Saltar al contenido
Investigación 16 de mayo de 2023 ·8 min de lectura

La redada de la policía a Mullvad: registraron todo y se llevaron la nada

El 18 de abril de 2023, agentes de la NOA irrumpieron en la sede de Mullvad en Gotemburgo con una orden judicial en mano. Se fueron con las manos vacías: así es como la arquitectura tecnológica blindada de la VPN se convirtió en el precedente europeo que todavía cita quien defiende el no-logs como política de principios.

TE

The Editors

Editorial desk

Cuando la policía fue a por Mullvad y se fue sin nada

El martes 18 de abril de 2023, al menos seis agentes del Departamento de Operaciones Nacionales de Suecia se presentaron en la oficina de Mullvad VPN en Gotemburgo con una orden de registro en la mano. Dos días después, la empresa publicó un breve post en su blog en el que confirmaba lo ocurrido; el titular, enterrado en ese texto, no era que el allanamiento había tenido lugar, sino que los agentes se habían marchado sin equipamiento, sin registros, sin datos de cuentas y sin forma alguna de rastrear al cliente que buscaban. Para una industria cuyo material de marketing está saturado de la frase "sin registros", esta fue la primera vez en la UE que uno de los defensores más vehementes de esa promesa se veía obligado a demostrarla ante una orden de registro legal.

La retrospectiva importa porque el resultado no fue retórico. Fue estructural.

Qué ocurrió realmente entre el 18 y el 20 de abril

La cronología, reconstruida a partir de la propia declaración de Mullvad y de reportajes de seguimiento en The Register y Bleeping Computer, es breve. Los agentes de la NOA llegaron a la sede de Gotemburgo en la mañana del 18. Según Mullvad, la orden autorizaba el decomiso de "computadoras con datos de clientes" relacionadas con un sospechoso específico. El resumen posterior del incidente en Wikipedia, basado en la prensa sueca, vincula la investigación subyacente a un caso de extorsión canalizado a través de una solicitud de las autoridades alemanas, aunque Mullvad se negó a confirmar la jurisdicción de origen o la naturaleza del presunto delito.

Lo que siguió, en palabras de Mullvad el 20 de abril, fue una negociación más que un decomiso. "Argumentamos que no tenían motivos para esperar encontrar lo que buscaban y que cualquier decomiso sería ilegal según la ley sueca", escribió la empresa, citando una norma procesal de 1942 que prohíbe a las autoridades suecas llevarse propiedad cuando la expectativa razonable de hallar evidencia ya ha sido refutada. El personal presente guió entonces a los agentes a través de la arquitectura del servicio. "Después de demostrar que así es como funciona nuestro servicio y de que consultaron con el fiscal, se fueron sin llevarse nada y sin ninguna información de clientes", continuaba el post. El blog añadía una línea que merece leerse dos veces: "Si se hubieran llevado algo, eso no les habría dado acceso a ninguna información de clientes". El punto, parece decir Mullvad, es que la cuestión del decomiso era irrelevante antes de empezar.

Para el 20 de abril, el post ya estaba publicado en mullvad.net/en/blog/2023/4/20/mullvad-vpn-was-subject-to-a-search-warrant-customer-data-not-compromised, y en cuarenta y ocho horas fue recogido por Bleeping Computer, The Register, TorrentFreak y buena parte de la prensa especializada en privacidad.

Por qué no había nada que llevarse

Las decisiones arquitectónicas de Mullvad, adoptadas de forma gradual desde que la empresa fue fundada en 2009 por Daniel Berntsson y Fredrik Strömberg, fueron la razón por la que la orden se desmoronó al primer contacto. Cuatro decisiones, en particular, hicieron el trabajo aquel día:

  • La creación de cuenta requiere únicamente un número de cuenta generado aleatoriamente de dieciséis dígitos. No hay nombre de usuario, no hay correo electrónico, no hay pregunta de seguridad, no hay número de teléfono, no hay canal de recuperación. Un cliente que pierde el número pierde la cuenta; ese es el precio de no tener nada que pueda ser citado por subpoena.
  • El pago puede hacerse en Monero, en Bitcoin, en efectivo enviado por correo en un sobre llano, o a través de medios convencionales, pero ninguno de estos instrumentos de pago queda vinculado al número de cuenta de forma consultable una vez procesada la recarga. Investigadores que rastreen un estado de cuenta de tarjeta, por tanto, no llegarán a una persona.
  • Desde 2019, los puntos de salida VPN funcionan únicamente en RAM. Los servidores arrancan desde una imagen limpia, no mantienen estado persistente en disco y pierden todo al ciclar la energía. Un chasis confiscado en un centro de datos no arrojaría datos históricos de sesión, ni siquiera si fuera clonado en el momento.
  • La empresa ha sometido sus clientes y su backend a revisión independiente, comenzando con la prueba de penetración de Cure53 en septiembre de 2018 y continuando con el trabajo de Assured AB en 2020 y rondas posteriores, de modo que las afirmaciones sobre la arquitectura han sido examinadas por partes sin interés comercial en halagarlas.

Estos no son eslóganes de marketing añadidos a una política de privacidad. Son decisiones que restringen el producto. Un cliente con un número de cuenta olvidado es un cliente perdido. Un pago en efectivo por correo resulta arduo de conciliar operativamente. Las flotas solo en RAM cuestan más de operar que las respaldadas por disco. La arquitectura es costosa, y es precisamente ese costo lo que convierte la afirmación de "sin registros" en algo estructural, no aspiracional.

Cabe señalar, en el mismo marco retrospectivo, que un mes después del allanamiento Mullvad anunció la eliminación completa del reenvío de puertos, con el cambio efectivo el 1 de julio de 2023. La empresa vinculó la decisión al abuso de la función por parte de un pequeño número de usuarios y a la presión resultante de los proveedores de hosting upstream, pero el momento hizo imposible ignorar la conexión con el incidente de abril.

El contraste con ProtonVPN, 2021

Los defensores de la privacidad no tardaron en comparar el resultado de Gotemburgo con un incidente de 2021 que involucró a ProtonMail y su servicio VPN hermano, con sede en Suiza. En aquel caso, una orden judicial suiza, emitida a petición de las autoridades francesas que investigaban a un activista climático vinculado al movimiento Youth for Climate, obligó a Proton a registrar la dirección IP utilizada por la cuenta objetivo. Proton cumplió, porque la ley suiza permite exactamente ese tipo de coerción una vez que llega una orden judicial, y porque la arquitectura dejaba margen para que la empresa pudiera hacerlo cuando se le ordenara.

La diferencia instructiva no es que una empresa sea virtuosa y la otra no. Proton es, a juzgar por la mayoría de los criterios, un operador serio. La diferencia radica en que la postura de privacidad de Proton se basa en una promesa legal formulada bajo una jurisdicción que puede anular la promesa, mientras que la postura de Mullvad descansa en un sistema que no puede producir los datos, incluso cuando la empresa genuinamente desearía poder hacerlo. Un modelo es sin registros por política. El otro es sin registros por diseño. El allanamiento de abril de 2023 fue la primera prueba de estrés europea que dibujó esa distinción en público.

Qué cambia esto para "sin registros" como categoría

Cientos de VPNs anuncian registro cero. Un número muy reducido ha estado alguna vez en posición de demostrarlo. Private Internet Access entró en la lista en 2016, cuando una citación del FBI en la investigación del engaño Preff Cummings no arrojó nada utilizable. ExpressVPN se unió en 2017, cuando investigadores turcos en el caso del asesinato del embajador ruso en Ankara confiscaron un servidor y no hallaron registros relevantes. El resultado de abril de 2023 sitúa a Mullvad en ese selecto grupo, y lo hace bajo una orden que fue ejecutada en persona en lugar de servida sobre el papel.

Esa distinción importa. Una citación entregada a un abogado corporativo con sede en EE.UU. es un tipo de prueba. Seis agentes de una fuerza policial nacional llegando a una oficina de Gotemburgo con autoridad estatutaria para salir con hardware es otra. El hecho de que la arquitectura resistiera el segundo escenario, ante un fiscal al que se podía llamar por teléfono en tiempo real, es la evidencia más sólida disponible de que la afirmación no es teatro.

Qué cambia esto para el Directorio

El veredicto desde este escritorio es directo. Hasta ahora, hemos tratado una auditoría independiente reciente como el estándar más alto para la afirmación de sin registros de una VPN. Después de Gotemburgo, introducimos un nivel por encima de ese: supervivencia documentada de un intento real de decomiso por parte de las fuerzas del orden, en una jurisdicción con tribunales funcionales, con el resultado verificable tanto a través de la propia divulgación del operador como de cobertura de prensa contemporánea. Mullvad ocupa ahora ese nivel. La mayor parte del resto del mercado no.

La implicación para el lado de hosting del Directorio es paralela. Los operadores cuyas arquitecturas se basan en la ausencia de datos recopilados, en lugar de en una promesa de no compartir datos recopilados, merecen más peso en nuestras clasificaciones. Nuestra ficha existente para [1984 Hosting](/service/1984-hosting) en Reikiavik, que opera bajo el mismo principio general, se vuelve más interesante a esta luz, no menos. Preferimos recomendar un servicio que no pueda traicionar a sus usuarios que uno que simplemente se ha comprometido, por escrito, a no hacerlo.

Fuentes

Registro de ediciones

  • 2023-04-22 : Primer borrador archivado después de leer dos veces el post del blog de Mullvad y verificar cruzadamente la fecha de la orden contra el reportaje de The Register. Se retuvo la publicación hasta la llegada del artículo de Bleeping Computer, lo cual ocurrió el viernes por la tarde.
  • 2023-04-26 : Añadida la lista arquitectónica tras una larga llamada telefónica con un amigo que opera un pequeño negocio de hosting en Estocolmo y que me explicó lo que realmente cuesta operar una flota solo en RAM frente a una respaldada por disco. Eliminados dos párrafos de especulación sobre el caso de extorsión subyacente porque la prensa sueca no había confirmado la jurisdicción.
  • 2023-05-02 : Insertada la comparación con ProtonVPN 2021 después de que un lector enviara un correo preguntando por qué no la había mencionado. Releído el informe de transparencia de Proton de septiembre de 2021 y el cable de Reuters para asegurarme de que tenía correcto el detalle del activista climático. Eliminada una línea anterior que exageraba la culpabilidad de Proton.
  • 2023-05-09 : El anuncio de retirada del reenvío de puertos de Mullvad el 29 de mayo aún no se había producido cuando este artículo fue redactado por primera vez, así que añadí una frase prospectiva señalando el momento. Se revisitará una vez que entre en vigor el cambio del 1 de julio.
  • 2023-05-15 : Pase final en la sección del veredicto. Reescritos los párrafos finales para hacer explícito, en lugar de implícito, el nuevo nivel de "supervivencia documentada de orden de registro", y añadido el enlace cruzado a la ficha de 1984 Hosting tras confirmar con el editor del Directorio que la ficha seguía activa.

Explorar el directorio

Encuentra un servicio no-KYC para lo que necesitas.

Abrir el directorio

Más artículos

Investigación
10 de junio de 2026 · 7 min de lectura

Una wallet sin identidad, un IBAN suizo que la exige: la paradoja de OffChain

OffChain ha anunciado un IBAN suizo ligado a su wallet mesh no-KYC, con conversión bajo demanda entre EUR, CHF y USD, tarjeta de débito y operaciones SEPA/SWIFT bidireccionales, todo ello, según asegura, "totalmente offline". Analizamos cuatro vías técnicas y legales que harían viable este puente entre anonimato y banca tradicional, y la barrera que la normativa helvética eleva hasta lo casi insalvable.

Leer artículo
Regulación
8 de junio de 2026 · 8 min de lectura

La cuenta atrás de FinCEN y OFAC: a medianoche, los emisores de stablecoins estadounidenses -USDC, PYUSD- quedan bajo la lupa del GENIUS Act

FinCEN y OFAC ponen hoy, 9 de junio de 2026, punto final a la consulta pública sobre la norma conjunta para emisores de stablecoins de pago autorizados bajo el GENIUS Act. La propuesta fija cinco obligaciones clave que afectarán directamente a USDC y PYUSD, y abre un debate decisivo sobre el futuro de las rampas de acceso con autocustodia en Estados Unidos.

Leer artículo
Perfil
7 de junio de 2026 · 10 min de lectura

La filtración de los honeypots que cambió el juego del cibercrimen cripto

Un modelo de amenaza operativo para 2026: veinticuatro horas al hombro de una reportera de investigación que cubre ciberdelincuencia cripto, tras los casos IDMerit, Sumsub y Chen Zhi, que redibujaron el mercado negro al que puede acceder el crimen organizado. Herramientas, recorrido práctico y el coste real de pasar desapercibido.

Leer artículo