Sanciones cripto en 2026: qué significan para ti

El 19 de diciembre de 2024, un trader de criptomonedas copió una dirección de billetera desde su historial de transacciones y le envió casi 50 millones de USDT. La dirección era falsa. Y no hablamos de semanas: minutos antes, un estafador había plantado una dirección casi idéntica en el historial del trader mediante una diminuta transacción de "polvo" (dust), una dirección falsificada que coincidía con los primeros cinco y los últimos cuatro caracteres de la real, apostando a un error de copiar y pegar. La apuesta salió bien. En media hora, el atacante convirtió la suma completa a DAI, luego a unos 16.690 ETH, y la introdujo en Tornado Cash, el mezclador, para enturbiar el rastro.
Tú no estás moviendo cincuenta millones. Pero esa historia contiene cada una de las piezas del problema de las sanciones que alcanza a la gente común: el dinero contaminado cambia de manos constantemente, fluye a través de las mismas direcciones que vigilan los reguladores, y las reglas que castigan el contacto con esas direcciones apenas se preocupan por si lo hiciste a propósito.
Las sanciones no son solo un problema de los exchanges
La suposición habitual es que las sanciones son el dolor de cabeza de Binance, no el tuyo. Eso nunca fue del todo cierto, y hoy lo es aún menos.
La Oficina de Control de Activos Extranjeros del Tesoro de EE. UU. mantiene una lista de personas, entidades y —desde 2018— direcciones de billeteras cripto bloqueadas. A comienzos de 2025, esa lista contenía más de 1.200 direcciones cripto, un salto del 32 % respecto al año anterior, repartidas entre Bitcoin, Ethereum, Tron y las grandes stablecoins. La regla que se aplica a esas direcciones es tajante. Si eres una persona estadounidense y transaccionas con una de ellas, has violado la ley de sanciones. La OFAC impone sanciones civiles sobre una base de responsabilidad objetiva (strict liability), que es la parte que la gente pasa por alto. La intención es irrelevante. Puedes enfrentar una sanción incluso si no tenías ni idea de que la contraparte estaba bloqueada.
Europa llegó al mismo punto, por una vía más silenciosa. Desde el 30 de diciembre de 2024, la refundición del Reglamento de la UE sobre las transferencias de fondos (Transfer of Funds Regulation) obliga a los proveedores de servicios cripto autorizados a adjuntar información verificada del remitente y del destinatario a cada transferencia y a examinar ambas partes, en tiempo real, frente a las listas de sanciones de la UE, la ONU y la OFAC. MiCA, el marco normativo cripto de la UE ahora plenamente en vigor, es la maquinaria que le da mordida. La ventana transitoria para los proveedores heredados se cierra el 1 de julio de 2026.
Quita la jerga y el punto es simple. Las direcciones que preocupan a los reguladores están en los mismos libros públicos que tus direcciones. No existe un internet aparte para el dinero sucio.
Cómo una persona normal termina realmente rozada por esto
Nadie se despierta planeando transaccionar con el Grupo Lazarus de Corea del Norte. Así es como los fondos contaminados llegan a personas que no hicieron nada malo.
- Recibes monedas con un mal historial. Vendes algo, o alguien te devuelve una deuda, y las cripto que te envían pasaron por un mezclador sancionado o por un clúster de fondos robados dos saltos atrás. Ahora tu dirección tiene un vínculo con eso.
- Un ataque de dusting o de envenenamiento. Los atacantes rocían cantidades diminutas desde direcciones casi idénticas o marcadas hacia miles de billeteras. La mayoría son cebo para el robo por copiar y pegar, pero también ensucian tu historial con conexiones que nunca elegiste.
- Retiras tu dinero y el exchange te congela. Este es el que de verdad duele. Cuando depositas fondos que al sistema de detección de un exchange no le gustan, puede retener tu cuenta a la espera de una revisión. No cometiste ningún delito, pero tu dinero está atascado y la carga recae sobre ti para explicar de dónde vino.
Ese último escenario no es hipotético. Los emisores de stablecoins congelan direcciones directamente, a nivel del token, sin necesidad de una orden judicial. Tether puso en su lista negra más de 4.100 direcciones y congeló alrededor de 1.260 millones de dólares en USDT solo durante 2025, parte de más de 3.290 millones de dólares congelados en 7.268 direcciones desde 2023. Circle hizo lo mismo en el momento en que Tornado Cash fue sancionado, congelando el USDC que había en esas direcciones bloqueadas. Si tus monedas caen en una lista negra, pueden volverse imposibles de gastar en el sitio —justo donde están, sin nadie a quien apelar.
La saga de Tornado Cash, y por qué la reversión no es luz verde
Tornado Cash es el caso que todos señalan, y es más enredado de lo que sugieren los titulares.
La OFAC sancionó el mezclador en agosto de 2022, alegando que había lavado más de 7.000 millones de dólares, incluidos fondos robados por el Grupo Lazarus. Esa designación puso los contratos inteligentes del protocolo fuera del alcance de las personas estadounidenses. Luego, el 26 de noviembre de 2024, el Tribunal de Apelaciones del Quinto Circuito revocó la decisión en Van Loon v. Treasury. Su lógica fue estrecha y específica: los contratos inteligentes inmutables de Tornado Cash no son "propiedad" que alguien pueda poseer o controlar, así que la OFAC carecía de la autoridad para sancionarlos. El Tesoro retiró formalmente las direcciones de la lista el 21 de marzo de 2025.
Léelo como una victoria para el código de fuente abierta, no como un permiso. Porque en ese mismo período, el cofundador del mezclador, Roman Storm, fue a juicio. El 6 de agosto de 2025, un jurado lo condenó por conspiración para operar un negocio de transmisión de dinero sin licencia. Se estancó en los cargos más graves —lavado de dinero y violación de sanciones— y el Departamento de Justicia solicitó en marzo de 2026 un nuevo juicio. Así que el software quedó libre de sanciones, pero una persona igual fue condenada por cómo el dinero se movió a través de él. Si te estás apoyando en "un tribunal dijo que estaba bien", estás leyendo la mitad equivocada de la historia.
Grupo Lazarus: sanciones que se pegan al dinero, no al logo
Si Tornado Cash muestra la zona gris legal, el Grupo Lazarus de Corea del Norte muestra la realidad de la aplicación de la ley.
El 21 de febrero de 2025, Lazarus drenó unos 1.500 millones de dólares en Ethereum del exchange Bybit —el mayor robo de cripto registrado. El FBI se lo atribuyó a Corea del Norte en cuestión de días, etiquetó la actividad como "TraderTraitor", publicó 51 direcciones de lavado y pidió a cada exchange, puente (bridge) y firma de analítica del planeta que bloqueara cualquier cosa derivada de ellas. Aproximadamente 160 millones de dólares ya se habían lavado a través de billeteras nuevas dentro de las primeras 48 horas.
Aquí está la parte que te importa: las herramientas no mueren cuando las nombran. La OFAC sancionó el mezclador Blender.io en mayo de 2022 por lavar fondos de Lazarus y lo incautó. Los mismos operadores, concluyeron los analistas del sector, simplemente pusieron en marcha un sucesor —Sinbad.io— y siguieron adelante, hasta que la OFAC también sancionó ese y las autoridades incautaron sus servidores en noviembre de 2023.
La lección es que las operaciones sancionadas cambian de marca, pero los fondos contaminados siguen circulando bajo nombres nuevos. No puedes evaluar a una contraparte comprobando si reconoces la marca. La exposición viaja con las monedas.
Hábitos simples que te mantienen limpio
No necesitas un departamento de cumplimiento. Necesitas unos cuantos hábitos aburridos.
Examina antes de aceptar. Si un cliente, comprador o contraparte está a punto de pagarte en cripto, comprueba primero la billetera que paga frente a la exposición a sanciones y a mezcladores —toma segundos, y es mucho más barato que una cuenta congelada. Por eso exactamente construimos la comprobación instantánea de riesgo de billetera: pega una dirección, mira las alertas, decide antes de que el dinero aterrice.
Más allá de eso: nunca copies a ciegas una dirección de tu historial de transacciones —vuelve a escribirla o usa un contacto guardado y verificado, lo que derrota el envenenamiento de raíz. Mantén una billetera limpia separada de cualquier cosa experimental, para que un mal depósito no contamine tu reserva principal. Guarda facturas y registros de chat; si un exchange alguna vez te congela, la prueba contemporánea de dónde vinieron los fondos es tu vía de salida más rápida. Y trata el polvo (dust) no solicitado como radiactivo —no interactúes con tokens que aparecen de la nada.
Nada de esto te convierte en un experto en finanzas del crimen. Te convierte en alguien que comprobó. En 2026, con la responsabilidad objetiva de un lado y las listas negras automatizadas del otro, comprobar es todo el juego. Los que se queman casi nunca son los que miraron primero.
Fuentes
- 1.North Korea Responsible for $1.5 Billion Bybit Hack (Alert Number I-022625-PSA) — FBI Internet Crime Complaint Center (IC3)
- 2.Van Loon v. Department of the Treasury, No. 23-50669 (5th Cir. 2024) — Justia (U.S. Court of Appeals for the Fifth Circuit)
- 3.Tornado Cash Delisting — U.S. Department of the Treasury (OFAC)
- 4.Founder Of Tornado Cash Crypto Mixing Service Convicted Of Knowingly Transmitting Criminal Proceeds — U.S. Department of Justice, U.S. Attorney's Office, Southern District of New York
- 5.U.S. Treasury Sanctions Notorious Virtual Currency Mixer Sinbad.io / Blender.io (Lazarus Group) — U.S. Department of the Treasury (OFAC)
- 6.Regulation (EU) 2023/1113 on information accompanying transfers of funds and certain crypto-assets — EUR-Lex (European Union)
- 7.USDT Blacklisting in 2025: $1.26B Frozen on Ethereum & Tron — BlockSec
- 8.Crypto trader loses $50 million in address poisoning attack, offers $1 million bounty for return — The Block
Este artículo es información general, no asesoramiento legal, fiscal, financiero o de inversión. Las criptomonedas conllevan riesgo: investiga por tu cuenta y consulta a un profesional cualificado antes de actuar. Constatum no garantiza su exactitud ni integridad y no asume responsabilidad por las decisiones basadas en él.
Este artículo se tradujo con IA y puede contener imprecisiones. La versión en inglés es la original.


