Hace unos años, cuando empecé a investigar a fondo cómo operan realmente los delincuentes en el mundo cripto, me enfrenté a una realidad incómoda: la mayoría de la gente cree que el blockchain es completamente transparente e imposible de manipular. 

¿La realidad?

Nada más lejos de la verdad.

En 2023, trabajando en blindaje reputacional para varios clientes que habían sido víctimas de fraudes cripto, descubrí algo fascinante: los estafadores y blanqueadores de dinero utilizan técnicas sofisticadas y ampliamente documentadas para «desaparecer» sus transacciones dentro del laberinto de la cadena de bloques.

Las 7 de la Semana
Newsletter de negocios digitales, tecnología y seguridad

Imagínate recibir de manera totalmente gratuita este tipo de historias directamente en tu correo.

Te envío cada lunes a las 7am un email con toda la actualidad sobre tecnología, seguridad y negocios digitales.


Y recalco: No es magia. Es ciencia aplicada, y lo más peligroso es que está al alcance de cualquiera con conocimientos básicos de criptomonedas.

Hablamos de técnicas que tiene sentido que existan, ya que bien usadas pueden ayudar a anonimizar transacciones a personas preocupadas por su privacidad. Pero que mal usadas, como ocurre dentro de la industria del cibercrimen, suponen un verdadero quebradero de cabeza para todos los que nos dedicamos a ayudar a las víctimas.

  • ¿Quiénes están realmente ofuscando transacciones cripto y por qué?
  • ¿Cuáles son las técnicas específicas que utilizan para burlar a las autoridades y a las plataformas de análisis blockchain?
  • ¿Y cómo puedes protegerte a ti y a tu negocio de estas amenazas invisibles que operan a plena luz del día en el criptoespacio?

Son preguntas que voy a responder en este nuevo episodio del podcast enCLAVE DIGITAL.

Y te advierto: una vez que entiendas cómo funcionan estos mecanismos, nunca volverás a ver tu cartera cripto de la misma manera.

¡Empecemos!

tecnicas ofuscacion cripto

Claro que, antes de continuar, y precisamente para evitar que el día de mañana caigas en uno de estos timos tan habituales de supuestas inversiones en criptomonedas, como puede ser el fraude de la frase semilla que también he contado por este podcast, me toca hablar del patrocinador de este episodio: TANGEM.

TANGEM (ES), una plataforma de inversión en criptomonedas que ofrece tarjetas físicas, y hasta anillos, para almacenar de forma segura tus claves privadas.

Es una herramienta perfecta para custodiar tus criptoactivos… de una manera segura y mucho más fácil que la mayoría de carteras frías.

¿Que por qué?

  • Pues porque, por un lado, tienes un nivel de seguridad real, al no estar expuesta tu cartera en la red.
  • Y por el otro, tienes la facilidad de uso para quienes no tienen perfil técnico.

Te puedo asegurar que pides las tarjetas, que tardan un par de días en llegarte a casa, y la configuración lleva literalmente cinco minutos.

Cinco minutos.

Configuras la tarjeta principal, y dejas de backup las otras dos que vienen en la caja por si perdieras una de ellas.

Ya está.

A partir de entonces, y desde la app, puedes comprar, vender, transferir e intercambiar entre cientos de criptomonedas y tokens.

Para alguien que está empezando o quiere una cartera segura sin complicaciones, Tangem es, sinceramente, una de las mejores opciones del mercado.

Y con el código PabloYglesias tienes un 10% de descuento EXCLUSIVO en la compra tanto de las tarjetas como del anillo.

Te dejo el enlace en la descripción del episodio.

Gracias a Tangem por hacer posible este episodio, y ahora sí, ¡continuemos!

El auge del camuflaje cripto: Por qué esto importa más que nunca

Para entender realmente la magnitud del problema, necesitas saber esto: en los primeros ocho meses de 2022 únicamente, más de 1.200 millones de dólares en criptomonedas ilícitas se movieron a través de técnicas de ofuscación (ES). 

Eso fue, como quien dice, anteayer.

Ahora mismo, esos números se han multiplicado exponencialmente.

Y para comenzar en esta aventura, imagina la red blockchain como una película de misterio de Hitchcock.

Todo el mundo asume que porque el registro es público (cualquiera, con conocimientos técnicos, puede seguir el rastro del dinero movido dentro de la red), es imposible esconderse.

Pero ahí es exactamente donde está el error.

Los verdaderos expertos en ofuscación cripto no evitan el registro público: lo utilizan en su favor. 

Crean un laberinto tan complejo dentro del mismo espacio transparente que los investigadores tardan semanas o meses en desenredar el acertijo.

ejemplo arquitectura transaccional criptoestafa

​Y para prueba, esto que te muestro por aquí (EN) es un ejemplo de una red real de transacciones asociada a una banda de cibercriminales que estamos ahora mismo, en el momento en el que preparo este guión, analizando para una víctima que ha caído en el ya conocido fraude de la segunda estafa, que he explicado en otro episodio de este podcast hace ya unos cuantos meses.

Hablamos, literalmente, de miles de transacciones asociadas a varios centenares de wallets distintas, la amplia mayoría cold wallets, que esta banda genera continuamente. Y el uso de servicios y técnicas que explicaremos más adelante para hacer nuestro trabajo una misión (casi) imposible.

He visto casos en los que fondos robados fueron pasados a través de varias cadenas de bloques diferentes, canjeados por monedas privadas, fragmentados en transacciones minúsculas, y luego consolidados nuevamente en una cartera limpia.

A los cibercriminales todo el proceso les llevó menos de 24 horas.

A nosotros, como analistas, varias semanas semanas. Y eso con las herramientas adecuadas y los conocimientos específicos, que si no, simplemente el robo desaparece dentro del éter digital que es blockchain.

Para las PYMEs y profesionales que operan en el espacio cripto, esto es, a la vez, una oportunidad, y un riesgo existencial. 

No hablamos simplemente sobre entender qué son estas técnicas. Hablamos de la importancia de reconocerlas en tiempo real, proteger tus fondos, y saber cuándo confiar en tus socios comerciales.

Y para prueba, un botón:

Tornado Cash: El mezclador que rompió internet

Empecemos con lo que probablemente es la técnica más famosa y polémica: Tornado Cash. 

Si no lo conoces, tienes suerte.

Pero déjame explicarte por qué este protocolo desencadenó una crisis política en 2022.​

Tornado Cash (ES) funciona como un casino criptográfico donde nadie sabe quién está jugando. Depositas tus criptomonedas en un contrato inteligente junto con un código único (un hash).

El protocolo mezcla tu depósito con los de cientos de otros usuarios, creando un fondo común.

Luego, cuando retiras, el dinero proviene del fondo compartido, no de tu dirección original.​

La magia está en la prueba de conocimiento cero (llamada en el argot técnico, zk-SNARKs). Sin entrar en demasiados detalles técnicos que matarían cualquier conversación de cena, básicamente permite que el contrato inteligente verifique que tienes derecho a retirar fondos sin revelar quién eres, de dónde viene tu dinero, ni dónde va.​

tornado cash

En términos prácticos: rompe completamente el vínculo entre las direcciones de origen y destino. Alguien deposita Bitcoin en Tornado Cash, y cuando se retira, los analistas de blockchain nos quedamos mirando una pared de ladrillo.

Y no solo eso: Lo que hace a Tornado Cash especialmente problemático (y fascinante desde un punto de vista de la ingeniería) es que es completamente descentralizado.

No hay un servidor central que apagues. No hay empleados que arrestar. Es código corriendo en la red Ethereum de forma autónoma, 24/7.

Así pues, con todo esto en mente, y siendo conscientes de que, seamos sinceros, esta herramienta es usada tanto por cibercriminales… como también por usuarios legítimos como puedes ser tú o yo que buscamos ese plus de privacidad, en 2022, el gobierno de Estados Unidos intentó cerrarlo.

​Es un tema del cual hablé largo y tendido en un artículo del blog dos años más tarde, después de la resolución del Tribunal de Apelación.

Escucha:

El gobierno estadounidense, a través de la Oficina de Control de Activos Extranjeros (OFAC), había argumentado que Tornado Cash (ES) era una pieza clave utilizada por actores maliciosos, como el grupo Lazarus de Corea del Norte, para blanquear criptomonedas robadas en ataques a plataformas y videojuegos.

Sin embargo, el fallo del Tribunal de Apelación determinó (ES/PDF) que sancionar código abierto por su posible mal uso, en lugar de sancionar directamente a los actores delictivos, supone una extralimitación de la autoridad gubernamental.

En palabras del tribunal: «una tecnología no puede ser condenada por el hecho de ser utilizada, en parte, para actividades ilícitas«.

Algo que desde esta santa casa hemos defendido desde siempre.

Pablo F. Iglesias en un reportaje en su blog

Aquí está el giro oscuro: se estimó que 196 millones de dólares en criptomonedas de origen dudoso fueron lavados a través de Tornado Cash antes de su sanción.

Algunos de esos fondos procedían de hackeos a protocolos DeFi, otros de ransomware, otros de actividades definitivamente ilegales.

​Pero claro, cuántos otros millones de dólares que movía Tornado Cash eran totalmente legítimos.

Es decir: ¿Debemos prohibir el uso de los cuchillos, a sabiendas de que además de para cortar el pan, pueden servir para matar a una persona?

Es, de hecho, uno de los debates que tuvimos en la última Watch Out Bitcoin, el evento más grande sobre Bitcoin de Madrid, donde tuve la suerte de participar como ponente en una mesa redonda en la que debatimos, precisamente, sobre los límites de la privacidad y la seguridad en derroteros cripto.

Y mi tesis, pese a que en el debate a mi me tocaba, como al director de Bit2Me, hacer de polis malos (representar la figura institucional y el trabajo de las Fuerzas y Cuerpos de Seguridad para luchar contra la lacra del cibercrimen), giró en torno a que herramientas como estas, pese a que en efecto pueden ser usadas para hacer el mal, deben ser protegidas si queremos que, en efecto, la criptoeconomía sirva de alternativa real al sistema económico hegemónico.

Lo que no quita que, precisamente por gozar de estas garantías, tengan que existir otros proveedores necesarios, como es el caso de los exchanges, que cada vez piden más pruebas de que tus fondos no provienen de Tornado Cash y otros sistemas semejantes.

Es decir, que si quieres jugar con fuego, puedas hacerlo.

Pero no esperes que tu dinero pueda entrar en el ecosistema FIAT fácilmente.

Chain Hopping: Saltando entre blockchains como un fantasma

Y de Tornado Cash, pasamos a otra herramienta: Chain hopping (o «saltos en cadena») es una técnica que aprovecha la fragmentación de las diferentes blockchains para complicar la rastreabilidad.

​Te explico:

Imagina que robé 100 millones de dólares en Ethereum.

Si simplemente intento sacar eso en un exchange, todas las alarmas sonarían al instante. Los analistas de blockchain verían una transacción sospechosa viniendo de una dirección conocida como comprometida, y mi negocio está acabado.

Ahora bien, ¿y si en lugar de eso, utilizara un puente blockchain (una herramienta legítima, por cierto) para mover mis fondos a la cadena de Binance Smart Chain?

Y luego desde allí, otro puente me llevaría a Polygon.

Y luego, otro a Avalanche.

Con cada salto, la transacción se vuelve progresivamente más difícil de rastrear porque cada blockchain tiene sus propios analizadores, su propio historial, sus propias reglas.

Chain hopping

Para que te hagas una idea, volviendo al informe de TRMLabs, los datos muestran que en 2022, más de 9.000 millones de dólares en criptomonedas estaban bloqueados en estos puentes. 

Es decir, era un objetivo perfecto para los defraudadores.

Y la ironía de todo esto es que chain hopping no es inherentemente ilegal. Es una tecnología que tiene, como le pasa al uso de Tornado Cash, casos de uso legítimos: Por ejemplo, usuarios que quieren diversificar sus activos o traders que buscan acceso a diferentes protocolos DeFi.

Y para prueba, un botón:

Por ejemplo, en noviembre de 2021, el protocolo financiero descentralizado bZx anunció que uno de sus desarrolladores fue víctima de un ataque de phishing, lo que permitió al atacante hacerse con el control del monedero del desarrollador y del protocolo de despliegue Binance Smart Chain y Polygon de bZx. El atacante sustrajo aproximadamente 55 millones de dólares de los monederos de las cadenas de bloques Binance Smart Chain, Polygon y Avalanche antes de que bZx pudiera actuar. Tras hacerse con el control de los fondos en esas cadenas, el atacante utilizó al menos cuatro puentes entre cadenas para trasladar la criptomoneda robada a la blockchain de Ethereum.

caso bzx cross chain

Ejemplo de arquitectura de blanqueo de capitales seguida por esta banda de cibercriminales (ES)

Peel Chain: Despellejando el dinero sucio, una capa a la vez

Ahora vamos con una técnica que tiene uno de los nombres más gráficos de toda la criptografía: peel chain.

​Y para entenderla, vamos a imaginar una cebolla.

Cada capa que pelan es una transacción más pequeña, enviada a una dirección diferente. 

Pues Peel chain funciona exactamente así con criptodivisas.

Aquí está el modus operandi (EN):

  • Tienes 100 millones en fondos robados.
  • En lugar de moverlos de una vez (lo que generaría alertas instantáneas), los fracciono.
  • Envío 5 millones a la dirección A.
  • Desde allí, otros 2.5 millones a la dirección B.
  • Desde allí, 1.2 millones a la dirección C.
  • Y así sucesivamente.

Detalle de un análisis hecho por el equipo de CyberBrainers del sistema de blanqueo de capitales de una banda de cibercriminales que usaban la técnica Peel Chain para ofuscar el trabajo de seguimiento de los fondos

Con cada «peeling» (peladura), el dinero se dispersa geográficamente. Se convierte en más direcciones, más complejidad, más ruido en la cadena de bloques. 

Y es que, claro, la meta es simple: hacer que sea computacionalmente costoso y prácticamente imposible rastrear el dinero original.

Lo que he descubierto investigando casos reales de este tipo es que los verdaderos expertos combinan peel chain con otra técnica: después de varios saltos, a menudo consolidan los fondos nuevamente, pero en un exchange o protocolo diferente. Es decir, «despelan» el dinero en múltiples direcciones, y luego vuelven a «pegarlo» en un lugar completamente diferente del que comenzó.

Hace ya unos cuantos años, un cibercriminal logró robar BTC de un monedero frío Ledger (una marca conocida por su fiabilidad y seguridad, por cierto), y el tema, como lo contó la propia víctima en el podcast de Lunaticoin (ES/con el que, por cierto, pude coincidir en el evento antes mencionado), es interesante por el método que usaron. Básicamente, el cibercriminal utilizó peel chain para dividir los fondos en 11 pagos separados, cada uno más pequeño y más difícil de rastrear que el anterior, y presúntamente, usando de intermediaros exchanges con políticas de blanqueo de capitales, digamos, laxas.

​Un tema al que me detendré en un ratito, por cierto.

Es como descascarar una cebolla de espías: cada capa es una operación separada, en una jurisdicción potencialmente diferente, con diferentes implicaciones legales. Para un regulador o investigador, es una pesadilla.

Y aquí está lo más peligroso: a diferencia de técnicas como la de Tornado Cash o el uso de mixers en general, la mayoría de exchanges, incluso los considerados «confiables,» tienen dificultades para detectar peel chains porque tecnológicamente, cada transacción individual se ve normal.

Son pequeñas, fraccionales, dispersas, pero provienen de diferentes carteras, y solo cuando ves el patrón completo comprendes que es una técnica de lavado de dinero coordinada.

Desde CyberBrainers ofrecemos un servicio de asesoramiento a víctimas de cualquier tipo de fraude cibernético.

Gracias a él, revisamos cada caso por separado, te explicamos qué opciones tienes, y te ofrecemos soporte en aquello que necesites (ayuda legal, asesoramiento técnico para evitar problemas futuros…).

Además, si hay posibilidad de recuperar el dinero robado, te ayudamos con la recuperación.

Si has sido víctima de alguno de estos timos, ponte en contacto con nosotros y revisaremos el caso.

Privacy Coins: La privacidad integrada desde la base

Ahora entramos en territorio diferente. 

Privacy coins como Monero (XMR) y Zcash (ZEC) son tecnológicamente muy distintas de Bitcoin o Ethereum.

Bitcoin, como ya explicamos en su día en la entrevista que le hice a Lucas Suárez en este mismo podcast, autor del libro El Paradigma Bitcoin, opera con pseudoanonimato: tu identidad no está vinculada a tu dirección, pero si alguien descubre esa dirección, toda tu historia de transacciones es visible. 

Pues con las privacy coins esto no pasa, al integrar la anonimidad directamente en el protocolo.

Centrándonos en el caso de Monero, esta criptomoneda utiliza tres mecanismos criptográficos simultáneamente:

  • Firmas de anillo: Mezcla tu transacción con otras transacciones señuelo, haciendo imposible identificar cuál es la real.
  • RingCT (Ring Confidential Transactions): Oculta el monto de la transacción, no solo la identidad.
  • Direcciones sigilosas: Crea direcciones únicas de un solo uso para cada transacción, asegurando que nunca se registre la dirección real del receptor en la blockchain.

¿El resultado? 

Pues que Monero ofrece privacidad obligatoria y por defecto. 

No es un «opt-in» como puede pasar con otras cripto como Bitcoin o Ethereum, que dependen de herramientas y técnicas como las anteriormente comentadas. En Monero todas las transacciones son prácticamente imposibles de rastrear por defecto. Para un investigador, es como intentar ver a través de paredes de hormigón.

Y Zcash, a su manera, toma un enfoque diferente.

Ofrece privacidad opcional, utilizando tecnología de conocimiento cero revolucionaria llamada zk-SNARKs. Puedes hacer transacciones públicas (transparentes) o privadas (blindadas).

Si eliges transacciones blindadas, gozas de las mismas ventajas de privacidad que comentábamos al principio del podcast, cuando hablábamos de cómo funciona Tornado Cash.

Pero aquí está el problema: muy pocos usuarios las utilizan porque son más lentas y más caras.

Solo un pequeño porcentaje de transacciones de Zcash son realmente privadas.

En términos de ofuscación cripto, las privacy coins representan algo diferente a las otras técnicas que hemos discutido. 

No son trucos. 

No son bucles legales.

Son protocolos donde la privacidad es un principio fundamental.

Y claro:

Y es que, claro, cuando utilizas herramientas, en este caso unas criptomonedas, específicamente diseñadas para proteger el anonimato, es normal que surjan… digamos, dudas de credibilidad.

He trabajado con clientes que fueron inculpados erróneamente por transacciones de Monero que nada tenían que ver con ellos.

¿El problema? Pues que una vez que Monero entra en el ecosistema de una empresa, se convierte en prácticamente imposible probar que no fue utilizado para nada ilícito.

Ya sabes lo que dicen: Si no tienes nada que ocultar…

Uniswap y DEXs: La puerta trasera que nadie fiscaliza

Uniswap y otros intercambios descentralizados (DEXs) son probablemente la herramienta más subestimada para ofuscar transacciones cripto.

Aquí está lo que hace a Uniswap diferente: no requiere KYC (el típico formulario que tienes que completar dando datos, y generalmente mostrando tu documento de identidad y un vídeo en el que te van pidiendo que muevas la cara delante de la cámara, para demostrar que en efecto eres tú quien está realizando esa operación, y ampliamente utilizado por los exchanges para evitar, precisamente, el blanqueo de capitales y las usurpaciones de identidad).

Pero con Uniswap, no es necesario. 

Simplemente conectas tu billetera Web3 y listo.

En la plataforma, puedes intercambiar tokens, especular, o en el caso de alguien con intenciones dudosas, canjear activos robados por otros activos completamente diferentes.

​Blanquear capitales, vaya.

La belleza de Uniswap (y al mismo tiempo su debilidad regulatoria) es que opera mediante contratos inteligentes. 

No hay persona física detrás decidiendo si tu transacción es «legítima» o no.

Como le pasaba a Tornado Cash, es simplemente código.

Automatizado.

Descentralizado.

Además, desde 2024, Uniswap no reporta al IRS.

No rastrea datos personales.

Aunque el IRS puede, técnicamente, rastrear direcciones en Ethereum, la realidad es que Uniswap proporciona una capa de inseguridad legal para quien quiera aprovecharla.

Y, nuevamente, el debate es el mismo: Uniswap, por sí solo, no es problemático. Es una herramienta, recalco, totalmente legítima.

Pero en combinación con otras técnicas (privacy coins, puentes entre cadenas, peel chains), se convierte en un catalizador perfecto para la ofuscación y el blanqueo de capitales.

Exactamente lo mismo que otros DEXs sin KYC, que operan de manera similar: PancakeSwap en Binance Smart Chain, Bisq para Bitcoin, dYdX para operaciones apalancadas…

La conclusión es la misma: la falta de identidad vinculada + la automatización mediante contratos inteligentes = un entorno donde la ofuscación es no solo posible, sino trivial.

Exchanges que no colaboran: La brecha en la red de vigilancia

Y de DEX, pasamos a la guinda del pastel.

Como te decía anteriormente, todas estas herramientas ayudan a ofuscar la trazabilidad de criptoactivos.

Pero, al final, con los criptoactivos no podemos comprar el pan. No podemos pagar facturas.

Por tanto, por mucho que los cibercriminales (y recalco, cualquier persona preocupada por la privacidad) hagan uso de este tipo de técnicas, la realidad es que tarde o temprano tendrán que cambiar esas monedas virtuales en monedas FIAT, es decir, en dólares, euros, etc…

Es por aquí por donde se les puede pillar, ya que generalmente, la mayoría de exchanges, que son las plataformas donde puedes intercambiar dinero virtual por dinero físico, cumplen con las normativas internacionales.

Ahora bien, aquí está donde entra en juego la geopolítica. 

No todos los exchanges colaboran con las autoridades. 

Y por hacer de abogado del diablo, en realidad, muchos simplemente no pueden porque están ubicados en jurisdicciones donde no existe presión regulatoria alguna.

Por ejemplo, algunos exchanges en el sudeste asiático, Europa del Este, o en jurisdicciones más opacas como la rusa, la norcoreana, la iraní o la emiratí, no tienen los mismos estándares KYC que Coinbase o Kraken.

Y por supuesto, algunos deliberadamente mantienen esos estándares bajos porque así es como atraen clientes.

Ahora imagina la cadena de ofuscación perfecta:

  1. Fondos robados entran en Uniswap (sin KYC).
  2. Se canjean por Monero.
  3. Se mueven entre cadenas.
  4. Se sacan en un exchange asiático que no requiere KYC para depósitos bajo cierto límite.
  5. Se convierten a dinero fiat.
  6. Se retiran como efectivo.

En cada paso, la transacción se vuelve más opaca, más difícil de vincular con la anterior.

Ya te digo yo que un esquema de blanqueo de capitales como este, en la práctica, es irrastreable.

La realidad regulatoria es que existen agujeros en la red. El GAFI (el Grupo de Acción Financiera Internacional por sus siglas) ha publicado directrices sobre criptodivisas, pero su aplicación es desigual. Algunos países las implementan rigurosamente. Otros… bueno, digamos que no.

Para profesionales responsables, esto significa algo: tu diligencia debida sobre socios no puede limitarse a exchanges regulados en tu país. 

Necesitas investigar dónde están realmente los fondos fluyendo.

Y claro, si alguien te ofrece «oportunidades cripto» demasiado buenas para ser verdad, y el flujo de fondos pasa por jurisdicciones opacas o exchanges sin KYC, es tiempo de decir «gracias pero no.»

Eso, o jugártela, ya sabes…

Tarjetas de débito sin KYC – Convirtiendo cripto a FIAT anónimamente

Aquí llegamos a la etapa final de muchos esquemas de lavado de dinero cripto: convertir los activos digitales ofuscados en dinero fiat del mundo real.

Cada vez hay más tarjetas prepago virtual Visa o Mastercard que permite cargar fondos en criptomonedas y gastarlos en cualquier parte del mundo donde se acepte Visa, sin ningún proceso de KYC.

​De hecho, Tangem (ES), el patrocinador de este episodio, justo anunciaba estos días la llegada de Tangem Pay, una nueva tarjeta VISA asociada a tu cartera Tangem, y compatible con Apple Pay y Google Play, que permitirá a sus dueños realizar pagos convirtiendo USDT en la red Polygon a USD, es decir, a dólares norteamericanos.

Eso sí, en este caso, el proveedor sí obliga a firmar el KYC para la obtención de la cartera.

Pero que sepas que hay otras tarjetas por ahí, asociadas a servicios con dudosa reputación, que no obligan a cumplir el KYC.

Y es que, desde un punto de vista de seguridad y cumplimiento, esto es… problemático.

Entiéndeme bien: No es que sea intrínsecamente ilegal. 

Operan dentro del marco regulatorio para tarjetas prepago.

Pero combinan dos factores que las hacen peligrosas en manos equivocadas:

  • No requiere KYC
  • Y convierte activos cripto a dinero fiat sin fricción

Vamos, perfecto para un cibercriminal.

De hecho, imagina que acabas de completar toda la cadena de ofuscación que describí anteriormente. Tienes USDT en una billetera anónima, potencialmente lavado múltiples veces, imposible de rastrear.

Y ahora necesitas convertirlo en dinero real que puedas gastar en tu café o pagar la renta.

Pues con este tipo de tarjetas (no la de Tangem, recalco, sino con aquellas que NO requieren KYC), esto se hace posible.​

Y también te digo: En la práctica, este tipo de tarjetas sin KYC no funcionan en todos los establecimientos y plataformas.

De hecho, puedo decirte de primera mano que tengo conocidos que se han agenciado alguna de estas tarjetas, y al ir a probarlas en el día a día, se encontraban con que en la mayoría de negocios, al menos por aquí por Europa, directamente el TPV no era capaz de emitir el pago.

Es lo que tiene, recalco, intentar jugar al margen de la ley.

Pero sí, en teoría, y siendo conscientes de que no estarán operativas en cualquier lugar, ahora es posible ir de fondos ilícitos en blockchain a dinero fiat en tu bolsillo sin jamás revelar tu identidad.

Las herramientas de defensa y el otro lado de la batalla

Hasta ahora, hemos hablado principalmente sobre cómo los defraudadores ofuscan transacciones. Pero existe un lado opuesto: herramientas de análisis blockchain como Chainalysis.

Chainalysis (EN) funciona como un investigador forense privado para el blockchain. Mapea direcciones de billetera con entidades del mundo real, rastrea patrones de transacciones, identifica mezclas y técnicas de ofuscación…

​Y es por eso que suele ser la herramienta usada por FFCCSS para facilitar su labor.

No es 100% efectiva, ojo, pero es cierto que ayuda bastante en el análisis de trazabilidad.

Uno de los primeros avances de Chainalysis se produjo con su papel en la localización de los 650.000 Bitcoin robados del intercambio Mt. Gox, un caso de alto perfil que subrayó el potencial de blockchain análisis en la resolución de delitos cibernéticos complejos.

Para 2017, Chainalysis había solidificado su reputación como líder en el campo, ayudando a empresas, inversores institucionales, bancos y gobiernos a tomar decisiones informadas, fomentar la innovación y proteger a los consumidores en el criptoespacio en rápida expansión.

Artículo sobre Chainanalysis en B2BinPay (EN)

Y ojo, que esto te importa incluso si simplemente eres usuario de criptomonedas, o si en tu negocio tienes pensado ofrecer el pago por las mismas.

Déjame ser directo: si operas en criptomonedas, y no entiendes estas técnicas de ofuscación, eres vulnerable.

No necesariamente vulnerable a ser estafado (aunque eso también), sino vulnerable legalmente.

Y es que, imagina que un cliente tuyo, sin tu conocimiento, utiliza tu servicio para lavar dinero.

Luego las autoridades descubren la conexión.

Y ahora necesitas probar que no fuiste cómplice.

Créeme que hemos trabajado en CyberBrainers en casos así.

Los costos legales (y técnicos) son astronómicos.

La reputación, como ya explicamos en un episodio reciente, nunca se recupera completamenteIncluso si eres declarado inocente, el daño ya está hecho.

¿Que podemos hacer para minimizar el riesgo?

Pues cuatro puntos rápidos. A saber:

  • Implementa debida diligencia en tu stack cripto. Si trabajas con exchanges, verifica sus políticas KYC. Y si ves patrones anómalos que te afectan a tu cartera (múltiples pequeñas transacciones que parecen peel chains, fondos moviéndose constantemente entre DEXs sin razón comercial), investiga, o contrata a especialistas para que ellos hagan el análisis.
  • Monitorea constantemente. Herramientas como Chainalysis KYT (Know Your Transaction) te alerta en tiempo real sobre transacciones sospechosas. Y en CyberBrainers ofrecemos un servicio de monitorización y escucha activa que no solo afecta a los cripotactivos, sino en definitiva, a todos tus activos informacionales.​
  • Sé escéptico de las «oportunidades que suenan demasiado bien.» Si alguien te promete retornos insostenibles o operaciones que requieren deliberadamente anonimato total, es porque hay algo que está siendo ocultado.
  • Y edúcate a ti mismo y a tu equipo. Tus empleados necesitan entender qué es Monero, cómo funcionan los DEXs, qué es chain hopping. Porque si no lo saben, no pueden reconocer la actividad sospechosa.

La batalla entre la privacidad legítima y el crimen cripto

Llegamos al punto final de este viaje por el lado más opaco del ecosistema cripto.

Las técnicas de ofuscación de transacciones cripto existen. Son sofisticadas, efectivas, y evolucionan constantemente.

Tornado Cash, chain hopping, peel chains, privacy coins, DEXs sin KYC, exchanges sin regulación, tarjetas sin identidad…

Pero aquí está lo que quiero que realmente entiendas: la ofuscación cripto no es inherentemente maligna. 

La privacidad es un derecho humano fundamental.

  • Alguien en un país totalitario que quiere proteger sus finanzas de un gobierno represivo tiene derecho a hacerlo.
  • Un whistleblower o un activista puede encontrar en la privacidad la única manera de seguir con su causa.
  • Un nómada digital que valora su privacidad tiene derecho a usarla.

El problema es que las mismas herramientas que protegen a los justos… también protegen a los criminales.

Y por eso la batalla es más matizada de lo que los titulares te hacen creer.

No es «privacidad vs. regulación».

Es «¿cómo construimos un sistema financiero cripto donde la privacidad es respetada pero donde el crimen no tenga cabida?»

Para profesionales y PYMEs en cripto, la lección es esta: sé sofisticado en tu comprensión, pero sé conservador en tu ejecución. 

Entiende cómo funcionan estas técnicas.

Implementa medidas de cumplimiento robustas.

Colabora con autoridades cuando sea apropiado.

Y, sobre todo, sé intransigente en tu compromiso con prácticas comerciales éticas.

Porque en última instancia, la reputación es lo único que no puedes ofuscar.

Y te va la vida en ello…

No quería terminar sin hacerte tres preguntas:

  • ¿Sabes realmente dónde están yendo tus fondos cripto en cada transacción? ¿Podrías demostrar, bajo escrutinio regulatorio, que no estuvieron involucrados en actividades ilegales?
  • ¿Tus socios comerciales han sido evaluados en términos de riesgo AML (las siglas de antilavado de dinero)? ¿O simplemente confías en que porque son «conocidos en la industria,» son seguros?
  • ¿Y estás preparado para la inevitable regulación más estricta que vendrá? Los gobiernos globales están endureciendo gradualmente su enfoque hacia cripto. ¿Tu infraestructura está lista para cumplir con estándares que aún no existen?

Te leo en comentarios, y abramos debate.

Y si necesitas ayuda con cualquiera de estos puntos, ya sabes por dónde encontrarme.

Sobre el videopodcast enCLAVE DIGITAL

enCLAVE DIGITAL es el videopodcast de Pablo F. Iglesias, consultor especializado en ayudar a referentes a blindar su reputación, diversificar y escalar su autoridad como marca.

Me puedes leer y escuchar en www.pabloyglesias.com (recuerda que la primera Y de «Yglesias» es «Y griega», que si no me confundís con otro), y me puedes escribir a contacto(at)pabloyglesias.com.

Si este contenido te sirve para estar bien informado sobre la actualidad en materia de negocios digitales, reputación y tecnología, te agradecería que le dieras a suscribirte en mi canal de Youtube o en la plataforma de podcasting desde donde me escuchas, le des a Me Gusta, al botón de hype de Youtube, me dejes un comentario o reseña y lo compartas con aquellos a los que les pueda interesar.

¡Seguimos!

Si utilizas otra plataforma de podcasting, busca «enCLAVE DIGITAL« en la app para localizarlo, o visita la página del videopodcast, donde ofrezco enlaces directos a las principales plataformas actuales: