Un exchange de criptomonedas se sitúa entre sus clientes y el resto del sistema financiero, y esa posición conlleva una obligación: saber con quién se opera y evitar que el valor ilícito circule por sus libros. El screening AML es la manera en que un exchange cumple esa obligación en la práctica. No es un único control ejecutado en el registro, sino un conjunto de controles que examinan tanto a las personas y empresas implicadas como a las direcciones de blockchain de las que proceden los activos y hacia las que se dirigen.
Para un exchange, estas dos preguntas son distintas e igualmente necesarias. La primera pregunta si un cliente o una contraparte figura en una lista de sanciones, es una persona políticamente expuesta o es objeto de medios adversos creíbles. La segunda pregunta si una dirección de wallet está vinculada a un robo, un fraude, una entidad sancionada o un servicio de alto riesgo, antes de que se acrediten o liberen activos.
Este artículo expone las dos formas de screening que un exchange necesita, dónde intervienen en el onboarding, los depósitos, los retiros y la monitorización continua, y cómo se construye, se compra y se integra la capacidad — en el plano del concepto, el proceso y la arquitectura de alto nivel, no como receta de un motor de screening ni un conjunto de umbrales de scoring.
Dos controles que todo exchange debe ejecutar
La palabra screening abarca dos actividades distintas que un exchange debe ejecutar en paralelo. El screening de nombres y entidades atiende a las identidades: coteja a un cliente y, cuando procede, a una contraparte frente a listas de sanciones, listas de personas políticamente expuestas y fuentes de medios adversos, para establecer si operar con esa parte comporta un riesgo elevado de delito financiero. El screening de wallets y on-chain atiende a las direcciones: evalúa un wallet de blockchain por sus vínculos, directos e indirectos, con actividad ilícita o actores sancionados, y devuelve una apreciación de cuán arriesgado es un depósito o un retiro hacia esa dirección.
Ninguno sustituye al otro. Un cliente puede superar el screening de identidad sin problemas y aún así enviar fondos a un wallet asociado a un exchange hackeado; un wallet puede parecer anodino mientras la persona detrás de la cuenta está sancionada. Un exchange que ejecuta solo uno de los dos deja una brecha evidente. El objetivo de diseño es una visión única del delito financiero, en la que el riesgo de identidad y el riesgo on-chain se evalúan juntos y alimentan las mismas decisiones, de modo que un retiro se juzgue por quién lo envía y hacia dónde va. Esta capacidad está estrechamente ligada a la verificación KYC, que establece la identidad en primer lugar, y al screening AML más amplio.
| Dimensión | Screening de nombres y entidades | Screening de wallets y on-chain |
|---|---|---|
| Qué examina | Personas y empresas frente a datos de sanciones, PEP y medios adversos. | Direcciones de blockchain y su exposición a fuentes ilícitas o sancionadas. |
| Entradas típicas | Nombre, fecha de nacimiento, nacionalidad y otros atributos de identidad. | Una dirección de wallet y la red a la que pertenece. |
| Cuándo se ejecuta | En el onboarding y, después, de forma periódica y continua. | En el momento de un depósito o un retiro, antes de mover fondos. |
| Resultado principal | Coincidencias que revisar y una evaluación del riesgo del cliente. | Un score de riesgo y sus motivos, para permitir, retener o bloquear. |
Dónde encaja el screening en el ciclo de vida del exchange
El screening no es una etapa que el cliente atraviesa una vez; recorre toda la relación. Empieza en el onboarding, junto a la verificación de identidad, cuando el screening de nombres y entidades establece el perfil de riesgo inicial antes de abrir la cuenta. Continúa en cada depósito y retiro, cuando el screening del wallet examina la dirección al otro lado del movimiento. Y se ejecuta de forma continua en segundo plano, porque un cliente sin anomalías en el registro puede después ser añadido a una lista de sanciones o convertirse en objeto de medios adversos.
Diseñar esto bien significa tratar el screening como parte de los flujos que los clientes ya usan, en lugar de una barrera aparte colocada al lado. Cuando alguien abre una cuenta, solicita un retiro o recibe un depósito, los controles pertinentes deben ejecutarse dentro de esa acción, decidir con la rapidez suficiente para no interrumpirla y escalar solo los casos que realmente requieren a una persona. Los controles han de ser nativos del onboarding, los depósitos y los retiros, lo que es tanto una cuestión de arquitectura como de política.
Screening de wallets y transacciones
El screening de wallets responde a una pregunta propia de la cripto: no solo quién es un cliente, sino por dónde ha pasado su dinero. Como la actividad en las blockchains públicas es visible, una dirección puede evaluarse por sus conexiones — si ha recibido valor de wallets, o enviado valor a wallets, ligados a robo, fraude, mercados de la darknet, entidades sancionadas u otros servicios de alto riesgo, ya sea directamente o a través de saltos intermedios. El resultado es una indicación de riesgo para una dirección concreta, que el exchange usa para decidir si acredita un depósito entrante, permite un retiro saliente o retiene el movimiento para revisión.
Las exigencias prácticas son que el control se ejecute en el momento en que se necesita, cubra las blockchains que el exchange realmente admite y devuelva un resultado sobre el que el exchange pueda actuar y que luego pueda explicar. El screening de wallets se sitúa cerca de la lógica de depósitos y retiros de la plataforma de exchange de criptomonedas precisamente porque sus decisiones han de tomarse en línea, mientras la transacción sigue pendiente, en lugar de reconstruirse después.
Screening de nombres, sanciones, PEP y medios adversos
El lado de identidad del screening contrasta a una persona o empresa con tres tipos de fuente. El screening de sanciones comprueba si la parte figura en las listas mantenidas por las autoridades competentes, porque operar con una parte sancionada está rotundamente prohibido. El screening de PEP identifica a las personas políticamente expuestas, cuya posición exige un escrutinio reforzado en lugar de un rechazo. El screening de medios adversos busca información creíble que vincule a la parte con el delito financiero o conductas afines. El screening de entidades aplica la misma lógica a los clientes empresa y, cuando es necesario, a las personas asociadas a ellos.
El reto de ingeniería está aquí en el cotejo. Los nombres se transliteran, se abrevian y se comparten, de modo que el screening produce coincidencias candidatas que una persona confirma o descarta después; el objetivo es captar las coincidencias reales sin ahogar a los analistas en ruido. El screening de entidad de una empresa no es lo mismo que una verificación empresarial completa: confirmar que una organización no está sancionada es una cuestión más estrecha que establecer su propiedad y su estructura, y ambas no deben confundirse. El screening de identidad depende de los atributos recogidos durante el onboarding, por lo que se diseña junto con el flujo KYC del exchange y no después.
Alertas, scores de riesgo y revisión continua
El screening no dicta veredictos; produce señales que informan decisiones. Una coincidencia de nombre, un indicador PEP o un score alto de riesgo de wallet es un elemento que apreciar, no una prueba de irregularidad, y un exchange viable aplica un enfoque basado en el riesgo: la mayor parte de la actividad continúa de forma automática, un conjunto definido de casos se retiene para revisión y criterios claros rigen qué va a dónde. Consolidar las señales de identidad y on-chain en una única visión del riesgo del cliente permite al exchange tomar esas decisiones de forma coherente y no control por control.
Nota: El screening genera alertas, y una parte de ellas serán falsos positivos — un cliente legítimo que comparte nombre con una persona listada, o una dirección señalada por un vínculo lejano e indirecto. El objetivo no es eliminar las alertas, sino gestionarlas: ajustar el equilibrio entre detectar el riesgo real y cargar a clientes y analistas, y dejar constancia del fundamento de cada decisión.
Como el riesgo no es fijo, el screening ha de ser continuo. Las listas de sanciones cambian, aparecen nuevos medios adversos y el perfil de riesgo de un wallet se desplaza a medida que evoluciona la cadena a su alrededor, de modo que los clientes y, cuando procede, sus direcciones conocidas se rescreenan de forma periódica y no solo en el registro. Cada alerta, decisión y score debería dejar una traza de auditoría: qué se screeneó, qué se encontró y por qué el exchange permitió, retuvo o bloqueó la actividad. Ese registro es lo que un supervisor o un auditor pide ver, y es lo que convierte el screening de una afirmación en un control demostrable.
Expectativas en el Reino Unido y la UE
Para un exchange que sirve a clientes del Reino Unido y la UE, el screening no es una buena práctica opcional; es la manera de cumplir obligaciones de prevención del blanqueo ya establecidas. En el Reino Unido, las empresas de criptoactivos operan bajo las normas de prevención del blanqueo y son supervisadas por la FCA, que espera que las firmas screenen a sus clientes y monitoricen la actividad frente al delito financiero. El registro bajo ese régimen es una puerta de entrada en materia de delito financiero, no una autorización para el conjunto de actividades de un exchange, y el próximo régimen británico de criptoactivos debería apoyarse en estas obligaciones en lugar de suprimirlas — un diseño que cumple la preparación regulatoria en el Reino Unido mantiene el screening en su centro.
En la Unión Europea, las obligaciones de prevención del blanqueo se aplican dentro del entorno de un CASP autorizado que fija el marco más amplio, y se están consolidando: un cuerpo de normas único a escala de la UE y una autoridad dedicada de prevención del blanqueo a nivel de la UE redefinen cómo se establecen y supervisan estas obligaciones entre los Estados miembros. La tarea de ingeniería no cambia con las siglas. No emitimos dictámenes jurídicos ni garantizamos autorizaciones. Implementamos los requisitos regulatorios y de auditoría en la tecnología, la infraestructura y las operaciones. Qué clientes y transferencias entran en el ámbito, y qué debe screenearse y registrarse, son cuestiones para asesores cualificados; la tarea del exchange es hacer que los controles funcionen de forma coherente, como parte de la preparación regulatoria en la UE.
Construir, comprar e integrar la capacidad
Pocos exchanges construyen los datos de screening desde cero. La cobertura de sanciones, PEP y medios adversos, y la inteligencia on-chain que respalda los scores de riesgo de wallets, dependen de datos mantenidos que se compran en lugar de ensamblarse internamente; las decisiones realistas son qué capacidad adoptar y cómo integrarla. Criterios sensatos incluyen la amplitud de los datos detrás del screening de nombres, las blockchains que cubre el screening de wallets, la limpieza con que los controles encajan en los flujos existentes de onboarding, depósito y retiro, la posibilidad de combinar los resultados de identidad y on-chain en una única visión del riesgo, y dónde se procesan y almacenan los datos personales implicados.
Legichain, el producto de Grumpio para el screening del delito financiero, está construido en torno a esta necesidad combinada. Ofrece screening de personas y empresas frente a datos de sanciones, PEP y medios adversos, junto con screening de riesgo de wallets en varias blockchains, devolviendo un score de riesgo y un informe de prueba en PDF; se accede a través de una API y un panel web, admite el rescreening periódico y se nutre de una única bolsa de créditos, con almacenamiento on-premises o dedicado allí donde un exchange lo requiere. Los precios y el detalle están en el sitio del producto y no en la decisión de diseño de un exchange — Legichain los expone por completo. Sea cual sea la vía que tome un exchange, la integración decide el resultado: el screening ha de convertirse en parte nativa del onboarding, los depósitos y los retiros en lugar de un servicio consultado al margen.
Resumen y próximos pasos
Un exchange ha de screenear en dos frentes a la vez: las identidades de las personas y empresas a las que sirve, frente a fuentes de sanciones, PEP y medios adversos, y las direcciones de blockchain por las que circulan sus activos, frente a vínculos con actividad ilícita. Ninguno sustituye al otro, ambos pertenecen al onboarding, los depósitos, los retiros y la monitorización continua en lugar de a su margen, y ambos producen señales que apreciar bajo un enfoque basado en el riesgo y que registrar como prueba de auditoría. Para los mercados del Reino Unido y la UE esto es una obligación asentada, no un refinamiento opcional.
Las firmas que planifican u operan un exchange pueden empezar por mapear el screening de nombres y de wallets sobre sus flujos existentes de identidad, depósito y retiro, decidir dónde terminan las decisiones automatizadas y empieza la revisión humana, y diseñar una visión de riesgo única que reúna ambas señales. Nuestro trabajo en software de exchange de criptomonedas y screening AML muestra cómo estos controles se integran en el exchange en lugar de añadirse en su borde.
Screenee al cliente y al wallet, en un solo flujo. Grumpio construye plataformas de exchange de criptomonedas en las que el screening de identidad y on-chain forma parte de cómo funcionan el onboarding, los depósitos y los retiros.