Los datos KYC siguen siendo un objetivo para los hackers, afirma Coin Center
Coin Center advierte que el KYC obligatorio centraliza aún más datos de identidad sensibles. El debate también afecta a la verificación zero-knowledge, DeFi y a requisitos de cumplimiento más estrictos en Europa.

Puntos clave
- Coin Center advierte que la identificación KYC obligatoria centraliza datos sensibles y, por ello, constituye un objetivo atractivo para los hackers.
- Un posible robo de datos en IDScan.net ilustra, según la organización, lo vulnerable que es la verificación de identidad; el FBI investiga el caso.
- Coin Center aboga por una verificación que respete la privacidad y que solo demuestre la información necesaria, sin almacenar datos completos de identidad.
Un nuevo posible robo de datos en torno a IDScan.net muestra, según Coin Center, lo vulnerable que es la verificación obligatoria de identidad. En un servicio de la dark web se estarían ofreciendo a la venta más de 153 millones de datos de permisos de conducir estadounidenses y canadienses, mientras el FBI investiga la presunta intrusión. La raíz del problema, según la organización, es que los procesos KYC suelen recopilar precisamente los datos sensibles que buscan los delincuentes.
Por qué el KYC es tan vulnerable
Laz Pieper, de Coin Center, sostiene que las empresas y los reguladores quieren combatir el fraude con la verificación de identidad, pero al mismo tiempo crean un gran riesgo. Cuando nombres, direcciones y pruebas de identidad se almacenan de forma centralizada, surge un objetivo atractivo para los hackers. Esto no solo afecta a los bancos, sino también a actores como hoteles, empresas de alquiler de coches, casinos y minoristas que utilizan tecnología de IDScan.
El texto también señala incidentes graves anteriores, como el hackeo de Equifax en 2017, en el que se vieron afectados casi 148 millones de estadounidenses. Pieper también menciona que los códigos temporales por SMS o correo electrónico suelen ser fáciles de abusar y que las comprobaciones biométricas están bajo presión por los rápidos avances de la IA. La imagen que se desprende es que muchos controles actuales sí recopilan datos, pero no siempre ofrecen suficiente protección.
Verificación que respeta la privacidad
Por ello, Coin Center aboga por sistemas en los que una persona solo demuestre lo necesario, en lugar de entregar una copia completa de su documento de identidad. Esto incluye demostrar la edad, el acceso a una cuenta o una autorización, sin que los datos subyacentes lleguen directamente a una empresa. Este tipo de verificación que respeta la privacidad aún está en desarrollo, pero encaja con experimentos más amplios del sector, como la verificación de edad zero-knowledge y otras formas de identidad descentralizada.
Para los lectores europeos de criptomonedas, esto es relevante porque la verificación de identidad también se está ampliando fuera de Estados Unidos, entre otras cosas hacia la verificación de edad y requisitos de cumplimiento normativo más estrictos. Al mismo tiempo, crece el interés por soluciones que combinen mejor privacidad y verificación, también dentro de DeFi y de los pagos transfronterizos. Eso hace que el debate sobre la minimización de datos sea importante no solo desde el punto de vista jurídico, sino también de forma práctica para las empresas de cripto y fintech.
También dentro del propio sector, la minimización de datos sigue siendo un tema recurrente. En un robo de datos anterior en un bróker de criptomonedas, por ejemplo, quedó claro lo rápido que pueden acabar en malas manos los datos de identidad, la información de contacto y los datos de wallet.
Más presión sobre las normas
Pieper advierte además de que los legisladores en Washington y a nivel estatal no deberían introducir obligaciones adicionales de verificación en lugares donde no son necesarias. Según él, este tipo de normas aumentan la cantidad de datos sensibles que se almacenan, sin resolver realmente el fraude. Su conclusión es sencilla: si un servicio no necesita una identificación completa, esos datos tampoco deberían recopilarse.