ZK-KYC: verificar clientes sin guardar su pasaporte

iEXExchanger
ZK-KYC: verificar clientes sin guardar su pasaporte

Las pruebas de conocimiento cero permiten confirmar que un cliente cumple los requisitos —edad, listas de sanciones, origen de fondos— sin guardar jamás el escaneo de su documento. Así funciona, y ahí es donde falla.

Las pruebas de conocimiento cero (ZK) permiten demostrar un hecho sobre una persona sin mostrar los datos que lo sustentan. Para un exchanger de criptomonedas, eso significa confirmar que un cliente es mayor de edad, no figura en listas de sanciones y superó el control de origen de fondos, sin guardar nunca el escaneo de su pasaporte. Veamos cómo funciona esto en la práctica, y dónde se queda corto.

Qué es una prueba de conocimiento cero

La idea es sencilla: usted demuestra un hecho, no entrega un documento. Es como el portero de un club que revisa una pulsera sellada en lugar de pedirle su extracto bancario: solo confirma que pagó la entrada, sin enterarse de nada más sobre usted. En criptografía, un zk-SNARK o un zk-STARK hace lo mismo: genera una prueba a partir de datos privados que un verificador puede validar sin ver jamás esos datos.

Por qué le importa a un exchanger

Cada escaneo de pasaporte que guarda es un pasivo, no un activo. Es un blanco para hackers, una carga de cumplimiento bajo normas tipo RGPD, y algo que los clientes cada vez quieren subir menos a otra web más. Una filtración en un solo exchanger puede exponer miles de identidades de la noche a la mañana, y el daño reputacional suele durar más que cualquier multa. Con un enfoque ZK, un proveedor de identidad autorizado verifica al cliente una sola vez; su plataforma solo recibe un sí o un no criptográfico.

Cómo se ve esto en la práctica

Imagine a un cliente, llamémoslo Marco, cambiando 5.000 dólares en USDT. En vez de subir su pasaporte a su exchanger, ya cuenta con una credencial digital verificada de un proveedor con el que se registró una vez. Genera una prueba —mayor de edad, no sancionado, operación por debajo del umbral de reporte— y solo envía eso. Su sistema la verifica criptográficamente en segundos. Ningún documento original toca jamás sus servidores.

Los límites que debe conocer

La mayoría de los reguladores todavía exigen poder identificar completamente a un cliente si lo solicitan: para la travel rule, para una auditoría de sanciones, para una orden judicial. Las pruebas ZK no eliminan esa obligación; cambian quién guarda los datos originales y cómo se exponen. El emisor de la prueba se convierte en un nuevo punto de confianza: si su infraestructura falla o se ve comprometida, su cumplimiento depende del sistema de otro. La integración tampoco es trivial, y no todos los auditores se sienten cómodos aceptando una prueba criptográfica en lugar de una copia del documento, al menos por ahora.

Errores frecuentes

  • Confundir ZK con anonimato: no lo es, la obligación de monitorear transacciones para AML sigue vigente.
  • Depender de un único emisor de pruebas sin una vía de verificación alternativa.
  • No confirmar con un abogado si el regulador de su jurisdicción acepta realmente este formato de prueba.
  • Confundir una prueba ZK real con una simple respuesta "verified: true" de una API de KYC: los niveles de confianza no son los mismos.

Conclusión

Las pruebas de conocimiento cero no son un atajo para saltarse el cumplimiento normativo, sino una herramienta que reequilibra la privacidad del cliente con las obligaciones del exchanger. Hoy por hoy es una tendencia que vale la pena vigilar, más que una solución lista para instalar. Si está construyendo desde cero los procesos de verificación de clientes de su propio exchanger, es más sencillo empezar sobre una infraestructura ya probada —como iEXExchanger— e ir incorporando esquemas de verificación más avanzados a medida que crece el negocio.

Preguntas y respuestas

Preguntas frecuentes sobre este artículo

¿Qué es ZK-KYC en términos sencillos?

Es una forma de demostrar un hecho necesario sobre un cliente —edad, estado en listas de sanciones, origen de fondos— mediante una prueba criptográfica, en lugar de entregar documentos. La parte verificadora solo ve un sí o un no confirmado matemáticamente, nunca los datos subyacentes.

¿Es legal usar pruebas de conocimiento cero para controles AML?

La tecnología en sí no está prohibida, pero la mayoría de los reguladores aún exigen poder identificar al cliente si lo solicitan, por ejemplo para la travel rule. Por eso las pruebas ZK suelen complementar los procedimientos estándar de KYC/AML en vez de sustituirlos, y su estatus legal varía según la jurisdicción.

¿Una prueba ZK sustituye la verificación de identidad completa?

No. La prueba confirma un hecho concreto sobre el cliente, pero alguien —un banco, un proveedor de KYC, un organismo público— tuvo que verificar sus documentos una vez y emitir la credencial. ZK elimina el reenvío de esos datos a cada nuevo servicio, no la verificación original.

¿En qué se diferencia esto de la verificación estándar con pasaporte?

En la verificación estándar, el exchanger recibe y guarda una copia del pasaporte, con todo el riesgo de filtración que eso implica. Con un enfoque ZK, el exchanger solo recibe la confirmación criptográfica del hecho relevante, y el documento original permanece con el proveedor que lo verificó originalmente.