Saltar al contenido principal
Sugerir un servicio
Volver a noticias Editorial

Qué pasa con tu identidad después del KYC: el registro de filtraciones de 2026

El KYC no es un control que superas: es una copia de tu pasaporte, tu dirección y tus datos bancarios en manos de la plataforma y de sus proveedores, durante al menos cinco años tras irte. Lo que registró 2026: Ledger, Trezor, SafePal, Bits of Gold, Sumsub y Coinbase — qué filtró cada uno, quién lo custodiaba, por qué los wrench attacks subieron un 33%, y qué sigue funcionando después.

24 min de lectura Editorial de NoKYCZone

Todas las demás guías de este sitio responden a cómo: cómo comprar Bitcoin, cómo comprar Monero, cómo gastarlo y cómo venderlo, todas sin entregar un pasaporte. Esta responde a la pregunta que subyace a las cuatro, y es la que más nos hacen: qué ocurre realmente con los documentos de identidad cuando los entregas.

La respuesta corta es que el KYC no es un control que superas. Es una copia que se genera — de tu pasaporte, tu cara, tu dirección, tus datos bancarios — que después se duplica hacia procesadores de los que nunca te hablaron, se retiene por ley durante años después de que cierres la cuenta, y termina por revelarse. A veces por una filtración. A veces por un tribunal de quiebras. A veces por un contratista de soporte al que le ofrecieron dinero en efectivo. 2026 es el año en que esto dejó de ser un argumento y se convirtió en un registro, y este artículo es ese registro.

El KYC no es un control, es una copia con un reloj de retención

El modelo mental que maneja la mayoría es el de un control en la puerta: enseñas el documento, el portero lo mira, entras. No es eso lo que ocurre. El documento se fotografía, el selfie se almacena, la dirección se archiva, y el registro resultante se conserva.

Se conserva porque tiene que conservarse. Según las recomendaciones del FATF, los países deben exigir a las instituciones reguladas que retengan los registros de diligencia debida del cliente durante al menos cinco años después de que termine la relación de negocio. El Reglamento de la UE contra el Blanqueo de Capitales recoge la misma cifra en una sola norma vinculante: Article 77 AMLR fija un período de retención uniforme de cinco años y después obliga a la entidad a eliminar los datos personales cuando ese plazo expira — el reglamento se aplica, en general, a partir del 10 de julio de 2027. Varios Estados miembros ya se sitúan en el extremo superior del rango permitido: España y Luxemburgo exigen diez años, frente a los cinco que aplican Francia y los Países Bajos.

Leído desde el lado del usuario, de ahí se derivan dos consecuencias, ambas contraintuitivas.

Primero, cerrar tu cuenta no pone en marcha un borrado, pone en marcha un reloj. Los cinco años corren desde el final de la relación, no desde el día en que subiste el documento. Borrar la app no cambia nada.

Segundo, el derecho de supresión no se aplica aquí. El artículo 17 del GDPR cede cuando el tratamiento es necesario para cumplir una obligación legal, y la conservación de registros de AML es exactamente eso. Puedes pedirle a un exchange que borre tu perfil de marketing. No puedes pedirle que borre tu expediente de KYC, y no podría cumplirlo aunque lo pidieras. Eso no es el exchange siendo obstructivo — es el diseño.

Así que el planteamiento honesto de cada verificación que has completado alguna vez es este: existe una copia de tus documentos de identidad, en al menos una base de datos, durante un mínimo de cinco años después de la última vez que usaste el servicio, y no tienes ningún mecanismo para retirarla. Todo lo que sigue trata de quién más termina teniendo esa copia.

La cadena es mucho más larga que el exchange

Esta es la parte que casi nadie modela correctamente. Cuando te verificas con un exchange, no estás confiando en una sola empresa. Estás confiando en el proveedor de verificación de identidad al que subcontrató la comprobación, en la plataforma de tickets que usa su equipo de soporte, en la herramienta de análisis que su equipo de crecimiento conectó a la tabla de clientes, y en el proveedor logístico o de pagos que gestiona tus pedidos. Cada uno de ellos es una empresa distinta con una postura de seguridad distinta, y nunca se te mostró esa lista.

2026 aportó una serie de pruebas exactamente en esa capa. Un rastreador público de incidentes de proveedores de verificación de identidad registra varios casos en rápida sucesión.

Sumsub, uno de los mayores proveedores de verificación de identidad que dan servicio a plataformas cripto, reveló el 4 de febrero de 2026 una intrusión que se remonta a julio de 2024 — detectada solo en enero de 2026, es decir, aproximadamente dieciocho meses sin detectar. El punto de entrada fue un archivo adjunto malicioso enviado a través de una plataforma de tickets de soporte de un tercero. La empresa afirma que no se accedió a documentos de identidad ni a datos biométricos, y que la exposición cubre nombres más un subconjunto de emails y números de teléfono. Tomando eso al pie de la letra, el argumento estructural se sostiene igual: los usuarios afectados tenían una relación con un exchange, no con Sumsub, y no tenían forma de saber que ese proveedor existía.

De IDmerit se informó en noviembre de 2025 que había dejado expuesta, sin contraseña y sin proteger, una instancia de MongoDB que exponía aproximadamente mil millones de registros personales de 26 países — nombres completos, direcciones, códigos postales, fechas de nacimiento, números de identificación nacional, números de teléfono y emails. IDmerit niega que esos datos fueran suyos, y esa disputa sigue sin resolverse; el caso se incluye aquí tal como se informó, no como un hecho zanjado. Incluso descontando ese caso, un conjunto de datos así es el modo de fallo característico de una industria del KYC agregada.

AU10TIX tuvo credenciales de administrador expuestas en línea durante más de un año — comprometidas en diciembre de 2022, descubiertas en junio de 2024 — y afectó a documentos de identidad, nombres, fechas de nacimiento, nacionalidades y números de identidad. Veriff informó de un acceso no autorizado alrededor del 18 de noviembre de 2025, detectado el 10 de diciembre, que expuso imágenes de documentos de identidad gubernamentales, direcciones postales y fechas de nacimiento de aproximadamente 8,583 clientes de una única empresa cliente situada más abajo en la cadena. Persona dejó el código fuente de su panel en un bucket público en la nube en febrero de 2026 — no datos de usuarios, sino la propia lógica de verificación.

La aritmética incómoda es que el número de partes que tienen una copia de tu documento no es uno. Es uno más los proveedores que usó la primera parte, más los que esos proveedores usaron a su vez. Diste tu consentimiento para el primero. No se te preguntó por el resto.

2026: el año en que las filtraciones fueron bases de datos de envíos

Los incidentes específicamente cripto de 2026 comparten un rasgo que los hace peores que una filtración de contraseñas, y al sector le costó un tiempo decirlo con claridad.

5 de enero de 2026 — Ledger, a través de Global-e. Ledger confirmó que los datos de clientes quedaron expuestos a través de Global-e, el merchant of record externo que gestiona sus pedidos internacionales. Expuesto: nombres completos, direcciones de envío, direcciones de email, números de teléfono y detalles de pedidos. No expuesto: datos de pago, frases de recuperación, claves privadas, PIN. Los sistemas propios de Ledger no fueron vulnerados — por segunda vez, la empresa se vio comprometida a través de un socio y no a través de su producto.

16 de agosto de 2026 — tres a la vez, dos de ellas por el mismo fallo. La cobertura de este conjunto de casos detalla lo ocurrido:

  • Trezor, a través del proveedor logístico ShipMonk — 13,689 clientes (11,742 con exposición total, 1,947 parcial), nombres, emails, números de teléfono y direcciones de envío, correspondientes a envíos entre el 10 de mayo y el 8 de agosto de 2026. Causa raíz: CVE-2026-72898, un fallo de inyección SQL en Metabase.
  • SafePal39,798 clientes, nombres, emails, números de teléfono, direcciones de envío y detalles de compra, correspondientes a pedidos del 2 de marzo de 2025 al 11 de abril de 2026. Causa raíz: una vulnerabilidad de autorización en un plugin de seguimiento de pedidos de un tercero.
  • Bits of Gold, el mayor bróker de cripto regulado de Israel — aproximadamente 200,000 clientes, y el peor de los tres en cuanto a datos: nombres, números de identificación nacional israelíes, emails, números de teléfono, direcciones IP, datos de cuentas bancarias y direcciones públicas de wallet. Mismo CVE, mismo fallo de Metabase, revelado a los pocos días de su detección. La empresa afirma que no se expusieron fondos, claves privadas, contraseñas ni documentos de identidad escaneados.
253,487 clientes en un solo día, repartidos en tres empresas, en gran parte a través de una única herramienta de análisis sin parchear. Ninguna de las tres sufrió la brecha en su producto principal. Las tres la sufrieron a través de algo acoplado a él.

Ahora pongamos los datos filtrados uno junto al otro. Una contraseña de exchange filtrada es una molestia que arreglas rotándola. Una dirección de envío vinculada a la compra de un hardware wallet filtrada es una declaración permanente de que una persona concreta, en una calle concreta, posee cripto autocustodiada. No puedes rotar tu casa. Y una dirección de wallet vinculada a un nombre legal y a una cuenta bancaria — el caso de Bits of Gold — colapsa en un solo archivo la separación entre un libro contable público y una identidad privada.

Mayo de 2025 — Coinbase, y la vía interna. Merece incluirse porque es el caso más claro del modo de fallo que ninguna cantidad de ingeniería puede prevenir. Contratistas de soporte al cliente en el extranjero, a los que se ofreció dinero en efectivo, empezaron a copiar datos el 26 de diciembre de 2024. Se descubrió el 11 de mayo de 2025 — el mismo día en que llegó el email de extorsión exigiendo 20 millones de dólares. Coinbase se negó a pagar y ofreció en su lugar una recompensa equivalente de 20 millones de dólares, que es la decisión correcta y no hace nada por las personas cuyos expedientes ya habían sido copiados. La notificación de la filtración presentada ante el Fiscal General de Maine sitúa la cifra en 69,461 personas. El conjunto expuesto: nombres, direcciones, números de teléfono, direcciones de email, números de la seguridad social enmascarados, números de cuenta bancaria enmascarados, algunos identificadores de cuenta bancaria, datos de cuenta, e imágenes de documentos de identidad emitidos por el gobierno. Las estimaciones de la empresa para la remediación oscilaron entre 180 y 400 millones de dólares.

Esa última cifra es la que conviene retener. Coinbase es una empresa estadounidense cotizada con un presupuesto de seguridad mayor que los ingresos de la mayoría de sus competidores, y se sitúa en el mismo nivel de KYC obligatorio que las dos referencias que indexamos para comparar, Kraken y Binance. La variable fue que esos datos existían en una herramienta de soporte que se podía pagar a un ser humano para que abriera.

El modelo de amenaza se trasladó de tu cuenta bancaria a la puerta de tu casa

Durante una década, la respuesta estándar a «¿y qué más da si se filtran mis datos de KYC?» fue el robo de identidad y el phishing — molesto, asegurable, superable. En 2026 esa respuesta dejó de ser suficiente.

El informe de CertiK sobre wrench attacks del primer semestre de 2026 — «wrench attack» es el término del sector para extraer claves de una persona mediante coerción física, en lugar de extraerlas de un sistema mediante un exploit — documenta 52 incidentes verificados en el primer semestre de 2026, frente a 39 en el primer semestre de 2025, un aumento del 33%. La exposición financiera registrada pasó de 10.5 millones de dólares a 124.1 millones, casi doce veces más.

El desglose táctico es lo que hace que esto sea relevante para un artículo sobre filtraciones de datos:

  • Las invasiones domiciliarias pasaron de un incidente en el primer semestre de 2025 a veinte en el primer semestre de 2026, aproximadamente el 41% de todos los casos.
  • Los secuestros pasaron de 12 a 16. La tortura se mantuvo en 4 casos, el asesinato en 1.
  • Europa concentró 39 de los 52 incidentes, y Francia por sí sola 33 — el 63.5% del total global.
Una invasión domiciliaria requiere una dirección particular. Veinte de ellas, en seis meses, en una categoría que el año anterior solo había tenido una.

El vínculo entre datos de comercio filtrados y riesgo físico no es nuevo, y el caso de referencia está bien documentado. La filtración de comercio electrónico de Ledger de julio de 2020 expuso aproximadamente 1 millón de direcciones de email y 272,000 registros con nombres, números de teléfono y direcciones particulares — un conjunto de datos todavía catalogado públicamente. Lo que vino después no fue fraude con tarjetas de crédito. Fueron emails de extorsión exigiendo entre 700 y 1,000 dólares en Bitcoin con amenazas explícitas contra el domicilio del destinatario, y en 2021, dispositivos de «recambio» físicamente manipulados y enviados por correo a direcciones extraídas del volcado de datos, retractilados y acompañados de membretes falsos que instruían a la víctima a introducir su frase de recuperación en el hardware modificado.

Ese es el mecanismo, y 2026 renovó los datos de entrada. Una base de datos de envíos de hardware wallets es, por construcción, una lista de personas que se autocustodian, filtrada para quedarse con quienes se molestaron en comprar un dispositivo, con direcciones de entrega adjuntas. No existe una lista de objetivos más eficiente en este sector, y tres de ellas se filtraron este año.

Aquí importa la lectura proporcionada, y no vamos a inflarla: 52 incidentes a nivel global es una cifra pequeña frente a decenas de millones de holders, y la exposición realista del lector mediano es spam de extorsión, no una invasión domiciliaria. Pero la línea de tendencia va en la dirección equivocada, la concentración en un solo país es notable, y el insumo es precisamente la categoría de datos que no deja de filtrarse.

La quiebra publica lo que ningún hacker tuvo que robar

Existe una vía de divulgación que no involucra a ningún atacante, y casi nadie la tiene prevista.

Cuando Celsius presentó su declaración financiera el 5 de octubre de 2022, el documento de 14,500 páginas entró en el registro judicial público con los nombres de los clientes junto con los tipos, importes y fechas de sus transacciones — afectando, según los recuentos de prensa de la época, a más de 600,000 usuarios. Las direcciones particulares se redactaron. Los nombres no. Celsius pidió al tribunal que los sellara y el juez se negó reiteradamente, alegando el motivo por completo habitual de que la identidad de los acreedores es pública en un procedimiento de quiebra.

El efecto de segundo orden es el que debería preocupar a un holder de cripto. Un nombre publicado junto a un importe de transacción fechado es una clave de correlación. Cualquiera dispuesto a hacer el trabajo puede cotejar esos importes fechados con la actividad on-chain y adjuntar un nombre legal a wallets que nunca habían estado vinculadas a ninguno. La insolvencia de una plataforma custodial desanonimizó el historial en cadena de sus usuarios, de forma permanente, por la puerta principal, en una presentación que se suponía rutinaria.

Ningún exploit. Ninguna exigencia de rescate. Ningún proveedor culpable. Solo una empresa que tenía datos de identidad y luego se quedó sin dinero — el suceso más común, con diferencia, en la historia de este sector.

Lo que esto argumenta, y lo que no

No argumenta que los exchanges sean negligentes. Repasa los casos de nuevo: Coinbase rechazó el rescate y lo hizo público. Bits of Gold y Trezor lo revelaron a los pocos días de la detección. La infraestructura propia de Ledger no fue vulnerada ni en 2020 ni en 2026; en ambos casos lo fue la de un socio. Son, en su mayoría, organizaciones competentes con equipos de seguridad reales, y aun así los datos se filtraron.

No argumenta que el KYC no tenga ningún propósito, ni argumenta que evitarlo exima a nadie de nada. Las obligaciones fiscales son un régimen legal aparte que se aplica de todos modos — un punto que ya hacíamos en la guía para vender y que repetimos aquí.

Lo que sí argumenta es más limitado y, creemos, difícil de rebatir. La única variable que controla un usuario es si el registro llegó a crearse. Una vez que existe, su destino escapa a tus manos: puede sufrir una brecha en la plataforma, sufrir una brecha en un proveedor del que nunca oíste hablar, ser copiado por un contratista sobornado, publicarse en un tribunal de quiebras, o simplemente conservarse entre cinco y diez años, tiempo de sobra para que ocurra cualquiera de esas cosas. Los datos que nunca se recopilaron no tienen ninguno de esos modos de fallo. Eso no es un eslogan de privacidad, es la totalidad del argumento, y cada incidente descrito antes es un ejemplo de ello.

Qué aspecto tiene en la práctica «no recopilar datos»

Aquí es donde la abstracción se convierte en una lista. De los 28 servicios que indexamos, 13 no exigen ningún registro y 11 exigen una dirección de email — y la diferencia entre esas dos columnas es exactamente la diferencia entre una empresa que puede filtrar tu identidad y una que no tiene nada que filtrar.

La parte instructiva es el diseño de las credenciales, porque varios de estos servicios resolvieron un problema que el mercado convencional trata como irresoluble: ¿cómo se gestiona un sistema de cuentas sin ninguna identidad dentro?

ServPrivate, la entrada mejor puntuada del índice con 9.7/10, emite un token de 16 caracteres en el primer pago, y ese token es la única credencial durante toda la vida de la cuenta — sin nombre, sin email, sin teléfono, sin dirección de recuperación de contraseña. La consecuencia es estructural y no una simple promesa: no existe ningún identificador de respaldo que un operador pudiera verse obligado a entregar, porque nunca se creó ninguno.

Mullvad, con 9.4/10, hace lo mismo con un número de cuenta de 16 dígitos y nada más, y su promesa de no-logs pertenece a la lista muy corta de las que se han puesto a prueba en lugar de simplemente afirmarse — una redada policial sueca en 2023 no encontró ningún dato de clientes que incautar. IVPN, con 9.3/10, es el casi gemelo desde Gibraltar, con seis auditorías anuales consecutivas de no-logs de Cure53 publicadas en su totalidad; la comparativa recoge las diferencias.

SMSBurner, con 9.6/10, va todavía más allá: el servidor genera una frase semilla de 16 caracteres, y esa semilla es la cuenta — sin email, sin contraseña, sin nombre de usuario y sin flujo de recuperación, lo cual es un coste real, asumido con honestidad. MoneroSMS, con 6.9/10, es la alternativa con Monero como moneda principal, con espejo onion. Las dos importan por el mismo motivo: un número de teléfono vinculado a tu línea de operadora es el identificador que sobrevive a cualquier otra precaución que tomes, y es el que termina sufriendo el SIM-swap.

GrabMail, con 6.9/10, no tiene cuenta en absoluto — sin email, sin contraseña, sin pago, sin cookie — y borra cada mensaje a los cinco días. Es franco sobre la contrapartida: en un dominio compartido, la dirección es el único secreto, así que es un canal excelente para un código de verificación y la herramienta equivocada para cualquier cosa que te importara que un desconocido leyera. SimpleLogin, con 7.5/10, es la contrapartida opuesta — necesita un email de cuenta, motivo por el cual se sitúa en discreto (L2) — pero es de código abierto en todas sus capas, auditado por Securitum en 2022, y te da un alias por plataforma.

Y en la base de la escala, Bisq, con 8.7/10, y BasicSwap, con 9.1/10, son las dos únicas entradas sin confianza (L0) del índice — ninguna empresa retiene fondos, ninguna empresa mantiene una cuenta, y en consecuencia no hay ninguna tabla de clientes que vulnerar, requerir judicialmente o vender en una liquidación. Eso es lo que mide la parte alta de nuestra escala de KYC, y este artículo es la razón por la que la escala tiene la forma que tiene: L0 no tiene nada que filtrar, L1 tiene una política, L5 tiene un expediente.

Un límite honesto, porque es exactamente el límite que explotaron las filtraciones de 2026. Sin registro no es sin rastro cuando hay que entregar un objeto físico. Enviar un hardware wallet crea una dirección, y esa dirección es lo que se filtró en Ledger, Trezor y SafePal — no su KYC, que en su mayoría no recopilan. Nuestra guía de gasto trata el problema de la entrega con más detalle; la versión corta es que las categorías sin KYC más sólidas son las que no tienen nada que enviar.

Qué hacer si ya te has verificado

La mayoría de los lectores ya lo ha hecho. La pregunta realista no es cómo deshacerlo — no puedes — sino qué es lo que todavía marca alguna diferencia después.

  • Acepta que, por ahora, la copia es permanente. El reloj de retención de AML corre durante cinco años desde tu última transacción, diez en algunas jurisdicciones, y ninguna solicitud de borrado lo anula. Organízate en torno a la existencia del expediente, no a su eliminación.
  • Deja de reutilizar un mismo identificador en varias plataformas. Una sola dirección de email en diez plataformas significa que una sola filtración basta para correlacionar las diez. Un alias por plataforma hace que cada filtración sea atribuible a su origen y revocable de forma individual — la mejora estructural más barata de esta lista.
  • Saca tu número de operadora de la ecuación. Es el identificador que ancla los ataques de SIM-swap y sobrevive a cualquier otro cambio; la categoría de SMS existe precisamente para esto.
  • Nunca envíes nada relacionado con cripto a tu domicilio si tienes una alternativa. Esta es la lección concreta y respaldada por pruebas de 2026, no un consejo genérico. Una taquilla de paquetería o un punto de recogida no cuesta nada y saca tu dirección de la próxima base de datos de pedidos que se filtre.
  • No confirmes tus tenencias en ningún sitio que las empareje con una dirección. Los tickets de soporte, los registros de garantía, los formularios de sorteos y los perfiles de foros son todos lugares donde la gente entrega voluntariamente la combinación que, de otro modo, una filtración tendría que reconstruir.
  • No consolides un saldo vinculado a KYC con uno privado. Una transacción que gasta varias entradas a la vez afirma que una sola entidad las controlaba todas, de forma permanente y pública — fusionar un historial verificado con una reserva no verificada es irreversible, y lo tratamos en la guía de compra.
  • Trata el correo de extorsión como spam genérico. Los emails posteriores a una filtración que afirman conocer específicamente tus tenencias se envían, en la inmensa mayoría de los casos, en masa desde una lista filtrada. Tener tu dirección no es tener tus claves.
  • Actúa sobre el próximo, no sobre el último. No puedes deshacer una verificación ya hecha. Puedes hacer que el próximo servicio en el que te registres sea uno que nunca lo pida — que, a la vista de todo lo anterior, es el único paso que cambia algo de forma estructural.

Preguntas frecuentes

¿Puedo hacer que un exchange borre mis datos de KYC?

Por lo general no, y no porque el exchange se niegue. La conservación de registros de AML es una obligación legal, y el derecho de supresión del GDPR cede cuando el tratamiento es necesario para cumplir una de ellas. Según Article 77 AMLR, el período de retención es de cinco años desde el final de la relación, tras los cuales el borrado pasa a ser obligatorio en lugar de opcional — pero durante esos años, la solicitud no tiene fuerza legal. Normalmente sí puedes conseguir que se borren los perfiles de marketing y análisis; el expediente de identidad es una categoría distinta.

¿Está a salvo mi identidad si el exchange en sí nunca es hackeado?

El registro de 2026 dice que esa es la pregunta equivocada. Ledger, Trezor, SafePal y Bits of Gold se vieron comprometidos, todos ellos, a través de terceros — un merchant of record, un proveedor logístico, un plugin de seguimiento de pedidos y una herramienta de análisis. Coinbase se vio comprometida a través de contratistas de soporte. En ninguno de estos casos se vulneró el producto principal de la empresa. Tu exposición es la unión de todos los proveedores de la cadena, y esa lista no se te muestra.

¿Qué es más arriesgado, el exchange o el proveedor de verificación de identidad?

El proveedor es el objetivo de mayor palanca, porque agrega datos. Una brecha en un exchange expone a los usuarios de ese exchange; una brecha en un proveedor de verificación puede llegar a afectar a todas las plataformas que le subcontrataron las comprobaciones. Esa es la preocupación estructural que plantea la revelación de Sumsub en febrero de 2026, con independencia de lo limitada que termine siendo esa exposición en concreto, y es lo que hace plausible un volcado de identidad de mil millones de registros de un modo en que jamás lo sería un exchange con mil millones de usuarios.

¿Una filtración de KYC pone en riesgo mis monedas?

No directamente — los datos de identidad filtrados no mueven fondos, y ninguno de los incidentes de 2026 expuso claves privadas ni frases de recuperación. El riesgo es indirecto y es real: phishing dirigido que conoce tu nombre real y tu historial de compras, intentos de SIM-swap contra un número de teléfono conocido, hardware manipulado enviado a una dirección conocida, y, en el extremo, la categoría de coerción física que CertiK midió con un aumento del 33% interanual.

¿Por qué los compradores de hardware wallets fueron blanco específico en 2026?

Porque una base de datos de envíos de hardware wallets es la lista de objetivos de mayor calidad del sector. Cada entrada es una persona que se autocustodia, que se molestó en comprar un dispositivo dedicado, con una dirección de entrega verificada adjunta. La ironía es exacta: la compra que saca tus monedas del riesgo de un custodio es la misma compra que pone tu dirección en la base de datos de un comercio.

¿Evitar el KYC es solo para quienes tienen algo que ocultar?

Las 52 personas del recuento de CertiK para el primer semestre de 2026 no ocultaban nada. Eran identificables, y alguien sabía dónde vivían. El argumento a favor de minimizar el registro es el mismo que el de no publicar el saldo de tu cuenta bancaria: no es ocultación, sino el juicio ordinario de que los datos que no se recopilan no se pueden filtrar, reclamar judicialmente, vender en una quiebra ni usar para encontrarte. Las obligaciones legales — los impuestos, sobre todo — no se ven afectadas en ningún caso.

¿Cuál es el cambio de mayor valor que puedo hacer?

Deja de enviar hardware cripto a tu dirección particular, y usa un alias de email distinto por cada servicio. Esas dos cosas no cuestan nada, no requieren ninguna habilidad técnica, y abordan las dos categorías de datos que realmente se filtraron en 2026. Todo lo demás en la lista es un refinamiento.

¿Usar una VPN me protege de esto?

Protege la dirección IP, lo cual es una ganancia real — la filtración de Bits of Gold incluyó direcciones IP, e IVPN y Mullvad están en el índice precisamente porque no recopilan nada que filtrar, para empezar. No hace nada respecto a un documento que ya subiste o una dirección que ya le diste a una empresa de mensajería. Arregla la recopilación; la VPN es higiene añadida encima.

En resumen

Lo más útil que muestra este registro es que el consejo habitual apunta a la capa equivocada. Elegir un exchange de buena reputación, activar la autenticación de dos factores por hardware y usar una contraseña fuerte son cosas que merece la pena hacer, y ninguna de ellas habría ayudado a una sola persona en ninguno de los incidentes anteriores. Sus datos se filtraron a través de un proveedor logístico, una herramienta de análisis, un contratista sobornado y una presentación de quiebra.

Dos cosas se generalizan más allá de cualquier servicio nombrado aquí. El número de partes que tienen tus documentos de identidad es desconocido para ti, y nunca es uno solo — la cadena de proveedores es invisible por construcción, y es ahí donde ocurrieron realmente las filtraciones de 2026. Y la retención implica que la ventana de exposición sobrevive a la relación: el expediente sobrevive a la cuenta durante cinco años como mínimo, tiempo de sobra para que una empresa sea adquirida, sufra una brecha o cierre.

Frente a eso, el único control duradero está río arriba de todo esto. Un registro que nunca se creó no puede filtrarlo un proveedor del que nunca te hablaron, no puede copiarlo un contratista al que le ofrecieron dinero en efectivo, y no puede terminar en un expediente judicial presentado por una empresa que se ha quedado sin dinero. Esa es toda la tesis de este sitio, y este año escribió las pruebas que la sostienen.

Esto es análisis editorial, no asesoramiento legal, de seguridad ni financiero.

Explorar el directorio

Consulta los servicios sin KYC que cubrimos, puntuados y verificados cada seis horas.

Abrir el índice

Más del editorial