Un oficial de cumplimiento incorpora a un cliente con un documento de identidad gubernamental verificado. Tres semanas después, la billetera de ese cliente recibe fondos desde una dirección recién añadida a una lista de sanciones. El expediente de incorporación está limpio. La billetera no lo está. Esta es la brecha que la diligencia debida de direcciones de clientes en cripto está diseñada para cerrar.
La diligencia debida del cliente (CDD) tradicional verifica quién es el cliente en el momento de la incorporación. La diligencia debida de direcciones verifica qué ha hecho la billetera y a qué se expone con el tiempo. En cripto, el comportamiento de la billetera es la superficie de riesgo, porque la cadena de bloques lo registra de forma permanente. Este artículo explica cómo funciona la CDD a nivel de dirección, qué cubre, por qué se requiere un monitoreo continuo y qué esperan los reguladores.
CDD Tradicional vs. Diligencia Debida de Direcciones: Qué Cambia en la Cadena
La diligencia debida del cliente (CDD) confirma la identidad; la diligencia debida de direcciones evalúa el comportamiento de la billetera. Ambas son complementarias, no intercambiables, y el cumplimiento en cripto requiere las dos.

La CDD tradicional recopila documentos en la incorporación: un pasaporte, una selfie, un comprobante de domicilio. Una vez aprobado, se presume que el cliente cumple con las normas hasta que un evento obliga a una actualización. La unidad de análisis es la persona.
La diligencia debida de direcciones invierte la unidad de análisis. El objeto bajo revisión es la dirección de la billetera, y la evidencia es su historial completo de transacciones en cadena. Mientras que un cliente puede presentar documentos de forma selectiva, la billetera no puede ocultar sus transferencias. Cada depósito, contraparte e interacción con contratos inteligentes queda registrada.
| Dimensión | CDD Tradicional (Identidad) | Diligencia Debida de Direcciones (En Cadena) |
|---|---|---|
| Objeto revisado | Persona natural o empresa | Dirección de billetera |
| Fuente de evidencia | Documentos presentados, registros | Historial público de transacciones en cadena |
| Señal de riesgo | Verificación de identidad, coincidencia de nombre en PEP/sanciones | Exposición a contrapartes, ruta de origen de fondos, agrupación de entidades |
| Modelo de actualización | Periódico o por evento desencadenante | Continuo, actualizaciones de etiquetas en tiempo casi real |
| Brecha clave de cumplimiento | No puede ver el comportamiento de la billetera tras la incorporación | No puede verificar a la persona detrás de la billetera |
Ambos métodos son complementarios. La verificación de identidad gestiona quién dice ser el cliente; la diligencia debida de direcciones gestiona qué hacen realmente sus fondos. Una plataforma que solo ejecuta CDD tradicional es ciega a la exposición a nivel de billetera, donde aflora la mayor parte del volumen de transacciones cripto ilícitas. Para saber cómo esto encaja en el conjunto de AML más amplio que ejecutan los exchanges, consulte Cumplimiento AML en Cripto.
Categorías de Riesgo y Señales que Cubre la Diligencia Debida de Direcciones
La CDD a nivel de dirección evalúa una billetera frente a categorías de riesgo estructuradas y produce evidencia que un analista puede defender. No es una simple consulta de aprobado o rechazado; es una evaluación de múltiples señales que combina exposición, comportamiento y procedencia en un único perfil de riesgo de billetera. El objeto de la evaluación es la billetera, no la persona detrás de ella.
La lista SDN de OFAC es la referencia base de EE. UU. para la exposición directa. OFAC ha aclarado que las direcciones de moneda digital pueden añadirse directamente a las designaciones SDN (OFAC FAQ 561). Una billetera no necesita estar sancionada en sí misma para conllevar riesgo; estar a uno o dos saltos de un clúster designado cambia su perfil, y la ruta de origen de los fondos tiene su propio peso.
La taxonomía completa de diecisiete indicadores que alimenta esta evaluación, desde Sancionado hasta Mezcla y riesgo de jurisdicción FATF, se detalla en nuestra guía de evaluación de riesgo de direcciones. Aquí nos centramos en cómo la CDD ensambla esas señales en un perfil de riesgo de billetera defendible.
Por Qué Fallan las Verificaciones Únicas de Direcciones
Una billetera que era limpia en la incorporación puede convertirse en de alto riesgo de la noche a la mañana. Las designaciones de sanciones llegan a cualquier hora, los fondos procedentes de hackeos se mueven por la cadena en minutos, y una sola transacción nueva puede reclasificar una dirección previamente benigna. Una verificación puntual captura el estado en ese momento y nada más.

Esta es la debilidad estructural de la verificación única: trata el riesgo como estático cuando en realidad es dinámico. Una dirección que superó la incorporación en enero puede, para marzo, haber recibido fondos de un mezclador designado solo en febrero. El expediente de aprobación original todavía indica "limpio", pero la exposición en tiempo real ha cambiado.
Las Recomendaciones del GAFI exigen una diligencia debida continua sobre la relación comercial, no solo en la incorporación. La Actualización de 2025 del GAFI sobre Activos Virtuales refuerza que los VASP deben verificar las transacciones de forma continua y volver a evaluar las direcciones de clientes existentes a medida que surge nueva información. Una verificación única no satisface esta obligación.
El monitoreo continuo de direcciones funciona en dos cadencias. La primera es por evento desencadenante: cuando una nueva designación de sanciones, un incidente de hackeo o un movimiento de fondos ilícitos toca una billetera monitoreada, el sistema la vuelve a puntuar de inmediato. La segunda es la revisión periódica: una nueva evaluación programada de todo el libro de direcciones para que la exposición que se desarrolla lentamente (una contraparte que deriva hacia un clúster de riesgo a lo largo de meses) también sea detectada. Phalcon Compliance admite ambos modos, en lugar de tratar la verificación como un único evento de aprobado o rechazado.
En un despliegue, Interlace, una institución de pagos con licencia de Hong Kong, redujo el tiempo de revisión en un 70% y bloqueó el 99,9% de los retiros de alto riesgo tras integrar Phalcon Compliance para la verificación continua de direcciones (Caso de estudio de Interlace, BlockSec).
Expectativas Regulatorias para la Diligencia Debida de Direcciones
Los reguladores esperan cada vez más una gestión del riesgo a nivel de dirección, incluso cuando las normas vigentes son anteriores a las criptomonedas. La expectativa abarca múltiples jurisdicciones.

La Recomendación 10 del GAFI (diligencia debida del cliente) y la Recomendación 15 (nuevas tecnologías) exigen conjuntamente que los VASP apliquen un enfoque basado en el riesgo que cubra tanto al cliente como el flujo de transacciones. En la práctica, esto significa comprender no solo quién está incorporado, sino el perfil de riesgo de las billeteras que utiliza ese cliente. La actualización específica de 2025 determinó que, de 163 jurisdicciones encuestadas, solo una pequeña minoría cumplía plenamente con la supervisión de los VASP.
En la Unión Europea, MiCA exige que los CASP (proveedores de servicios de criptoactivos) implementen controles AML efectivos, lo que en la práctica incluye la verificación de las billeteras de los clientes en busca de exposición ilícita. En los Estados Unidos, el marco BSA de FinCEN exige que las empresas de servicios monetarios ejecuten un programa AML basado en el riesgo que aborde los riesgos específicos de sus productos. Para las plataformas de criptomonedas, la verificación a nivel de billetera es parte de ese programa, no una opción.
Un hilo conductor común es que los resultados de las verificaciones deben estar documentados, conservados y listos para auditoría. La diligencia debida de direcciones no es solo una función de detección; es una función de preparación para auditorías. Phalcon Compliance admite informes listos para STR/SAR alineados con múltiples jurisdicciones regulatorias clave y exporta los resultados de la verificación de direcciones en formatos utilizables para el mantenimiento de registros de cumplimiento.
| Marco | Expectativa a Nivel de Dirección | Requisito Práctico |
|---|---|---|
| GAFI Rec. 10 + 15 | CDD basada en riesgo que cubre al cliente y el flujo de transacciones | Verificar las billeteras de los clientes en busca de exposición ilícita; documentar las decisiones de riesgo |
| MiCA de la UE | Controles AML de los CASP para transacciones de criptoactivos | Verificación de billeteras antes de la transacción; monitoreo continuo |
| BSA de FinCEN (EE. UU.) | Programa AML basado en riesgo para MSB | Verificación a nivel de billetera integrada en el programa AML; SAR sobre actividad detectada |
| SDN de OFAC | Sin transacciones con partes designadas, incluidas las direcciones | Verificar contra la lista SDN incluyendo identificadores de moneda digital; bloquear e informar coincidencias |
Para los equipos de cumplimiento que operacionalizan estas obligaciones, los módulos a nivel de dirección (KYA) y de transacción (KYT) de Phalcon Compliance proporcionan las dos capas de verificación. La plataforma completa está en Phalcon Compliance.
→ Reserve una demostración de Phalcon Compliance y ejecute la diligencia debida de direcciones en los flujos de billeteras de sus clientes: Reserve una demo
Preguntas Frecuentes
¿La diligencia debida de direcciones de clientes es lo mismo que KYC?
No. KYC verifica la identidad de la persona detrás de la cuenta en la incorporación mediante documentos emitidos por el gobierno. La diligencia debida de direcciones evalúa el perfil de riesgo de la propia billetera, basándose en el historial de transacciones en cadena y la exposición a contrapartes. Son complementarias: KYC responde "quién es esta persona", la diligencia debida de direcciones responde "qué hace esta billetera". Los productos de BlockSec cubren las capas de dirección y transacción (KYA y KYT), no la verificación de identidad.
¿Qué señales hacen que una dirección cripto sea de alto riesgo?
Exposición directa a entidades sancionadas o direcciones incluidas en la lista SDN, historial de transacciones con clústeres ilícitos documentados (phishing, pig-butchering, billeteras vinculadas a ataques de hackeo, contratos drainer, mezcladores) y proximidad a clústeres de financiación del terrorismo. Los patrones de comportamiento también cuentan, como la estratificación rápida de saltos o la estructuración en cadena de pelado. La taxonomía de riesgo de Phalcon Compliance abarca más de 200 tipos de señales (Documentación de Phalcon Compliance).
¿Con qué frecuencia deben volver a verificarse las direcciones de clientes existentes?
De forma continua, no solo según un calendario fijo. Las designaciones de sanciones y los incidentes de hackeo ocurren en cualquier momento y pueden reclasificar una dirección previamente limpia. La mejor práctica combina la repuntuación por evento desencadenante con una nueva verificación periódica completa del libro de direcciones. El requisito de diligencia debida continua del GAFI no se satisface con una verificación única en la incorporación.
¿La diligencia debida de direcciones aplica a billeteras de autocustodia?
Sí, cuando una plataforma regulada interactúa con ellas. Cuando un cliente retira fondos hacia o deposita desde una billetera de autocustodia, la plataforma sigue necesitando el perfil de riesgo de esa dirección. El historial en cadena es independiente de quién controla las claves. Tanto la guía de MiCA como la del GAFI contemplan la verificación de billeteras de contrapartes, incluso cuando la contraparte es la propia dirección de autocustodia del cliente.



