CENTRO DE AML DE BLOCKSEC

AML on-chain: screening, monitorización e investigación

AML
16 de agosto de 202618 min de lectura16 guías

La disciplina que hay detrás de cada decisión defendible de AML on-chain

El AML on-chain es la disciplina de usar datos de la blockchain para identificar actividad ilícita, evaluar el riesgo de un monedero o una transacción y rastrear fondos sospechosos hasta obtener evidencias listas para el regulador. Se apoya en cuatro capacidades que funcionan como una sola cadena: screening de monederos, monitorización de transacciones en tiempo real, inteligencia de riesgo explicable e investigación entre cadenas.

Phalcon Compliance reúne KYA, KYT, la gestión de alertas y el reporte en un mismo flujo de trabajo. Cuando un caso requiere un análisis más profundo, MetaSleuth lleva la investigación a través de cadenas, puentes, mezcladores y entidades sin romper el rastro de evidencias.

Prueba Phalcon Compliance gratis · Descubre MetaSleuth

Monta un flujo de AML on-chain sobre el que tu equipo pueda actuar

01 Analizar 02 Estudiar 03 Responder
Contrasta direcciones y transacciones con listas de sanciones, bases de datos de riesgo e inteligencia on-chain. Revisa el contexto de la entidad, los patrones de comportamiento, las rutas de exposición y los flujos de fondos entre cadenas. Enruta alertas, documenta decisiones, investiga los casos complejos y exporta informes listos para el regulador.

Recorre este centro de AML para cripto

Qué es el AML on-chain

El AML on-chain usa datos de la blockchain para identificar actividad ilícita, evaluar el riesgo de un monedero o una transacción y rastrear fondos sospechosos. Las comprobaciones tradicionales sobre el cliente responden a una sola pregunta: quién es. El screening on-chain responde al resto: de dónde vinieron sus fondos, con qué entidades ha interactuado el monedero y si su riesgo ha cambiado desde el alta.

Un cliente puede superar las comprobaciones de identidad el lunes y recibir fondos sancionados el martes. KYA comprueba el riesgo del monedero antes de que los fondos se muevan. KYT vigila las transacciones y la actividad posterior. Los sistemas de Travel Rule transportan la información que se comparte entre entidades. El enfoque basado en riesgo del GAFI explica cómo se aplican estos controles a los activos virtuales.

Capa del stack Pregunta que responde Capacidad clave de esa capa
Capa de identidad (tradicional) ¿Quién es este cliente? Verificación de identidad en el alta y actualización periódica
Capa de AML on-chain (KYA, KYT) ¿Qué ha hecho esta dirección y con qué conecta esta transacción? Screening de direcciones, monitorización de transacciones, puntuación explicable
Capa de intercambio de datos (Travel Rule) ¿Qué información viaja entre entidades cuando se mueven los fondos? Mensajería estandarizada y campos de datos obligatorios en las transferencias

En la práctica, un motor de screening contrasta una dirección con las etiquetas y la inteligencia on-chain, y devuelve un resultado de riesgo junto con las señales que lo respaldan. La monitorización mantiene esa comprobación activa después del alta y dispara una alerta cuando la dirección adquiere una exposición nueva. Las guías enlazadas a lo largo de este centro recorren en detalle los flujos de KYA y KYT.

Leer a continuación

Capacidades esenciales de una plataforma de AML on-chain

Una plataforma de AML on-chain se sostiene sobre cuatro capacidades: screening de direcciones, monitorización de transacciones, puntuación de riesgo explicable e integración por API en tiempo real. Cada una responde a una pregunta concreta que todo equipo de cumplimiento acaba enfrentando. Juntas definen lo que una plataforma debe hacer para considerarse una herramienta seria de AML on-chain.

Capacidad Pregunta que responde Qué debes exigir
Screening de direcciones (KYA) ¿Ha tocado esta dirección fondos ilícitos? Cobertura de cientos de millones de direcciones etiquetadas, actualizada de forma continua
Monitorización de transacciones (KYT) ¿Qué está haciendo esta dirección ahora mismo? Monitorización continua, no solo una foto fija en el alta
Puntuación de riesgo explicable ¿Por qué se marcó esta dirección? Puntuación explicable con IDs de indicador trazables y exposición cuantificada
API en tiempo real ¿Puede el screening vivir dentro de nuestro propio flujo? Respuesta de milisegundos, soporte por lotes y webhook para la exposición sobrevenida

El screening de direcciones, a menudo llamado KYA (Know Your Address), es la puerta de entrada. La plataforma toma la dirección de un monedero y la contrasta con una base de datos de direcciones etiquetadas. La profundidad y la frescura de esa base decide si el resultado sirve de algo: un conjunto de etiquetas escaso o desactualizado devuelve resultados vacíos justo en las direcciones que importan. Una cobertura de cientos de millones, actualizada continuamente, no en un lote mensual, es lo que le da a un analista algo con lo que actuar a las tres de la madrugada.

La monitorización de transacciones, a menudo llamada KYT (Know Your Transaction), extiende el screening a la actividad continua. Una dirección de bajo riesgo en el alta puede adquirir una exposición ilícita una semana después. La monitorización vigila las nuevas transacciones, las contrapartes y la exposición, y envía una alerta cuando el perfil de riesgo cambia.

La puntuación de riesgo explicable muestra por qué se marcó una dirección o una transacción. El analista revisa los Indicadores de Riesgo, el importe de la exposición y la actividad que hay detrás del resultado antes de cerrar o escalar una alerta. Eso reduce el tiempo de revisión, mantiene la coherencia de las decisiones y deja un registro que aguanta una auditoría.

La integración por API en tiempo real es lo que permite que estas capacidades vivan dentro del propio flujo de alta o de transacción de la empresa, y no en una pestaña aparte del navegador. La respuesta de milisegundos, los endpoints por lotes y las llamadas de vuelta por webhook para la exposición sobrevenida son las piezas básicas de la integración. Sin acceso por API, el screening se convierte en un paso manual que se salta cuando hay presión. Con él, el screening funciona como un punto de control en el momento de la decisión, siempre.

Cómo implementa Phalcon Compliance estas cuatro capacidades

Phalcon Compliance sigue el mismo modelo operativo que el resto de las páginas de cumplimiento de BlockSec: identificar el riesgo pronto, leer todo el contexto on-chain y responder con un flujo de trabajo estructurado. Los equipos analizan a sus contrapartes, priorizan las alertas que traen evidencias reales y mantienen los registros listos para una revisión interna o para el reporte regulatorio.

Phalcon Compliance reúne estas capacidades en una sola plataforma. Utiliza una base de datos actualizada de forma continua con más de 600 millones de direcciones etiquetadas y más de 200 tipos de señal repartidos en 17 categorías de Indicadores de Riesgo. Su motor de riesgo de comportamiento añade señales basadas en la actividad, mientras que la exposición al riesgo muestra el valor asociado al riesgo identificado. La API admite flujos en tiempo real, por lotes y de monitorización. Para ver ejemplos prácticos, consulta las guías sobre exposición directa e indirecta, reducción de falsos positivos e integración de la API de KYT.

Cómo construir un programa de AML on-chain

Las herramientas son solo una parte de un programa de AML. Los equipos necesitan además reglas claras para la evaluación de riesgo, el screening y la monitorización, el triaje de alertas y el reporte, con la auditoría cerrando el círculo. Un programa práctico tiene cuatro etapas operativas.

Esas cuatro etapas son la forma práctica de un ciclo que va de la evaluación de riesgo a la auditoría, y se despliegan en seis pasos. La evaluación basada en riesgo mapea la exposición de la empresa. El screening KYA comprueba cada dirección en el alta. La monitorización KYT vigila cada transacción posterior. El triaje de alertas deja una resolución documentada en cada aviso. El reporte al supervisor presenta un informe de actividad sospechosa (31 CFR 1022.320) cuando una exposición escala. Una auditoría independiente comprueba que el programa sigue en pie. Cada paso alimenta al siguiente: la evaluación decide dónde hacer screening, el screening y la monitorización producen las alertas, el triaje decide qué significa cada una, el reporte lleva el resultado al regulador y la auditoría cierra el círculo devolviendo lo aprendido a la evaluación. Un programa que recorre ese ciclo de forma continua, y no una vez al año en la renovación, es lo que los reguladores entienden cuando piden un programa basado en riesgo.

La primera etapa es la evaluación basada en riesgo. La empresa mapea su exposición por tipos de cliente, tipos de activo, jurisdicciones y patrones de transacción, y usa ese mapa para decidir dónde debe ser más intenso el screening. Un programa que analiza a todos los clientes con la misma intensidad malgasta esfuerzo en los segmentos de bajo riesgo e invierte de menos donde está la exposición real. La evaluación basada en riesgo obliga a hacer explícitos esos compromisos. Los reguladores esperan que esta etapa esté documentada, porque esa documentación es justo lo que auditan cuando algo sale mal.

La segunda etapa es el despliegue del screening y la monitorización. La empresa conecta KYA al alta para que cada monedero nuevo se analice antes de que se liquide la primera transacción. Conecta KYT a la actividad continua para detectar las exposiciones que aparecen después del alta. Y conecta la API a sus propios sistemas para que el screening funcione como un punto de control y no como un paso manual. El despliegue es donde las capacidades de la sección anterior se vuelven prácticas.

La tercera etapa es el triaje de alertas. Cada resultado del screening y de la monitorización se convierte en una alerta, y cada alerta necesita una resolución. Un programa sin un procedimiento de triaje se ahoga en alertas. Un programa con ese procedimiento dirige cada alerta a una acción definida, documenta la decisión y produce el rastro de auditoría que el regulador espera. La gestión de los falsos positivos es una parte central del triaje. Las tasas de falsos positivos en la monitorización AML de cripto varían mucho, y varían precisamente porque la calidad del triaje varía. Una plataforma que expone el porqué de cada puntuación permite a un analista descartar rápido un falso positivo. Una puntuación de caja negra le obliga a investigar desde cero, y ahí es donde se acumula el coste.

La cuarta etapa es el reporte al supervisor. Cuando una alerta escala a una exposición real, el programa tiene que producir un informe que el regulador pueda leer, una comunicación sobre la que una unidad de inteligencia financiera pueda actuar y un expediente de evidencias que sirva para un traspaso a las fuerzas del orden. La etapa de reporte es donde el programa aguanta o se viene abajo. Un programa que hace un screening diligente pero reporta mal no es mucho mejor que uno que no analiza nada.

Etapa Pregunta que responde Fallo habitual
Evaluación basada en riesgo ¿Dónde está expuesta la empresa? Una evaluación genérica que trata igual a todos los segmentos
Despliegue de screening y monitorización ¿La cobertura está funcionando de verdad? Pasos manuales que se saltan cuando hay presión
Triaje de alertas ¿Qué pasa con cada alerta? Puntuaciones de caja negra que obligan a investigar desde cero
Reporte al supervisor ¿Puede el programa defenderse? Screening hecho, pero un reporte demasiado pobre para presentarlo

Los equipos de DeFi usan las mismas cuatro etapas, pero el despliegue es distinto. El screening puede ejecutarse en un punto de interacción con el smart contract o en una pasarela del front-end. La monitorización debe seguir el ritmo de una actividad que se mueve en minutos. La guía para construir un programa de AML on-chain cubre la implementación tanto para exchanges como para equipos DeFi.

Leer a continuación

Investigación y análisis forense

El screening y la monitorización identifican el riesgo. La investigación sigue los fondos. Cuando ya se ha producido un exploit o una designación de sanciones alcanza a una dirección, quien investiga necesita ver adónde se movieron los activos y quién los recibió.

El rastreo entre cadenas importa porque los fondos ilícitos rara vez se quedan en una sola red. Los activos pueden pasar por un puente, un mezclador y un exchange descentralizado antes de llegar a una nueva dirección en otra cadena. Una vista de una sola cadena pierde el rastro en el puente. Una investigación entre cadenas lo retoma en la transacción de destino y mantiene el flujo de fondos conectado.

La respuesta desde la investigación es seguir los fondos en cada salto sin perder el hilo. Una herramienta seria parte de una dirección inicial y la sigue a través del puente; recoge la actividad en la cadena de destino en el mismo espacio de trabajo y continúa por el mezclador o el swap en el DEX. La ruta completa se dibuja como un único grafo conectado. Quien trabaja sobre ese grafo dedica el tiempo a analizar la ruta en lugar de a reconstruirla. La alternativa es exportar una dirección en cada puente, abrir una segunda herramienta en la cadena de destino y coser los fragmentos a mano: un camino lento, que pierde información en cada costura y difícil de defender.

Quien investiga también tiene que lidiar con mezcladores, herramientas de privacidad, swaps en DEX y saltos de cadena repetidos. Estas técnicas suelen usarse combinadas para ocultar el origen y el destino de los fondos. Para el flujo de trabajo completo, consulta las guías sobre cómo elegir una herramienta de investigación entre cadenas y cómo rastrear cripto robada a través de un mezclador.

El procedimiento de rastreo de fondos que sostiene la disciplina entre cadenas tiene una forma estable, aunque las direcciones y las cadenas cambien en cada caso. Quien investiga parte de un punto de compromiso conocido, lo fija como origen y sigue los fondos hacia delante y no hacia atrás, porque el rastreo hacia delante va en la dirección real del dinero robado. Cada salto se registra como un nodo con su dirección, su cadena, su activo, su importe, su marca temporal y el contexto de la entidad etiquetada que hay detrás. Cuando la ruta cruza un puente o entra en un mezclador, el rastreo continúa en la cadena de destino o en las salidas posteriores a la mezcla: no se detiene en el evento de ofuscación. La ruta se reconstruye como un único grafo conectado y no como una serie de capturas de pantalla sueltas. Toda afirmación sobre adónde fueron los fondos tiene que ser reproducible a partir de ese grafo. Una ruta que quien investiga no puede reproducir es una ruta que la defensa impugnará.

MetaSleuth es la plataforma de seguimiento e investigación cripto de BlockSec. Rastrea flujos de fondos a través de protocolos DeFi, mezcladores, puentes y varias cadenas en un mismo espacio de trabajo. Además usa la misma inteligencia de direcciones que Phalcon Compliance, así que quien investiga ve el contexto de entidad y de riesgo mientras sigue el caso.

Una investigación necesita también un expediente de evidencias claro. Registra la ruta de los fondos, las marcas temporales, los hashes de transacción, el contexto de entidad y las fuentes que respaldan cada conclusión. Eso le da a un exchange, a un regulador o a un equipo policial lo suficiente para revisar el caso y actuar. La guía sobre el rastreo de cripto robada a través de un mezclador cubre el proceso completo.

El listón de lo que cuenta como evidencia creíble ha subido con la clase de activo. Un tribunal que actúa sobre una acusación de fraude necesita más que un grafo: necesita un expediente que una unidad de inteligencia financiera, un equipo de cumplimiento de un exchange y, llegado el caso, quien juzgue los hechos puedan leer y verificar. Ese expediente tiene una forma reconocible en toda investigación seria. Recoge la dirección de origen y el evento que inició el rastreo. Registra cada salto relevante con su cadena, su activo y su marca temporal. Adjunta el contexto de la entidad etiquetada detrás de cada dirección por la que pasaron los fondos. Señala el momento de salida, ya sea hacia dinero fiat en un exchange, hacia un mezclador o hacia un monedero de autocustodia nuevo. Y se cierra con una visualización reproducible que permite a quien revisa recorrer la ruta de principio a fin sin tener que fiarse de la palabra de quien investiga en ningún enlace. La trazabilidad del origen es la pieza que sostiene todo lo demás: cada dato del expediente tiene que poder rastrearse hasta un registro on-chain verificable, y cada inferencia tiene que poder deducirse de ese registro en lugar de afirmarse sin más. Un expediente de evidencias que resiste una revisión independiente es lo que convierte un rastreo on-chain en un caso accionable. Un rastreo sin ese expediente es, como mucho, una pista.

Leer a continuación

Pensado para los flujos de cumplimiento cripto reales

Para plataformas de pagos cripto Para exchanges centralizados Para monederos Para DeFi, juego y apps sociales
Detecta depósitos de riesgo, marca las retiradas de alto riesgo para el control de salida de la empresa y conserva las evidencias para el reporte de STR/SAR. Analiza a escala, ajusta los motores de riesgo, enruta las alertas e investiga los movimientos de fondos ilícitos. Comprueba a las contrapartes en tiempo real y protege a tus usuarios de estafas, ataques, sanciones y exposición al blanqueo. Añade comprobaciones rápidas en los puntos de depósito, préstamo, swap o transferencia sin que el flujo del usuario pierda agilidad.

El flujo de trabajo debe encajar con el modelo operativo, no forzar a todos los equipos al mismo diseño de controles. Las guías específicas de este centro muestran cómo adaptar el modelo común de screening, análisis y respuesta a cada entorno.

Leer a continuación

Cómo elegir un proveedor de AML on-chain y confiar en él

Toda empresa que construye un programa de AML on-chain acaba enfrentándose a la decisión de proveedor. Es una decisión difícil porque la categoría es opaca, las promesas suenan todas parecidas y el coste de elegir mal aparece meses después, cuando un regulador pregunta por qué falló un screening. La selección de proveedor se juega en tres ejes: elasticidad del precio, eficacia verificable de forma independiente y legitimidad del proveedor. Ninguno de los tres es opcional.

El precio es el primer factor. Un equipo debería poder probar el screening antes de comprometerse con un contrato anual grande, y pasar después a un plan acorde con su volumen. Phalcon Compliance ofrece un nivel gratuito, paquetes de screening de pago por uso y los planes Essential, Scale y Enterprise. Los paquetes de screening funcionan con crédito de pago por uso desde 95 $ para el paquete de 50 análisis, con un coste unitario de entre 1,10 $ y 1,90 $ según el tamaño del paquete. La guía de precios para VASP pequeños explica los niveles publicados y cuándo encaja mejor el pago por uso o una suscripción.

Nivel Precio de entrada Qué incluye
Gratuito 0 $ Tres análisis al mes en todas las cadenas compatibles, sin motor a medida
Paquetes de screening (pago por uso) 95 $ De 50 a 2000 créditos, validez de 12 meses, cobertura de todas las cadenas
Essential Desde 39 $/mes De 25 a 500 análisis, varios motores, reporte, primera plaza de Monitor gratis
Scale Desde 699 $/mes Acceso por API, webhooks, más motores y canales, primera plaza de Monitor gratis
Enterprise Consultar con ventas Volumen ilimitado, varias plazas, soporte dedicado, más plazas de Monitor

La eficacia verificable de forma independiente es el segundo eje, y es donde se cae la mayoría de las promesas. Todos los proveedores prometen un screening preciso, pocos falsos positivos y una cobertura actualizada. Pocos exponen las evidencias necesarias para verificar ninguna de esas afirmaciones. La prueba es la puntuación explicable. Un proveedor que expone los IDs de los Indicadores de Riesgo detrás de cada puntuación, cuantifica la exposición y permite a un analista reproducir la decisión es un proveedor cuya eficacia se puede comprobar. Uno que devuelve solo una puntuación, sin desglose, te está pidiendo que confíes a ciegas. La lista detallada para verificar de forma independiente la eficacia de una herramienta de AML on-chain se trata en una guía aparte. La idea es que la eficacia es una propiedad que un analista puede comprobar, no una promesa que hace un proveedor.

La legitimidad del proveedor es el tercer eje. Una empresa que entrega su screening de cumplimiento a un proveedor le está entregando las evidencias que un regulador acabará auditando. Ese proveedor necesita credenciales verificables, trabajo publicado, un historial en casos reales y un negocio que siga existiendo dentro de dos años. El análisis a fondo de si un proveedor es legítimo se trata en una guía aparte. La idea es que la legitimidad es verificable, y que quien se salta esa verificación está comprando riesgo en lugar de cobertura.

Leer a continuación

Hacia dónde va el AML on-chain

El AML on-chain sigue cambiando en tres frentes.

El primero es la frontera regulatoria de DeFi. Los reguladores aún están decidiendo cómo aplicar a protocolos sin intermediario unas obligaciones pensadas para intermediarios centralizados. La Travel Rule es el ejemplo más claro: se escribió para intermediarios identificados, y aplicarla a una transacción entre dos monederos de autocustodia es un problema de categoría, no un detalle de implementación. A medida que más jurisdicciones trasladen la Recomendación 15 a su derecho nacional, la columna vertebral del programa descrita más arriba tendrá que encajar en protocolos que no tienen presupuesto de cumplimiento ni paciencia para latencia añadida.

El segundo es el blanqueo entre cadenas como amenaza sistémica. El salto entre cadenas ya es el método de blanqueo por defecto y, a medida que crece el volumen de los puentes, la superficie que puede cubrir una herramienta de una sola cadena se encoge. El GAFI ha señalado los flujos entre cadenas y entre servicios como un canal estructural de blanqueo que ninguna jurisdicción ni ninguna vista de una sola cadena puede abarcar, y por eso el lado de la investigación converge hacia un rastreo entre cadenas sin cortes.

El tercero es el cumplimiento programable. El modelo actual devuelve una puntuación y una persona actúa sobre ella. El siguiente expone las evidencias de forma programática y deja que los propios sistemas de la empresa enruten, escalen o bloqueen a partir de ellas, con una persona en el circuito para las decisiones de mayor calado. El acceso por API, la puntuación de riesgo explicable y la monitorización en tiempo real son los tres requisitos previos. Una plataforma que tiene los tres ya ha recorrido casi todo el camino.

La regulación, el blanqueo entre cadenas y la automatización del flujo de trabajo van a seguir moldeando cómo gestionan los equipos el riesgo cripto. Quien ponga hoy en marcha el screening, la monitorización, la investigación y el reporte llegará mejor preparado cuando cambien los requisitos.

Para un equipo que está evaluando AML on-chain, el siguiente paso es concreto: contrastar la plataforma con las cuatro capacidades, las cuatro etapas del programa y los tres ejes de selección que se han expuesto aquí. Evalúa Phalcon Compliance para AML on-chain frente a ese marco y no frente a una presentación comercial. O prueba el rastreo entre cadenas de MetaSleuth sobre una dirección real y juzga si el rastreo aguanta frente a los fondos que estás persiguiendo.

Preguntas frecuentes

Empieza con Phalcon Compliance

El centro de cumplimiento cripto para el screening de monederos y KYT