Activos digitales
Dentro de la presunta brecha de $40 M en las carteras de criptomonedas del gobierno de EE. UU

Normalmente, escuchamos a agencias gubernamentales como el Departamento de Justicia (DOJ) incautar Bitcoin (BTC ) de criminales, pero esta vez ocurrió lo exactamente opuesto. Alguien ha tomado decenas de millones de dólares en criptomonedas de carteras vinculadas al gobierno de EE. UU.
Así que veamos qué ocurrió exactamente y quién está presuntamente detrás del incidente.
Cómo se presuntamente comprometieron las carteras de criptomonedas del gobierno de EE. UU
Desliza para desplazarte →
| Fecha | Evento | Relevancia |
|---|---|---|
| Aug 2016 | Hack de Bitfinex (119,756 BTC robados) | Fuente de los activos incautados |
| 2022 | El DOJ incauta ~94,000 BTC | Los activos entran en custodia de EE. UU |
| Oct 2024 | CMDSS obtuvo contrato cripto del USMS | Cambio de responsabilidad de custodia |
| Jan 2026 | ZachXBT publica hallazgos | Se expone la presunta brecha |
La semana pasada, el detective de blockchain ZachXBT acudió a X (antes Twitter) para compartir su investigación sobre el asunto, lo que llevó el incidente a la luz pública.

“Conozcan al actor de amenaza John (Lick), quien fue sorprendido ostentando $23 M en una dirección de cartera directamente vinculada a más de $90 M en robos sospechosos del gobierno de EE. UU en 2024 y a múltiples otras víctimas no identificadas de noviembre de 2025 a diciembre de 2025,” publicó el investigador on‑chain en X el pasado viernes.
ZachXBT alegó que la persona detrás del movimiento de $40 millones en activos digitales desde la cartera gubernamental es alguien relacionado con el director de una empresa que fue contratada por una agencia federal de aplicación de la ley hace algunos años para custodiar la criptomoneda incautada.
La cartera era utilizada por la agencia gubernamental para almacenar fondos que había confiscado a individuos.
En cuanto al individuo identificado en la investigación, ha sido nombrado como John “Lick” Daghita, quien es el hijo de Dean Daghita, el director ejecutivo de CMDSS, con sede en Virginia, una firma que brinda servicios críticos al DOJ y al Departamento de Defensa.
A finales de 2024, la empresa fue seleccionada por el Servicio de Alguaciles de EE. UU (USMS) para ayudar a gestionar y disponer de activos de criptomonedas incautados o confiscados. Estos activos se clasifican como “Clase 2‑4”, lo que incluye aquellas monedas que no están listadas en los principales intercambios centralizados de cripto (CEX).
Esto es significativo, ya que el año pasado, el presidente de EE. UU, Donald Trump, firmó una orden ejecutiva que establecía una reserva estratégica de cripto para los Estados Unidos, financiada con los activos digitales confiscados del Tesoro, y por lo tanto no debería liquidarse.
Cuando la Casa Blanca anunció por primera vez que estaba considerando una reserva nacional de cripto, CoinDesk informó que una fuente familiar con el asunto declaró que el Servicio de Alguaciles de EE. UU no sabe exactamente cuánta criptomoneda posee.
No solo eso, sino que la agencia ni siquiera tenía una estimación aproximada de sus tenencias de Bitcoin. El informe del año pasado señaló que el USMS dependía de hojas de cálculo que carecían de controles de inventario adecuados.
“Hasta donde sé, el USMS está gestionando esto actualmente con pulsaciones individuales en una hoja de cálculo de Excel,” dijo Chip Borman a CoinDesk en ese momento. Borman es el vicepresidente de estrategia de captura y propuestas en Addx Corporation, que brinda soluciones tecnológicas al gobierno de EE. UU, y también fue rechazado para un contrato con el USMS. “Están a un día malo de cometer un error de mil millones de dólares,” afirmó.
Otros también informaron sobre las prácticas “muy inseguras” del USMS respecto a los activos cripto. La agencia ha luchado durante mucho tiempo para gestionar y rastrear sus tenencias.
“El USMS no tenía políticas adecuadas relacionadas con el almacenamiento, cuantificación, valoración y disposición de criptomonedas incautadas, y en algunos casos, la orientación era contradictoria,” dijo la Oficina del Inspector General (OIG) en 2022. Y a finales de ese año, el USMS señaló que una actualización de software provocó la pérdida de control de dos carteras de Ether, y por ello estaba buscando un contratista que ayudara con el manejo de criptomonedas.
La agencia federal de aplicación de la ley más antigua del país, que opera bajo el DOJ para apoyar al poder judicial federal, gestiona activos como efectivo, joyas, vehículos, bienes inmuebles y cripto incautados por la aplicación de la ley durante investigaciones criminales.
En octubre de 2024, el USMS otorgó a CMDSS un contrato para manejar la cripto incautada no convencional de la agencia.
CMDSS obtuvo el contrato gubernamental superando a competidores, incluido Wave Digital Assets, que presentó una protesta ante la Oficina de Responsabilidad del Gobierno de EE. UU (GAO). Argumentó que CMDSS no posee la licencia adecuada ante la Comisión de Bolsa y Valores (SEC) y la Autoridad Reguladora de la Industria Financiera (FINRA).
– Les Borsai, cofundador de Wave, dijo en una entrevista con CoinDesk el año pasado
En su protesta, Wave también planteó preguntas sobre la contratación por parte de CMDSS de un exfuncionario del USMS, que tiene acceso a información no pública. Esto, señaló Wave, es un posible conflicto de intereses, que el Servicio de Alguaciles no ha investigado adecuadamente.
La GAO rechazó la protesta, a pesar de considerar irrazonable la evaluación de la agencia.
El rastro digital y el flex fatal
Así que, al carecer el USMS de un marco para rastrear y proteger los activos digitales, recurrió a CMDSS para obtener apoyo, que ahora parece ser un punto focal en la investigación del presunto robo.
Según ZachXBT, “todavía sigue sin estar claro en este punto cómo John obtuvo acceso de su padre.”
Desde que se sugirió la conexión entre el sujeto y CMDSS, la empresa ha desactivado su sitio web, su cuenta de X y su LinkedIn. La cuenta de X del padre también ha sido desactivada.

Lo que atrajo la atención del detective on‑chain ZachXBT a la situación fue una grabación de video en un chat de Telegram, en la que un usuario llamado Lick o John Daghita supuestamente “entró en una acalorada discusión con otro individuo conocido como Dritan Kapplani Jr. en un chat grupal para ver quién tenía más fondos en carteras cripto.”
Toda la interacción en la que John Daghita supuestamente intentó mostrar su situación financiera yendo “band for band” fue grabada completamente.
Para presumir sus tenencias, el sujeto compartió una grabación de pantalla que mostraba una cartera Exodus no custodial con $2.3 millones en una dirección TRON (TRX). Pero mientras Dritan continuaba burlándose de él, John Daghita supuestamente movió otros $6.7 millones en Ether (ETH) a la misma cartera en tiempo real.
Se alega que ambas direcciones están controladas por el sujeto, y ZachXBT señaló que es probable que se encuentren direcciones adicionales en las grabaciones. Cuando el conflicto terminó, John Daghita supuestamente había movido un total de $23 millones a una sola cartera, que ZachXBT vinculó a la dirección 0xd8bc.
Para verificar el origen de los fondos, el investigador blockchain trazó hacia atrás, revelando que la dirección 0xd8bc había recibido previamente 1066 WETH de 0xc7a2. Y antes de eso, $24.9 millones fueron transferidos a la dirección 0xc7a2 en marzo de 2024.
Esta transferencia en particular se realizó desde una dirección gubernamental que poseía activos confiscados de Bitfinex.
Bitfinex, un importante intercambio de criptomonedas, sufrió una brecha de seguridad en 2016 que resultó en el robo de 119,756 BTC. El hackeo tuvo un gran impacto en el mercado en ese momento, con el precio de Bitcoin cayendo aproximadamente un 20 % después de que se divulgó el ataque.
Durante años, la mayor parte de los fondos robados permaneció en carteras sin tocar. Entre 2020 y 2021, se observaron pequeños movimientos que sumaban cientos de millones de BTC desde carteras vinculadas a la brecha, y en 2022, 94,643 BTC (valorados en $3.6 mil millones en ese momento) fueron consolidados en una nueva dirección.
Las fuerzas del orden rastreaban el movimiento, lo que llevó al DOJ a anunciar la incautación de más de 94,000 BTC del ataque después de descifrar un archivo que contenía claves privadas vinculadas al hackeo. Ilya Lichtenstein y su esposa, Heather Morgan, también fueron arrestados por cargos de conspiración para lavar Bitcoin robado. En 2023, la pareja se declaró culpable de los cargos, y al año siguiente, Lichtenstein fue sentenciado a 5 años de prisión, pero obtuvo una liberación anticipada este año. Morgan recibió 18 meses por fraude y conspiración.
En cuanto a los propios fondos, ayudaron al gobierno de EE. UU a convertirse en uno de los mayores poseedores de Bitcoin.
En enero de 2025, un tribunal de EE. UU aprobó la devolución de aproximadamente $9 mil millones en Bitcoin incautado a Bitfinex como parte de acuerdos de restitución voluntaria vinculados a acuerdos de culpabilidad con los condenados.
En ese momento, el gobierno de EE. UU también dijo que el Bitcoin robado debería regresar al intercambio.
“Por las razones anteriores, no hay un ‘víctima’ para los delitos específicos de condena en este procedimiento,” dijo el gobierno en una presentación ante el Tribunal de Distrito de EE. UU para el Distrito de Columbia. “Sin embargo, el tribunal tiene la autoridad para ordenar una restitución voluntaria de acuerdo con los acuerdos de culpabilidad de los acusados. Dicha restitución voluntaria debería incluir todos los activos incautados de la cartera del hack de Bitfinex y, conforme a los acuerdos de culpabilidad, esos activos deberían devolverse a Bitfinex como restitución en especie.”
Escalada, lavado y las consecuencias
En su publicación de X el 23 de enero, ZachXBT señaló que se trata de un presunto robo del gobierno de EE. UU, del que ya había informado en octubre de 2024.
En ese momento, señaló que alrededor de $20 millones de fondos incautados vinculados al gobierno de EE. UU habían sido drenados y se sospechaba que fueron robados. La mayoría de los fondos, sin embargo, fueron devueltos en un día, excepto los $700,000, que fueron retirados a través de intercambios y no se recuperaron.
Además de todo esto, ZachXBT encontró otra dirección perteneciente a John Daghita que recibió $63 millones en entradas en el cuarto trimestre del año pasado de direcciones incautadas por el gobierno y de supuestas víctimas.
La actividad rastreada muestra fondos moviéndose desde direcciones vinculadas a incautaciones a carteras intermedias, donde los activos se dividieron y luego se recombinó antes de ser ciclado a través de múltiples saltos. Los activos sospechosos fueron canalizados a través de intercambios centralizados, intercambios descentralizados, servicios no custodiales y plataformas de intercambio cross‑chain. El experto señaló:
También afirmó que los rumores que circulan en canales de Telegram de ciberdelincuencia indican que la persona en cuestión podría ser John Daghita, quien fue arrestado previamente en septiembre de 2025, aunque se necesita más investigación para confirmarlo.
“Los actores de amenaza solo continúan mostrando fondos en grabaciones filtradas en lugar de simplemente mantenerse callados después de un presunto incidente que involucra al gobierno de EE. UU,” dijo ZachXBT, señalando que al supuestamente compartir pruebas de propiedad de las carteras involucradas, el sujeto “lo convierte en un caso fácil para la aplicación de la ley en el futuro.”
Tras la publicación por parte de ZachXBT del identificador de la cuenta de Telegram, el usuario cambió rápidamente su nombre visible y eliminó todos sus nombres de usuario NFT. No mucho después, supuestamente envió $20 en ETH a la dirección pública de ZachXBT, zachxbt.eth, desde una de las direcciones vinculadas a la investigación.
Un par de días después, el usuario supuestamente volvió a trolear en Telegram y envió a ZachXBT otros 0.6767 ETH ($1.9 K) de los fondos gubernamentales sospechosos a su dirección de cartera pública, que el investigador blockchain dijo será enviada a una dirección de incautación del gobierno de EE. UU.
Pero eso no es todo. La cartera vinculada al presunto incidente luego lanzó una meme‑coin basada en Solana llamada John Daghita, con el ticker LICK, y la cartera posee el 40 % de su suministro.
“John Daghita (@lick), vinculado al movimiento de $40 M del gobierno de EE. UU, acaba de lanzar $LICK en pumpfun y está transmitiendo en vivo en Telegram. Posee el 40 % del suministro Unhinged,” publicó Bubblemaps, una plataforma de análisis para el comercio on‑chain e investigaciones.
Una gran concentración del suministro de un token en la cartera de una sola entidad crea el riesgo de manipulación del mercado. Además de los insiders que controlan el precio, una cartera que posee un porcentaje tan alto del suministro indica un alto riesgo de “rug pulls”, donde el principal titular vende su participación, provocando que el token se desplome en valor, como supuestamente ocurrió en el caso de LICK mismo.
El token se lanzó en Pump.fun, una popular plataforma de lanzamiento de meme‑coins en la red Solana, que se ha utilizado para crear un total de 15.6 millones de tokens en poco más de dos años. Los datos han demostrado que la gran mayoría de los tokens lanzados en Pump.fun, más del 98 %, presentan características vinculadas a esquemas de pump‑and‑dump.
LICK se lanzó a principios de esta semana y en menos de 24 horas alcanzó brevemente una capitalización de mercado de alrededor de $915,000. La cartera que desplegó el token acumuló monedas LICK temprano, cuando el mercado estaba bajo $21 K. Mientras tanto, el token se desplomó más del 97 % en valor durante la noche.
El inevitable ajuste de cuentas
Aunque aún no se han anunciado cargos criminales, las investigaciones han comenzado. A principios de esta semana, Patrick Witt, Director Ejecutivo del Consejo de Asesores del Presidente de EE. UU para Activos Digitales, declaró en X que las autoridades están investigando el incidente.

El Servicio de Alguaciles de EE. UU (USMS) también ha confirmado que está investigando las acusaciones de que el hijo de un proveedor de servicios del DOJ encargado de gestionar activos digitales incautados tomó indebidamente más de $40 millones en criptomonedas. Brady McCarron, jefe de asuntos públicos del USMS, declinó hacer más comentarios sobre el caso mientras la investigación está en curso.
A medida que las agencias federales inician una investigación del incidente, John Daghita enfrenta posibles cargos, incluidos robo de propiedad gubernamental, lavado de dinero y fraude electrónico, si las acusaciones se demuestran en un tribunal.
La situación sigue desarrollándose, pero lo importante a notar es que el gobierno finalmente ha decidido prestar atención a lo que está ocurriendo solo después de que ZachXBT haya proporcionado estos detalles, lo que resalta la naturaleza reactiva de la supervisión actual de las agencias.
La falta de las agencias federales o su incapacidad para prevenir tales incidentes subraya la necesidad de una mayor diligencia, responsabilidad y seguridad operativa básica. El fracaso en monitorear y asegurar las carteras cripto controladas por el gobierno enfatiza cuán mucho trabajo queda por hacer por parte de las autoridades al manejar activos digitales.
Como señaló el analista on‑chain Tay Vano en X, desde que el caso salió a la luz, el sujeto supuestamente ha movido fondos, realizado sorteos y lanzado una meme‑coin, mientras que las agencias del gobierno de EE. UU solo han “abierto una investigación. Para investigar.”
Las agencias gubernamentales han sido criticadas por su responsabilidad de custodiar de forma segura los fondos que han incautado a criminales. Aunque persisten preguntas serias sobre los controles internos, ahora queda por ver si podrán llevar a cabo una investigación exhaustiva y creíble del asunto.
Hasta dónde se extiendan las investigaciones en los controles internos y políticas de acceso de CMDSS proporcionará una idea de cómo se accedió a las carteras y si esto se originó en el papel de su padre o en otra fuente.
Se puede esperar que, una vez concluyan estas investigaciones, el USMS y el DOJ adopten mejores prácticas en el futuro, den preferencia a la experiencia específica en cripto y presten mayor atención a cualquier objeción, como hizo Wave Digital Assets, solo para ser descartados por la Oficina de Responsabilidad del Gobierno.
El DOJ o el USMS incluso podrían verse obligados a proporcionar auditorías públicas de las tenencias de cripto incautadas, lo que ofrecería una imagen clara de cuánta criptomoneda posee realmente el gobierno de EE. UU.
Tal auditoría podría prevenir confusión y desinformación, como se vio recientemente cuando se difundieron informes de que el DOJ había liquidado Bitcoin incautado a los creadores de Samourai Wallet. Incluso la senadora Cynthia Lummis (R‑Wyo.) compartió su preocupación en X sobre la posible liquidación de activos estratégicos.
Witt aclaró que los activos digitales confiscados “no han sido liquidados y no serán liquidados,” y que, en su lugar, se añadirán a la reserva estratégica de Bitcoin.
En última instancia, el caso de John Daghita es una revelación de posibles fallas sistémicas en cómo las agencias de EE. UU protegen activos digitales por valor de miles de millones que se supone son estratégicos para los intereses nacionales.
Desde las prácticas de custodia hasta la supervisión de contratistas, la brecha muestra claramente los desafíos que enfrentan hoy las instituciones federales, mientras el rápido mercado cripto continúa integrándose con las finanzas tradicionales.












