Ilustración de un grafo de nodos que rastrea el recorrido de transacciones de Bitcoin a través de múltiples direcciones de billetera

Bitcoin a menudo se describe como anónimo, pero esa descripción es incorrecta en un sentido importante. Es seudónimo, lo que significa que cada transacción queda registrada de forma permanente en un libro contable público bajo direcciones de billetera en lugar de nombres. Esa distinción es la base entera de cómo se rastrea el Bitcoin robado. Esta guía explica la mecánica real, en lenguaje sencillo, sin simplificar en exceso las partes que importan.

Entender primero el modelo UTXO

Bitcoin no funciona como una cuenta bancaria con un saldo corriente. Utiliza lo que se llama el modelo de salida de transacción no gastada, o modelo UTXO. Cada bitcoin que posee existe como una salida discreta de una transacción anterior, sin gastar hasta que usted la gasta. Cuando realiza un pago, el software de su billetera selecciona una o más de estas UTXO como entradas, y la transacción crea nuevas salidas, una que va al destinatario, y a menudo una segunda, llamada cambio, que regresa a una nueva dirección que usted controla.

Esto importa para el rastreo porque cada transacción deja un vínculo visible y permanente entre sus entradas y sus salidas. Un Bitcoin robado no desaparece en una caja negra, se mueve de una UTXO específica a nuevas UTXO específicas, y esa cadena de custodia queda registrada para siempre, ya sea que la persona involucrada lo quiera o no.

Ayuda pensar en cada UTXO como una moneda distinta e identificable de forma única, en lugar de un número en un saldo de cuenta. Si un ladrón roba 1.5 BTC que existían como tres UTXO separadas de 0.5 BTC cada una, ubicadas en tres direcciones distintas debido a cómo la billetera de la víctima había recibido fondos previamente, el rastreo tiene que seguir esas tres unidades discretas, no un único saldo abstracto. Este es un problema significativamente distinto al de rastrear el saldo de una cuenta bancaria, y también es lo que hace que el agrupamiento, descrito más abajo, sea a la vez necesario y posible.

El punto de partida: la transacción del robo

Todo rastreo comienza a partir de la transacción confirmada que sacó los fondos robados de la billetera de la víctima. Esta transacción tiene un identificador único, y muestra exactamente a qué dirección se movieron los fondos a continuación. A partir de ahí, un investigador está esencialmente jugando un juego muy disciplinado de seguir el dinero, transacción por transacción, salto por salto.

Agrupamiento: convertir direcciones en entidades

La dirección en la que aterrizan los fondos robados rara vez es el final de la historia, y rara vez es la única dirección controlada por esa persona o servicio. Aquí es donde entran las heurísticas de agrupamiento, técnicas que agrupan múltiples direcciones como pertenecientes muy probablemente a la misma entidad, aunque nada en la blockchain las etiquete explícitamente de esa manera.

La heurística del gasto conjunto

La más importante y fiable de estas se conoce como heurística del gasto conjunto o de propiedad común de las entradas. Cuando una transacción tiene múltiples entradas, es decir, gasta más de una UTXO a la vez, todas esas entradas deben haber sido firmadas por quien controle las claves privadas correspondientes. En la práctica, eso casi siempre significa que todas esas direcciones de entrada están controladas por la misma billetera y, por lo tanto, por la misma persona o servicio. Un ladrón que consolida fondos de varias direcciones en una sola transacción, algo que ocurre constantemente por conveniencia, revela sin querer que todas esas direcciones le pertenecen.

La heurística de la dirección de cambio

La segunda técnica clave identifica cuál salida de una transacción es el cambio que regresa al remitente, a diferencia del pago real. Las salidas de cambio suelen tener características identificables, como ser una dirección recién utilizada, o tener un monto que no coincide con ningún número redondo que un destinatario esperaría. Identificar correctamente la salida de cambio permite a un investigador seguir rastreando los fondos del mismo actor a través de lo que de otro modo parecería un callejón sin salida, en lugar de seguir por error el dinero hacia un destinatario no relacionado.

Juntas, estas heurísticas permiten que una única dirección de partida se expanda en un grupo, a veces de decenas o cientos de direcciones, que puede atribuirse con alta confianza a una sola billetera o servicio. Las plataformas comerciales de inteligencia de blockchain automatizan este agrupamiento a través de toda la blockchain, combinado con huellas dactilares de comportamiento y etiquetas de direcciones conocidas, pero la lógica subyacente es el mismo razonamiento descrito arriba.

Cadenas de pelado y huellas dactilares de comportamiento

Los fondos robados con frecuencia se mueven a través de lo que los investigadores llaman una cadena de pelado, una secuencia de transacciones en la que una UTXO grande se divide repetidamente, enviando una pequeña cantidad a una dirección de destino mientras se separa el remanente como cambio hacia una nueva dirección controlada por el mismo actor, una y otra vez a lo largo de muchos saltos. Este patrón es extremadamente común en los intentos de blanqueo porque superficialmente se asemeja a la actividad ordinaria de una billetera, pero tiene una firma reconocible: una secuencia larga de transacciones, cada una con dos salidas, un saldo que se va reduciendo y se traslada como cambio, y pequeñas cantidades que se ramifican por el camino. Reconocer una cadena de pelado permite a un investigador seguir el saldo principal a través de docenas de saltos sin perderse en las cantidades ramificadas más pequeñas, la mayoría de las cuales eventualmente terminan en destinos de gasto como exchanges o comercios.

Los investigadores también se apoyan en las huellas dactilares de comportamiento, patrones como una sincronización constante de las transacciones ligada a una zona horaria particular, una preferencia por cantidades en números redondos, tasas de comisión reutilizadas, o una tendencia a consolidar fondos después de cierto número de saltos. Ninguna de estas señales es concluyente por sí sola, pero combinadas con las heurísticas de gasto conjunto y de cambio construyen una imagen probabilística que a menudo es lo bastante sólida como para respaldar una remisión legal.

Encontrar el punto de estrangulamiento

Rastrear direcciones solo es útil si eventualmente conduce a algo accionable. Ese algo suele ser un punto de estrangulamiento, un punto en el flujo de fondos donde el mundo anónimo de la blockchain toca un servicio que mantiene registros vinculados a identidades reales. El punto de estrangulamiento más común es un exchange centralizado, que por regulación normalmente requiere verificación de identidad para sus clientes.

  • Exchanges centralizados, que generalmente mantienen registros de conozca a su cliente que pueden divulgarse a las fuerzas del orden o mediante un proceso legal válido
  • Procesadores de pago y servicios de entrada o salida que convierten cripto a moneda fiduciaria, que a menudo tienen obligaciones de cumplimiento similares
  • Proveedores de billeteras alojadas o custodiadas, que controlan las claves privadas en nombre de un usuario y pueden actuar ante solicitudes legales
  • Mercados de NFT y otras plataformas donde a veces se gastan o convierten fondos blanqueados

Una vez que un grupo de direcciones puede vincularse a un depósito en uno de estos servicios, un investigador puede preparar un informe que identifique el depósito, el momento, y la ruta de la transacción que lo conecta de vuelta con el robo, listo para respaldar una citación, una remisión a las fuerzas del orden, o una solicitud directa al equipo de cumplimiento del exchange.

Punto clave

Según investigación publicada por la firma de inteligencia de blockchain TRM Labs, las investigaciones de rastreo estructuradas que comienzan a partir de un robo confirmado llegan a un depósito identificable en un exchange en la gran mayoría de los casos dentro de aproximadamente quince saltos de transacción, siempre que los fondos no se hayan dirigido a través de herramientas que mejoran la privacidad en el camino.

Un ejemplo desarrollado: seguir un robo paso a paso

Suponga que la billetera de una víctima es vaciada de 2 BTC en una sola transacción hacia una dirección controlada por el ladrón. Esa dirección retiene los 2 BTC brevemente, luego el ladrón los combina con 0.3 BTC de una dirección no relacionada en una nueva transacción, una acción que, bajo la heurística de gasto conjunto, revela que ambas direcciones están controladas por la misma billetera. La transacción envía 2.1 BTC a una nueva dirección y devuelve 0.2 BTC como cambio a una dirección recién generada, identificable como cambio porque nunca se había usado antes y recibe una cantidad que no coincide con ningún número redondo que un destinatario esperaría.

A partir de ahí, los 2.1 BTC se dividen nuevamente a lo largo de varios saltos en un patrón de cadena de pelado, con pequeñas cantidades ramificándose en cada paso mientras el grueso del saldo se traslada. Finalmente, el saldo restante, ahora quizás 1.6 BTC después de varios pequeños pelados, se deposita en una dirección que una plataforma de inteligencia de blockchain ya ha etiquetado como perteneciente a un exchange centralizado conocido, basándose en los patrones de depósito y retiro observados públicamente de ese exchange. En ese punto, el rastreo ha llegado a su punto de estrangulamiento. Un investigador documenta la ruta completa, la transacción original del robo, cada salto intermedio, la estructura de la cadena de pelado, y el depósito final, y esa documentación se convierte en la base de un informe para el exchange o una remisión a las fuerzas del orden.

Concepto erróneo común: los servicios de mezcla hacen que los fondos sean completamente irrastreables

Vale la pena abordar directamente una creencia que aparece constantemente en las discusiones en línea sobre el robo de cripto: que pasar fondos robados por un mezclador los hace permanente y completamente irrastreables. Esto exagera lo que realmente hace un mezclador. Un servicio de mezcla agrupa fondos de muchos depositantes y paga desde ese fondo compartido, lo que rompe el vínculo simple uno a uno entre un depósito específico y un retiro específico, y eso es un obstáculo genuino. Pero no borra las transacciones en sí de la blockchain, y no garantiza que el análisis de sincronización, monto y comportamiento no pueda seguir conectando a un depositante con un retiro posterior con una confianza significativa, particularmente en mezcladores con grupos de usuarios más pequeños o patrones de pago predecibles. Varios servicios de mezcla importantes también han sido sancionados o desconectados por las fuerzas del orden en los últimos años, y los fondos que pasaron por ellos antes del cierre, en algunos casos documentados, aún se han conectado con su destino a través de registros incautados durante esas acciones.

Qué hace más difícil el rastreo

No todos los casos se resuelven con esta limpieza. Los ladrones utilizan cada vez más técnicas diseñadas específicamente para romper estas heurísticas, incluyendo pasar los fondos por servicios de mezcla que agrupan y redistribuyen monedas para ocultar su origen, convertirlos en monedas centradas en la privacidad como Monero, que no usan un libro contable transparente de la misma manera, y transferirlos entre múltiples blockchains, algo que nuestra guía complementaria sobre cómo los investigadores rastrean fondos a través de múltiples blockchains cubre en profundidad. Cada una de estas técnicas añade fricción y costo a un rastreo sin hacerlo imposible, pero reducen de forma significativa las probabilidades de llegar a un punto de estrangulamiento limpio.

  • Transacciones estilo CoinJoin, que combinan las entradas y salidas de múltiples usuarios en una sola transacción específicamente para ocultar qué entrada corresponde a qué salida
  • Puentes entre cadenas, mover fondos a una blockchain completamente distinta a mitad del proceso de blanqueo, cubierto en nuestra guía dedicada al rastreo entre cadenas
  • El pelado de cadenas combinado con una división rápida y de alto volumen a través de docenas de direcciones en una ventana corta, diseñada para saturar la revisión manual
  • El uso de servicios de intercambio sin verificación de identidad y mercados entre pares que no requieren controles de cumplimiento antes de convertir fondos

Por qué esto importa incluso sin una recuperación garantizada

Vale la pena ser directos: rastrear Bitcoin robado no devuelve, por sí solo, los fondos a su propietario. Lo que produce es un relato documentado y defendible de hacia dónde fueron los fondos, que es la base necesaria para cualquier esfuerzo de recuperación a través de canales de las fuerzas del orden o legales, tratado con más detalle en nuestra guía sobre si es posible recuperar criptomoneda robada. Sin ese rastro documentado, no hay ningún caso que presentar ante un exchange o un tribunal en primer lugar.

rastreo de bitcoinanálisis forense de blockchainUTXOinteligencia de blockchain

Preguntas frecuentes

No. Bitcoin es seudónimo, lo que significa que las transacciones están vinculadas a direcciones de billetera en lugar de nombres, pero cada transacción es permanentemente visible en un libro contable público. Las técnicas de agrupamiento y los registros de los exchanges a menudo pueden conectar direcciones con identidades reales, que es lo opuesto al verdadero anonimato.

Sí, en muchos casos. Convertir Bitcoin en otro activo, ya sea a través de un exchange o un intercambio descentralizado, típicamente deja su propio registro dentro o fuera de la cadena. Los investigadores siguen el rastro a través de esa conversión usando técnicas cubiertas en nuestra guía de rastreo entre cadenas, aunque cada conversión añade complejidad a la investigación.

No. El rastreo depende enteramente del registro permanente y público de las transacciones en la blockchain y no requiere ninguna cooperación de la persona que robó los fondos. Lo que el rastreo no puede hacer por sí solo es forzar la devolución de los fondos, eso requiere llegar a un punto de estrangulamiento como un exchange y emprender una acción legal.

Los investigadores profesionales suelen usar plataformas comerciales de inteligencia de blockchain que automatizan el agrupamiento de direcciones, aplican etiquetas de entidades conocidas, y visualizan los flujos de fondos a través de millones de transacciones, combinado con análisis manual para verificar y documentar los hallazgos para uso legal o de las fuerzas del orden.

Una cadena de pelado es una secuencia de transacciones en la que un saldo grande se divide repetidamente, enviando una pequeña cantidad a un destino mientras el remanente se traslada como cambio a lo largo de muchos saltos. Es un patrón de blanqueo común, y reconocerlo permite a los investigadores seguir el saldo principal a través de muchas transacciones en lugar de perder el rastro en las cantidades ramificadas más pequeñas.


Fuentes y lecturas adicionales


Artículos relacionados

Cómo rastrean realmente los investigadores blockchain los fondos robados Cómo los investigadores rastrean fondos robados a través de múltiples blockchains ¿Se puede recuperar la criptomoneda robada? Mover activos entre redes, explicado de forma sencilla