El 9 y 10 de julio estaré en Melilla participando como ponente en el Cyber Fight Club (ES), uno de los congresos de ciberseguridad más interesantes del norte de África, organizado por el Clúster de Melilla.
Un evento que, edición tras edición (y ya lleva dos), demuestra que la ciberseguridad no tiene fronteras geográficas, y que algunos de los mejores profesionales del sector están dispuestos a recorrer los kilómetros que haga falta para compartir conocimiento.
Antes de que llegue ese momento, quiero aprovechar para contarte de qué voy a hablar, por qué creo que es un tema urgente, y por qué la narrativa dominante sobre privacidad y criptomonedas está, en mi opinión, profundamente equivocada.
Primero lo primero: gracias a Nacho y al resto del equipo organizador por la invitación y la confianza. No es la primera vez que coincidimos y, como siempre, la agenda que han montado es de las que hacen que uno tenga ganas de quedarse en la sala aunque ya haya terminado su propia charla.
Imagínate recibir de manera totalmente gratuita este tipo de historias directamente en tu correo.
Te envío cada lunes a las 7am un email con toda la actualidad sobre tecnología, seguridad y negocios digitales.
Mi intervención, si no hay cambios de última hora, será el 10 de julio justo después del descanso para comer.
Sí, el peor slot posible.
El momento en el que la audiencia lucha contra la somnolencia postprandial y el ponente tiene que ganarse a pulso cada segundo de atención.
¿El reto adicional? ese día resulta ser, además, mi cumpleaños. Así que brindo por ello, y prometo que no me pondré a soplar velas en el escenario.
O quizás…
Blockchain es transparente por defecto, no por diseño ciudadano
Esta charla en Melilla llega en un momento especialmente cargado de actividad en el ámbito de la divulgación sobre criptomonedas y cibercrimen. Hace apenas unos días tuve la oportunidad de participar en la C1b3rwall, donde presenté una ponencia sobre cómo los cibercriminales hacen desaparecer el dinero robado en blockchain: las técnicas que utilizan, los patrones que dejan y las herramientas que emplean los investigadores para seguirles el rastro. Una sesión técnica, densa, y que generó una conversación muy interesante con los asistentes.
Como te decía, en esa ocasión con foco en las estrategias de ofuscación cripto aplicadas específicamente al contexto del cibercrimen: cómo los delincuentes utilizan mixers, chain hopping, peel chains, privacy coins y exchanges sin KYC para dificultar al máximo la trazabilidad de fondos ilícitos. Una charla orientada a quienes tienen que perseguir ese tipo de delitos, con todas las implicaciones técnicas que eso conlleva.
En el Cyber Fight Club voy a dar una vuelta de tuerca a esa misma charla, pero con un enfoque mucho más amplio y, en mi opinión, mucho más necesario: estas herramientas no son solo cosa de malos. Son tecnologías que cualquier persona puede utilizar legítimamente para proteger su privacidad financiera. Y la conversación pública que estamos teniendo sobre ellas está distorsionada de una manera que debería preocuparnos a todos.
Existe un malentendido muy extendido que me encuentro constantemente cuando asesoro a clientes, cuando hablo en conferencias o cuando escribo sobre esto en esta santa casa: mucha gente cree que las criptomonedas son anónimas.
No lo son.
Bitcoin, Ethereum y la gran mayoría de blockchains son pseudoanónimas en el mejor caso, y completamente rastreables en el peor.
Cada transacción queda registrada permanentemente en un libro de contabilidad público. Cualquier persona con las herramientas adecuadas —y las fuerzas de seguridad las tienen, y muy buenas— puede seguir el rastro del dinero desde el origen hasta el destino. Esto es, en muchos contextos, una virtud del sistema. Pero también plantea una pregunta legítima que no debería ser incómoda de formular: ¿tiene una persona el derecho a realizar transacciones financieras sin que todo el mundo pueda verlas?
Cuando haces una transferencia bancaria en euros, tu banco la conoce, pero no la puede ver tu vecino. Con muchas criptomonedas, en cambio, cualquiera con una dirección y un explorador de bloques puede ver cuánto tienes, cuándo lo moviste y a quién se lo mandaste. Eso no es privacidad. Es exactamente lo contrario. Y para quien viene de un contexto en el que la privacidad financiera es una necesidad —no un capricho—, esa realidad tiene consecuencias muy concretas.
Las herramientas de ofuscación: tecnología neutra, usos polarizados
Aquí es donde entra la parte que más me interesa divulgar, y que más controversia genera. Existen herramientas diseñadas específicamente para recuperar ese anonimato que la blockchain pública elimina por defecto. En el artículo sobre cómo anonimizar transacciones cripto que publiqué en el blog, repaso en detalle las principales: mezcladores de criptomonedas (mixers), privacy coins como Monero o Zcash, el chain hopping, las peel chains, y el uso de exchanges descentralizados sin KYC.
Ninguna de estas tecnologías es, en sí misma, ilegal. Ninguna fue diseñada exclusivamente para el crimen. Son herramientas de privacidad, igual que una VPN, el navegador Tor, o el cifrado de extremo a extremo en tus mensajes. El problema surge cuando una minoría de usuarios las utiliza para actividades ilícitas y la respuesta regulatoria consiste en prohibir o sancionar la herramienta en lugar de perseguir a quienes la usan mal. Y ahí, precisamente, está el caso más ilustrativo de los últimos años: Tornado Cash.
El caso Tornado Cash: pagar justos por pecadores
Tornado Cash es un protocolo descentralizado construido sobre Ethereum, lanzado en 2019, cuyo objetivo era simple y legítimo: permitir a los usuarios realizar transacciones con mayor privacidad, rompiendo el vínculo trazable entre la dirección de origen y la de destino.
¿Cómo funciona?
Pues lo comenté hace unos años en un artículo, por aquel entonces, exclusivo para los miembros del Club, que ahora puedes leer en abierto (te lo enlazo un poco más abajo).
El usuario deposita una cantidad de ETH en un contrato inteligente. Ese contrato agrupa los fondos con los de otros usuarios. Luego, el usuario puede retirar la misma cantidad en una dirección nueva, sin que exista un rastro directo entre ambas operaciones. Es, conceptualmente, similar a lo que hace un banco cuando mezcla los depósitos de millones de clientes: nadie espera recibir exactamente los mismos billetes que ingresó.
El problema llegó cuando grupos como el Lazarus Group de Corea del Norte utilizaron Tornado Cash para lavar cientos de millones de dólares robados en hackeos a plataformas cripto. La respuesta de las autoridades estadounidenses fue expeditiva: en agosto de 2022, el Tesoro de EE.UU. sancionó el protocolo completo y detuvo a sus desarrolladores. Analicé en detalle las implicaciones de todo esto en el artículo sobre el impacto del caso Tornado Cash para el futuro de la economía cripto, y las conclusiones siguen siendo igual de relevantes hoy.
Roman Storm, cofundador de Tornado Cash, fue juzgado y en agosto de 2025 fue declarado culpable de operar un negocio de transmisión de dinero no autorizado. El jurado no llegó a un veredicto sobre los cargos más graves —lavado de dinero y violación de sanciones—, por lo que se espera un nuevo juicio en octubre de 2026. Mientras tanto, sigue pendiente la pregunta fundamental: ¿es un desarrollador responsable del uso que terceros hacen de su código?
Un tribunal de apelaciones ya respondió que no, al menos en lo que respecta a las sanciones del Tesoro: determinó que la OFAC había excedido su autoridad al sancionar los contratos inteligentes. Eso significó que los ciudadanos estadounidenses pudieran volver a usar Tornado Cash legalmente. Pero la persecución penal de su creador sigue su curso, en lo que muchos en la comunidad cripto interpretan como un mensaje intimidatorio: si construyes herramientas de privacidad, te convertirás en objetivo.
El derecho a la privacidad financiera no es un privilegio de criminales
Este es el argumento central que voy a defender en Melilla, y que defiendo también aquí: la inmensa mayoría de las personas que usan herramientas de ofuscación cripto no son delincuentes. Son periodistas que trabajan bajo regímenes autoritarios, activistas, víctimas de violencia doméstica que quieren que su expareja no pueda rastrear sus movimientos financieros, inversores que no quieren exponer públicamente su patrimonio, y personas que simplemente consideran que sus finanzas son un asunto privado.
Penalizar la herramienta porque una minoría la usa mal es la lógica más equivocada que podemos aplicar a cualquier tecnología. Con ese razonamiento, deberíamos prohibir los cuchillos de cocina porque sirven como armas, o ilegalizar el cifrado porque los terroristas también cifran sus comunicaciones. Nadie lo defiende en esos contextos. Pero cuando se trata de privacidad financiera, la conversación cambia de tono de una manera que debería hacernos reflexionar.
Desde CyberBrainers llevamos años ayudando a personas que han sido víctimas de fraudes en los que las criptomonedas eran el vector de engaño.
Conozco muy bien el daño que puede causar su uso ilícito, y el impacto económico y reputacional que un fraude digital puede tener en una persona es devastador. Pero precisamente por eso sé distinguir entre el problema —los delincuentes que las utilizan— y la herramienta que, en manos de usuarios legítimos, es simplemente tecnología de privacidad. Si tienes dudas sobre cómo moverse en este ecosistema sin asumir riesgos innecesarios, puedes descargarte el ebook gratuito sobre el lado oscuro de las cripto que publiqué hace unos meses.
Imagínate recibir en tu correo semanalmente historias como esta
Suscríbete ahora a «Las 7 de la Semana», la newsletter sobre Nuevas Tecnologías y Seguridad de la Información. Cada lunes a las 7AM horario español un resumen con todo lo importante de estos últimos días, y recibe, de paso, acceso a mi último eBook, de más de 40 páginas, con herramientas de ofuscación en criptomonedas que usa la industria del blanqueo de capitales (y que deberías conocer para evitar caer en fraudes y ciberataques).
Un congreso con grandes nombres, y una entrevista que ya está montándose
Volver a Melilla siempre tiene algo especial, y esta edición del Cyber Fight Club viene con una agenda que hace que las ganas de asistir sean dobles. Estaré allí junto a profesionales a los que admiro y con los que tengo el placer de compartir escenario y conversación.
Entre ellos, Martín Vigo, referente en seguridad ofensiva; Marta Barrio de Securiters; David Padilla, que hace unos meses se pasó por enCLAVE DIGITAL para una conversación que se hizo corta —de esas en las que llegas al final y te das cuenta de que podríais haber estado hablando el doble de tiempo—; Rafa López, más conocido como Cibercapitán, voz habitual en el panorama de la ciberseguridad española, otro de mis entrevistados y un gran amigo; y Cristóbal Gázquez, al que tuve el placer de entrevistar, también, en el podcast y fue, de hecho, la última entrevista publicada en el momento en que escribo estas líneas.
Y luego está Josep Albors, con quien tengo muchas ganas de coincidir en persona, entre otras cosas porque la entrevista que le hice para el podcast ya está grabada y en este momento se está montando. Si sigues el programa, sabes que las entrevistas de enCLAVE DIGITAL tienen un nivel de profundidad que no siempre se ve en el formato podcast, y esta no va a ser una excepción. Así que si todavía no estás suscrito, este es un buen momento para hacerlo.
Privacidad, anonimato y responsabilidad: el debate que no podemos evitar
La charla que daré el 10 de julio en el Cyber Fight Club no va de cómo lavar dinero.
Va de cómo proteger tu privacidad financiera con las herramientas que existen hoy, de qué implica usarlas, de cuáles son sus límites legales y éticos, y de por qué la conversación regulatoria que estamos teniendo en torno a ellas está, en muchos casos, mal planteada.
Si el caso Tornado Cash nos enseña algo, es que la frontera entre herramienta de privacidad y herramienta criminal no está en el código, sino en la intención del usuario. Y que legislar sobre esa frontera requiere mucha más sutileza de la que estamos viendo. La alternativa —criminalizar la privacidad por defecto— es un camino que ninguna sociedad que se llame libre debería recorrer sin antes haber tenido una conversación honesta y profunda sobre qué estamos dispuestos a sacrificar, y a cambio de qué.
Nos vemos en Melilla. Y si tienes cualquier pregunta sobre los temas que trataré, ya sabes dónde encontrarme.
Imagínate recibir en tu correo semanalmente historias como esta
Suscríbete ahora a «Las 7 de la Semana», la newsletter sobre Nuevas Tecnologías y Seguridad de la Información. Cada lunes a las 7AM horario español un resumen con todo lo importante de estos últimos días, y recibe, de paso, acceso a mi último eBook, de más de 40 páginas, con herramientas de ofuscación en criptomonedas que usa la industria del blanqueo de capitales (y que deberías conocer para evitar caer en fraudes y ciberataques).