Back to Blog

Cumplimiento normativo on-chain para pagos cripto: AML/CFT, riesgo de congelamiento y lista de verificación de 7 puntos

Phalcon Compliance
August 5, 2026
14 min read
Key Insights

El AML/CFT tradicional opera a través de intermediarios. Un banco en cada extremo de una transferencia intercambia información sobre el ordenante y el beneficiario, y la Regla de Viaje formaliza ese intercambio. Es un sistema construido en torno a dos instituciones que ambas conocen la identidad de sus clientes.

Las criptomonedas rompen esa premisa. El "intermediario" en un extremo de una transferencia puede ser simplemente una dirección de billetera sin custodia. Las transferencias en cadena pueden eludir por completo a todos los intermediarios financieros tradicionales, y las direcciones seudónimas junto con los mezcladores, los puentes entre cadenas y los intercambios instantáneos dificultan mucho más la atribución de identidades y el rastreo de fondos que en la banca tradicional.

El patrón es consistente: no se puede depender únicamente de los flujos de cumplimiento interbancario. Una empresa de pagos con criptomonedas necesita herramientas de cumplimiento nativas en cadena — KYA, KYT, monitoreo continuo, y un proceso funcional de Regla de Viaje y SAR/STR — además de una defensa contra un riesgo que no tiene nada que ver con su propia conducta: el emisor de stablecoins que congela fondos a nivel de contrato. A continuación cubrimos ambos aspectos y luego condensamos todo en una lista de verificación de siete puntos.

Por Qué el Marco Tradicional de AML es Insuficiente en Criptomonedas

El problema central no es que las criptomonedas carezcan de reglas — es que las reglas fueron escritas para un mundo donde cada contraparte es una institución identificable. En las criptomonedas, eso a menudo no es así.

Una transferencia en cadena puede mover fondos directamente entre billeteras sin ningún banco, sin ningún exchange y sin ningún oficial de cumplimiento en ninguno de los extremos. Combine eso con direcciones seudónimas y herramientas creadas específicamente para ocultar el flujo de fondos — mezcladores, puentes entre cadenas, intercambios instantáneos — y la atribución de identidades y el rastreo de fondos se vuelven mucho más difíciles que en el sistema bancario tradicional.

Por eso una empresa de pagos con criptomonedas no puede tratar el AML como algo que gestionan completamente las contrapartes. Debe desplegar herramientas de cumplimiento que funcionen directamente en cadena, independientemente de si el otro lado es una institución con licencia y cooperativa.

KYA: Conozca Su Dirección

KYA (Know Your Address, Conozca Su Dirección) es la capacidad fundamental del AML en criptomonedas. Utiliza un sistema de etiquetado de direcciones para identificar la identidad y los atributos de riesgo de las direcciones en cadena — el equivalente a saber con quién está tratando, pero construido a partir de datos de blockchain en lugar de un formulario KYC.

Las etiquetas de dirección describen una dirección en tres dimensiones:

  • Entidad — a qué entidad pertenece la dirección (por ejemplo, Binance, Tornado Cash).
  • Atributos — las características de comportamiento de la dirección (por ejemplo, exchange, mezclador, estafa, sancionada).
  • Etiqueta específica — un marcador detallado (por ejemplo, "OFAC SDN", "vinculada al Grupo Lazarus").

Esas etiquetas provienen de inteligencia de fuentes abiertas (OSINT), un motor de detección interno y socios del ecosistema, y se amplían utilizando patrones como la consolidación de depósitos de exchanges y la creación de contratos de fábrica. El resultado es un mapa en tiempo real de qué direcciones conllevan un riesgo elevado — incluyendo exposición a sanciones — antes de procesar cualquier transacción con ellas.

KYT: Conozca Su Transacción

KYA le informa sobre una dirección. KYT (Know Your Transaction, Conozca Su Transacción) le informa sobre una transacción específica — la capacidad de evaluar el riesgo de cada transacción en tiempo real.

Cuatro funciones conforman un sistema KYT operativo:

  • Monitoreo de transacciones en tiempo real — cada transacción entrante o saliente activa automáticamente una evaluación de riesgo.
  • Rastreo de múltiples saltos — mirar más allá de la contraparte directa para rastrear el historial del recorrido de los fondos, típicamente de 3 a 5 saltos hacia atrás. (La lista de verificación de preparación más adelante establece un umbral más alto para lo que debería exigir: al menos 5 saltos — véase el punto 2.)
  • Puntuación de riesgo — una puntuación compuesta construida a partir de etiquetas de dirección, análisis de rutas y patrones de comportamiento.
  • Alertas e intercepción — las transacciones de alto riesgo se marcan o bloquean automáticamente.

Si está evaluando una configuración de KYT, en la práctica importan tres cosas: si puede emitir una decisión de riesgo antes de que la transacción se confirme, cuántas cadenas y tokens cubre, y con qué frecuencia se actualiza su base de datos de etiquetas. Vale la pena precisar los tres aspectos antes de confiar en el sistema.

Comience con Phalcon Compliance

Centro de cumplimiento cripto para verificación de billeteras y KYT

Pruébalo gratis ahora

Monitoreo Continuo: El Riesgo de las Direcciones Cambia con el Tiempo

Aquí está el punto que la mayoría de los programas de cumplimiento pasan por alto: KYA y KYT son ambos juicios emitidos en un único momento en el tiempo, pero el riesgo de una dirección no es estático. Una dirección que parecía limpia cuando ocurrió una transacción puede posteriormente ser añadida a la lista de sanciones de la OFAC, atribuirse a un robo o ser marcada como vinculada a un mezclador.

Si ese cambio de riesgo ocurre en una dirección que alguna vez realizó transacciones con su empresa, es uno de sus clientes o es una fuente de fondos para una de sus direcciones receptoras, habrá asumido silenciosamente ese riesgo sin saberlo — hasta que lo busque.

Por eso el cumplimiento técnico no puede ser una verificación única. Necesita tres componentes continuos:

  • Re-verificación periódica — reanalice regularmente las contrapartes históricas, las direcciones declaradas por los clientes y las direcciones receptoras activas contra las últimas etiquetas y datos de sanciones.
  • Alertas de cambio de riesgo — reciba notificación en el momento en que una dirección previamente de bajo riesgo recibe una nueva etiqueta de alto riesgo, en lugar de esperar a la próxima transacción para enterarse.
  • Gestión posterior al evento — una vez confirmado el riesgo, actúe según un plan: congele o suspenda los fondos relacionados, rastree las rutas de transacción afectadas, presente un SAR si es necesario y ajuste su estrategia futura con esa contraparte.

Esta es la misma disciplina subyacente que el monitoreo del riesgo de congelación de stablecoins, tratado más adelante: continúe vigilando los fondos que ya ha recibido y las direcciones con las que ya ha tratado, y actúe en el momento en que cambie el estado de riesgo — en lugar de descubrirlo en el momento del pago o durante una auditoría.

La Regla de Viaje y Sus Límites en la Práctica

La Regla de Viaje del GAFI exige que los VASPs intercambien información de identidad del ordenante y del beneficiario en una transferencia, y muchas jurisdicciones la han legislado. Debe cumplirla — pero vale la pena entender hasta dónde llega realmente y dónde no.

La regla asume que ambos lados de una transferencia son instituciones con licencia que poseen la información de identidad de sus clientes. La realidad de las criptomonedas es que el otro extremo de una gran proporción de transferencias es una billetera sin custodia, y quién está detrás de esa dirección a menudo es desconocido. Incluso si su propio lado cumple plenamente con sus obligaciones, una billetera anónima en el otro extremo significa que simplemente no hay información de identidad que intercambiar, y la regla pierde aplicabilidad.

En pocas palabras: la Regla de Viaje funciona en el entorno cerrado de VASP a VASP, pero se rompe en el momento en que se encuentra con una dirección abierta en cadena. (Si está mapeando qué régimen de licencias desencadena qué obligaciones de la Regla de Viaje en sus mercados objetivo, nuestro mapa global de licencias de pagos con criptomonedas lo detalla por jurisdicción.)

Lo que realmente cubre las billeteras sin custodia es el KYA/KYT construido sobre datos en cadena. La verificación del riesgo de direcciones y el rastreo de transacciones no dependen de que la contraparte proporcione voluntariamente una identidad — infieren el riesgo a partir del comportamiento en cadena. El enfoque práctico: intercambie información según lo requerido para transferencias de VASP a VASP, y para transferencias a billeteras sin custodia, deposite el peso en el juicio de riesgo en cadena de KYA/KYT.

Presentación de un SAR/STR Cuando KYT Marca una Transacción

Cuando su sistema KYT detecta una transacción sospechosa, tiene la obligación de presentar un informe de actividad sospechosa (SAR/STR) ante el regulador. Llegar ahí generalmente sigue un flujo de trabajo consistente:

  1. Defina el objetivo de investigación — a quién está analizando.
  2. Recopile datos utilizando herramientas de análisis en cadena.
  3. Analice el flujo de fondos, rastreando los fondos a través de las direcciones involucradas.
  4. Identifique las direcciones, determinando si cada una en el camino es una dirección clave.
  5. Construya la evidencia y el informe.
  6. Continúe monitoreando las direcciones involucradas, incluso después de presentar el informe.

Una investigación de cumplimiento generalmente es activada por su sistema interno de KYA/KYT. Una investigación criminal, por el contrario, es iniciada por las autoridades, con el objetivo de recopilar evidencia, identificar sospechosos y rastrear fondos ilícitos — un punto de partida diferente, pero a menudo el mismo rastro en cadena.

Construir ese rastro de manera confiable — direcciones etiquetadas, puntuaciones de riesgo a nivel de transacción y un flujo de trabajo de investigación documentado — es lo que convierte una alerta de actividad sospechosa en un informe que puede respaldar. Para la capa de verificación que sustenta todo eso, Phalcon Compliance reúne la verificación de billeteras, KYT y controles de sanciones en un solo lugar.

Riesgo de Congelación de Stablecoins: Una Característica de Diseño, No un Caso Excepcional

La verificación AML/CFT cubre actividades ilícitas. Un riesgo separado se sitúa por encima de ella: el propio emisor de la stablecoin puede congelar fondos a nivel de contrato, independientemente de si usted hizo algo incorrecto. La congelación por parte del emisor es una de las características de diseño integradas en el sistema de stablecoins centralizado, no un evento ocasional, y la magnitud detrás de esa afirmación es mayor de lo que la mayoría de los equipos de finanzas y cumplimiento asumen.

A partir de abril de 2026, Tether había divulgado oficialmente que ha apoyado a las autoridades en la congelación de un total acumulado de más de 4.400 millones de dólares en USDT, abarcando 65 países, más de 340 agencias de aplicación de la ley y más de 2.300 casos — incluyendo más de 1.200 casos que involucran a las autoridades de EE. UU.

Los datos de BlockSec para el primer semestre de 2026 muestran 2.623 direcciones recién congeladas en solo seis meses — 347 en Ethereum y 2.276 en Tron — por un monto congelado de 1.670 millones de dólares (79 millones en Ethereum, 1.590 millones en Tron).

Las grandes congelaciones en 2026 demuestran aún más cuán rutinaria se ha vuelto la cooperación con las autoridades:

USDC, emitido por Circle, se congela a una escala relativamente menor y con una cadencia más lenta, pero su capa de contrato igualmente tiene privilegios de blacklister y pauser, por lo que el poder teórico es el mismo. No interprete los números menores de USDC como razón para relajarse — el mecanismo está integrado en el token, no en el ritmo de aplicación de ningún emisor en particular.

Y una empresa no puede asumir que "si no mantengo monedas en un exchange, no pueden ser congeladas." Mientras mantenga USDT o USDC, el emisor puede restringir su circulación a nivel de contrato. El monitoreo continuo de KYT, tratado anteriormente, es una de las protecciones contra esto.

Construcción de un Sistema de Protección Empresarial

El manual empresarial establece cuatro medidas de protección que una empresa puede implementar antes de que el riesgo de congelación se materialice:

  • Billeteras escalonadas — gestione por separado las billeteras de recepción, consolidación, operaciones y reservas, para evitar que el riesgo se propague desde una dirección periférica al fondo principal.
  • Tenencias de stablecoins diversificadas — no concentre la liquidez operativa crítica en un único emisor o una única cadena.
  • Monitoreo continuo de KYT — implemente control de riesgo continuo en las etapas de entrada, consolidación, salida y revisión de tenencias existentes. Puede usar el Verificador gratuito de Congelación y Lista Negra de USDT para comprobar rápidamente el estado de congelación y lista negra de USDT de una dirección en Ethereum/Tron.
  • Un plan para eventos de congelación — defina la ruta de escalamiento, la preparación de evidencias y el canal de comunicación con el emisor antes de que el riesgo se materialice.

Respuesta Ante una Congelación

Si se produce una congelación, la respuesta sigue tres pasos: identificar la exposición de antemano a través de Phalcon Compliance, ejecutar atribución en cadena con MetaSleuth para clarificar la causa y el alcance una vez que ocurra, y reunir materiales estructurados para el diálogo con el emisor.

Las empresas mejor posicionadas no son las que esperan evitar una congelación; son las que cuentan con billeteras escalonadas, tenencias diversificadas, monitoreo continuo de KYT y un plan ya establecido para cuando ocurra una.

Comience con Phalcon Compliance

Centro de cumplimiento cripto para verificación de billeteras y KYT

Pruébalo gratis ahora

La Lista de Verificación de Cumplimiento de 7 Puntos

Si alguna vez le han preguntado "¿estamos en cumplimiento?" y respondió con "hicimos KYC al incorporar al cliente", ya sabe que esa no es la pregunta completa. Aquí está la lista de verificación de preparación para el cumplimiento del manual, agrupada tal como aparece en él. Es un punto de partida para una conversación con sus equipos de cumplimiento y seguridad, no un sustituto de la misma — trátela como una forma de encontrar las brechas, no como un certificado que diga que está cubierto.

Cumplimiento técnico de AML/CFT — tres verificaciones a lo largo del ciclo de vida de la transacción

  1. Incorporación del cliente. ¿Está su KYC/KYB vinculado a la verificación KYA en cadena? ¿Ha verificado el riesgo de cada dirección declarada por el cliente en cuanto a exposición a mezcladores, fondos robados, listados en la SDN de la OFAC e interacción con protocolos sancionados?
  2. Etapa de transacción. ¿Ejecuta KYT en tiempo real en cada transacción entrante y saliente, con rastreo de múltiples saltos (al menos 5 saltos) para detectar exposición indirecta a entidades de alto riesgo? ¿Esa cobertura se extiende a todas las cadenas en las que opera, no solo a la principal?
  3. Etapa de emergencia. ¿Tiene capacidad de rastreo de fondos en cadena para respaldar la presentación de SAR/STR y la recuperación de activos?

Ninguna de estas tres verificaciones es un proyecto de una sola vez. Una dirección que parecía limpia durante la incorporación puede posteriormente ser añadida a una lista de sanciones o atribuirse a un robo — que es exactamente por qué las verificaciones en la etapa de transacción y en la etapa de emergencia existen junto a la incorporación, no en lugar de ella.

Riesgo de congelación de stablecoins — dos verificaciones antes de que ocurra

  1. Verifique y monitoree continuamente. ¿Se verifican los fondos entrantes antes de que fluyan hacia su fondo principal — incluyendo una re-verificación en el paso de barrido del flujo de cobro, donde los fondos aislados se consolidan? ¿Se monitorean continuamente todas sus direcciones de billetera en busca de cambios en el estado de congelación o lista negra — no solo se verifican una vez cuando llega un depósito? Una verificación puntual única no detecta el caso en que una dirección previamente limpia es marcada con posterioridad.
  2. Documente su plan para eventos de congelación. ¿Tiene un plan de contingencia escrito para eventos de congelación que cubra su ruta de escalamiento, la preparación de evidencias y el canal de comunicación con el emisor? Las congelaciones ocurren a escala operativa real, por lo que la pregunta no es si puede ocurrirle — es si su equipo tiene un plan documentado en el momento en que suceda, en lugar de improvisar uno durante un incidente activo.

Mejora continua — dos verificaciones que nunca terminan

El último grupo no es en absoluto un control técnico — es una disciplina para evitar que los primeros cinco queden desactualizados.

  1. Capacitación y simulacros. ¿Han completado todos el personal relevante la capacitación de seguridad en la incorporación? ¿Realiza regularmente ejercicios de defensa contra ingeniería social, sesiones informativas sobre nuevas amenazas y simulacros de respuesta a incidentes — no solo una sesión única al momento de la contratación? Los sistemas de pago mueven dinero, lo que hace que las personas que los operan sean tanto parte de la superficie de ataque como el código.
  2. Aprendizaje de incidentes del sector. ¿Se absorben sistemáticamente los análisis post-mortem de los principales incidentes del sector en sus propios controles, en lugar de tratarlos como noticias sobre el problema de otro? Un incidente en otra empresa de pagos con criptomonedas es una lección gratuita sobre una brecha de control que usted puede compartir — la lista de verificación solo tiene valor si esa lección realmente cambia algo en su sistema.

Dónde Encaja Esto en el Panorama General

Esta lista de verificación de siete puntos cubre el cumplimiento técnico de AML/CFT, la gestión del riesgo de congelación y la mejora continua — pero deliberadamente omite una pista de cumplimiento completa: si tiene licencia para operar en una jurisdicción determinada en primer lugar. Esa es una pregunta separada con su propio régimen por país, que mapeamos en nuestro mapa global de licencias de pagos con criptomonedas.

Completar los siete puntos no le hará estar en cumplimiento por sí solo — el cumplimiento depende de qué tan bien se implementa y mantiene cada control en la práctica, no solo de si el punto está marcado. Pero es una forma rápida de descubrir dónde están sus brechas antes de que las encuentre un auditor, un regulador o un incidente.

Para saber cómo encajan KYA, KYT, las obligaciones de SAR/STR y la defensa contra el riesgo de congelación en el programa más amplio de seguridad y cumplimiento de un sistema de pagos, descargue nuestro manual de seguridad y cumplimiento de pagos con criptomonedas (PDF).

Preguntas Frecuentes

¿Cuál es la diferencia entre KYA y KYT? KYA (Know Your Address, Conozca Su Dirección) evalúa el riesgo de la propia dirección, utilizando etiquetas de entidad, atributos y marcadores específicos como "OFAC SDN." KYT (Know Your Transaction, Conozca Su Transacción) evalúa el riesgo de una transacción específica en tiempo real, utilizando rastreo de múltiples saltos y puntuación de riesgo.

¿Por qué la Regla de Viaje del GAFI no cubre las transferencias a billeteras sin custodia? La Regla de Viaje asume que ambos lados de una transferencia son VASPs con licencia que poseen datos de identidad de los clientes. Cuando el otro extremo de una transferencia es una billetera sin custodia, no hay información de identidad que intercambiar, por lo que la regla pierde aplicabilidad — razón por la cual el juicio de riesgo en cadena de KYA/KYT debe asumir ese peso en su lugar.

¿Por qué es necesario re-verificar una dirección después de la transacción inicial? Porque el riesgo de las direcciones no es estático. Una dirección que estaba limpia en el momento de la transacción puede posteriormente ser añadida a la lista de sanciones de la OFAC, atribuirse a un robo o marcarse como vinculada a un mezclador — y si alguna vez ha tratado con ella, habrá asumido silenciosamente ese riesgo sin saberlo.

¿Cuántos saltos debería cubrir el rastreo de múltiples saltos de KYT? Las implementaciones típicas de KYT rastrean de 3 a 5 saltos hacia atrás. La lista de verificación de preparación para el cumplimiento establece el mínimo en 5 saltos, para detectar la exposición indirecta a entidades de alto riesgo que no aparecería si solo se verificara la contraparte directa.

¿Qué desencadena la presentación de un SAR/STR? La obligación de presentar un SAR/STR se activa cuando su sistema KYT detecta una transacción sospechosa, iniciando un flujo de trabajo de investigación: definir el objetivo, recopilar datos en cadena, rastrear el flujo de fondos, identificar las direcciones clave, construir la evidencia y continuar el monitoreo posterior.

¿Cuánto USDT ha congelado Tether en total? A partir de abril de 2026, Tether había divulgado oficialmente un total acumulado de más de 4.400 millones de dólares en USDT congelados en coordinación con las autoridades, abarcando 65 países, más de 340 agencias y más de 2.300 casos (incluyendo más de 1.200 casos en EE. UU.).

¿Puede el USDC ser congelado de la misma manera que el USDT? Sí. USDC, emitido por Circle, se congela a una escala relativamente menor y con una cadencia más lenta, pero su capa de contrato tiene los mismos privilegios de blacklister y pauser, por lo que el poder teórico de congelación es el mismo.

¿Mantener stablecoins fuera de un exchange protege contra la congelación? No. Una empresa no puede asumir que mantener monedas fuera de un exchange significa que no pueden ser congeladas. Mientras mantenga USDT o USDC, el emisor puede restringir su circulación a nivel de contrato.

¿Pasar esta lista de verificación significa que estamos completamente en cumplimiento? No. Es una autoevaluación para ayudarle a encontrar brechas respecto a la lista de verificación de preparación para el cumplimiento de BlockSec — el cumplimiento real depende de qué tan bien se implementa, documenta y mantiene cada control, y de requisitos (como las licencias) que están fuera del alcance de esta lista de verificación.

Start Real-Time AML with Phalcon Compliance

Turn Phalcon Network alerts into actions with Phalcon Compliance. Use verified blockchain intelligence to screen wallets, monitor transactions and investigate risks. This helps you respond quickly and stay compliant in the digital assets ecosystem.

Phalcon Compliance