El robo de más de 153 millones de licencias de conducir de EE. UU. y Canadá a principios de este mes ha reavivado el escrutinio sobre cómo se recopilan y almacenan los datos de identidad. Según Cointelegraph, las identificaciones filtradas parecían proceder de un proveedor de verificación de identidad y luego se encontraron en un servicio de identidad en la dark web llamado Nexus, junto con millones de otros documentos de identidad y de viaje robados. El asunto ganó más atención esta semana después de que la fintech Revolut dijera que un hacker había engañado a la empresa para que entregara datos sensibles de clientes, incluidas copias de pasaportes y selfies de verificación. El hacker ahora está publicando en línea los documentos de identificación de 680 clientes, mientras busca un rescate de 3 millones de dólares en Monero. Los incidentes han intensificado las críticas a los sistemas de Conozca a su Cliente (KYC), que están destinados a mejorar la seguridad financiera, pero a menudo requieren que las empresas almacenen grandes cantidades de información sensible que pueden convertirse en objetivos para los criminales. En solo la primera mitad de 2026, según la Privacy Rights Clearinghouse, las filtraciones de datos en EE. UU. afectaron al menos a 343 millones de personas, mientras que las pruebas de conocimiento cero (zero knowledge proofs) ya ofrecen una forma de verificar la identidad sin almacenar documentos.
Efrat Fenigson, presentadora del podcast You’re The Voice, dijo que los reguladores siguen exigiendo un modelo que crea estos riesgos, aun cuando ya existe la tecnología para verificar sin almacenar documentos. Dijo que esto sugiere una falta de pensamiento racional y de voluntad real para resolver el problema. El artículo argumenta que los sistemas KYC han evolucionado sobre la suposición de que las instituciones deben inspeccionar pasaportes o licencias de conducir, registrar los detalles relevantes y conservar la evidencia de la verificación. Ese enfoque ha creado un amplio ecosistema de proveedores de identidad, bases de datos, vendedores y sistemas de cumplimiento, cada uno con copias separadas de datos sensibles. En el caso de Revolut, según se informó, el hacker solicitó datos KYC a una dirección legítima de aplicación de la ley en Italia, y Lyudmyla Kozlovska, presidenta de Open Dialogue, dijo en X que las leyes de la UE dejaron a Revolut sin una opción práctica más que cumplir. Susie Violet Ward, directora y cofundadora de Bitcoin Policy UK, dijo que el problema real es almacenar datos de ID de manera innecesaria y sostuvo que la verificación de identidad no debería tratarse como lo mismo que la entrega de la identidad. Añadió que si una empresa solo necesita saber si alguien es mayor de 18 años, no debería requerir automáticamente el nombre completo, la dirección, la fecha exacta de nacimiento y una copia permanente de documentos de identidad. Evin McMullen, directora ejecutiva y cofundadora de Billions Network, dijo que la tecnología funciona hoy en producción, pero el stack de cumplimiento se construyó en torno a la recopilación y el almacenamiento de copias de documentos. Describió el problema como un asunto de gobernanza y estándares, más que de tecnología.
El artículo dice que las pruebas de conocimiento cero podrían reducir la necesidad de acaparar documentos de identidad, al permitir que alguien pruebe un hecho sin revelar los detalles subyacentes. Señala que la Unión Europea ya está incorporando tecnología ZK en sistemas de identidad digital y verificación de edad, incluidos controles de edad que preservan la privacidad y una Cartera de Identidad Digital que admite divulgación selectiva. McMullen dijo que la regulación y la comprensión siguen siendo las mayores barreras, y añadió que los equipos de cumplimiento a menudo confunden el hecho de ver un ID con la necesidad de conservarlo. También señaló los desafíos de interoperabilidad y afirmó que las pruebas criptográficas solo son útiles si la parte que confía en ellas puede verificarlas sin tener que contactar al emisor. El artículo agrega que la tecnología ZK no resuelve automáticamente todos los problemas de privacidad o seguridad, porque el credencial sigue siendo importante si está vinculado a una cuenta en la base de datos de otra persona. También indica que las reglas no siempre son tan estrictas como parecen: la guía del Grupo de Acción Financiera considera los sistemas de ID digital para la debida diligencia del cliente, y sus recomendaciones dejan a los países implementar estándares a través de sus propios sistemas legales y regulatorios. McMullen dijo que muchos regímenes exigen verificación y retención de registros, no el almacenamiento permanente de imágenes en bruto de documentos. Aun así, debido a que la guía es ambigua, las instituciones a menudo guardan todo para evitar problemas con auditores e inspectores. Ward dijo que la regulación tiende a favorecer más información porque se ve como más control y más seguridad. El artículo concluye que una adopción más amplia puede depender de cambios explícitos en las reglas que permitan pruebas de conocimiento cero; y McMullen dijo: «No puedes perder lo que nunca tuviste».
