NoticiasCriptoReguladores advierten sobre estafas de phishing que explotan el plazo de cumplimiento de MiCA

Reguladores advierten sobre estafas de phishing que explotan el plazo de cumplimiento de MiCA

Autor: Crypto Valley Journal·

Puntos clave

  • El período de transición de MiCA expiró el 1 de julio de 2026, exigiendo que todos los proveedores de servicios de criptoactivos que operan en la UE cuenten con una autorización CASP o dejen de atender a clientes de la UE.
  • Solo 16 de las 100 mayores casas de cambio de criptomonedas del mundo por volumen de negociación han obtenido licencias MiCA, mientras que Binance, la mayor casa de cambio del mundo, aún no ha recibido autorización.
  • ESMA, AMF y AFM han documentado estafas de phishing en las que los estafadores suplantan a reguladores para engañar a los inversores y llevarlos a transferir saldos en criptomonedas a sitios web fraudulentos.
  • Chainalysis reportó aproximadamente 14.000 millones de USD en pérdidas confirmadas por fraude on-chain a nivel global en 2025, con un aumento del fraude de identidad superior al 1.400% interanual.
  • Los inversores suizos no están cubiertos por las protecciones de MiCA, pero ocho empresas cripto suizas han obtenido licencias CASP de la UE a través de filiales en cinco autoridades supervisoras nacionales diferentes.
Reguladores advierten sobre estafas de phishing que explotan el plazo de cumplimiento de MiCA

El período de transición a nivel europeo para la regulación de Mercados de Criptoactivos (MiCA) expiró el 1 de julio de 2026. Desde esa fecha, tanto la Autoridad Europea de Valores y Mercados (ESMA) como la Autorité des marchés financiers (AMF) de Francia han reportado un notable aumento de estafas de phishing que utilizan identidades falsificadas de reguladores para engañar a los inversores.

MiCA establece el marco de licencias a nivel europeo para los proveedores de servicios de criptoactivos y es el primer régimen integral y armonizado de criptoactivos adoptado por una gran economía mundial. Las casas de cambio, los brókeres y los custodios que operan en el bloque deben obtener una autorización de Proveedor de Servicios de Criptoactivos (CASP, por sus siglas en inglés), que impone requisitos relacionados con el capital, el cumplimiento normativo y la protección de los inversores. Los proveedores sin esta licencia ya no pueden atender a clientes de la UE. El período de transición original otorgó a los operadores existentes hasta 18 meses de operación continua, con plazos escalonados entre los Estados miembros. A finales de julio de 2026, el registro de la ESMA enumeraba 323 CASP autorizados. Aunque la transición fue diseñada para brindar seguridad jurídica a los inversores, el plazo comprimido también creó una nueva y significativa superficie de ataque para los estafadores.

Solo 16 de las 100 mayores casas de cambio tienen licencia MiCA

El plazo ha reducido sustancialmente la cantidad de proveedores legalmente accesibles en la UE. El registro público de la ESMA detalla cada autorización CASP otorgada junto con el supervisor nacional responsable. Una vez emitida por una autoridad nacional, una licencia se aplica a todo el mercado único a través del mecanismo de pasaporte de la UE. Las nuevas autorizaciones siguen llegando semanalmente, lo que modifica el número total de entradas.

Sin embargo, las salidas superan con creces a las nuevas incorporaciones. El proveedor de datos VASPnet estima que más de 1.700 proveedores de servicios cripto sin licencia se vieron obligados a dejar de atender a clientes de la UE, aunque no existe confirmación oficial de esa cifra.

Entre los mayores mercados de negociación, la densidad de licencias se mantiene baja. De las 100 casas de cambio de criptomonedas con mayor volumen de negociación a nivel mundial, solo 16 cuentan con autorización MiCA, incluidas Coinbase, Kraken, Bybit, OKX, Crypto.com y KuCoin. En la cima, la proporción es comparativamente más alta: seis de las diez casas de cambio con mayor volumen tienen licencia. Binance, la mayor casa de cambio del mundo por volumen de negociación, aún no ha recibido una licencia MiCA a nivel europeo. En consecuencia, los proveedores sin licencia tienen prohibido atender activamente a clientes de la UE desde julio, lo que ha obligado a los usuarios europeos a reorientarse en cuestión de semanas.

Los plazos nacionales escalonados agravaron la incertidumbre. Alemania fijó su plazo nacional de transición el 31 de diciembre de 2025, seis meses antes del máximo establecido por la UE. Francia, por el contrario, otorgó a sus proveedores los 18 meses completos. Los clientes con cuentas en ambas jurisdicciones vieron cómo sus plataformas se retiraban en distintos momentos. Los clientes existentes tuvieron que retirar sus saldos, transferirlos a un proveedor con licencia o trasladarlos a autocustodia, una situación que los estafadores han aprovechado activamente.

Las estafas de phishing de MiCA suplantan a la ESMA y la AMF

La AMF ha documentado casos en los que los perpetradores se hacían pasar por miembros del personal de la autoridad, instruyendo a los inversores a transferir sus saldos a sitios web fraudulentos bajo el pretexto de su custodia segura. El engaño es particularmente efectivo porque muchos clientes ya estaban obligados a cambiar de proveedor. Una vez transferidos, los saldos en criptomonedas casi nunca son recuperables.

Por este motivo, el supervisor francés se abstuvo de imponer un plazo estricto de cierre para las casas de cambio sin licencia, calculando que una exclusión abrupta del mercado habría proporcionado a los estafadores pretextos adicionales. La ESMA ha experimentado un uso indebido similar. En declaraciones al Financial Times, la autoridad confirmó que su logotipo y documentos falsificados han sido utilizados sin autorización. La ESMA enfatizó que las comunicaciones oficiales provienen exclusivamente de direcciones que terminan en @esma.europa.eu. La Autoridad Holandesa para los Mercados Financieros (AFM) también ha reportado ataques dirigidos a consumidores que buscan alternativas con licencia.

Los reguladores identificaron varias características distintivas de la comunicación genuina. Los organismos de supervisión nunca solicitan transferencias de activos ni cobran tarifas por recuperar fondos perdidos. Los plazos artificiales no forman parte de sus prácticas habituales. Los inversores pueden verificar el estado de la licencia de un proveedor directamente en el registro de la ESMA o en el sitio web de la AMF. Cualquier comunicación que genere presión de tiempo debe tratarse con sospecha.

El fraude de identidad aumentó más del 1.400%

El aumento de estos casos, sin embargo, comenzó mucho antes del plazo de MiCA. Chainalysis, en su Crypto Crime Report 2026, situó las pérdidas confirmadas por fraude on-chain en 2025 en aproximadamente 14.000 millones de USD. La firma de análisis evalúa los flujos de pago en blockchains públicas para el informe; con cobertura completa, proyecta pérdidas totales de hasta 17.000 millones de USD. Chainalysis había reportado inicialmente 9.900 millones de USD para 2024 y posteriormente revisó esa cifra a 12.000 millones de USD. Interanualmente, el daño total aumentó aproximadamente un 17%.

El fraude de identidad fue la categoría de más rápido crecimiento. Chainalysis registró un aumento superior al 1.400% interanual en este tipo de esquema, mientras que el pago promedio por caso se incrementó en más del 600%. En el conjunto de los esquemas de fraude, el pago promedio creció de 782 USD a 2.764 USD. Estas cifras corresponden al panorama cripto global de 2025 y no específicamente a la transición de MiCA, pero ilustran lo lucrativo que se ha vuelto suplantar a una institución.

Las técnicas de ataque también están evolucionando. Scam Sniffer registró pérdidas de 6,27 millones de USD por el llamado phishing de firmas solo en enero de 2026, un aumento del 207% respecto a diciembre de 2025. El número de víctimas cayó un 11%, hasta 4.741, durante el mismo período. Solo dos grandes inversores representaron el 65% de las pérdidas totales, lo que indica que las campañas masivas están perdiendo importancia a medida que los atacantes se concentran en un pequeño número de objetivos adinerados, una práctica que la industria denomina caza de ballenas.

Los inversores suizos siguen sin la protección de MiCA

MiCA no se aplica en Suiza. Debido a que el país no es miembro de la UE ni del EEE, la Autoridad Suiza de Supervisión de los Mercados Financieros (FINMA) no puede otorgar una licencia MiCA. Los inversores que operan a través de una plataforma con licencia de la UE todavía se benefician de las normas de protección al inversor de la regulación. Sin embargo, si esa plataforma de la UE pierde o carece de licencia, la protección desaparece por completo. Lo mismo se aplica a las empresas afiliadas y a los proveedores establecidos fuera de la Unión. La AMF enfatizó este punto en su comunicado de junio, señalando que los clientes suizos asumen el riesgo solos en estos casos.

Diversas empresas cripto suizas han asegurado el acceso al mercado de la UE a través de filiales. Crypto Finance recibió una licencia CASP de la BaFin de Alemania en enero de 2025, convirtiéndose en la primera firma en hacerlo. AMINA Bank posteriormente obtuvo la autorización a través de la FMA de Austria, mientras que Relai y SwissBorg fueron autorizadas a través de la AMF de Francia. Swissquote aseguró su autorización en abril de 2026 por parte de la CSSF de Luxemburgo. RuleMatch, Bitcoin Suisse y Sygnum Bank recibieron sus aprobaciones en junio de 2026 a través de Liechtenstein. En total, estas ocho licencias se distribuyen entre cinco autoridades supervisoras.

Suiza no tiene un equivalente directo a la transición de MiCA. No obstante, FINMA mantiene una lista de advertencia de proveedores que sugieren falsamente poseer una licencia. La lista se basa en reportes y en las propias investigaciones de FINMA, por lo que no es exhaustiva. Sirve como una herramienta de verificación complementaria pero no reemplaza el registro oficial de autorizaciones. La Oficina Federal Suiza de Ciberseguridad registró casi 65.000 reportes en 2025, de los cuales aproximadamente el 19% estaban relacionados con phishing. En el segundo semestre de 2025, se presentaron 6.299 reportes de phishing, un aumento del 17% interanual. La oficina no desglosa cuántos de esos casos involucraron a inversores en criptomonedas.