Se puede decir con seguridad que a los incidentes de verificación de identidad del primer trimestre de 2026 no les faltó variedad. En menos de tres meses, una plataforma de intercambio de criptomonedas fue acusada de 6,65 millones de infracciones de KYC, las comprobaciones de incorporación de un importante banco fueron eludidas mediante fraude asistido por deepfakes y las plataformas en línea también registraron fallos en las comprobaciones de edad de los usuarios.
El hilo conductor, si es que hay uno, es que cada caso expuso un punto débil distinto en las comprobaciones remotas de identidad, y cada uno tuvo consecuencias reales, ya fuera en forma de multas, acciones judiciales, retrasos en implementaciones o rechazo público.
En este informe de noticias sobre verificación de identidad, analizaremos los cinco incidentes de verificación de identidad más importantes del primer trimestre de 2026 y ofreceremos una visión útil de dónde siguen fallando los sistemas de identidad y qué deberían corregir las empresas antes de que esas debilidades se conviertan en su propio problema de portada.
Reciba publicaciones como esta en su bandeja de entrada con el resumen quincenal del blog de Regula
1. 6,65 millones de infracciones de cumplimiento de KYC por parte de Bithumb
La Unidad de Inteligencia Financiera (FIU) de Corea del Sur publicó su medida contra Bithumb el 17 de marzo. La FIU afirmó haber encontrado la asombrosa cifra de 6,65 millones de infracciones, incluidas aproximadamente 3,55 millones de fallas en la verificación de clientes y alrededor de 3,04 millones de casos en los que no se bloqueó la actividad comercial a pesar de que las comprobaciones de clientes estaban incompletas. También señaló que Bithumb facilitó 45.772 transacciones de transferencia de activos virtuales con 18 operadores extranjeros no registrados.
Las infracciones se describieron de la siguiente manera:
- Se siguieron aceptando documentos de identidad borrosos y documentos en los que parte de los datos estaba oculta.
- Se aprobaron clientes con campos de dirección vacíos o inadecuados.
- La reverificación se completó sin recopilar un nuevo documento de identidad, utilizando en su lugar el documento presentado durante el registro original.
- No se cumplieron los plazos de reverificación.
- Se permitió seguir operando a usuarios cuyo nivel de riesgo de lavado de dinero había aumentado sin realizar comprobaciones adicionales del cliente.
- Las comprobaciones de licencias de conducir se completaron sin el número de serie cifrado que, según la FIU, era necesario para realizar una comprobación de autenticidad.
- En aproximadamente 16.000 casos no se conservaron copias de los documentos de identidad de los clientes.
El paquete de sanciones estuvo a la altura de la magnitud de los hallazgos. La FIU ordenó una suspensión parcial de actividades durante seis meses, desde el 27 de marzo hasta el 26 de septiembre de 2026, y afirmó que Bithumb se enfrentaría a una multa total de 36.800 millones de wones.
El director ejecutivo recibió una amonestación, el responsable de reportes recibió una suspensión de seis meses y el comunicado añadió un detalle que los equipos de cumplimiento no deberían pasar por alto: los usuarios existentes podían seguir operando, mientras que los usuarios recién registrados solo estaban bloqueados temporalmente para realizar transferencias externas de activos virtuales, y no para toda la actividad.
2. Una debilidad en la incorporación de ABN AMRO expuesta mediante deepfake
El ejemplo judicial más claro del trimestre de fraude en la incorporación asistido por deepfakes surgió en los Países Bajos. El 18 de marzo, DutchNews informó que los fiscales comunicaron a un tribunal de Ámsterdam que un hombre había abierto 46 cuentas bancarias de ABN AMRO a nombre de otras personas utilizando tecnología deepfake para eludir las comprobaciones de reconocimiento facial del banco.
Algunos de los detalles reportados del caso incluyen las siguientes afirmaciones:
- El flujo de incorporación móvil de ABN AMRO solicitaba un documento de identidad con fotografía y una selfie. Los fiscales afirmaron que el sospechoso utilizó imágenes manipuladas de su propio rostro para engañar esa comprobación.
- Según los informes, algunos documentos de las víctimas procedían de redes sociales. Otros provenían de un sitio neerlandés de anuncios clasificados, donde se pedía a los solicitantes que enviaran sus documentos de identidad para una supuesta "verificación".
- En una solicitud se utilizó el documento de identidad de una mujer, pero la selfie seguía mostrando a un hombre. Esa discrepancia ayudó a descubrir el fraude más amplio.
- NL Times informó que la policía encontró tarjetas de débito y códigos PIN de varias cuentas de ABN AMRO, decenas de documentos de identidad falsos y registros de conversaciones con ChatGPT en las que el acusado preguntaba cómo eludir las medidas de seguridad del banco.
- Según los informes, las cámaras de seguridad mostraron depósitos en efectivo en varias de las cuentas, lo que, según las autoridades, podría apuntar a lavado de dinero.
DutchNews señaló que los fiscales solicitaron una pena de prisión de 30 meses, con seis meses en suspenso, y una compensación de 6.240 € para el banco.
3. El sistema de garantía de edad de Roblox fue objeto de suplantaciones públicas
Roblox realizó una de las apuestas más importantes del trimestre por las comprobaciones de edad basadas en el rostro, que posteriormente se convirtió en una batalla cuesta arriba contra las suplantaciones públicas. En una publicación del 7 de enero, la empresa afirmó que las comprobaciones de edad para el chat se estaban implementando a nivel mundial y que era la primera gran plataforma de juegos en línea en exigir comprobaciones faciales de edad a usuarios de todas las edades para acceder al chat. El sistema estaba diseñado para limitar la comunicación entre adultos y menores de 16 años y exigir el consentimiento parental para que los menores de 9 años pudieran utilizar el chat.
Menos de una semana después, WIRED informó que usuarios, padres y desarrolladores ya habían llenado foros y redes sociales con quejas sobre clasificaciones incorrectas de edad. Poco después, Engadget informó que también había menores burlando el sistema de formas que parecían ridículas y graves al mismo tiempo.
Resumiendo los puntos señalados por los dos informes de noticias sobre verificación de identidad:
-
WIRED revisó cientos de publicaciones de usuarios y padres que afirmaban que el sistema había calculado incorrectamente sus edades. Entre los ejemplos se mencionaba a una persona de 23 años supuestamente clasificada en el grupo de 16 a 17 años y a una persona de 18 años presuntamente incluida en el grupo de 13 a 15 años.
-
Engadget señaló que algunos videos mostraban a menores engañando la comprobación mediante imágenes de avatares, arrugas y barba dibujadas, e incluso con una foto de Kurt Cobain.
Roblox sí reaccionó: en febrero, la empresa afirmó que los adultos tendrían una opción única para restablecer su edad, los padres tendrían una oportunidad única para corregir la edad de un menor y la plataforma solicitaría una nueva comprobación de edad si el comportamiento posterior indicaba claramente que el titular de la cuenta era mucho mayor o menor que la edad registrada.
También afirmaron que el 45 % de sus 144 millones de usuarios activos diarios ya había completado una comprobación de edad mediante estimación facial de edad o verificación de identidad.
Estas correcciones parecían razonables, pero toda la situación puso de relieve que, una vez que un sistema facial de estimación de edad se implementa a escala global para consumidores, debe ofrecer una experiencia de usuario adecuada. Al final, la mayoría de las personas no evalúa su eficacia por la puntuación de precisión obtenida en un laboratorio, sino por su funcionamiento cuando millones de usuarios lo prueban esperando un rendimiento sin fricciones.
4. Las comprobaciones faciales de edad de Discord generan problemas
Discord comenzó el primer trimestre con una iniciativa de garantía de edad igualmente ambiciosa. El 9 de febrero, la empresa afirmó que implementaría globalmente, a principios de marzo, configuraciones predeterminadas para adolescentes. Los usuarios adultos serían necesarios para acceder a servidores y canales con restricción de edad, así como para determinadas configuraciones de seguridad, mientras que los usuarios que el modelo interno de Discord no pudiera clasificar con suficiente confianza tendrían que verificar su edad mediante estimación facial de edad o presentación de un documento de identidad.
La empresa también indicó que su modelo interno de edad utilizaba señales a nivel de cuenta, como la antigüedad de la cuenta, datos del método de pago y patrones generales de uso de servidores. También afirmó que el proceso facial de estimación de edad se ejecutaba en el dispositivo y que Discord solo recibiría un grupo de edad, no el escaneo facial.
Sin embargo, el 11 de febrero, 404 Media informó sobre una nueva herramienta para navegador que afirmaba poder eludir la comprobación de edad de Discord mediante un modelo 3D manipulable del rostro sintético de un hombre adulto.
Discord cambió de rumbo menos de dos semanas después: el 24 de febrero, TechCrunch informó que la empresa retrasaría la implementación global hasta la segunda mitad de 2026. Discord afirmó que alrededor del 90 % de los usuarios nunca necesitaría verificar su edad, reconoció que su comunicación anterior había sido deficiente, indicó que se añadirían más métodos, incluida la verificación mediante tarjeta de crédito, y señaló que los futuros socios tendrían que ejecutar la verificación de edad íntegramente en el dispositivo del usuario.
5. El problema de Reddit con la edad autodeclarada de los usuarios
Nuestro último caso provino de una plataforma que sufrió el problema contrario al de Discord y Roblox: la ausencia de una comprobación de edad sólida. El 24 de febrero, la Oficina del Comisionado de Información del Reino Unido (ICO) impuso a Reddit una multa de 14.472.500 £, ya que no aplicó ningún mecanismo sólido de garantía de edad.
Más concretamente, la ICO informó que Reddit prohibía en sus términos el acceso a menores de 13 años, pero seguía basándose en la edad autodeclarada durante el registro. El organismo regulador señaló que Reddit no implementó medidas de garantía de edad hasta julio de 2025 y advirtió que la autodeclaración es fácil de eludir para los menores.
A su vez, esto significaba que no tenía una base jurídica para procesar los datos personales de menores de 13 años y que tampoco había realizado una evaluación de impacto sobre la protección de datos en relación con los riesgos para los menores antes de enero de 2025.
En una carta abierta fechada el 12 de marzo, la ICO instó a las plataformas de redes sociales y de intercambio de videos a dejar atrás la edad autodeclarada y utilizar las tecnologías de garantía de edad disponibles para impedir que los niños pequeños accedan a servicios que no están diseñados para ellos. La carta citó la multa de Reddit como parte de este impulso.
Mantenerse un paso por delante de los atacantes y las brechas de cumplimiento
Los cinco casos anteriores pueden parecer diferentes en la superficie, pero apuntan a un problema más específico: una sola comprobación o una sola capa de seguridad no es suficiente, y los flujos de verificación también pueden fallar cuando la configuración general es demasiado permisiva para el nivel de riesgo. La próxima ola de fraude de identidad no dependerá de un solo documento falsificado ni de un solo deepfake, sino de intentos rápidos y repetidos que ponen a prueba cuáles son los controles más fáciles de superar.
Por este motivo, una solución como Plataforma de verificación de identidad de Regula puede ser muy eficaz contra este nuevo tipo de fraude: combina verificación de documentos, rostros y edad en un solo sistema, mantiene los datos de identidad en perfiles de usuario con un historial completo y proporciona a los equipos acceso basado en roles, visibilidad para auditorías y la posibilidad de elegir entre implementación local, en la nube o híbrida.
Más concretamente, Plataforma de verificación de identidad de Regula puede:
- Detectar fraude documental mediante la comprobación cruzada de datos de VIZ, MRZ, códigos de barras y RFID, la ejecución de la comprobación liveness de documentos y el análisis de elementos de seguridad dinámicos, como hologramas y tintas ópticamente variables, para más de 16.500 plantillas de documentos de 254 países y territorios.
- Comparar una selfie con la foto del titular del documento y, cuando esté disponible, con la foto almacenada en el chip, utilizando al mismo tiempo una prueba de vida activa o pasiva para bloquear imágenes estáticas, fotografías impresas, repeticiones de video, inyecciones de video y máscaras.
- Verificar la edad dentro del mismo flujo mediante funciones integradas de garantía de edad y reglas de flujo de trabajo para la verificación de edad, en lugar de recurrir a la edad autodeclarada o a una barrera débil basada únicamente en el rostro.
- Dirigir los casos de mayor riesgo o incompletos hacia flujos de trabajo más estrictos, revisión manual, comprobaciones regionales o controles de AML y PEP, en lugar de someter a todos los usuarios al mismo proceso simplificado.
- Realizar comprobaciones geográficas, de IP y de dispositivo para respaldar una verificación de identidad ampliada y crear una huella histórica de dispositivos para cada perfil, conservando los atributos de dispositivo recopilados a lo largo de las interacciones.
- Volver a comprobar y autorizar a los usuarios recurrentes dentro del mismo registro de perfil, mantener el historial de documentos, biometría y archivos adjuntos, y reutilizar datos previamente verificados sin tener que reconstruir el caso desde cero.
- Limitar lo que el personal de fraude, cumplimiento, operaciones o soporte puede ver, editar, exportar o descargar mediante roles, permisos, acceso a flujos de trabajo, acceso a grupos de perfiles y controles de auditoría.
- Mantener registros detallados de cada interacción y un historial completo del perfil para respaldar las tareas de cumplimiento y los requisitos regulatorios en caso de una auditoría.
- Integrarse con los sistemas existentes de clientes y terceros, incluido el soporte y las preintegraciones para servicios populares de comprobación de AML, PEP y sanciones, de modo que los resultados de verificación pasen al siguiente punto de control sin necesidad de copiar y pegar ni realizar transferencias manuales.
