Los “Ataques de Polvo” usados como armas regulatorias desarmaron el Cumplimiento de Kraken

Los “Ataques de Polvo” usados como armas regulatorias desarmaron el Cumplimiento de Kraken

Desde que el ecosistema de las criptomonedas y las finanzas descentralizadas (DeFi) comenzaron a entrelazarse con las finanzas tradicionales (TradFi), lo primero que comenzó a ser impuesto fueron los registros de Cumplimiento, basados en las regulaciones, locales, regionales y globales que la banca debe acatar en cada caso.

Sin embargo, en el diseño de la arquitectura de la tecnología blockchain, la apertura y la ausencia de permisos son consideradas dos de sus pilares fundamentales, por lo que cualquier usuario en cualquier lugar del mundo puede transmitir valor a una dirección pública sin requerir la autorización previa del destinatario.

De allí que, esa misma libertad estructural acaba de convertirse en un arma de doble filo para la industria de los activos digitales, ya que recientemente, la plataforma de intercambio de criptomonedas Kraken se convirtió en el escenario de una maniobra operativa sin precedentes.

Entre el 17 y el 24 de agosto, los sistemas de seguridad de la firma detectaron un flujo constante de casi 12.000 microdepósitos no solicitados en las billeteras de miles de sus clientes, con un valor monetario realmente insignificante —algunas representaban apenas fracciones de centavo de dólar y otras escasos dólares—, pero la repercusión técnica generó un colapso temporal en los sistemas de cumplimiento normativo de la compañía, de acuerdo con Bloomberg.

La alerta roja dentro de los departamentos de riesgo de Kraken no se encendió por el volumen del capital transferido, sino por el origen del rastro digital, lo que es considerado como dusting attack o “ataque de polvo”.

De acuerdo informes realizados por firmas de inteligencia en cadena como Arkham Intelligence, las transacciones provenían de una billetera atribuida a HTX (plataforma anteriormente conocida como Huobi).

La atribución se realizó cruzando las direcciones que la propia HTX había hecho públicas anteriormente como parte de sus informes de Prueba de Reservas (Proof of Reserves), pero el problema con esto, radica en el estatus legal de la contraparte.

HTX ha estado bajo un intenso escrutinio regulatorio tras la imposición de sanciones por parte del Reino Unido y la Unión Europea en julio de 2026, con medidas diseñadas para restringir el uso de plataformas que presuntamente facilitaron la evasión de controles financieros a ciudadanos y entidades rusas.

Al momento en que los algoritmos de Monitoreo de Transacciones y Antilavado de Dinero (AML, «por sus siglas en inglés») de Kraken detectaron que miles de sus usuarios estaban recibiendo activos vinculados a una entidad sancionada, por lo que se activaron los protocolos automatizados de mitigación de riesgo, generando el bloqueo total e inmediato de las cuentas receptoras.

Para comprender la gravedad de este incidente, es necesario analizar la evolución metodológica del fenómeno conocido como ataque de polvo, ya que tradicionalmente, un ataque de polvo ha sido una herramienta empleada por firmas de análisis o actores maliciosos para erosionar la privacidad de las redes seudónimas.

Este ataque consiste en enviar cantidades microscópicas de polvo criptográfico a miles de billeteras personales, por lo que cuando el usuario desprevenido gasta esas pequeñas fracciones junto con sus fondos habituales en una sola transacción, consolidando sus entradas (UTXOs), los analistas pueden vincular diferentes direcciones entre sí para mapear la identidad o el comportamiento financiero de una persona.

Sin embargo, el evento sufrido por Kraken marca el nacimiento de una nueva variante que ha sido denominada “el envenenamiento de cumplimiento” (compliance poisoning). En este escenario, el objetivo primario ya no es la desanonimización del usuario a largo plazo, sino la disrupción operativa inmediata de la infraestructura de los exchanges centralizados.

Al sembrar activos con «marcas radiactivas» (provenientes de direcciones sancionadas o vinculadas a mezcladores de privacidad como Tornado Cash) directamente en las cuentas de una plataforma regulada, los atacantes fuerzan a las herramientas de monitoreo a actuar a ciegas.

Los algoritmos no pueden determinar de manera instantánea si el receptor solicitó esos fondos o si es una víctima pasiva de SPAM en la cadena de bloques, de manera que ante el riesgo de multas millonarias por parte de organismos como la OFAC o la directiva MiCA europea, el sistema automatizado opta por la precaución extrema: congelar primero e investigar después.

Un portavoz de Kraken confirmó que la empresa logró movilizar rápidamente a su equipo de cumplimiento para desbloquear las cuentas afectadas en cuestión de horas, aislando de forma permanente únicamente los depósitos marcados como ilícitos.

Sin embargo, la directiva del exchange reconoció el trasfondo geopolítico y competitivo de la maniobra, señalando que la intención aparente detrás del ataque era generar descontento masivo, interrumpir la operativa comercial y erosionar la reputación de la plataforma ante sus usuarios.

Por su parte, voceros oficiales de HTX rechazaron rotundamente las acusaciones, asegurando que la empresa “en absoluto participó en tal comportamiento” y que se encuentran investigando si la actividad responde a errores de atribución de datos por parte de terceros o al uso no autorizado de sus direcciones de depósito por actores maliciosos externos.

Este incidente expone una vulnerabilidad sistémica que afecta la experiencia de trading en los mercados centralizados, ya que para un operador activo, el bloqueo preventivo de una cuenta —incluso si dura un par de horas— en momentos de alta volatilidad macroeconómica o durante cierres de posiciones de apalancamiento puede derivar en liquidaciones forzosas y pérdidas financieras severas.

El evento reaviva el histórico debate entre el uso de custodios centralizados y la adopción de la autocustodia mediante billeteras privadas (hardware wallets), aunque, si bien la autocustodia otorga la soberanía absoluta de las claves privadas y evita que un tercero bloquee el acceso al capital, tampoco elimina el riesgo del envenenamiento en la cadena.

Un usuario que recibe un ataque de polvo en su billetera personal podría enfrentar bloqueos futuros al intentar enviar esos fondos a cualquier exchange centralizado para cambiarlos por dinero fiduciario.

El verdadero desafío recae ahora sobre los desarrolladores de software de cumplimiento y las agencias reguladoras. Los marcos normativos actuales suelen tratar la recepción de activos como una interacción comercial voluntaria, una premisa obsoleta en redes donde la entrada de transacciones no requiere consentimiento.

Para evitar que el envenenamiento por sanciones se convierta en una táctica habitual de guerra corporativa o cibernética, los exchanges deberán calibrar sus herramientas de inteligencia artificial (IA), para ponderar variables más complejas —como la tasa de transacción previa del usuario, el volumen porcentual del depósito no solicitado y la falta de interacción histórica con la dirección de origen— antes de tomar la medida drástica de congelar una cuenta.

El caso Kraken ha dejado claro que, en la era de la regulación estricta, un simple centavo de dólar puede ser suficiente para paralizar el comercio digital.

Advertencia "La inversión en criptoactivos no está regulada, puede no ser adecuada para inversores minoristas y perderse la totalidad del importe invertido"