Back to Blog

¿Qué es el cripto ilícito y cómo se detecta? Una guía de cumplimiento normativo

Phalcon Compliance
July 27, 2026
7 min read

Un depósito llega desde una billetera que tocó un mezclador dos saltos más arriba. El cliente superó las verificaciones de identidad al registrarse. La pregunta no es quién es el cliente, sino qué lleva consigo el dinero. El cripto ilícito es criptomoneda vinculada a actividad criminal o en posesión de entidades sancionadas y de alto riesgo. Saber cómo se señaliza marca la diferencia entre detectar fondos contaminados y mezclarlos con activos limpios.

Qué es el cripto ilícito: definición y dos categorías

El cripto ilícito es criptomoneda vinculada al crimen o en posesión de entidades sancionadas y de alto riesgo. Se divide en dos categorías: ganancias o herramientas del crimen, y fondos vinculados a actores sancionados o de alto riesgo. Una identidad limpia al registrarse no hace que los fondos sean limpios.

Infografía que define las categorías de cripto ilícito
Infografía que define las categorías de cripto ilícito

La categoría uno es la relacionada con el crimen. Estos son los productos del crimen o las herramientas utilizadas para cometerlo. Los fondos se vinculan a estafas, ataques de hackers, ransomware, servicios de mezcla, mercados de la darknet, financiamiento del terrorismo, trata de personas, tráfico de drogas, lavado de dinero y material de abuso infantil. Cada uno es una tipología criminal distinta, pero todos comparten un rasgo. El activo en sí está contaminado en la fuente.

La categoría dos es la de entidades sancionadas y de alto riesgo. Estas son direcciones que figuran en las listas de sanciones de la OFAC u otras, o vinculadas a jurisdicciones de alto riesgo y en lista gris del GAFI. La transacción puede parecer ordinaria, pero el titular lleva un estatus de cumplimiento que convierte cualquier interacción en un evento de riesgo. Una transferencia desde una dirección sancionada es ilícita independientemente de su monto.

Phalcon Compliance mapea estas dos categorías en diecisiete indicadores de riesgo. El conjunto relacionado con el crimen incluye Sancionado, Ataque, Estafa, Ransomware, Material de Abuso Infantil, Lavado, Mezcla, Mercado Oscuro, Negocio en la Darkweb, Financiamiento del Terrorismo, Trata de Personas y Tráfico de Drogas. El conjunto de entidades de alto riesgo incluye Bloqueado, Juegos de Azar, Exchange sin KYC, Jurisdicción en Lista Gris del GAFI y Jurisdicción de Alto Riesgo del GAFI. Este marco de dos categorías es el punto de entrada cognitivo. Para la evaluación gubernamental del financiamiento ilícito en cripto, consulte la evaluación de riesgo de financiamiento ilícito del Tesoro de EE. UU. sobre las finanzas descentralizadas.

Cómo se señaliza el cripto ilícito: etiquetas, vínculos y comportamiento

Señalizar el cripto ilícito no es una sola señal. Son tres capas apiladas. Un sistema de cumplimiento lee quién es la dirección, con quién interactúa y cómo se mueve el dinero.

Phalcon Compliance señaliza las señales de riesgo de cripto ilícito
Phalcon Compliance señaliza las señales de riesgo de cripto ilícito

La primera capa es la etiqueta de dirección. El sistema verifica si la dirección en sí lleva un indicador de riesgo ilícito como Sancionado, Mezcla, Estafa, Ransomware, Mercado Oscuro o Lavado. Las Etiquetas del Sistema como sancionado y mezclador son inmutables. Provienen de una base de datos de direcciones verificadas mantenida por Phalcon Compliance, no de la entrada de los usuarios, por lo que una contraparte no puede reetiquetarse una billetera sancionada alejándola del riesgo.

La segunda capa es la interacción de vínculos. El sistema rastrea el flujo de fondos a través de múltiples saltos y pregunta si la dirección se conecta, directa o indirectamente, con una entidad de riesgo conocida. Un depósito que parece limpio en la billetera de destino puede llevar fondos que pasaron por un mezclador tres saltos más arriba. El Valor de Exposición cuantifica el monto total en dólares proveniente de orígenes de riesgo. El Porcentaje de Exposición cuantifica la proporción de activos contaminados respecto al flujo de entrada o salida total. Una dirección que interactúa directamente con una dirección en lista negra se señaliza automáticamente para revisión inmediata bajo la configuración predeterminada del Motor de Riesgo. El nivel de riesgo específico asignado depende de la política de cumplimiento de la organización: Phalcon Compliance ofrece seis niveles configurables, desde Crítico hasta Sin Riesgo.

La tercera capa es el patrón de comportamiento. El sistema lee cómo se mueve el dinero. Las transferencias de gran valor por encima de los umbrales típicos, los pagos pequeños de alta frecuencia que se mantienen por debajo de los límites de alerta, y el tránsito rápido a través de direcciones intermediarias señalizan todo el proceso de estratificación. Estos patrones detectan fondos que no tienen etiqueta de dirección pero que aun así se mueven como dinero ilícito.

El marco de dos categorías se desglosa en una clasificación operativa de siete tipos en la lectura más profunda. Phalcon Compliance ejecuta las tres capas a través de sus motores de riesgo. El Motor de Riesgo de Exposición aplica reglas de Riesgo de Entidad, Riesgo de Interacción e Interacción con Lista Negra en los diecisiete indicadores. El Motor de Riesgo de Comportamiento señaliza patrones de Transferencias de Gran Valor, Transferencias de Alta Frecuencia y Dirección de Tránsito. Cada objetivo analizado cae en uno de seis niveles de riesgo, desde Crítico hasta Sin Riesgo. La clasificación completa de siete tipos y los métodos de detección se tratan en la lectura profunda sobre detección de direcciones de cripto ilícito.

Por qué las plataformas deben señalizar el cripto ilícito: regulación y riesgo

Bajo el enfoque basado en riesgo del GAFI, una plataforma debe identificar fondos ilícitos, aplicar una disposición basada en riesgo y mantener registros auditables. No señalizar el cripto ilícito es un fallo de cumplimiento, no una optimización omitida. La obligación se mantiene de forma continua, porque una dirección limpia hoy puede ser sancionada mañana.

Flujo de trabajo de monitoreo continuo para la detección de cripto ilícito
Flujo de trabajo de monitoreo continuo para la detección de cripto ilícito

La regulación establece el piso mínimo. El enfoque basado en riesgo del GAFI exige que los proveedores de servicios de activos virtuales identifiquen y disrumpan los flujos ilícitos. Las listas de sanciones de la OFAC convierten cualquier transferencia que involucre una dirección listada en una transacción prohibida. Una plataforma que procesa fondos sancionados sin señalizarlos ha incumplido su deber de cumplimiento, independientemente de la intención.

El contagio de riesgo es la razón operativa. Los fondos ilícitos que ingresan a un conjunto de activos principal no permanecen en cuarentena. Elevan el Porcentaje de Exposición de todo el lote. Activan alertas en cascada en las transferencias salientes y las pantallas de contrapartes. Un depósito contaminado puede manchar saldos que estaban limpios minutos antes. El daño se propaga más rápido de lo que una revisión manual puede contener.

El módulo Monitor de Phalcon Compliance aborda la obligación continua. Vuelve a ejecutar el análisis de riesgo según un calendario dinámico, sin necesidad de un nuevo análisis manual. Cuatro tipos de eventos disparan alertas cuando el riesgo cambia. Nivel de Riesgo Aumentado y Nivel de Riesgo Disminuido rastrean los cambios generales. Alerta Activada y Alerta Expirada rastrean los impactos de reglas individuales. Una dirección autorizada el lunes puede quedar vinculada a una designación de sanciones el jueves, y el equipo es notificado en el momento en que el estado de riesgo cambia.

Por eso señalizar no es una compuerta de una sola vez. Es una lectura continua del estado de riesgo de cada dirección que toca una plataforma.

Llevar la detección de cripto ilícito de la concienciación a la acción

La concienciación es el punto de entrada, no el destino. Una vez que un equipo de cumplimiento puede nombrar qué es el cripto ilícito y cómo las tres capas lo señalizan, el siguiente paso es la profundidad operativa. La clasificación completa de siete tipos, los métodos de detección y la actualización de etiquetas se encuentran en la lectura profunda sobre detección de direcciones de cripto ilícito. El marco completo en nueve cadenas y diecisiete indicadores se encuentra en el centro de cumplimiento AML para cripto. Ahí es donde KYA y KYT pasan de la definición al despliegue.

→ Reserve una demostración de Phalcon Compliance y señalice el cripto ilícito en toda su exposición de billeteras: Reserve una demostración

Preguntas frecuentes

¿Qué es el cripto ilícito?

El cripto ilícito es criptomoneda vinculada al crimen o en posesión de entidades sancionadas y de alto riesgo. Las dos categorías son ganancias o herramientas relacionadas con el crimen, y fondos vinculados a actores sancionados o de alto riesgo.

¿Cómo se señaliza el cripto ilícito?

A través de tres capas: etiquetas de dirección, interacción de vínculos y patrón de comportamiento. Las etiquetas de dirección verifican si la billetera lleva un indicador de riesgo. Los vínculos rastrean el flujo de fondos de múltiples saltos hacia entidades de riesgo conocidas. El comportamiento lee cómo se mueve el dinero en busca de señales de estratificación.

¿Cuáles son las dos categorías del cripto ilícito?

La categoría uno es la relacionada con el crimen: estafas, ataques, ransomware, mezcla, mercados de la darknet, financiamiento del terrorismo, trata de personas, tráfico de drogas, lavado y material de abuso infantil. La categoría dos es la de entidades sancionadas y de alto riesgo: direcciones en listas de sanciones y jurisdicciones de alto riesgo o en lista gris del GAFI.

¿Una verificación de identidad limpia al registrarse hace que los fondos sean limpios?

No. La verificación de identidad confirma quién es el cliente. No ve qué lleva la transacción. Los fondos pueden ser limpios en la fuente de identidad y estar contaminados en la fuente del dinero.

¿Por qué debe ser continua la señalización?

El estado de riesgo cambia con el tiempo. Una dirección autorizada hoy puede quedar vinculada a una designación de sanciones mañana. El monitoreo continuo vuelve a ejecutar el análisis de riesgo según un calendario dinámico y alerta al equipo cuando cambia el nivel de riesgo.

Start Real-Time AML with Phalcon Compliance

Turn Phalcon Network alerts into actions with Phalcon Compliance. Use verified blockchain intelligence to screen wallets, monitor transactions and investigate risks. This helps you respond quickly and stay compliant in the digital assets ecosystem.

Phalcon Compliance