Un programa de cumplimiento puede superar con éxito todas las comprobaciones y auditorías y, aun así, contener un riesgo que sencillamente no es capaz de ver. A esa conclusión conduce el análisis de los servicios anidados: plataformas de terceros que operan a través de cuentas en exchanges de criptomonedas regulados, usando de hecho su reputación y su cumplimiento normativo, pero atendiendo a sus propios clientes, a quienes el exchange nunca verificó ni admitió.
En los últimos ocho años se detectaron unos 8 mil millones de dólares de movimiento vinculados con servicios anidados. Estas operaciones pasaron por una gran cantidad de organizaciones distintas: en total se registraron 2,275,270 transacciones y 39 exchanges en cuyas cuentas se realizaron tales operaciones. Entre estas organizaciones hay servicios de intercambio instantáneo de criptomonedas perfectamente legales, pero también plataformas sancionadas y procesadores de pagos iraníes. Desde el punto de vista del exchange donde están las cuentas, sus transacciones pueden verse casi idénticas. Precisamente en esto radica el principal problema para cualquier proveedor de servicios de activos virtuales: el monitoreo habitual a nivel de exchange no está diseñado, de origen, para distinguir esos flujos.
Qué es un servicio anidado y por qué el monitoreo habitual no lo ve
Un servicio anidado es un exchange de criptomonedas, un bróker, un servicio de intercambio extrabursátil (OTC) o un procesador de pagos que opera sobre la infraestructura de un exchange mayor, usando sus cuentas en lugar de crear su propia infraestructura blockchain. Ese operador obtiene acceso a la liquidez de la gran plataforma, a sus canales de pago y a su infraestructura regulatoria, y luego los usa para atender a sus propios clientes. Al mismo tiempo, el propio gran exchange puede no saber en absoluto quiénes son esos clientes.
Aquí es justo donde surge el problema de establecer el origen de la transacción, que está en la base del riesgo de los servicios anidados. En la blockchain, cada transacción iniciada por un operador anidado está vinculada, en última instancia, con las direcciones de las wallets de criptomonedas que pertenecen al gran exchange. Por eso, cualquier herramienta que determine el origen de una operación solo a partir de la blockchain puede interpretar esa actividad como actividad propia del exchange. Una transferencia que parece un depósito habitual desde un exchange licenciado pudo, en realidad, haber comenzado en una casa de cambio sin procedimientos KYC en el Líbano, o en un bróker de Irán que hace pasar los fondos por las direcciones de depósito de la gran plataforma.
El resultado es un «punto ciego» estructural. Si el equipo de cumplimiento considera de bajo riesgo una transacción de una contraparte licenciada conocida, puede no disponer de un mecanismo que le permita ver que el origen real de los fondos fue un operador anidado de una jurisdicción de mayor riesgo que no tiene una presencia regulada propia. Ante los requisitos de la Travel Rule y de la regulación europea MiCA, esta brecha ya no puede considerarse un problema puramente teórico. Se convierte en una obligación regulatoria que no puede cumplirse plenamente sin mirar un nivel más profundo.
¿Qué tan concentrado está este riesgo?
El volumen de operaciones de los servicios anidados se distribuye de forma extremadamente desigual. Un solo gran exchange internacional atendió por sí mismo 6.97 mil millones de dólares, o el 87.4% de todo el volumen detectado de tales operaciones.
Es especialmente revelador el desfase entre esta cifra y la cuota del exchange en el mercado general. A este exchange le corresponde aproximadamente el 30–40% de todo el trading de criptomonedas, pero sobre él recae el 87.4% del volumen detectado de operaciones de servicios anidados.
Este panorama concuerda con la hipótesis de que los operadores anidados eligen las plataformas no solo por ser las mayores en volumen de trading. Los atraen la liquidez profunda, la amplia selección de tokens admitidos y los procedimientos de admisión de clientes que, se supone, permitirán que sus operaciones superen las comprobaciones. Para cualquier proveedor de servicios de activos virtuales (VASP), la conclusión clave es esta: las mismas características que ayudan a un exchange a crecer y atraer clientes legítimos -la escala y la accesibilidad- atraen al mismo tiempo a operadores que buscan diluirse en el flujo general de transacciones.
La concentración se observa también a nivel de organizaciones concretas. Dos servicios anidados, designados NS-01 y NS-02, ambos legales, aportan juntos 5.48 mil millones de dólares, o el 68.8% de todo el volumen detectado. Incluso esa escala de actividad legal de servicios anidados significa que el exchange debe saber distinguir sus operaciones de las de sus propios clientes. El mismo «punto ciego» que permite no advertir un servicio de intercambio legal puede ocultar al mismo tiempo una organización sancionada.
¿Qué se esconde en realidad dentro de los flujos de los servicios anidados?
Los riesgos asociados con los servicios anidados abarcan todo el espectro de escenarios posibles, y para cualquier exchange de criptomonedas son especialmente importantes tres conclusiones.
En segundo lugar, las operaciones procedentes de jurisdicciones de mayor riesgo pueden concentrarse en un pequeño número de plataformas receptoras. Los servicios anidados vinculados con Irán aportan un volumen conjunto de unos $239M a través de 17 organizaciones distintas. La mayor parte de este flujo pasa por un exchange (al que le corresponden aproximadamente $103M, o el 43% de todo este clúster). El mayor volumen recae en NS-05: $55.8M, seguido de NS-06 con $39.1M. Este exchange no figura en las principales listas de exchanges sancionados, pero su papel como plataforma preferida de los procesadores de pagos iraníes crea un riesgo evidente respecto a los requisitos de la OFAC.
Estas no son excepciones raras añadidas artificialmente al conjunto de datos. Tales operaciones están ocultas dentro del mismo flujo habitual de transacciones que cualquier exchange de criptomonedas procesa cada día.
¿Cómo se ven los operadores anidados en la blockchain?
El tipo de tokens utilizados y el comportamiento de las wallets dan a los exchanges señales concretas por las que se pueden rastrear tales operaciones. Al bitcoin le corresponde el 39.2% del volumen de operaciones anidadas: unos 3.13 mil millones de dólares. Esto se corresponde con transferencias de alto valor, pero relativamente poco frecuentes, típicas de las plataformas de trading extrabursátil y de los brókeres que trabajan con grandes volúmenes.
El siguiente por volumen es el USDT: el 25.9%, o 2.06 mil millones de dólares. Al mismo tiempo, el número de transacciones con él es mucho mayor. Este panorama concuerda con el uso del USDT en la red Tron para pagos transfronterizos baratos y de alta frecuencia.
Esta diferencia, por sí sola, puede servir de señal para detectar un servicio anidado. Un OTC desk anidado y un procesador de pagos minorista anidado dejan en la blockchain rastros característicos distintos: el primero muestra grandes sumas y un pequeño número de transacciones; el segundo, al contrario, operaciones más frecuentes y de menor tamaño. El rasgo de comportamiento común que vincula a estos distintos tipos de operadores es el gran volumen de fondos que pasa por una sola cuenta, los vínculos estables con determinadas contrapartes y las secuencias de wallets intermedias. Son justo estas características las que permite detectar el monitoreo a nivel de la organización concreta.
¿Qué deben hacer los proveedores de servicios de activos virtuales?
La conclusión principal del análisis es bastante directa: las comprobaciones a nivel del propio exchange no permiten detectar de forma fiable a los operadores anidados, por lo que las plataformas receptoras necesitan implementar mecanismos de detección directamente a nivel de las organizaciones individuales. Para los VASP que quieren a la vez proteger su estatus de cumplimiento y seguir haciendo crecer su negocio, son especialmente importantes tres direcciones.
Ante todo, es necesario crear un programa aparte de detección de servicios anidados. Para ello conviene usar analítica blockchain capaz no solo de analizar transacciones en la blockchain, sino también de verificar las interacciones directas con un operador potencial y establecer el vínculo con la organización concreta. La interacción directa significa que los analistas realizan una transacción con el servicio sospechoso y luego rastrean adónde van efectivamente los fondos. Es justo este enfoque el que permite confirmar la existencia de un vínculo anidado, en lugar de solo suponerlo a partir de indicios indirectos.
Además, a las cuentas con indicios de servicio anidado hay que aplicarles una diligencia debida reforzada del cliente. Los grandes volúmenes de operaciones con un pequeño número de transacciones, los vínculos estables con las mismas contrapartes y las secuencias de wallets intermedias son señales en torno a las cuales conviene automatizar las alertas. La detección temprana de tales patrones permite comprobar rápidamente el riesgo potencial sin crear obstáculos innecesarios para los clientes habituales.
Por último, es necesario establecer una divulgación obligatoria. Las cuentas usadas como servicios anidados están obligadas a informar por sí mismas de esa naturaleza de su actividad y a proporcionar información sobre los procedimientos KYC de sus propios clientes. De lo contrario, la cooperación con ellas debe cesar. Una regla formal de este tipo convierte el riesgo invisible en un riesgo controlable y gestionable.
El problema se vuelve aún más grave en el caso de los operadores que trabajan a la vez a través de varias plataformas. Algunas organizaciones usan simultáneamente cuentas en varios exchanges de criptomonedas, por lo que ninguna plataforma por sí sola dispone del cuadro completo de su actividad. Por eso, para comprender plenamente la actividad de un operador anidado se necesita visibilidad entre distintos exchanges, proporcionada por una única capa analítica.
