NoticiasCriptoEl robo de identidades de Revolut pone en el foco los riesgos de KYC: así se puede solucionar

El robo de identidades de Revolut pone en el foco los riesgos de KYC: así se puede solucionar

Autor: Cointelegraph·

Puntos clave

  • Más de 153 millones de licencias de conducir de EE. UU. y Canadá, aparentemente provenientes de un proveedor de verificación de identidad, aparecieron en el servicio de la dark web Nexus, lo que motivó una investigación del FBI.
  • Revolut reveló que un hacker que se hizo pasar por una dirección de correo legítima de la policía italiana obtuvo pasaportes y selfies de verificación de clientes, y ahora está publicando los documentos de 680 clientes mientras exige un rescate de 3 millones de dólares en Monero.
  • Las brechas de datos en Estados Unidos afectaron al menos a 343 millones de personas en el primer semestre de 2026, según Privacy Rights Clearinghouse.
  • Las pruebas de conocimiento cero ya pueden verificar atributos como la edad sin revelar ni almacenar documentos de identidad, y la Unión Europea las está incorporando en sus sistemas de identidad digital y verificación de edad.
  • Los expertos dicen que la ambigüedad regulatoria, las brechas de interoperabilidad y la tendencia de los equipos de cumplimiento a sobre-recolectar datos, más que las limitaciones tecnológicas, son los principales obstáculos para una verificación de identidad sin almacenamiento.
El robo de identidades de Revolut pone en el foco los riesgos de KYC: así se puede solucionar

Si el robo de más de 153 millones de licencias de conducir de EE. UU. y Canadá de este mes demuestra algo, es que el lugar más seguro para guardar una copia de tu licencia de conducir es ninguna parte.

Las identidades filtradas, que aparentemente se originaron en un proveedor de verificación de identidad, aparecieron en Nexus, un servicio de identidad en la dark web, junto a millones de otros documentos de identidad y de viaje robados. El FBI dijo que está investigando la exposición, según un reporte de Reuters.

El peligro quedó en evidencia esta semana, cuando la fintech Revolut reveló que un hacker la engañó para entregar grandes cantidades de datos sensibles de clientes, incluidas copias de pasaportes y selfies de verificación. El atacante ahora está publicando gradualmente los documentos de identidad de 680 clientes en la web en un intento de obtener un rescate de 3 millones de dólares en Monero, como reportó Cointelegraph.

La ironía es difícil de pasar por alto. Los procesos de Know Your Customer (KYC) existen para hacer más seguros los sistemas financieros al establecer quiénes son los clientes y garantizar que no estén involucrados en actividades ilícitas. Sin embargo, la forma en que KYC suele implementarse exige que las empresas almacenen enormes cantidades de información sensible, creando honeypots valiosos para los criminales.

El problema es cada vez más difícil de ignorar. Solo en el primer semestre de 2026, las brechas de datos en Estados Unidos afectaron al menos a 343 millones de personas, según Privacy Rights Clearinghouse. Aún más frustrante: ya es posible verificar la identidad de una persona sin almacenar sus documentos, utilizando pruebas de conocimiento cero.

Efrat Fenigson, conductora del podcast You're The Voice, quien escribe y habla extensamente sobre privacidad y KYC, le dijo a Cointelegraph Magazine:

"Cuando los reguladores siguen imponiendo un modelo que garantiza este resultado —mientras la tecnología para verificar sin almacenar ya existe— enciende una alerta. Implica que falta pensamiento racional y verdadera voluntad de resolver los problemas".

La pregunta es cuántas filtraciones más harán falta antes de que esa voluntad empiece a ceder.

KYC diseñado para recopilar tu identidad, no solo para verificarla

Los sistemas KYC actuales evolucionaron en gran medida bajo el supuesto de que las instituciones deben ver el pasaporte o la licencia de conducir del cliente, registrar la información relevante y luego almacenar la evidencia de la verificación.

Ese enfoque tiene una falla evidente: ha generado un vasto ecosistema de proveedores de identidad, bases de datos, proveedores tecnológicos y sistemas de cumplimiento, cada uno con un tesoro separado de datos KYC individuales. Cada copia adicional de los datos de una persona es otro posible punto de falla —y los hackers son cada vez más creativos para encontrar la manera de acceder a ellos.

La filtración de Revolut lo ilustra. El hacker envió correos solicitando los datos KYC desde una dirección legítima de la policía italiana. Lyudmyla Kozlovska, presidenta de Open Dialogue, dijo en X que la ley de la UE dejaba a Revolut sin otra opción que cumplir:

"La ley AML de la UE no impone al banco ningún deber de verificación y no ofrece ningún mecanismo significativo para comprobar quién está realmente detrás de una solicitud estatal autenticada. Negarse a responder implica multas de millones. En la práctica, verificar es imposible".

Susie Violet Ward, directora y cofundadora de Bitcoin Policy UK, advierte que el problema real es el almacenamiento innecesario de datos de identidad: "Debemos dejar de tratar la verificación de identidad y la entrega de tu identidad como si fueran lo mismo".

Si una empresa solo necesita saber que alguien es mayor de 18 años, argumenta, no debería exigir automáticamente detalles adicionales como el nombre completo, la dirección, la fecha de nacimiento exacta y una copia permanente del documento correspondiente. "La ironía es que KYC está diseñado para hacer los sistemas más seguros, pero la forma en que lo implementamos actualmente puede crear un problema de seguridad completamente distinto. Puedes restablecer una contraseña después de una filtración, pero no puedes restablecer tu identidad de la misma manera", dijo.

La tecnología para dejar de acumular identidades ya existe

Para los proponentes de las criptomonedas, la solución obvia son las pruebas de conocimiento cero: demostraciones matemáticas de que algo es verdadero sin revelar los detalles subyacentes. Por ejemplo, una aplicación móvil podría generar una prueba que confirme que una licencia de conducir indica que su titular es mayor de 18 años, sin transmitir la fecha de nacimiento ni una imagen de la licencia.

El fundador de Zcash, Zooko Wilcox, ofrece una explicación útil de la tecnología en una entrevista en video con Crypto Fireside.

Evin McMullen, directora ejecutiva y cofundadora de Billions Network, que desarrolla soluciones de identidad digital que preservan la privacidad y de conocimiento cero, le dijo a Cointelegraph Magazine: "La tecnología funciona y está en producción hoy, en miles de aplicaciones e instituciones reguladas. Lo que la frena es que todo el stack de cumplimiento fue construido alrededor de recopilar y almacenar copias de documentos".

La barrera, dijo McMullen, "nunca fue la tecnología", sino las reglas, los incentivos y la infraestructura construida a su alrededor: "Este es un problema de gobernanza y estándares disrazado de tecnología".

Si la tecnología funciona, ¿qué lo impide?

La Unión Europea ya está incorporando la tecnología de conocimiento cero en el diseño de sus sistemas de identidad digital y verificación de edad, desarrollando verificación de edad que preserva la privacidad que permite a los usuarios probar su edad sin revelar su identidad completa ni su fecha de nacimiento exacta. Su Cartera Digital de Identidad también admite la "divulgación selectiva", lo que significa que los usuarios solo revelan la información necesaria para una transacción específica.

¿Entonces por qué no se está implementando más ampliamente para el KYC financiero? McMullen señala la "regulación y la comprensión" como los mayores obstáculos para la adopción: "El bloqueo más común es que los equipos de cumplimiento confunden 'vimos el documento' con 'debemos conservar el documento', por lo que sobre-recolectan por precaución".

La interoperabilidad es otro obstáculo. Las pruebas criptográficas solo son útiles, señaló, "si la parte que confía en ellas puede verificarlas sin tener que consultar a quien las emitió". Eso requiere estándares compartidos —más fácil decirlo que hacerlo.

ZK no resuelve mágicamente KYC

Hay una advertencia importante: reemplazar un documento de identidad por una prueba de conocimiento cero no elimina automáticamente todos los problemas de privacidad o seguridad.

Fenigson señala que a qué queda vinculada una credencial ZK importa igual de mucho: "Los incentivos apuntan al control, no a la privacidad. Las pruebas de conocimiento cero permiten a alguien probar un hecho, como ser mayor de 18 años o no estar en una lista de sanciones [...] Lo que falta es a qué se vincula esa prueba. Actualmente suele vincularse a una cuenta dentro de la base de datos de otra persona".

Todo se reduce a quién controla finalmente la credencial. Si una persona genera una prueba que preserva la privacidad, pero esa prueba está vinculada a una cuenta en la base de datos de otra persona, sigue dependiendo de un intermediario centralizado.

Las reglas no son tan claras como podrías pensar

En muchos casos, las reglas en realidad no exigen almacenar los datos de identidad —es más bien una convención, porque así se ha hecho siempre.

La guía del Grupo de Acción Financiera Internacional (FATF) considera explícitamente cómo pueden usarse los sistemas de identidad digital para realizar la debida diligencia de clientes, en lugar de exigir que las instituciones dependan de documentos de identidad físicos. Las recomendaciones del FATF también operan como un marco basado en el riesgo, dejando que cada país implemente los estándares a través de sus propios sistemas legales y regulatorios.

"En muchos regímenes, la regla es que debes verificar la identidad y conservar registros de esa verificación, no que debes conservar la imagen del documento original para siempre", dijo McMullen. Eso significa que una constancia verificable criptográficamente, junto con un registro que demuestre que se realizó la verificación correspondiente, podría ser suficiente para cumplir —sin crear otra copia permanente más de la identidad.

Pero como la guía es "ambigua", las instituciones por defecto lo conservan todo, ya que sus equipos de cumplimiento saben que los auditores y examinadores lo aceptarán. Incluso donde las reglas técnicamente permiten un enfoque diferente, nadie quiere ser el primero en correr el riesgo. Como explicó Ward: "Hay un instinto en la regulación de que más información significa más control y por lo tanto más seguridad".

las instituciones que consideran un enfoque diferente, las preguntas prácticas son, por lo tanto, si una prueba puede aceptarse bajo las reglas aplicables, si puede verificarse de manera independiente entre sistemas y si la credencial permanece bajo el control del usuario en lugar de estar vinculada a otra base de datos centralizada. Esas son preguntas de gobernanza e implementación, no simplemente preguntas sobre si la criptografía subyacente funciona.

Es difícil ver que eso cambie a menos que las reglas se modifiquen para permitir explícitamente las pruebas de conocimiento cero. Y aunque ningún sistema es perfecto, la tecnología ZK al menos elimina la necesidad de recopilar y retener tanta información sensible. Como lo expresó McMullen: "No puedes perder lo que nunca tuviste".