FATF publica el Informe de actualización específica sobre la implementación de los estándares FATF para activos virtuales y proveedores de servicios de activos virtuales: interpretación de los avances regulatorios globales y las amenazas de riesgo
El 16 de julio, la Grupo de Acción Financiera Internacional (FATF) publicó el séptimo informe de actualización específica sobre la implementación de los estándares de la FATF para activos virtuales y proveedores de servicios de activos virtuales. El informe, basado en encuestas a 147 jurisdicciones, 149 informes de evaluación mutua y los resultados de las reuniones del VACG, evaluó sistemáticamente el progreso de la implementación global de la R.15 y reveló amenazas como estafas tipo "pig butchering", robo de criptomonedas por parte de grupos de hackers norcoreanos, abuso de stablecoins, transacciones P2P mediante billeteras no custodiales, proveedores de servicios de activos virtuales offshore y vacíos regulatorios en DeFi.
Beosin interpretará los contenidos principales del informe para ayudar a los lectores a comprender rápidamente los avances y tendencias de riesgos en la regulación de activos virtuales a nivel global, mejorando su conocimiento y capacidad de respuesta frente a los riesgos regulatorios relacionados con activos virtuales.
I. Estado actual de la implementación global R.15: ligero aumento general
R. La Recomendación 15 de los Estándares Internacionales para Combatir el Lavado de Dinero, el Financiamiento del Terrorismo y el Financiamiento de la Propagación de Armas de Destrucción Masiva: Recomendaciones del GAFI, exige que los países y las instituciones financieras identifiquen, evalúen y mitiguen los riesgos de lavado de dinero, financiamiento del terrorismo y financiamiento de la propagación derivados de tecnologías emergentes. En 2018, el GAFI revisó la R.15 para incluir los activos virtuales (VA) y los proveedores de servicios de activos virtuales (VASP) dentro del alcance de sus requisitos de lucha contra el lavado de dinero, el financiamiento del terrorismo y la proliferación.
1.1 Datos de calificación de cumplimiento global
Al abril de 2026, 149 jurisdicciones han aceptado la evaluación de cumplimiento R.15. La implementación global ha mejorado ligeramente en comparación con 2025:
- Totalmente cumplido (Compliant): solo 1 jurisdicción (Bahamas) - En gran medida cumplido (Largely Compliant): aumento de 29% a 34% en 2025 (51) - Parcialmente cumplido (Partially Compliant): reducción del 50% al 43% (64) - No cumplido (Non Compliant): aumento del 20% al 22% (33)
El informe indica que hay diferencias significativas en la implementación según la región, y las jurisdicciones con menor capacidad aún enfrentan grandes dificultades para implementar la R.15.
1.2 Desafíos enfrentados por la evaluación de riesgos de VA y VASP
El informe muestra que el 86% de las jurisdicciones encuestadas (124 de 145) han completado la evaluación de riesgos de lavado de activos, financiación del terrorismo y financiación de la proliferación en la industria de activos virtuales, un aumento significativo respecto al 76% en 2025 (124 de 163). Sin embargo, la gran mayoría de las jurisdicciones no pueden implementar medidas de prevención y regulación basadas en los resultados de estas evaluaciones. Los datos de la evaluación mutua indican que, de las 149 jurisdicciones encuestadas, solo 48 han completado completamente o básicamente la evaluación de riesgos R15.3 y han adoptado un enfoque basado en el riesgo. Esto sugiere que en muchos países, la evaluación de riesgos aún se queda en el nivel de informes, sin contar con planes ni mecanismos para convertir los resultados en medidas regulatorias concretas.
1.3 Selección de la vía de regulación VASP y desafíos correspondientes
El porcentaje de jurisdicciones con una ruta regulatoria clara aumentó del 82% en 2025 al 89% en 2026 (128 de 144); las jurisdicciones sin un marco regulatorio definido disminuyeron del 18% al 11% (16). Los modelos regulatorios ya definidos son:
(1) Permitir el funcionamiento legal de VASP: 66% (95)
(2) Prohibición total o parcial de VASP: 23%, en tendencia ascendente año tras año (2023: 11% → 2024: 14% → 2025: 20% → 2026: 23%)
Algunas de las formas típicas prohibidas incluyen prohibir los activos virtuales como herramientas de pago, pero permitir transacciones de inversión dentro de un marco controlado; restricciones adicionales para actividades de alto riesgo como monedas de privacidad, minería y custodia.
Es importante destacar que existe una brecha significativa en la implementación del modelo regulatorio que prohíbe los VASP. De los 33 jurisdicciones que prohíben total o parcialmente los activos virtuales, solo 6 cumplen con los requisitos básicos de cumplimiento; solo 1 jurisdicción con prohibición ha implementado completamente los requisitos de evaluación de riesgos R15.3. Si no se puede aplicar eficazmente la prohibición, sin mecanismos activos de identificación y ejecución complementarios, el problema de la proliferación de mercados negros y plataformas offshore persistirá, aumentando el riesgo financiero global.
En jurisdicciones que permiten la operación legal de VASP, se han completado efectivamente la emisión de licencias o el registro de 76 VASP, una cifra que no ha aumentado en comparación con 2025. Los estándares del FATF requieren que las jurisdicciones obliguen a registrar o licenciar a los proveedores establecidos y operando localmente; de las 114 jurisdicciones que han establecido un sistema de licencias, el 44% cubre únicamente a proveedores locales, mientras que el 34% adopta un enfoque regulatorio más amplio, exigiendo que los proveedores offshore que cumplan con los criterios también se registren localmente. Actualmente, los países enfrentan generalmente dificultades para identificar a los sujetos reales que operan negocios de activos virtuales.
1.4 La implementación de la ley Travel Rule avanza rápido, pero la aplicación es lenta
La Regla de Viaje extiende los requisitos de transparencia de pagos de la FATF (Recomendación 16) al ámbito de los activos virtuales: los proveedores de activos virtuales y las instituciones financieras deben recopilar, conservar y transmitir de forma inmediata y segura la información completa del remitente y del beneficiario durante las transferencias.
La implementación legislativa de la Travel Rule se ha acelerado significativamente: el 83% de las jurisdicciones encuestadas (91 de 109) ya han aprobado legislación sobre la Travel Rule, frente al 73% en 2025. Sin embargo, 55 jurisdicciones con legislación vigente aún no han realizado ninguna inspección regulatoria ni acción de cumplimiento relacionada con la Travel Rule. La mayoría de las jurisdicciones tienen legislaciones recientemente implementadas, y sus sistemas regulatorios aún se encuentran en fase de construcción, con un retraso significativo en la aplicación.
II. Riesgos financieros ilegales relacionados con activos virtuales
2.1 Los activos virtuales se utilizan para delitos upstream, lavado de dinero, financiación del terrorismo y financiación de la proliferación
Los centros de fraude en el sudeste asiático se han convertido en la fuente principal global de fondos ilícitos en activos virtuales, con el fraude de inversión conocido como "pork butchering" como ejemplo típico, generando miles de millones de dólares en ganancias ilícitas anuales. Los grupos criminales lavan el dinero a través de múltiples billeteras no custodiales, OTC y canales financieros subterráneos regionales. El informe utiliza como ejemplo a un gran grupo financiero en Camboya (Huiwang Group) que lavó al menos 4.000 millones de dólares en fondos ilícitos y fue utilizado por una red de hackers norcoreanos, revelando los riesgos sistémicos de jurisdicciones con débiles controles de lucha contra el lavado de dinero; entidades regionales sin controles KYC pueden proporcionar canales de lavado de dinero simultáneamente a múltiples entidades ilegales.
Según los informes, el financiamiento de la proliferación, el financiamiento del terrorismo y la evasión de sanciones comparten una misma infraestructura de activos virtuales y patrones delictivos. Los grupos que evaden sanciones han ido transfiriendo progresivamente sus operaciones desde intercambios locales hacia intermediarios offshore, plataformas globales, operaciones OTC y canales de pago en stablecoins; Corea del Norte continúa utilizando intercambios, DeFi, puentes intercadena y billeteras de múltiples firmas para lavar fondos ilícitos. En cuanto al financiamiento del terrorismo, los delincuentes utilizan masivamente la stablecoin USDT en la cadena TRON, complementada con herramientas para ocultar el flujo de comisiones. El informe menciona la operación “Borelli” de España en 2025, que desmanteló una red transnacional de estafas en criptomonedas con un monto involucrado de 460 millones de euros y más de 5.000 usuarios afectados. El grupo utilizó empresas pantalla de Hong Kong y cuentas bancarias para disfrazarse como plataformas de inversión legítimas, lavando fondos ilícitos mediante transferencias en efectivo, transferencias bancarias y múltiples movimientos de activos virtuales, lo que demuestra la característica jerarquizada e industrializada de las redes de fraude transnacional, así como su profunda interconexión con la trata de personas, la evasión de sanciones y el lavado de dinero transfronterizo.
Además, el uso indebido de la inteligencia artificial puede amplificar los riesgos de la cadena de delitos relacionados con activos virtuales mencionados anteriormente. La IA se está utilizando para generar videos deepfake, analizar vulnerabilidades en contratos inteligentes y generar automáticamente código de ataque, acelerando así las invasiones a DeFi e infraestructuras cross-chain. Además, los fondos ilícitos se dividen y transfieren rápidamente mediante stablecoins, intercambios descentralizados y puentes cross-chain, aumentando considerablemente la dificultad para rastrearlos y congelarlos. El informe señala claramente que los reguladores de cada país deben considerar los delitos con activos virtuales potenciados por IA como un riesgo estructural, y mejorar los mecanismos de detección de deepfake, herramientas de investigación nativa en blockchain y la compartición de información pública y privada.
2.2 Las criptomonedas estables se convierten en el vehículo preferido para fondos ilícitos
En 2025, el 84% de las transacciones de criptomonedas ilegales se realizaron a través de stablecoins, con USDT/USDC como herramientas principales para organizaciones terroristas, hackers y carteles de drogas.
Las bandas criminales que desarrollan sus propias criptomonedas estables diseñadas para evadir congelaciones por parte de las autoridades representan un nuevo riesgo, como el caso del grupo financiero camboyano (Huiwang Group) que emitió una stablecoin vinculada al dólar estadounidense, afirmando que no está sujeta a la supervisión de las autoridades regulatorias y que sus activos no pueden ser congelados. Anteriormente, terceros emisores de stablecoins congelaron 29 millones de dólares en activos asociados a este grupo, lo que impulsó al grupo criminal a desarrollar su propia stablecoin resistente a la congelación, con implementación multi-cadena que aumenta significativamente la dificultad de rastreo. Este caso demuestra que los proveedores de servicios de activos virtuales no pueden confiar únicamente en la función de congelación por parte del emisor para gestionar riesgos; los países deben obligar a los emisores de stablecoins a implementar capacidades técnicas que permitan colaborar con las autoridades en la congelación y retención de tokens, integrándolos completamente en los marcos de lucha contra el lavado de dinero.
Además, los grupos terroristas (ISIS, Al-Qaeda) están abandonando gradualmente el Bitcoin y priorizando las criptomonedas estables: evitando el cumplimiento normativo mediante la rotación de direcciones de billetera, división de transferencias en montos pequeños, operaciones OTC en múltiples capas, y combinando DeFi con billeteras no custodiales.
2.3 Riesgos de las transacciones P2P en billeteras no custodiales
Las transacciones P2P en billeteras no custodiales, sin la participación de intermediarios con licencia y exentas de obligaciones de cumplimiento anti-lavado de dinero, constituyen una brecha estructural en la regulación. Aunque las transacciones en cadena son rastreables, su característica anónima permite a los delincuentes aislar el origen de los fondos mediante múltiples billeteras, aumentando la complejidad de la trazabilidad. Además, el清算 instantáneo transfronterizo de las stablecoins amplifica aún más el riesgo de lavado de dinero transfronterizo. Este tipo de transacciones no tiene sujetos obligados a presentar informes de operaciones sospechosas; únicamente los emisores de stablecoins pueden colaborar con las autoridades para congelar billeteras involucradas y presentar informes de operaciones sospechosas como medida complementaria.
Del 88% de las 66 jurisdicciones encuestadas, el comercio punto a punto se clasifica como de alto riesgo; sin embargo, solo el 23% (31 de 133) rastrean y monitorean continuamente el tamaño del mercado del comercio punto a punto, lo que dificulta la cuantificación del riesgo debido a la fragmentación de los datos del sector.
*Para una interpretación más detallada sobre los riesgos de las transacciones P2P entre stablecoins y billeteras no custodiales, leaFATF publica el informe especial sobre stablecoins y billeteras no custodiales: interpretación de amenazas y estrategias de respuesta》
2.4 Problema de arbitraje regulatorio de VASP offshore
Los proveedores de servicios de activos virtuales offshore (oVASP) son plataformas cuya sede de registro y operación está separada del territorio donde atienden a sus clientes. Si la jurisdicción de registro del proveedor offshore tiene regulaciones débiles contra el lavado de dinero, esto genera riesgos de lavado de dinero tanto para la jurisdicción de registro como para la jurisdicción del cliente; si la jurisdicción del cliente no exige el registro de proveedores offshore, la plataforma puede evadir por completo la regulación local.
Un riesgo aún mayor radica en el problema de las cuentas anidadas: si un proveedor offshore se disfraza como usuario minorista normal para abrir cuentas en intercambios locales regulados, operaciones ilegales de gran volumen que superan con creces el tamaño típico de un inversor minorista podrían introducir riesgos graves, como listas de sanciones y fondos ilícitos, debido a los débiles controles de riesgo de las plataformas locales.
El informe destaca que la arbitraje regulatorio es un riesgo estructural subyacente: los proveedores offshore eligen registrarse en jurisdicciones con regulaciones más laxas, reduciendo los costos de cumplimiento como la debida diligencia del cliente y la regla de viaje, compitiendo con precios bajos y presionando a las plataformas reguladas y autorizadas, lo que socava el entorno de regulación justa del sector y afecta los sistemas regulatorios locales.
Los países han implementado gradualmente medidas de control: identificar proveedores offshore mediante análisis de blockchain, inteligencia abierta e informes de transacciones sospechosas en plataformas locales; aplicar la “supervisión por ubicación del negocio”, exigiendo registro obligatorio siempre que la plataforma dirija marketing a residentes locales o integre canales de pago locales; algunas jurisdicciones requieren que los proveedores offshore designen un responsable local de cumplimiento y conserven íntegramente los datos de los clientes. Para los proveedores offshore que se nieguen a cooperar, se deben aplicar sanciones graduales, como advertencias públicas, eliminación de aplicaciones de tiendas, corte de canales financieros locales y responsabilidad penal; fomentar la cooperación transfronteriza mediante colaboración interdepartamental nacional, visitas mutuas entre autoridades regulatorias internacionales y la red FIU.
2.5 Brecha regulatoria en finanzas descentralizadas (DeFi)
Globalmente, es difícil identificar a los titulares reales de control de los proyectos DeFi, y la mayoría de las jurisdicciones no han establecido requisitos de licencia o registro para los proyectos DeFi incluidos en el ámbito de supervisión de la GAFI. Los DEX, los puentes cruzados y las herramientas de privacidad no resuelven el problema de la interrupción de las rastreabilidades de fondos en la cadena, lo que provoca una expansión continua de las brechas en el control de riesgos de lavado de dinero.
En la encuesta de 2026, solo el 18% (26 de 142) completaron una evaluación de riesgos del sector DeFi, y el 9% está avanzando en la evaluación. El 93% (132) no pudieron identificar proyectos DeFi dentro del país que cumplan con la definición de VASP; el 31% (44) tienen reglas de control de riesgos existentes que cubren DeFi, pero solo 4 establecieron requisitos obligatorios de licencia, solo 2 completaron efectivamente el registro y la emisión de licencias para proyectos DeFi, y solo el 35% (50) de las autoridades reguladoras mantuvieron interacciones con la industria para analizar los modelos de negocio y riesgos de DeFi.
La dificultad principal en la regulación de DeFi radica en la operación transfronteriza, la ausencia de una persona jurídica física y la falta de puntos de control regulatorios claros. Las autoridades regulatorias carecen de capacidad técnica especializada en blockchain, lo que les dificulta determinar el control real de los proyectos, y solo se ha reportado un caso de aplicación de la ley contra un proyecto DeFi incumplidor.
Tres: Respuesta al riesgo y recomendaciones de cumplimiento entre los sectores público y privado
3.1 Tareas clave dirigidas a las autoridades reguladoras
3.1.1 Evaluación integral de riesgos
Ya sea mediante un modelo de autorización o prohibición, se debe establecer una comprensión clara y completa de los riesgos de lavado de dinero, financiación del terrorismo y financiación de la proliferación asociados con las VA/VASP. La evaluación de riesgos debe abarcar entidades/escenarios como VASP locales, VASP offshore, emisores de stablecoins, DeFi, billeteras no custodiadas, nuevas tecnologías del sector y nuevos modelos de negocio criminales.
3.1.2 Establecer un sistema regulatorio VASP completo
- Licensing / Mandatory registration mechanism: Local VASPs, compliant stablecoin issuers, and compliant DeFi must hold licenses; cross-border offshore service providers are mandatorily registered when they meet the criteria.
- Inspecciones regulatorias estandarizadas: inspecciones simultáneas en sitio y fuera de sitio para verificar el cumplimiento de las normas de viaje, KYC y otras medidas contra el lavado de dinero, y proporcionar orientación de corrección a las instituciones.
- Mecanismo de sanciones para actividades ilegales: Establecer la identificación y la investigación de individuos y empresas que operen sin licencia en actividades de activos virtuales.
3.1.3 Fortalecer la colaboración público-privada transfronteriza y establecer un canal para congelar y recuperar activos ilícitos
Establecer canales formales e informales de intercambio de información transfronterizo e interdepartamental para identificar rápidamente a los responsables de delitos y los fondos ilícitos; mejorar el marco legal para la congelación y confiscación rápidas de stablecoins y activos criptográficos, a fin de hacer frente a fondos ilegales transfronterizos y en DeFi.
3.2 Obligaciones de cumplimiento para VASP, emisores de stablecoins y DeFi cumplidor
3.2.1 Establecer un sistema integral de cumplimiento AML/CFT y aplicar estrictamente la regla de viaje
Evalúe continuamente los riesgos de su negocio, con énfasis en la supervisión de stablecoins, billeteras no custodiadas, proveedores offshore y nuevos riesgos relacionados con DeFi;
- Herramientas de gestión de riesgos integradas: KYC de cliente, escaneo de billeteras en cadena, listas blancas y negras, y funciones de bloqueo y congelación de activos, que permiten actualizaciones rápidas para hacer frente a nuevos métodos de fraude y lavado de dinero;
Cooperar activamente con las autoridades regulatorias y otras instituciones del sector, compartir características de transacciones sospechosas y señales de alerta de riesgo, y apoyar las investigaciones y recolección de pruebas por parte de las autoridades.
3.2.2 Implementar medidas de control específicas para escenarios de alto riesgo
- Reforzar la supervisión de transacciones en billeteras no custodiales y aplicar debida diligencia reforzada (EDD) a las transacciones de billeteras de alto riesgo;
- Implement on-chain monitoring and blockchain analysis tools (such as Beosin KYT) to automatically identify and alert on suspicious activities such as large fund transfers and layered money laundering; analyze and trace over 120 complex cross-chain protocols and mixer transactions to assess money laundering risks of DeFi protocols, cross-chain bridges, mixers, and other tools;
- Realizar debida diligencia estricta sobre VASP offshore, identificar cuentas de plataformas offshore disfrazadas como usuarios individuales, restringir canales de cooperación de alto riesgo y monitorear los canales de entrada y salida de fondos fiduciarios conectados a plataformas offshore sin licencia.
Cuatro, conclusión
El séptimo informe de actualización específica del GAFI indica que ha habido progreso global en la regulación de activos virtuales, pero persisten riesgos clave como la falta de aplicación de la ley, el vacío regulatorio en DeFi, la arbitraje en plataformas offshore y las vulnerabilidades en P2P de stablecoins y billeteras autónomas. El informe enfatiza una lógica fundamental: los activos virtuales no tienen fronteras, y cualquier brecha regulatoria en una jurisdicción constituye una vulnerabilidad para el sistema financiero global. Para las jurisdicciones con actividades significativas de VASP, el GAFI exige acelerar la implementación efectiva de la R.15. Las jurisdicciones que aún no han iniciado deben priorizar la evaluación de riesgos y el establecimiento de un marco legal; las que ya han avanzado deben priorizar acciones regulatorias sustanciales. En un contexto en el que el mercado global de activos virtuales sigue expandiéndose y los métodos delictivos se vuelven cada vez más complejos, la velocidad de la regulación debe acompanar la evolución del riesgo. Esto representa tanto un llamado del GAFI como una exigencia real del sistema global de seguridad financiera en activos virtuales.
Enlace al informe: https://www.fatf-gafi.org/en/publications/Fatfrecommendations/targeted-updated-virtualassets-vasps-2026.html
Beosin, una de las primeras empresas globales de seguridad blockchain en dedicarse a la verificación formal, ofrece un ecosistema integral centrado en “seguridad + cumplimiento”. Tiene sedes en más de 10 países y regiones, y sus servicios abarcan auditorías de seguridad de código antes del lanzamiento de proyectos, monitoreo y bloqueo de riesgos de seguridad durante la operación, recuperación de activos robados, prevención de lavado de dinero (AML) para activos virtuales, y evaluaciones de cumplimiento que cumplen con los requisitos regulatorios locales, todo ello como parte de un servicio “todo en uno” de cumplimiento y seguridad blockchain. Por favor, contáctenos a través del cuadro de comentarios de nuestro canal oficial.

