Tras el hackeo de Grinex se formaron en torno a A7A5 dos versiones opuestas. Según la primera, es un instrumento grande y activo para eludir las sanciones rusas. Según la segunda, las sanciones prácticamente destruyeron el proyecto. Sin embargo, los datos de la blockchain no confirman ninguna de estas versiones.
¿Qué es la stablecoin del rublo A7A5 y quién está detrás de ella?
A7A5 es una stablecoin cuyo valor está vinculado al rublo ruso. Los primeros tokens se emitieron en diciembre de 2024, y en febrero de 2025 A7A5 apareció en las redes Ethereum y Tron. El emisor es Old Vector, una empresa registrada en Kirguistán, cuyos copropietarios son el oligarca moldavo-ruso Ilan Shor y el banco estatal ruso Promsvyazbank (PSB).
La mecánica de A7A5 corresponde al principio de funcionamiento de las stablecoins habituales respaldadas por moneda fiat: un token A7A5 corresponde a un rublo que debe encontrarse en una cuenta bancaria en Kirguistán. Sin embargo, apenas unos meses después del lanzamiento, el propio token y las estructuras vinculadas a él quedaron bajo sanciones de EE. UU., el Reino Unido y la Unión Europea.
Fue precisamente el conjunto de personas vinculadas al proyecto lo que hizo a A7A5 especialmente notable.
- Ilan Shor fue declarado culpable de fraude en rebeldía por la Corte de Apelaciones de Moldavia en abril de 2023. Se le vincula ampliamente con la desaparición de alrededor de $1 mil millones de un banco moldavo que dirigía en 2014. Además, se le considera una persona que actuó como intermediario entre las autoridades rusas y diversas estructuras.
- Petr Fradkov, director general del banco estatal ruso PSB, que atiende al sector de defensa y militar ruso, está vinculado a la custodia de las reservas en rublos de A7A5. También se le relaciona con la cúpula de la inteligencia rusa.
- Oleg Ogienko representa públicamente el proyecto, haciendo hincapié en el registro de la empresa en Kirguistán como prueba de su naturaleza jurídica no rusa, y promoviendo además una rentabilidad declarada del 13%.
- Leonid Shumakov, sancionado por la UE en julio de 2026, es el director oficialmente indicado del proyecto A7A5. A través de él se rastrea el vínculo entre Old Vector, Grinex y PSB.
- Por último, Sergey Mendeleev, bajo sanciones de la OFAC desde agosto de 2025, conecta A7A5 con Garantex y Grinex.
Luego se produjo el colapso de Grinex, una de las pocas plataformas donde A7A5 podía convertirse de nuevo en rublos. A mediados de abril de 2026, Grinex sufrió un hackeo de alrededor de $14M y cesó su actividad. La actividad de A7A5 empezó a caer casi de inmediato.
¿Qué muestra la concentración de la oferta de A7A5 tras el colapso de Grinex?
La capitalización de mercado de A7A5 sigue siendo de alrededor de $470M. Es en gran medida en este indicador en el que se apoyan las publicaciones que afirman que el activo «sigue siendo fuerte». Sin embargo, en este caso es la cifra menos informativa de todas las disponibles.
Cuando los especialistas analizaron dónde se encuentra realmente la oferta del token en la blockchain, el panorama resultó ser completamente distinto.
Las 29,715 direcciones que poseen A7A5 y cuyo número aparece regularmente en las publicaciones controlan aproximadamente el uno por ciento restante de la oferta. Se trata principalmente de pequeños saldos, el llamado «polvo». La wallet principal actual se creó el 18 de mayo, unas semanas después de la detención de Grinex, por los mismos operadores que controlaban los saldos anteriores. Los fondos se transfirieron allí y desde entonces prácticamente no se han movido.
El volumen neto de transferencias en abril se redujo aproximadamente a la mitad y desde entonces se ha mantenido cada mes muy por debajo de los valores anteriores. La propia oferta del token se conservó. Pero su movimiento prácticamente cesó.
¿Es real el volumen de trading de A7A5 o es wash trading?
Si se mira solo el volumen bruto de operaciones de A7A5 de los últimos tres meses, se pueden encontrar varios miles de millones de dólares. Es esta cifra la que con mayor probabilidad se presentará como prueba de la actividad del token. Sin embargo, el análisis mostró que una parte considerable de ese volumen es el movimiento constante de fondos entre las mismas direcciones de operadores.
Tras excluir esos movimientos, resulta que aproximadamente 19 centavos de cada dólar corresponden a actividad que al menos se parece a operaciones reales de usuarios.
Los datos de trading muestran lo mismo. A lo largo de toda la historia de A7A5, el trading se redujo casi por completo a operaciones con A7A5 envuelto (wrapped A7A5) contra USDT. Al mismo tiempo, al menos $14.7M de ese volumen corresponden a wash trading: operaciones ficticias en las que las mismas direcciones negocian repetidamente entre sí dentro de los mismos bloques. Una dirección aporta el 46% de todo el volumen histórico de trading, y siete direcciones, más del 80%.
La actividad restante resulta pequeña y bastante específica. Alrededor de la mitad del volumen actual de transferencias corresponde al movimiento cíclico de fondos entre nodos de operadores. Al mismo tiempo, unas 250 direcciones muestran en los últimos 30 días un comportamiento propio de usuarios reales. Su tamaño mediano de transferencia es de $12,000. Esto significa aproximadamente $6M de flujos reales al mes, apenas alrededor del 1.3% de la oferta total del token.
El volumen de trading en los exchanges descentralizados es de menos de $1M al mes y sigue disminuyendo. Al mismo tiempo, un pequeño grupo de usuarios sigue negociando A7A5 durante todo el periodo, sin haber cesado su actividad tras los sucesos de abril. Convierten A7A5 en USDT y luego transfieren los fondos obtenidos a exchanges centralizados para retirarlos.
A7A5 también genera ingresos mediante un mecanismo de devengo de rentabilidad, por lo que mantener la mayor parte de la oferta prácticamente no crea costes adicionales para los operadores. Así, no se trata de un mercado plenamente funcional, pero tampoco de un activo completamente congelado.
¿Dónde están realmente los usuarios de A7A5, en Moscú o en Asia Oriental?
Para determinar la geografía de la actividad se puede usar no solo la información sobre las direcciones, sino también la hora en que se realizan las transacciones. Este enfoque permite analizar el ritmo diario de las operaciones de las direcciones que por su comportamiento se parecen a personas, y determinar la zona horaria UTC correspondiente, sin intentar identificar directamente un país concreto.
Al aplicar este método a toda la historia de A7A5, los grupos de actividad se concentran claramente en torno a la zona horaria de Moscú.
El análisis visual de la actividad humana en la blockchain no confirma la afirmación de que A7A5 se use como sistema de pagos transfronterizos para el comercio en Asia Oriental. Al mismo tiempo, ese análisis por sí solo no permite descartar por completo la presencia de usuarios de A7A5 en Asia Oriental.
Además, los volúmenes de transacciones declarados difieren significativamente de lo que muestra la blockchain. Frente a un giro declarado de $190 mil millones y la afirmación del PSB del 10 de agosto sobre un giro de $140 mil millones, los datos disponibles no confirman semejante escala. El análisis tampoco muestra indicios de que el token se use para pagos de petróleo, componentes para drones u otros bienes sancionados. Los datos no indican una base de usuarios significativa en Asia Oriental ni demuestran una presencia sustancial en los países BRICS.
Al mismo tiempo, la concentración regional en sí no es un indicio alarmante. Por ejemplo, la stablecoin cNGN en Nigeria y las stablecoins respaldadas por el real brasileño, por definición, deben usarse predominantemente en las regiones correspondientes. El problema surge cuando el objetivo declarado del activo supone un amplio uso internacional, mientras que el perfil temporal real de la actividad muestra un panorama completamente distinto.
¿Por qué el cambio de wallets rompe el control estático de sanciones?
Un punto de partida importante es que un token no se vuelve ilegal solo porque exista. Para evaluar A7A5 hay que tener en cuenta todo lo que rodea al activo: quién lo emitió, a quién pertenece y cómo ha cambiado su estructura de propiedad.
Sancionar el producto en sí, y no a una persona, organización o jurisdicción, prácticamente no tiene un precedente histórico pleno. De ello se desprende una conclusión importante: los productos y servicios requieren la misma atención que los procedimientos KYC, KYB y la diligencia debida reforzada (EDD).
La verificación de direcciones sancionadas ya conocidas es un requisito básico obligatorio, pero por sí sola no constituye un control pleno. Tras la imposición de sanciones, un operador puede retirar fondos de las wallets identificadas, crear nuevas direcciones para reunir y distribuir fondos, cambiar de contrapartes, pasar a otra red blockchain o formar una nueva ruta de conversión.
Las nuevas wallets pueden no tener un historial negativo. Pero la ausencia de historial no significa todavía que una nueva wallet no esté vinculada con un operador anterior.
Por eso hay que prestar atención a la continuidad entre la infraestructura antigua y la nueva. Entre esos indicios están la financiación de nuevas wallets desde direcciones previamente identificadas, la creación coordinada de wallets, la retirada rápida de fondos, el uso de fuentes comunes para pagar las comisiones en la blockchain y la coincidencia en la hora de las transacciones.
Ninguno de estos indicios prueba por sí solo la existencia de un propietario o control común. Pero la combinación de varios indicios puede dar fundamentos suficientes para suponer que la infraestructura fue trasladada, y no que desapareció.
Así, la unidad de riesgo no es una dirección individual.
¿Cómo persiste la vulnerabilidad a las sanciones en el nivel de la conversión?
La vulnerabilidad a las sanciones puede dividirse en cuatro categorías, cada una de las cuales requiere un enfoque aparte.
- La primera es la propiedad directa de A7A5 o su conversión directa.
- La segunda es la conversión directa, en la que el USDT llega justo después del intercambio.
- La tercera es el vínculo por clúster, cuando una nueva wallet muestra una conexión de comportamiento con una infraestructura previamente identificada.
- La cuarta es el vínculo indirecto a través de intermediarios.
Estas situaciones no tienen necesariamente el mismo significado jurídico. Por eso la reacción ante ellas debe ser proporcional al nivel de riesgo y tener en cuenta la legislación de la jurisdicción concreta.
En un ejemplo práctico, el movimiento de fondos se ve así: A7A5 está en una wallet no controlada por el usuario, luego se convierte en USDT a través de un exchange descentralizado, se envía a una cuenta de tarjeta, se transforma en moneda fiat, tras lo cual el dinero se gasta en un comercio o se retira en un cajero.
Cada participante de esta cadena ve solo un fragmento aislado. Para el comercio es un pago habitual con tarjeta bancaria. Para el adquirente, una liquidación fiat estándar. Para el programa de tarjetas, una entrada de USDT. Ninguno de ellos puede siquiera saber que el USDT se obtuvo directamente como resultado de la conversión de A7A5.
El propio hecho de la conversión cambia el activo, pero no cambia su origen. Un exchange descentralizado no es en sí un instrumento sospechoso, pero al usarlo no hay un intermediario que realice la diligencia debida del cliente. Por eso las organizaciones financieras tienen que reconstruir por sí mismas toda la cadena: qué token entró, a través de qué pool de liquidez y router pasó el intercambio, qué token se recibió a la salida y a qué dirección se envió después.
¿Significa la inactividad de un clúster sancionado que su actividad se detuvo con éxito?
Una de las diferencias clave entre el ámbito cripto y las finanzas tradicionales radica en lo que significa la inactividad.
En el sector financiero tradicional, una empresa que ha caído bajo sanciones, por regla general, no puede simplemente seguir existiendo en su forma anterior. En el ámbito cripto, un clúster inactivo puede significar solo una pausa temporal.
Un operador que ha dejado de usar su antigua infraestructura puede conservar los fondos, crear nuevas wallets, probar nuevas rutas de conversión, pasar a otra red blockchain y prepararse para regresar a través de intermediarios, servicios OTC o tarjetas de pago.
Por eso el monitoreo debe pasar de las direcciones ya conocidas a los indicios de migración. Las nuevas wallets financiadas, los contratos de token que sustituyen a otros, las contrapartes comunes y los nuevos pools de liquidez deben convertirse en motivo de verificación reforzada, y no en base para cerrar el caso.
También importan las obligaciones a nivel del emisor. Por ejemplo, los emisores de stablecoins en la UE necesitan una licencia MiCA desde finales de junio de 2024.
Si un DEX elimina un token de su interfaz, ¿hay que verificar igualmente los tokens envueltos?
Surge otro problema, especialmente relevante tras el reciente estudio de la FATF sobre los exchanges descentralizados y DeFi.
Un DEX permissionless permite a cualquiera listar prácticamente cualquier token. Por eso la interfaz de una plataforma concreta puede eliminar un token de la lista de activos disponibles, mientras que el propio protocolo subyacente sigue permitiendo el trading de ese token.
En el caso de A7A5 se negociaba su variante envuelta, wrapped A7A5. Era una dirección de contrato distinta y, de hecho, un identificador de activo distinto. Una empresa que verificaba solo A7A5 podía pasar por alto por completo las operaciones con su versión envuelta.
A7A5, en este sentido, es un ejemplo relativamente simple. Está públicamente denominado en rublos, públicamente vinculado a estructuras rusas y rodeado de figuras conocidas. Mucho más complejos serán los casos en los que no haya indicios tan evidentes.
Precisamente por eso, para detectar tales esquemas hay que trabajar en el nivel de la conversión, y no solo en el nivel del propio token.
Al mismo tiempo, A7A5 en última instancia no logró realizar su propia concepción inicial. El proyecto se creó como lo opuesto a las stablecoins privadas respaldadas por el dólar, pero acabó dependiendo de uno de esos mismos instrumentos.
No necesariamente. El operador pudo simplemente trasladar su actividad. Un periodo de inactividad a menudo precede a la migración a una nueva infraestructura.
