamiento (mismos horarios de actividad, mismo patrón de fragmentación, mismo destino final tras el retiro) para inferir que pertenecen a un mismo actor aunque no haya prueba directa de titularidad.

Las heurísticas temporales y estructurales complementan ese trabajo. Un retiro que ocurre pocos minutos después de un depósito de monto idéntico, en un pool con poca actividad simultánea, es una señal mucho más débil de anonimato de lo que el atacante probablemente asumía. Cuantos más participantes hay en el pool en ese momento, más difícil es la correlación; cuantos menos, más fácil.

La parte off-chain es donde el trabajo se vuelve decisivo. El OSINT (inteligencia de fuentes abiertas) permite cruzar direcciones sospechosas con información pública en foros, redes sociales o filtraciones previas. La correlación con datos de cumplimiento (KYC) de exchanges regulados es el paso que suele convertir una hipótesis técnica en una identidad real: cuando una dirección marcada como sospechosa deposita fondos en una plataforma que exige verificación de identidad, ese exchange puede ser requerido para entregar información mediante canales legales apropiados.

Los pasos que suelen componer una investigación completa incluyen:

  • Mapeo del recorrido on-chain desde el origen del fraude hasta el depósito en el mezclador.
  • Identificación de puentes entre cadenas y verificación de montos en ambos extremos.
  • Análisis de clúster para agrupar direcciones con comportamiento correlacionado.
  • Correlación con actividad en exchanges centralizados y solicitudes formales de información.
  • Documentación cronológica apta para presentación ante autoridades o tribunales.

Después de que los fondos entran y salen del pool, la trazabilidad directa desaparece, pero no toda esperanza se pierde. Si la dirección de retiro interactúa después con un servicio que exige identificación, o si el atacante reutiliza patrones de comportamiento en otro incidente, esas señales pueden reabrir la investigación semanas o meses después del hecho.

Consejo profesional: guarda cada hash de transacción, cada captura de pantalla del panel de tu wallet y cualquier comunicación con el estafador desde el primer minuto. La evidencia recogida en las primeras 24 a 48 horas suele ser la diferencia entre una investigación con hipótesis sólidas y un caso sin puntos de apoyo.

Quien sospecha haber sido víctima de un fraude con stablecoins como paso previo a un mezclador debería revisar también cómo los stablecoins complican el rastreo, porque su liquidez y velocidad de movimiento suelen acortar todavía más la ventana de actuación útil.

Qué aportan las herramientas comerciales, las firmas forenses y los estándares del FATF

Ninguna investigación seria depende de una sola fuente. Combina plataformas comerciales de triaje, informes de firmas de seguridad especializadas y los marcos que fija el FATF (GAFI) para priorizar riesgos a escala internacional.

Plataformas comerciales de triaje. Herramientas como Chainalysis Rapid automatizan la identificación de vínculos entre direcciones y actividad ilícita conocida, lo que acelera enormemente la fase inicial de una investigación. En lugar de rastrear manualmente cada salto, un investigador puede consultar si una dirección ya está marcada por asociación con exchanges de riesgo, mezcladores sancionados o clústeres previamente identificados. Esto no sustituye el trabajo forense detallado, pero reduce drásticamente el tiempo de triaje cuando hay decenas de direcciones que evaluar.

Informes documentales de firmas de seguridad. Investigaciones como la de CertiK sobre el hackeo de 282 millones no solo aportan un hallazgo puntual. Funcionan como evidencia contextual reutilizable: muestran patrones de comportamiento (bridging, fragmentación, timing de depósitos) que sirven como referencia comparativa para evaluar si un caso nuevo sigue una lógica similar. Esa comparación entre incidentes documentados y el caso propio suele fortalecer notablemente un informe pericial.

Estándares y guías del FATF. Los documentos del FATF sobre indicadores de riesgo en activos virtuales no son lectura opcional para quien investiga fraudes cripto de forma profesional. Establecen qué señales priorizar y por qué la cooperación transfronteriza es indispensable cuando los fondos cruzan jurisdicciones, algo casi garantizado en cualquier caso que involucre un mezclador y varios exchanges internacionales.

La combinación de estas tres fuentes eleva la calidad de cualquier informe pericial de tres formas concretas:

  • Aporta credibilidad técnica al vincular hallazgos propios con metodologías reconocidas por firmas de seguridad establecidas.
  • Facilita la cooperación de exchanges y autoridades, que responden con más disposición a solicitudes respaldadas por evidencia estructurada según estándares reconocidos.
  • Reduce el riesgo de que un tribunal o una autoridad descarte el informe por falta de rigor metodológico.

El enfoque más efectivo combina detección temprana automatizada con investigación humana OSINT que traduzca patrones on-chain en entidades reales susceptibles de acción legal. Ninguna herramienta por sí sola cierra ese círculo completo.

Qué aporta Recovera cuando los fondos pasaron por Tornado Cash

Recovera trabaja cada caso combinando análisis on-chain con investigación OSINT y documentación pensada desde el primer día para uso legal. Esa combinación es la que permite convertir un rastro fragmentado en un informe con peso probatorio real, no solo en una reconstrucción técnica interesante.

Los entregables habituales de una investigación incluyen una cronología detallada del movimiento de fondos, un mapa de trazado que identifica puentes entre cadenas y clústeres de direcciones relacionadas, y un informe pericial estructurado para presentación ante autoridades o como soporte técnico en procedimientos judiciales. También puede servir de base para solicitar información a exchanges mediante los canales legales correspondientes.

Antes de contactar con un equipo de investigación, una víctima debería reunir lo siguiente:

  • El hash de cada transacción relevante, desde el fraude inicial hasta cualquier movimiento posterior conocido.
  • Capturas de pantalla del panel de la wallet, del intercambio o de la plataforma donde ocurrió el fraude.
  • Cualquier comunicación con el presunto estafador, incluyendo mensajes, correos o enlaces compartidos.
  • Direcciones de wallets involucradas, tanto propias como las identificadas del presunto atacante.

También existe colaboración con despachos de abogados que necesitan informes técnicos con validez para procedimientos legales, cubriendo casos de fraude cripto e incidentes en Forex y trading online. Esa relación entre el análisis forense y el uso jurídico posterior suele determinar si una investigación termina en una documentación de pérdidas o en una vía de reclamación.

Lo que la mayoría de guías sobre Tornado Cash omite

La conversación pública sobre Tornado Cash tiende a polarizarse entre «es imposible rastrear nada» y «basta con una herramienta para desenmascarar cualquier flujo». Ninguna de las dos posturas resiste el contraste con los casos documentados de Li.Fi, Nomad o el hackeo de 282 millones.

La verdad práctica es más incómoda: el éxito del rastreo depende casi por completo de decisiones que el atacante tomó antes de tocar el mezclador, no de ninguna capacidad mágica de análisis posterior. Un atacante que fragmenta mal, que reutiliza direcciones o que se apresura a mover fondos hacia un exchange regulado deja más huellas que cualquier herramienta forense podría generar por sí sola.

Por eso la prioridad real para una víctima no es buscar la plataforma de rastreo más avanzada, sino actuar en las primeras horas para documentar todo lo que la cadena todavía muestra con claridad. Esa ventana se cierra rápido, y ninguna tecnología la reabre después.

— cristian

Cómo trabaja Recovera cada caso de fraude con Tornado Cash

Recovera es la vía profesional para quienes necesitan algo más que una hipótesis técnica sobre dónde fueron sus fondos: un informe forense con la estructura y el respaldo documental que exigen abogados, autoridades y tribunales. A diferencia de intentar reconstruir el recorrido con herramientas gratuitas y sin experiencia previa, Recovera combina análisis on-chain, investigación OSINT y documentación jurídica desde el primer contacto con el caso.

El servicio de investigación de estafas con criptomonedas está pensado para víctimas particulares que necesitan entender exactamente qué ocurrió con sus activos y qué opciones de reclamación existen. Para despachos de abogados que gestionan casos de fraude cripto, Forex o trading online, Recovera ofrece informes técnicos y documentación con validez para procedimientos legales, preparados para sostener una denuncia o una acción judicial.

Si tus fondos pasaron por Tornado Cash o cualquier otro mezclador, el primer paso es reunir los hashes de transacción y las capturas disponibles y ponerte en contacto para una evaluación del caso.

Fuentes

Preguntas frecuentes

¿Qué es Tornado Cash exactamente?

Tornado Cash es un protocolo de mezcla de criptomonedas que rompe la relación visible entre una dirección que deposita fondos y la que los retira, usando pruebas de conocimiento cero y notas criptográficas secretas. Su diseño complica, pero no elimina siempre, la posibilidad de rastrear el origen de los fondos.

¿Cómo se rastrea una billetera cripto sospechosa?

El rastreo combina el seguimiento on-chain del historial de transacciones (hashes, puentes entre cadenas, patrones de clúster) con investigación OSINT que cruza direcciones con datos públicos y con información de cumplimiento de exchanges regulados. Herramientas de triaje como Chainalysis Rapid aceleran la primera fase, pero la correlación final suele requerir análisis humano especializado.

¿Es posible rastrear criptomonedas que ya pasaron por un mezclador?

Es posible en la medida en que existan señales anteriores o posteriores al depósito, como fragmentación, bridging entre cadenas o interacción posterior con un exchange que exige verificación de identidad. La investigación de CertiK sobre el hackeo de 282 millones de dólares demuestra que esas señales, cuando existen, permiten reconstrucciones con valor probatorio.

¿Cómo saber si tengo fondos identificables en la blockchain?

Cualquier dirección pública de wallet deja un historial de transacciones visible para cualquiera, aunque interpretarlo con precisión requiere herramientas y experiencia forense. Revisar si tu caso permite rastrear una wallet específica es un buen primer paso antes de decidir si conviene abrir una investigación formal.

¿Cuánto cuesta una investigación forense de este tipo?

Los precios actuales y el alcance del servicio están disponibles solicitando una evaluación directamente en el sitio de Recovera.

Recomendaciones

Related Posts
Escríbenos un Whatsapp

Te responderemos de inmediato

popup-clock-icon-1.pngTiempo de respuesta habitual: Menos de 24h