Saltar al contenido
Tesis 6 de junio de 2026 ·9 min de lectura

El cumplimiento, convertido en vector de ataque

Cryptomus, Sumsub, IDMerit, la supuesta filtración de un administrador de Kraken, el bug de Zcash Orchard: cinco incidentes de 2026 que apuntan a la misma falla estructural. Las arquitecturas centralizadas de proveedores no solo colapsan de forma estrepitosa, sino que los expertos ya habían advertido que lo harían.

TE

The Editors

Editorial desk

El régimen de cumplimiento se ha convertido en la superficie de ataque

En 2026, el circuito regulado, auditado y plenamente licenciado mediante el cual un usuario de criptoactivos acredita que es una persona genera, de forma rutinaria, conjuntos de datos que el mercado criminal no habría podido reunir por sus propios medios, a cualquier precio y con cualquier volumen de phishing o reclutamiento de insiders. Este es el hecho estructural sobre el que se articula el presente ensayo. El aparato de Know Your Customer, vendido a legisladores y público como un régimen de prevención del fraude, se ha convertido, en su configuración actual, en el mayor contribuyente individual al inventario de suplantación de identidad en la historia de la internet de consumo. La razón no radica en la malicia de ningún proveedor concreto, sino en la simple geometría de la concentración: un puñado de proveedores especializados custodia ahora los registros de identidad verificada de una fracción enorme de los usuarios de cripto del mundo, y cuando cualquiera de ellos se ve comprometido, la pérdida se mide en cientos de millones de registros de una sola vez. El argumento aquí no es que las normas contra el blanqueo de capitales sean erróneas en principio. El argumento es que la forma institucional específica que han adoptado esas normas, aquella que canaliza cada flujo de onboarding a través de un reducido grupo de proveedores, ha generado un único punto de fallo previsible, previsto y, por fin, materializado. 2026 es el año en que ha llegado la factura.

Cinco incidentes, en orden

  • Cryptomus, 16 de octubre de 2025. FINTRAC, el organismo de inteligencia financiera de Canadá, impuso una sanción de 176 millones de dólares a Xeltox Enterprises, operadora del procesador de pagos Cryptomus, por lo que Krebs on Security reportó como un fallo generalizado en la presentación de informes de actividad sospechosa sobre transacciones que investigadores habían vinculado reiteradamente a afiliados de ransomware y mercados de credenciales robadas. El vector aquí no es una filtración de datos en sentido estricto, sino todo lo contrario: un cuello de botella regulado que no logró estrangular nada. El mismo problema estructural, síntoma opuesto. Cubrimos la sanción en detalle en [nuestro artículo sobre Cryptomus](/articles/cryptomus-vancouver-shell).
  • Sumsub, principios de 2026. El proveedor de cumplimiento cuya cartera de clientes incluye, según se ha reportado, a Bitget, Bitpanda, Bybit, Huobi y Wirex, sufrió una filtración que, en función de qué estimación de usuarios de cada exchange se considere fiable, afectó a los registros de identidad verificada de entre quince y cuarenta millones de traders. El daño es difícil de cuantificar con precisión porque cada exchange downstream tiene incentivos para minimizarlo, y Sumsub mismo tiene incentivos para reducir el alcance; pero el hecho central es que un único compromiso de proveedor se propagó simultáneamente a cinco plataformas principales.
  • IDMerit, dado a conocer el 18 de febrero de 2026. Mil millones de registros, veintiséis países, nombres legales completos cruzados con números de identidad nacional, metadatos de telecomunicaciones y los registros de decisiones AML que documentan por qué cada cliente fue aprobado o marcado. El reporte de incidente de Bright Defense y el seguimiento de Cybernews establecieron que el corpus expuesto incluía no solo los inputs de identificación personal, sino también las puntuaciones AML estructuradas en las que las instituciones downstream habían confiado. Esto significa que la filtración es doblemente explotable: los criminales obtienen la identidad, y también obtienen la respuesta de cumplimiento que esa identidad generará. Nuestra [inmersión en IDMerit](/articles/idmerit-billion-kyc-sim-swap) recorre el esquema de registros.
  • Supuesta filtración administrativa de Kraken, marzo de 2026. TorNews reportó que un vendedor en la dark web ofrecía acceso administrativo de solo lectura a perfiles de usuarios, historial completo de transacciones, archivos de tickets de soporte y documentos KYC cargados desde un exchange principal identificado en el anuncio como Kraken. El exchange no ha confirmado el reporte y lo tratamos como alegado. Lo incluimos aquí porque, confirmado o no, el listado es coherente con el patrón: el producto del mercado criminal con mayor valor en 2026 ya no son los volcados de tarjetas de crédito, sino los paquetes de identidad verificada a nivel de exchange.
  • Bug de consenso de Zcash Orchard, 29 de mayo de 2026. Un dominio distinto, un modo de fallo distinto, y posiblemente un ensayo distinto, pero la lección rima. El pool Orchard, una primitiva de privacidad de la que depende una fracción nada despreciable de la economía de monedas de privacidad, se desplegó con un bug que sobrevivió a múltiples auditorías porque la población de criptógrafos cualificados para revisar código de circuitos zk-SNARK es reducida y el mercado de auditoría para esa población es estrecho. Las primitivas críticas que dependen de un número limitado de ojos cualificados fallan con la misma estructura que la infraestructura de cumplimiento crítica que depende de un número limitado de proveedores cualificados. Discutimos el incidente Orchard en nuestro [artículo sobre auditoría de primitivas](/articles/zcash-orchard-4-years-undetected).

Por qué la especialización agrava el riesgo

La defensa habitual de la arquitectura actual es la siguiente: los proveedores especializados ejecutan el cumplimiento mejor de lo que cada exchange podría hacerlo internamente, por lo que consolidar el onboarding a través de especialistas mejora la calidad media de los resultados. Esto es, en el sentido técnico estricto de tasas de falsos positivos y latencia de decisión, probablemente cierto. También es irrelevante para la pregunta que realmente importa, que es el riesgo de cola de un único compromiso de proveedor. La especialización mejora la media y degrada la cola simultáneamente, y un regulador que solo mire la calidad media de cumplimiento recompensará exactamente la consolidación que produce los peores resultados de cola. La actualización de 2025 del FATF sobre proveedores de servicios de activos virtuales, en su lenguaje de guía sobre "aplicación consistente" de la debida diligencia del cliente, recomienda activamente el tipo de estandarización liderada por proveedores que genera esta concentración. MiCA en la Unión Europea, el Reglamento de Transferencia de Fondos y el GENIUS Act en Estados Unidos empujan, por diseño y por estructura de exenciones, hacia un reducido número de contrapartes de cumplimiento aprobados. El régimen no está centralizado por accidente. Está centralizado porque el camino más barato hacia el cumplimiento regulatorio demostrable es subcontratar a un proveedor que el regulador ya ha bendecido, aunque sea de forma implícita.

El registro histórico ya estaba escrito

El repositorio etheralpha/kycisbad mantiene, desde 2019, un libro mayor público de filtraciones y brechas relacionadas con KYC. Solo las entradas anteriores a 2025 documentan bien más de una docena de incidentes en exchanges, custodios y proveedores de identidad especializados, desde la filtración de correos de BitMEX en 2019 hasta la lista de acreedores de Celsius en 2022 y el incidente de proveedor de soporte de Gemini en 2024. El patrón visible a lo largo de esos años no es que ningún proveedor fuera particularmente negligente. Es que la superficie de ataque definida por "lugares donde un registro de identidad verificada reposa" crece monótonamente cada trimestre, y la probabilidad de que ninguno de esos lugares sea comprometido en cualquier ventana de doce meses es ahora efectivamente nula. Los incidentes de 2026 no constituyen una categoría novedosa de fallo. Son la continuación prevista de una tendencia de varios años que la arquitectura regulatoria ha empeorado de forma constante.

Lo que el teatro de cumplimiento cuesta de verdad

Hagamos los cálculos con honestidad. El corpus de IDMerit solo, valorado a la tarifa vigente en la dark web para registros de identidad verificada con metadatos AML asociados, vale más en el mercado criminal que cualquier operación individual de ransomware recaudó en todo 2025. Esa es una sola filtración. Contrasta esa pérdida con el beneficio marginal AML, medido como el volumen incremental de fondos ilícitos detectados en la capa de proveedores KYC en lugar de en la capa de monitoreo de transacciones del exchange, y el balance resulta, en cifras claras, catastrófico. El encuadre honesto es que el régimen impone un incremento casi seguro de robo de identidad a escala industrial sobre la base de usuarios, a cambio de una mejora marginal en la señal AML que los propios exchanges podrían haber producido mediante análisis on-chain, sin necesidad de ensamblar jamás el corpus de identidad off-chain.

Qué cambia esto para el Directory

Estamos adoptando tres medidas editoriales en respuesta. Primera, publicamos, como proyecto continuo, un mapa de listado de proveedores KYC por exchange, para que un usuario que evalúe una plataforma pueda ver qué proveedor de cumplimiento terminará reteniendo sus documentos y pueda tomar por sí mismo la obvia decisión de riesgo. Segunda, elevamos en nuestro sistema de ranking aquellos venues que enrutan la identidad a través de claves en poder del usuario, esquemas de prueba de persona o atestaciones de conocimiento cero, sobre la base explícita de que descentralizar la capa de almacenamiento de identidad es ahora una propiedad de seguridad de primer orden, y no una preferencia criptográfica de nicho. Tercera, y esta es la posición editorial que el Directory mantendrá en print hasta que la evidencia cambie, sostenemos que la respuesta política no es el abandono de las obligaciones AML, sino el desmantelamiento de la arquitectura centralizada de proveedores que esas obligaciones han generado. La pregunta del regulador debería dejar de ser "el exchange verificó al usuario" y empezar a ser "el exchange verificó al usuario sin producir una copia de su identidad que un atacante pueda robar". Son preguntas distintas, y solo una de ellas tiene una respuesta defendible en 2026.

Fuentes

Registro de ediciones

  • 2026-04-22 : Extraído el repositorio etheralpha/kycisbad, tomadas notas sobre los incidentes pre-2025 para establecer el patrón largo.
  • 2026-05-04 : Cruzada la lista de clientes de Sumsub contra las estimaciones de conteo de usuarios de Bitget, Bybit y Huobi de CoinGecko para dimensionar el tamaño de la cascada.
  • 2026-05-17 : Leída la actualización FATF 2025 sobre proveedores de servicios de activos virtuales, tomadas notas sobre el lenguaje de recomendación de centralización para la sección de mecanismo estructural.
  • 2026-05-28 : Redactada la sección "teatro de cumplimiento", eliminados tres párrafos que se desviaban a la polémica y reescrita con fuentes estrictas contra las presentaciones de IDMerit y Cryptomus.
  • 2026-06-04 : Pasada final, eliminados em-dashes en todo el texto, añadidos enlaces internos cruzados a los artículos #2 y #3, apretado el párrafo de veredicto en un compromiso editorial de tres pasos.

Explorar el directorio

Encuentra un servicio no-KYC para lo que necesitas.

Abrir el directorio

Más artículos

Investigación
10 de junio de 2026 · 7 min de lectura

Una wallet sin identidad, un IBAN suizo que la exige: la paradoja de OffChain

OffChain ha anunciado un IBAN suizo ligado a su wallet mesh no-KYC, con conversión bajo demanda entre EUR, CHF y USD, tarjeta de débito y operaciones SEPA/SWIFT bidireccionales, todo ello, según asegura, "totalmente offline". Analizamos cuatro vías técnicas y legales que harían viable este puente entre anonimato y banca tradicional, y la barrera que la normativa helvética eleva hasta lo casi insalvable.

Leer artículo
Regulación
8 de junio de 2026 · 8 min de lectura

La cuenta atrás de FinCEN y OFAC: a medianoche, los emisores de stablecoins estadounidenses -USDC, PYUSD- quedan bajo la lupa del GENIUS Act

FinCEN y OFAC ponen hoy, 9 de junio de 2026, punto final a la consulta pública sobre la norma conjunta para emisores de stablecoins de pago autorizados bajo el GENIUS Act. La propuesta fija cinco obligaciones clave que afectarán directamente a USDC y PYUSD, y abre un debate decisivo sobre el futuro de las rampas de acceso con autocustodia en Estados Unidos.

Leer artículo
Perfil
7 de junio de 2026 · 10 min de lectura

La filtración de los honeypots que cambió el juego del cibercrimen cripto

Un modelo de amenaza operativo para 2026: veinticuatro horas al hombro de una reportera de investigación que cubre ciberdelincuencia cripto, tras los casos IDMerit, Sumsub y Chen Zhi, que redibujaron el mercado negro al que puede acceder el crimen organizado. Herramientas, recorrido práctico y el coste real de pasar desapercibido.

Leer artículo