Know Your Transaction (KYT): la guía completa de monitorización de transacciones cripto
Cada depósito y cada retirada en un exchange de cripto son una decisión que un equipo de cumplimiento asume en tiempo real. KYT se sitúa en ese punto de decisión: lee cada transacción, puntúa su riesgo y produce una acción antes de que se muevan los fondos, además de un registro que aguanta después. Phalcon Compliance, el motor de KYT y KYA de BlockSec, reúne el screening en tiempo real, la puntuación de caja transparente, la monitorización continua, la exportación de STR y un rastro de auditoría en un mismo flujo de trabajo. Este centro explica KYT como disciplina de producto y después lo traslada a una plataforma que puedes evaluar.
Analiza transacciones con Phalcon Compliance · Descubre la API de KYT
Recorre este centro de KYT
Qué es KYT
KYT, o Know Your Transaction, es el screening de riesgo on-chain de transacciones en tiempo real. Un motor de KYT toma una dirección o una transacción, lee su comportamiento on-chain y su exposición a contrapartes, y devuelve un resultado de riesgo sobre el que un equipo de cumplimiento puede actuar en el punto de decisión. Su propiedad definitoria es que KYT es proactivo: se ejecuta antes o durante una transacción, no después de que los fondos hayan volado.
KYT frente al análisis blockchain y frente a las comprobaciones de identidad
En las conversaciones sobre cumplimiento cripto se confunden tres capas, y cada una responde a una pregunta distinta.
La verificación de identidad confirma que un documento se corresponde con una persona en el alta, pero después queda ciega ante el monedero. KYT cubre ese hueco leyendo la transacción de forma continua, así que una dirección limpia en el alta que más tarde recibe exposición a un mezclador sigue quedando detectada. El análisis blockchain sigue los fondos después de un exploit o de una designación de sanciones, y produce un rastro de evidencias en lugar de una decisión en tiempo real. Un programa sólido usa las tres.
Por qué los VASP necesitan KYT
Bajo el enfoque basado en el riesgo del GAFI para los proveedores de servicios de activos virtuales, la obligación se engancha al comportamiento, no a una etiqueta. La Recomendación 10 del GAFI exige a un VASP vigilar las transacciones de forma continua e identificar la actividad sospechosa; la Recomendación 11 exige registros auditables; y la Recomendación 20 exige comunicar las transacciones sospechosas a la unidad de inteligencia financiera, que se sitúa aguas abajo del control de monitorización. Un VASP que analiza direcciones de monedero, las puntúa de forma explicable y registra cada resolución está haciendo ese trabajo. La norma de programa AML (31 CFR 1022.210) y la norma de comunicación de actividades sospechosas (31 CFR 1022.320) de FinCEN, leídas junto con su guía de 2019 sobre moneda virtual (FIN-2019-G001), hacen en conjunto necesaria la monitorización continua para los exchanges de cripto y otras empresas de servicios monetarios estadounidenses.
La frontera entre KYT y la Travel Rule
La Travel Rule, recogida en la Recomendación 16 del GAFI, es una obligación aparte. KYT se corresponde con las Recomendaciones 10 y 11: vigilar transacciones y conservar registros auditables, con una puntuación de riesgo, una resolución y un rastro de auditoría como salida. La Travel Rule se corresponde con la Recomendación 16: transmitir la información del ordenante y del beneficiario entre VASP cuando se produce una transferencia. Confundir ambas produce o bien una carencia de monitorización o bien una carencia de transmisión; un VASP sujeto a las dos necesita dos controles, uno por obligación.
Qué tiene que hacer un motor de KYT
Un producto de KYT se sostiene sobre cuatro capacidades, y juntas definen lo que una herramienta de KYT tiene que hacer para contar como seria.
Screening en tiempo real, antes de la transacción
Una transferencia bancaria se puede revocar o bloquear; una transferencia blockchain confirmada, no. Por eso una respuesta de riesgo que llega después de que una retirada se haya ejecutado es un informe, no un control. El presupuesto de latencia es ajustado, con un techo de trabajo en el orden de los cientos de milisegundos de extremo a extremo. BlockSec especifica una respuesta de API por debajo de 100 ms para las comprobaciones únicas en tiempo real de Phalcon Compliance; cualquier acuerdo de nivel de servicio interno debería medirse contra el tráfico propio. La puerta traduce la puntuación a una resolución definida como código:
Permitir tiene que ser la mayor parte del volumen, Retener recoge los casos ambiguos y Bloquear hace el trabajo de prevención que nada posterior puede replicar. La fuerza está en la cadena de auditoría: cada resolución tiene que poder reproducirse meses después, hasta el detalle de qué puntuación se devolvió, qué indicadores la motivaron y qué acción tomó la puerta.
Puntuación de riesgo explicable, de caja transparente
Todo motor de KYT devuelve una puntuación de riesgo; la cuestión es si devuelve también las evidencias que hay detrás. Phalcon Compliance cuantifica la exposición ilícita con dos cifras: el valor de exposición, el importe absoluto de fondos ilícitos que llegaron a la dirección por rutas rastreadas, y el porcentaje de exposición, ese valor como proporción del total de entradas. Sobre la exposición, la puntuación agrega 17 categorías de Indicadores de Riesgo extraídas de más de 600 millones de direcciones etiquetadas, que cubren las superficies que los supervisores esperan, desde entidades sancionadas y mercados de la darknet hasta mezcladores, fondos robados y ransomware. Cada indicador es una señal etiquetada y atribuible que se puede inspeccionar y volcar en una comunicación, y encima se superpone un motor de riesgo de comportamiento que atrapa patrones de estratificación y estructuración que quizá aún no lleven etiqueta.
Monitorización continua frente a screening único
El screening único es una foto; la monitorización continua es el vídeo. Un monedero que se analiza limpio en el alta adquiere exposición en el momento en que recibe fondos de una contraparte sancionada, de un mezclador o ligada a un fraude, porque la blockchain no congela la lista de contrapartes de una dirección en el instante del screening. En Phalcon Compliance, el modo Monitor reanaliza las direcciones ya analizadas con una periodicidad dinámica cuando su riesgo cambia, sin consumir la cuota de screening por comprobación, de modo que el equipo puede afirmar que la dirección estaba limpia cuando se comprobó, que se vigiló desde entonces y que se alertó en el momento en que eso cambió, que es justo la afirmación que busca un supervisor.
Cobertura multicadena
El salto entre cadenas a través de puentes, mezcladores y exchanges descentralizados es el método de blanqueo por defecto, y un motor de una sola cadena pierde visibilidad en cuanto los fondos cruzan a una segunda red. Phalcon Compliance cubre diez cadenas de forma nativa: Ethereum, Tron, BNB Chain, Polygon, Base, Optimism, Avalanche C-Chain, Arbitrum, Bitcoin y Solana, y la lista se amplía con una cadencia regular. Las carencias de cobertura no se manifiestan como alertas, sino como silencio, y la pregunta es si la herramienta cubre todas las cadenas en las que opera la institución, no cuántas cubre en total.
Ajusta las reglas y recorta los falsos positivos
Un producto de KYT vale lo que valen las reglas configuradas dentro de él. Las capacidades de arriba describen lo que el motor puede hacer; las reglas deciden lo que hace de verdad dentro de una firma concreta, con un apetito de riesgo concreto. Una regla es una hipótesis con fecha de caducidad: los clústeres de contrapartes evolucionan, los mezcladores dejan paso a los puentes y las designaciones de sanciones se actualizan, así que un conjunto de reglas sin ajustar se va a la deriva.
Los falsos positivos son el coste estructural de equivocarse aquí. Las tasas de falsos positivos en la monitorización cripto son sistemáticamente altas, y varían mucho precisamente porque varía la calidad de la configuración. La trampa mecánica es que silenciar el ruido subiendo un umbral global silencia también la siguiente señal real que comparta ese patrón. El diseño de caja transparente es la salida: un equipo que trabaja con Indicadores de Riesgo con nombre puede bajar el peso del indicador concreto que genera ruido y conservar los que llevan señal, mientras que una puntuación de caja negra solo ofrece el umbral global. El flujo de ajuste, las cinco plantillas de reglas preconstruidas y un conjunto de reglas por defecto construido en torno al enfoque basado en el riesgo del GAFI se tratan en las guías de abajo.
Genera SAR y supera las inspecciones
KYT no termina cuando la puerta de la firma bloquea una transacción con su salida; termina cuando produce los registros que espera un regulador. En Estados Unidos el informe es un Suspicious Activity Report presentado ante FinCEN dentro de los 30 días naturales desde la detección inicial; en otros sitios el equivalente es un Suspicious Transaction Report bajo la Recomendación 20 del GAFI. Un SAR de cripto tiene que describir un grafo, rastreando fondos por direcciones sin titular a través de mezcladores y puentes en un relato que alguien no especialista pueda seguir, y por eso redactar una comunicación defendible puede llevar horas. Una comunicación defendible se apoya en cuatro bloques de evidencia: el flujo de fondos, la cuantificación de la exposición, los Indicadores de Riesgo con nombre que saltaron y el razonamiento de la resolución. Phalcon Compliance reduce ese montaje a una única exportación de caso, disponible en Essential y superiores, que lleva el rastreo, las cifras de exposición y los indicadores con el rastro de auditoría adjunto.
El rastro de auditoría es la otra mitad de la salida, porque un control que se ejecutó pero no dejó registro es, desde la silla del supervisor, indistinguible de un control que no se ejecutó. Phalcon Compliance registra las tres capas —el rastro de alertas, el de investigación y el de resolución— mediante sus Audit Trails, Audit Logs y Risk Engine Details, cada uno exportable a PDF o CSV. Una inspección regulatoria es una prueba sobre los registros del programa más que sobre sus intenciones, y reconstruirlos después del requerimiento es en sí mismo la prueba de que nunca se conservaron. El flujo de presentación, el debate sobre el cierre automático y la lista de comprobación para un simulacro de inspección se tratan en las guías de abajo.
Elige una herramienta de KYT y un modelo de precio
Una firma que construye un programa de KYT acaba enfrentándose a una decisión de proveedor, y el coste de elegir mal aterriza meses después, cuando un regulador pregunta por qué falló un screening. La selección corre sobre seis ejes, cada uno puesto a prueba con mediciones y no con afirmaciones del proveedor.
Las señales de alarma recurrentes reflejan esos mismos ejes: una puntuación de caja negra deja al equipo defendiendo transacciones retenidas sin evidencias, la cobertura de una sola cadena impone un punto ciego, la ausencia de rastro de auditoría obliga a reconstruir a mano durante una inspección, y una suscripción rígida sin vía de pago por uso revela para quién construyó el proveedor el producto. Pondera los ejes contra el perfil de la propia firma: un exchange de alto volumen pesa más la latencia y el precio, un VASP pequeño pesa más la configurabilidad de las reglas y el rastro de auditoría.
Precios de KYT: pago por uso frente a suscripción
El patrón heredado es una suscripción enterprise a presupuesto, dimensionada a medida por cadenas, asientos, volumen de API y región, que deja fuera de la categoría a los equipos del mercado medio. El patrón emergente es el pago por uso, impulsado por lo que los operadores llaman fatiga de suscripción: equipos atrapados en contratos anuales que pagan de más por volumen sin usar, o que se quedan cortos cuando el volumen se dispara. El pago por uso elimina el paso de compras y convierte un coste fijo anual en uno variable. Phalcon Compliance usa el pago por uso como punto de entrada a una estructura de cinco niveles:
El recorrido por los niveles es secuencial: empezar en Free o en pago por uso para validar la puntuación y dimensionar el volumen; pasar a Essential cuando el screening interactivo se vuelve rutinario; a Scale cuando el screening tiene que vivir dentro de un flujo de producto, ya que el acceso a la API en tiempo real está reservado a Scale y Enterprise; y llegar a Enterprise para la colaboración con varios asientos o un contrato marco de servicios. La decisión de cabecera se juega en el volumen: bajo encaja con el pago por uso, alto y predecible encaja con una suscripción.
Hacia dónde va KYT
KYT sigue cambiando en tres frentes: el screening y la monitorización convergiendo en una única superficie continua, las evidencias de los Indicadores de Riesgo expuestas de forma programática para que los sistemas propios de una firma puedan enrutar, escalar o bloquear con ellas, y el pago por uso madurando como modelo comercial por defecto. Los equipos que pongan hoy en su sitio el screening en tiempo real, la puntuación de caja transparente, la monitorización continua, la salida de STR y un rastro de auditoría estarán mejor preparados a medida que cada tendencia madure. El siguiente paso es concreto: analiza transacciones con Phalcon Compliance contra el marco de arriba y no contra una presentación comercial.