Market Noticias
Una mirada más de cerca a la “Evaluación de Riesgos de Finanzas Ilícitas de las Finanzas Descentralizadas” del Tesoro de EE. UU.

El Departamento del Tesoro de EE. UU. ha publicado su primer análisis sobre los posibles peligros de los servicios de finanzas descentralizadas (DeFi), concluyendo que las plataformas DeFi que no cumplen con anti‑lavado de dinero (AML) y las regulaciones de financiación contra el terrorismo (CFT) representan el riesgo más significativo de finanzas ilícitas en la actualidad.
El informe encuentra que los servicios DeFi frecuentemente tienen un organismo de gobierno que ejerce control y supervisión centralizados.
El informe también advierte que los servicios DeFi con frecuencia no implementan controles AML/CFT ni otros procesos para identificar a los clientes, lo que permite el apilamiento instantáneo y seudónimo de los ingresos. Y como resultado, DeFi se ha convertido en un caldo de cultivo para criminales, hackers y actores malintencionados, desde la República Popular Democrática de Corea (DPRK) para lavar los ingresos del delito.
El Tesoro ha recomendado evaluar posibles mejoras a los requisitos estadounidenses de AML/CFT y a las normas de los servicios DeFi, así como buscar aportes del sector privado para informar acciones futuras.
“Claramente, no podemos hacer esto solos”, dijo Brian Nelson, subsecretario del Tesoro para terrorismo e inteligencia financiera. “Hacemos un llamado al sector privado para que utilice los hallazgos de la evaluación de riesgos para informar sus propias estrategias de mitigación de riesgos.”
El informe también subraya la necesidad de reforzar la supervisión regulatoria AML/CFT y proporcionar orientación adicional al sector privado sobre los controles de cumplimiento para los servicios DeFi. Además, recomienda que los proveedores de servicios DeFi se registren ante los reguladores correspondientes y establezcan y mantengan controles AML/CFT adecuados para prevenir la explotación criminal.
Aunque DeFi puede presentar desafíos para identificar a las personas detrás de las actividades comerciales, el informe enfatiza que los servicios están sujetos a la Ley de Secreto Bancario, independientemente de si son centralizados o descentralizados.
Según Nelson, algunas entidades que afirman ser totalmente descentralizadas pueden realizar actividades más similares a las finanzas tradicionales de lo que reclaman. Por lo tanto, a pesar de sus afirmaciones en contrario, no son realmente descentralizadas. Nelson sugiere que estas entidades están “descentralizadas solo de nombre”.
La estructura del mercado
El informe de 40 páginas de 2023 “Evaluación de Riesgos de Finanzas Ilícitas de DeFi” se publicó el miércoles y habla sobre los servicios DeFi en relación con las obligaciones regulatorias AML/CFT.
En los Estados Unidos, las obligaciones AML/CFT se determinan por las actividades en las que una persona participa. Instituciones financieras como bancos, fondos mutuos, corredores de bolsa, negocios de servicios monetarios (MSB), comerciantes de futuros (FCM) y corredores introductores deben cumplir con las regulaciones AML y CFT.
Estas obligaciones incluyen la implementación de un programa AML eficaz y el mantenimiento de registros y requisitos de reporte, como los requisitos de informes de actividades sospechosas (SAR).
La Comisión de Comercio de Futuros de Productos Básicos (CFTC), la Red de Ejecución de Delitos Financieros (FinCEN) y la Comisión de Bolsa y Valores (SEC) regulan dichas actividades, y el grado de centralización de una persona no afecta las obligaciones AML/CFT de las instituciones financieras, según el informe.
Si un servicio DeFi realiza negocios total o sustancialmente en EE. UU. y acepta y transmite activos virtuales, probablemente califique como transmisor de dinero y esté sujeto a las mismas obligaciones AML/CFT que un transmisor de dinero que ofrece servicios en moneda fiduciaria, añadió. El informe también señaló que el grado de descentralización no influye en estas obligaciones siempre que el servicio cumpla con la definición de institución financiera bajo la BSA u otros marcos regulatorios.
El informe indica que, aunque la industria cripto ha afirmado que existe una claridad regulatoria insuficiente en el espacio DeFi, particularmente en cuanto a qué califica como valor, con qué reguladores registrarse y si los servicios DeFi cumplen la definición de institución financiera, la CFTC, FinCEN y la SEC sostienen que han proporcionado orientación y acciones de cumplimiento durante la última década para aclarar las obligaciones regulatorias. Estas agencias también han enfatizado que la automatización de ciertas funciones mediante contratos inteligentes o código informático no afecta las obligaciones de las instituciones financieras que ofrecen servicios cubiertos, añadió.
Además, los servicios DeFi con cualquier tipo de presencia en EE. UU. o dirigidos por sus ciudadanos deben cumplir con los programas de sanciones económicas administrados y aplicados por la Oficina de Control de Activos Extranjeros (OFAC) del Tesoro. Las personas no estadounidenses también tienen obligaciones de cumplimiento de sanciones de OFAC en ciertas circunstancias. Estas obligaciones son las mismas independientemente de si una transacción se denomina en activos virtuales o en moneda fiduciaria tradicional.
Servicios DeFi no funcionalmente descentralizados
Al discutir los elementos de centralización en los servicios DeFi, el informe señala que la descentralización de los servicios DeFi puede verse afectada por las estructuras de gobernanza, los puntos de acceso al servicio y la capa de liquidación sobre la que se construye el servicio.
Por lo tanto, los servicios DeFi pueden afirmar que son totalmente descentralizados, pero en realidad, no es así, afirmó el informe. De hecho, a pesar de las afirmaciones de descentralización completa, las estructuras de gobernanza a menudo están presentes en los servicios DeFi, señaló el informe, observando que, en ciertos casos, el propietario o operador de un servicio DeFi conserva una clave administrativa, lo que le otorga la capacidad de modificar o desactivar los contratos inteligentes del servicio según las especificaciones del contrato.
El informe también señaló que la gobernanza se supone que es gestionada por una DAO, y los tokens de gobernanza permiten a los participantes presentar y votar propuestas que determinan la función de una cadena de bloques o protocolos.
Sin embargo, el proceso de presentar y votar decisiones, el porcentaje de votos necesario para aprobar una decisión y la forma en que se implementa una decisión varían significativamente según el servicio DeFi. Además, la concentración de tokens de gobernanza o derechos de voto también podría resultar en que un pequeño número de personas ejerzan un alto grado de control.
Los desarrolladores de aplicaciones son también críticos para la usabilidad de los servicios DeFi, y la información proporcionada a través de aplicaciones puede ser integral a las transacciones que utilizan la infraestructura DeFi. Las cadenas de bloques de la capa de liquidación también pueden variar en grados de descentralización, señaló.
La mayoría de las cadenas de bloques en las que operan los servicios DeFi son sin permiso, lo que significa que los usuarios no requieren aprobación previa para participar en actividades de la red, indica el informe, añadiendo que algunas cadenas de bloques, sin embargo, son más centralizadas que otras, y esto puede afectar el grado de descentralización de los servicios DeFi construidos sobre ellas.
Amenazas de finanzas ilícitas
Al abordar las amenazas de finanzas ilícitas, el informe habla de cómo los servicios DeFi son vulnerables al abuso por parte de actores ilícitos, incluidos cibercriminales y estafadores, que recurren a ellos para lavar sus ingresos ilegales.
Los criminales explotan vulnerabilidades de ciberseguridad para comprometer los servicios DeFi y robar activos virtuales, señaló el informe, señalando que Corea del Norte, bajo presión de sanciones internacionales, cada vez roba más cripto tanto de Proveedores de Servicios de Activos Virtuales (VASPs) centralizados como de servicios DeFi.
El Lavado de dinero es un problema significativo asociado con los servicios DeFi, y los criminales utilizan varios métodos y servicios, como el intercambio de activos virtuales por otros activos virtuales y el uso de puentes intercadena, mezcladores y pools de liquidez como forma de apilamiento para lavar sus ingresos, indicó.
Según el informe, el salto de cadena se utiliza para dificultar que las fuerzas del orden rastreen las transacciones financieras; los mezcladores para ocultar el origen, destino o monto de una transacción, y los pools de liquidez para generar fondos a partir de comisiones de negociación, creando desafíos para los investigadores que intentan rastrear los ingresos ilícitos.
Estos servicios son atractivos para los criminales porque no se les exige proporcionar información de identificación del cliente, lo que facilita su uso sin ser detectados, señaló el informe.
Al discutir varios tipos de actividades ilícitas, también se abordaron los ataques de ransomware, que se han vuelto más graves y sofisticados en los últimos años. Otro tipo es el robo, con cibercriminales que explotan vulnerabilidades en los contratos inteligentes que rigen los servicios DeFi para robar activos virtuales por valor de miles de millones de dólares. El fraude y las estafas también están experimentando un fuerte aumento en las pérdidas relacionadas con activos virtuales, según informes de varias agencias gubernamentales de EE. UU.
El informe también analiza cómo las organizaciones de tráfico de drogas se sienten más cómodas usando activos virtuales para lavar fondos y la participación de la DPRK en actividades ilícitas relacionadas con criptomonedas para generar ingresos para sus programas de armas ilegales.
Causas de vulnerabilidades en DeFi
La evaluación de riesgos de finanzas ilícitas del Tesoro sobre el informe DeFi ha identificado que los servicios DeFi no conformes que operan en EE. UU., y que no implementan controles AML/CFT ni otros procesos para identificar a los clientes, son responsables de las vulnerabilidades existentes en los servicios DeFi.
Estos servicios DeFi permiten que el apilamiento de ingresos se realice de forma instantánea y seudónima, utilizando largas cadenas de caracteres alfanuméricos en lugar de nombres u otra información de identificación personal.
Los servicios DeFi que participan en actividades cubiertas por la BSA tienen obligaciones AML/CFT, y todos los servicios DeFi sujetos a la jurisdicción de EE. UU. tienen obligaciones de cumplimiento de sanciones, independientemente de su condición como instituciones financieras cubiertas, según el informe.
La desintermediación es otro factor contribuyente, ya que permite a los usuarios de carteras no alojadas mantener la custodia y transferir sus activos digitales sin involucrar a una institución financiera regulada. En este caso, los servicios DeFi que quedan fuera de la definición actual de institución financiera bajo la BSA pueden no implementar medidas AML/CFT.
Los actores ilícitos también pueden aprovechar el arbitraje regulatorio debido a la naturaleza transfronteriza y a las brechas en los regímenes AML/CFT, lo que permite a los VASP, incluidos ciertos servicios DeFi, operar en el extranjero con controles AML/CFT insuficientes o inexistentes, representando así una amenaza para el sistema financiero de EE. UU., según el informe.
Medidas de mitigación
El informe destaca la necesidad de una mayor supervisión regulatoria de los servicios DeFi para mitigar los riesgos asociados a DeFi.
En cuanto a medidas de mitigación, el informe explica los marcos regulatorios a nivel global y nacional para los servicios DeFi y explora los efectos mitigadores de elementos específicos del ecosistema de activos virtuales y DeFi. El informe señala que estas medidas pueden mitigar parcialmente los riesgos de finanzas ilícitas, pero no abordan suficientemente las vulnerabilidades identificadas.
El marco regulatorio estadounidense AML/CFT se considera una medida de mitigación fundamental para abordar los riesgos de finanzas ilícitas asociados con los servicios DeFi que operan en el país. El trabajo en foros internacionales, particularmente en el GAFI, también puede desempeñar un papel esencial en el desarrollo de normas y en la promoción de su implementación para abordar los riesgos de finanzas ilícitas asociados con los servicios DeFi, indicó.
Las transacciones que involucran servicios DeFi a menudo se realizan en la cadena de bloques pública, y los datos de transacciones seudónimas son visibles y rastreables en el libro mayor público de una cadena de bloques, lo que, según el informe, puede apoyar las investigaciones de las autoridades para rastrear los movimientos de los ingresos ilícitos. (Haga clic aquí para aprender sobre las diferencias entre blockchain público y privado)
Sin embargo, el desafío de mitigar actividades financieras ilegales en el ámbito de las finanzas descentralizadas (DeFi) no puede subestimarse. Aunque los datos de la cadena de bloques pública ofrecen cierta información, sus limitaciones inherentes presentan obstáculos significativos. La naturaleza seudónima de estos libros contables digitales, junto con tácticas de los usuarios como mezcladores, puentes intercadena y criptomonedas mejoradas con anonimato (AEC), pueden oscurecer eficazmente el rastro de las transacciones. Como resultado, rastrear y seguir las actividades dentro del espacio DeFi se vuelve cada vez más complejo y exigente.
El Tesoro también señala que varios participantes de la industria cripto están explorando medidas para aumentar la privacidad de las transacciones cripto, incluido el uso de tecnología de capa 2 o cadenas de bloques privadas, para las cuales los libros públicos no serán visibles y el rastreo de la cadena de bloques no será aplicable.
Aunque los usuarios de DeFi pueden necesitar acceder a VASP centralizados para intercambiar activos virtuales por moneda fiduciaria para comprar bienes y servicios, la dependencia de los programas AML/CFT de los VASP centralizados solo mitiga parcialmente los riesgos relacionados con los servicios DeFi no conformes, señaló.
Según el informe, muchos VASP centralizados no cumplen con los estándares internacionales AML/CFT y a menudo están ubicados en jurisdicciones con requisitos AML/CFT débiles o inexistentes. Además, se han identificado casos de VASP centralizados que están sujetos a estos requisitos y, sin embargo, no implementan los programas AML necesarios para los servicios que brindan.
La agencia dijo que la mayor adopción de activos virtuales podría reducir la necesidad de VASP centralizados como puntos de entrada y salida para muchas transacciones. Aunque la mayoría de los comerciantes, empresas e instituciones financieras no aceptan actualmente activos virtuales como medio de pago, a medida que los activos virtuales se acepten más ampliamente, y una vez que eso ocurra, veremos un uso creciente de activos virtuales como medio de pago directo, reduciendo la dependencia de VASP centralizados, añadió.
Acciones recomendadas para abordar los riesgos
El informe reconoce que el espacio DeFi es una pequeña parte del ecosistema general de activos virtuales, y que las actividades ilícitas ocurren mayormente usando moneda fiduciaria o activos tradicionales en lugar de cripto. No obstante, el informe sugiere que se necesita una mayor acción para abordar los riesgos asociados con los servicios DeFi.
El informe recomendó varias acciones, incluida la consolidación de la supervisión estadounidense AML/CFT de las actividades cripto. El gobierno de EE. UU. debe trabajar para reforzar las funciones de supervisión y aplicación existentes para aumentar el cumplimiento de AML/CFT y otros requisitos regulatorios, incluidos los servicios DeFi con obligaciones bajo la BSA, indicó, añadiendo: los reguladores deben proporcionar orientación adicional a la industria para aclarar cómo se aplican las regulaciones pertinentes a los servicios DeFi.
Evaluar posibles mejoras al régimen regulatorio estadounidense AML/CFT aplicado a los servicios DeFi es otra acción que se puede tomar. La evaluación también recomienda reforzar el régimen aplicado a los servicios DeFi cerrando cualquier brecha identificada en la BSA para garantizar que ciertos servicios DeFi no queden fuera del alcance de su definición de instituciones financieras.
Además, el informe sugiere que el gobierno debe continuar trabajando con socios extranjeros para cerrar brechas en la implementación de normas internacionales respecto a los activos virtuales y VASP. Asimismo, EE. UU. debería compartir los hallazgos de este informe con socios extranjeros y alentarlos a evaluar los riesgos de los servicios DeFi y a desarrollar e implementar medidas de mitigación.
El gobierno de EE. UU. también debe seguir monitoreando cualquier cambio en el ecosistema DeFi que pueda afectar los riesgos de finanzas ilícitas o la aplicación de obligaciones AML/CFT a las entidades del sector, indicó. Esto puede lograrse mediante investigación y participación con el sector privado.
El informe también solicita a las autoridades que continúen promoviendo que los servicios DeFi implementen análisis en tiempo real, monitoreo y pruebas rigurosas del código para identificar vulnerabilidades y responder a actividades sospechosas, así como compartir información con empresas de activos virtuales y el público sobre amenazas potenciales y medidas de mitigación que las empresas pueden adoptar para mejorar sus defensas.
El gobierno de EE. UU. debe involucrarse con los desarrolladores para promover la innovación que busque mitigar los riesgos de finanzas ilícitas de los servicios DeFi, indicó, añadiendo que los legisladores y reguladores también deben buscar y evaluar los cambios necesarios en la regulación o guía para apoyar estos desarrollos.
Solicitando la opinión pública
En conclusión, el informe recomienda que el gobierno de EE. UU. tome varias medidas para abordar los riesgos asociados con los servicios DeFi, incluyendo el fortalecimiento de la supervisión AML/CFT, la mejora del régimen regulatorio estadounidense AML/CFT, la colaboración con socios extranjeros, la promoción de la resiliencia cibernética y la innovación responsable de medidas de mitigación.
Al implementar estas recomendaciones, el gobierno de EE. UU. podrá proteger mejor el sistema financiero estadounidense de actividades ilícitas facilitadas a través de los servicios DeFi, señaló el informe.
Como parte de las acciones recomendadas, el Tesoro también busca la opinión pública sobre cómo abordar los desafíos regulatorios que plantean los servicios DeFi.
Las preguntas incluyen determinar si los servicios DeFi se encuentran bajo la definición BSA de institución financiera, fomentar medidas de mitigación de riesgos para los servicios DeFi no cubiertos por la BSA y aclarar las obligaciones AML/CFT para los servicios DeFi definidos por la BSA. También se están considerando obligaciones AML/CFT variables para diferentes tipos de servicios DeFi.












