La filtración de los honeypots que cambió el juego del cibercrimen cripto
Un modelo de amenaza operativo para 2026: veinticuatro horas al hombro de una reportera de investigación que cubre ciberdelincuencia cripto, tras los casos IDMerit, Sumsub y Chen Zhi, que redibujaron el mercado negro al que puede acceder el crimen organizado. Herramientas, recorrido práctico y el coste real de pasar desapercibido.
The Editors
Editorial desk
La historia que cambió cuando los honeypots filtraron
Estaba a mitad de un artículo sobre uno de los complejos de Sihanoukville, del tipo que el proceso penal contra Chen Zhi de octubre de 2025 acabó por sacar a la luz pública, cuando su fuente dejó de responder. La fuente había sido un ex gerente de sala en una de las operaciones de pig butchering, dispuesta a hablar porque el DOJ acababa de presentar una solicitud de decomiso de 127.271 BTC, aproximadamente quince mil millones de dólares, y el suelo de toda la industria se había vuelto recién inestable. Entonces, en febrero de 2026, aterrizó la filtración de IDMerit: mil millones de registros que incluían metadatos de telecomunicaciones, y el silencio de su fuente adquirió una forma distinta. Las personas sobre las que escribía no solo eran adyacentes al Estado y contaban con abundantes recursos; ahora podían, en principio, adquirir un kit de SIM swap vinculado al número de teléfono de una periodista por el coste de un fin de semana en Phnom Penh. Ese es el modelo de amenaza operativo en 2026, y esa es la razón por la que el stack operativo del que depende tiene la forma que tiene.
Modelo de amenaza: estatal, criminal y el nuevo intermediario ad-tech
El modelo de amenaza clásico para una periodista de investigación, el que Laura Poitras mostró en Citizenfour, partía del supuesto de que el adversario principal era un servicio de inteligencia estatal con paciencia y alcance en señales. Ese modelo sigue siendo correcto, pero ya no basta. Los nuevos adversarios son contrapartes criminales organizados cuyos ingresos, como dejan claro los documentos de Chen Zhi, son lo suficientemente elevados como para financiar trabajo de inteligencia privado, y cuyo acceso a conjuntos de datos KYC filtrados les permite saltarse por completo la fase de reconocimiento lento. Las unidades de inteligencia corporativa, que trabajan para el tipo de empresas cuyas subsidiarias aparecen en quejas de decomiso, se sitúan en el mismo nivel. Por debajo de todos ellos corre la capa ambiental de vigilancia ad-tech, que por sí sola sería una molestia, pero que se convierte en multiplicador de fuerza cuando se combina con los corpus KYC vulnerados que circulan desde el incidente de Sumsub a principios de año. Cualquier cliente de Bitget, Bitpanda, Bybit, Huobi o Wirex, exchanges cuyos flujos de verificación pasaban por Sumsub, debe asumir ahora que sus envíos KYC forman parte de un conjunto de datos consultable en algún rincón del mercado criminal. Esto significa que una periodista que haya usado cualquiera de esos servicios en el pasado arrastra una vulnerabilidad permanente a cada historia futura.
Red e identidad en la capa base
La primera decisión es la red, y la periodista aborda esto como un problema en capas en lugar de como una elección de producto único. Su máquina de investigación arranca Tails desde una llave USB, con la persistencia desactivada para todo lo relacionado con historias, de modo que el disco olvida todo entre sesiones; para operaciones más prolongadas mantiene una VM de Whonix en una laptop separada, encriptada, con la estación de trabajo aislada del gateway por diseño. Tor es la capa primaria de anonimato, y la VPN, en caso de usar alguna, se sitúa por debajo como ofuscación en lugar de como el límite real de privacidad, porque ninguna VPN comercial puede prometer de manera creíble lo que un circuito Tor usado correctamente ofrece gratuitamente. Cuando una VPN resulta genuinamente útil, por ejemplo para acceder a un sitio clearnet que bloquea salidas de Tor, recurre a operadores en la tradición de 1984 Hosting, Njalla, Mullvad o IVPN; es decir, proveedores que aceptaron pago anónimo desde el inicio y que carecen de KYC de registro que pueda filtrarse en primer lugar. El teléfono es un problema aparte. Usa una eSIM aprovisionada a través de un revendedor no-KYC; nuestro listado de [HeroSMS](/service/herosms) es el caballo de batalla para números de corta duración, mientras que [Fanytel](/service/fanytel) cubre compromisos más prolongados en los que necesita que el mismo número persista durante semanas. El buzón de voz de ambas líneas se reenvía a una caja VoIP en lugar de quedarse en la operadora, porque el buzón de la operadora es exactamente el tipo de activo de baja atención que un atacante de SIM swap monetiza en primer lugar.
Dinero y hosting después de los delistings
El dinero es la parte más lenta y más fea del stack, y la periodista acepta la fricción como el precio de poder trabajar. Los pagos son en Monero, punto final, porque los delistings de exchanges de 2025 dejaron zanjada la cuestión de si usarlo o no para quien se tome en serio la protección de fuentes. La incorporación se produce a través de Haveno cuando tiene tiempo de esperar una coincidencia P2P, y a través de atomic swap desde un depósito previo de BTC limpio cuando no, con la convicción de que cualquier rampa de entrada que toque un exchange downstream de Sumsub contamina toda la cadena posterior. Para gastos diarios fondea una tarjeta virtual de [Goblin Cards](/service/goblin-cards) con Monero, que actualmente es el único producto XMR-a-tarjeta que hemos estado dispuestos a listar, y que le permite pagar suscripciones SaaS, servicios de archivo y viajes sin acercar su cuenta bancaria real a la historia. El hosting para todo lo relacionado con protección de fuentes, cajas de depósito encriptadas, evidencia espejada, el sitio estático que usa para publicar hashes de documentos originales, corre en [1984 Hosting](/service/1984-hosting) en Islandia, con Njalla como respaldo si necesita un registrante que no se inmute ante una carta de takedown. Lo que evita, y lo que recomienda que evite cualquiera en su posición, es cualquier proveedor con KYC obligatorio en cuentas por debajo de mil dólares, cualquier exchange cuyo stack de verificación corra por Sumsub o IDMerit, y Cryptomus en particular, por las razones expuestas en nuestro [artículo sobre las sanciones de FINTRAC](/articles/cryptomus-vancouver-shell).
Veinticuatro horas sobre su hombro
La mañana comienza con un arranque en frío de la llave Tails en una laptop que nunca ha visto su identidad real, seguido de una verificación del depósito encriptado donde aterrizan los mensajes nocturnos de fuentes. El depósito se alcanza a través de Tor, los mensajes se desencriptan en la estación de trabajo air-gapped, y cualquier adjunto se convierte a PDFs planos antes de tocar la máquina conectada, porque el malware documental que prefieren sus contrapartes es precisamente el tipo que sobrevive a una transferencia descuidada. Al mediodía contacta con una fuente; el contacto se produce a través de una cuenta de Signal vinculada a su número de [HeroSMS](/service/herosms), la llamada es breve, el seguimiento es un one-shot de [YOPmail](/service/yopmail) para una transferencia de documento única, y el hilo persistente, aquel que realmente espera que dure semanas, corre a través de una cuenta de Tutanota que pagó en Monero. ProtonMail está en su kit de herramientas, pero lo trata con cautela medida, porque su jurisdicción suiza ha cumplido, en casos documentados, con solicitudes judiciales de metadatos, lo cual es aceptable para periodismo pero no para identidad de fuentes. La tarde transcurre en revisión de documentos en la máquina air-gapped, con los archivos relevantes trasladados después a su depósito de [1984 Hosting](/service/1984-hosting) para que el editor los descargue. La higiene nocturna es la parte que la mayoría omite: rota la eSIM si el día ha implicado cualquier contacto con sujetos de la investigación, limpia la persistencia de Tails, fondea el saldo de Goblin Cards de la semana siguiente con una transferencia fresca de XMR, y escribe las notas del día a mano en un cuaderno de papel que guarda en una caja fuerte.
Qué cambia esto para el Directorio
Vamos a hacer dos cosas en respuesta al patrón de trabajo que describe este artículo. La primera es que publicaremos una etiqueta dedicada de stack de periodismo de investigación en cada listado citado arriba, con el compromiso explícito de que esos listados reciban reverificación trimestral en lugar del barrido estándar anual, porque la vida media de la confianza en esta categoría es más corta que en el resto de nuestro corpus. La segunda es de índole editorial, y queremos dejarla clara: los servicios que nuestro directorio cataloga son los que hacen posible estructuralmente el tipo de trabajo descrito arriba, y pretender lo contrario sería deshonesto. Listamos las compensaciones, publicamos las filtraciones cuando se producen, sancionamos a los operadores que merecen sanción, y no nos disculpamos por la existencia de la categoría. La periodista cuyo día acabamos de recorrer es la razón por la que mantenemos las luces encendidas.
Fuentes
- DOJ, queja de decomiso civil contra Chen Zhi y Prince Group (octubre 2025)
- DOJ, anuncio de decomiso relacionado con criptomonedas y activos
- Listados del Directorio usados en la guía práctica: [HeroSMS](/service/herosms), [Fanytel](/service/fanytel), [YOPmail](/service/yopmail), [Goblin Cards](/service/goblin-cards), [1984 Hosting](/service/1984-hosting), [Contabo](/service/contabo)
- Editorial del Directorio, [sanciones de FINTRAC a Cryptomus](/articles/cryptomus-vancouver-shell)
- Laura Poitras, Citizenfour, 2014 (marco fundacional del modelo de amenaza)
- Documentación de proyectos Tails y Whonix para la configuración de capa de red
- Archivo de reportajes de KrebsOnSecurity sobre economía de ataques SIM swap
Registro de ediciones
- 2026-05-02 : Extraído el comunicado de prensa del DOJ sobre la queja de decomiso de Chen Zhi, transcrita la cifra de 127.271 BTC textualmente del documento en lugar de cobertura secundaria.
- 2026-05-14 : Recorrida una instalación real de Tails 6.x en una laptop de prueba, cronometrado el flujo de arranque a navegador limpio en poco menos de tres minutos en una máquina de cinco años, lo que informó la sección matutina de la guía práctica.
- 2026-05-23 : Conversación off the record con una amiga periodista de investigación sobre sus mitigaciones reales de SIM swap después de que se reveló la filtración de IDMerit, con su permiso para usar la forma operacional pero no los detalles identificadores.
- 2026-05-30 : Redactada la guía práctica de 24 horas como una secuencia única de 800 palabras, luego recortada a aproximadamente 600 palabras para mantener el artículo dentro del presupuesto de longitud editorial sin perder la sensación de sobre el hombro.
- 2026-06-05 : Pasada final, eliminado cada guion largo, reemplazadas dos afirmaciones especulativas sobre cumplimiento de ProtonMail con redacción directamente fuenteada, y añadidos enlaces internos a cada servicio nombrado en el directorio.
Explorar el directorio
Encuentra un servicio no-KYC para lo que necesitas.
Más artículos
Investigación
Una wallet sin identidad, un IBAN suizo que la exige: la paradoja de OffChain
OffChain ha anunciado un IBAN suizo ligado a su wallet mesh no-KYC, con conversión bajo demanda entre EUR, CHF y USD, tarjeta de débito y operaciones SEPA/SWIFT bidireccionales, todo ello, según asegura, "totalmente offline". Analizamos cuatro vías técnicas y legales que harían viable este puente entre anonimato y banca tradicional, y la barrera que la normativa helvética eleva hasta lo casi insalvable.
Leer artículo
Regulación
La cuenta atrás de FinCEN y OFAC: a medianoche, los emisores de stablecoins estadounidenses -USDC, PYUSD- quedan bajo la lupa del GENIUS Act
FinCEN y OFAC ponen hoy, 9 de junio de 2026, punto final a la consulta pública sobre la norma conjunta para emisores de stablecoins de pago autorizados bajo el GENIUS Act. La propuesta fija cinco obligaciones clave que afectarán directamente a USDC y PYUSD, y abre un debate decisivo sobre el futuro de las rampas de acceso con autocustodia en Estados Unidos.
Leer artículo
Análisis
Cuatro años de vulnerabilidad oculta en un código olvidado: el mito de Zcash se desmorona
Zcash resistió cuatro años con una vulnerabilidad oculta en código que casi nadie usaba. El blindaje selectivo, lejos de ser escudo regulatorio gratuito, exige un mantenimiento que pocos asumen: la forma del tráfico y la presión de auditoría acaban cobrando su precio.
Leer artículo