¿Qué es la agrupación de direcciones?

La agrupación de direcciones es el proceso de agrupar direcciones Criptomoneda controladas por el mismo Entidad, basándose en la evidencia encontrada en blockchain. Los analistas utilizan la agrupación de direcciones para convertir miles de direcciones seudónimas en un conjunto más reducido de actores del mundo real, lo cual constituye la base del análisis deblockchain , el monitoreo de Cumplimiento y las investigaciones.

En este contexto, la agrupación de direcciones se refiere específicamente al análisis de blockchain y Criptomoneda . Se distingue de la agrupación de direcciones IP o de direcciones MAC en redes de computación, así como de la agrupación estadística en ciencia de datos, que, aunque comparten el término, resuelven problemas distintos.

La agrupación de direcciones existe porque las cadenas de bloques públicas son seudónimas. Todas las transacciones son visibles, pero una dirección Criptomoneda por sí sola no revela ninguna identidad. Es una cadena de caracteres que cualquiera puede generar, y un solo Entidad puede controlar millones de ellas. Sin una forma de agrupar las direcciones relacionadas, los investigadores y los equipos de Cumplimiento se enfrentarían a un mar desestructurado de transacciones sin propietarios claros. La agrupación de direcciones impone una estructura a esos datos al determinar qué direcciones Criptomoneda probablemente estén bajo un control común.

La agrupación funciona en dos niveles distintos. El primer nivel es estructural: agrupa direcciones que comparten un control común, lo cual se establece a partir de evidencia en la cadena de bloques ( blockchain). El segundo nivel es Atribución: vincula ese grupo con un Entidad del mundo real, lo cual depende de información externa a la cadena de bloques. Agrupar direcciones y nombrar a los Entidad que hay detrás de ellas son operaciones diferentes que se basan en evidencia distinta y conllevan distintos niveles de certeza. Mantener estos niveles separados es lo que distingue el análisis riguroso de blockchain de las conjeturas.

¿Por qué es importante la agrupación de direcciones?

La agrupación de direcciones no es un ejercicio académico. Es la base de decisiones que afectan el acceso al dinero, el rumbo de las investigaciones penales y la admisibilidad de las pruebas ante los tribunales. Dado que una etiqueta aplicada a una dirección se propaga a todas las direcciones de la cluster, la calidad de la agrupación determina la calidad de todo lo que se construye a partir de ella.

En los programas de Cumplimiento y contra el lavado de dinero, la agrupación de datos es la base de Monitoreo de transacciones, la verificación de sanciones y la calificación de riesgos. Cuando un sistema de Cumplimiento evalúa el riesgo de una contraparte, se basa en las direcciones agrupadas en el cluster de esa contraparte. Una sola asignación errónea de una dirección acluster puede contaminar miles de etiquetas de riesgo posteriores, generando falsos positivos que hacen perder tiempo a los analistas o, peor aún, falsos negativos que permiten que pase un riesgo real.

En las investigaciones y en Fuerzas del orden, la agrupación es la columna vertebral del rastreo de fondos. Cuando un investigador sigue el rastro de fondos robados o lavados desde su origen, pasando por la infraestructura de intermediarios, hasta su destino, cada paso se basa en la suposición de que ciertas direcciones pertenecen a la misma Billetera. Un error en esa capa estructural puede desviar un Investigación hacia un objetivo equivocado.

Para los tribunales y los organismos reguladores, la confiabilidad de la metodología de agrupación puede determinar si las pruebas de « blockchain » ( analisis de clúster) resisten una impugnación legal. A medida que el análisis forense de «blockchain » (técnicas de análisis de clúster) influye cada vez más en las medidas de aplicación de la ley, los abogados de la parte contraria investigarán cómo se generó una agrupación. Un método documentado, modos de falla enumerados y una separación clara entre la agrupación estructural y el « Atribución » (análisis de clúster) son los elementos que permiten que dichas pruebas resistan el escrutinio. En todos estos usos, el público objetivo está compuesto por Cumplimiento funcionarios, instituciones financieras y Fuerzas del orden, y el estándar de precisión es, en consecuencia, muy alto.

¿Cómo funciona la agrupación de direcciones?

La agrupación de direcciones funciona identificando señales en la cadena que revelan un control compartido de claves. Cuando el blockchain muestra que un conjunto de direcciones debe haber sido firmado por las mismas claves, esas direcciones pueden agruparse en un segmento Billetera , es decir, una porción conectada de la Billetera de un solo Entidadque se ha establecido a través de evidencia directa en la cadena.

La señal más reconocida es la heurística de gasto conjunto, también conocida como heurística de propiedad común de entradas o heurística de entradas múltiples. Es la técnica fundamental en la agrupación de direcciones de Bitcoin. Cuando varias direcciones aparecen juntas como entradas de una misma transacción, las claves privadas necesarias para autorizar esas entradas deben haber estado a disposición de una sola parte en el momento de la firma. En un sistema de contabilidad de estado ( blockchain ) al estilo de Bitcoin que utiliza el modelo de salidas de transacciones no gastadas (UTXO), el gasto de varias salidas en una sola transacción constituye una evidencia sólida de control común. Los analistas utilizan esta señal para vincular direcciones a través de registros de transacciones y ampliar un segmento de clúster de direcciones ( Billetera ).

La agrupación de direcciones se basa en evidencia, no en conjeturas. Cada decisión de agrupación debe basarse en un método documentado, con condiciones conocidas bajo las cuales podría fallar. Esta disciplina es importante porque los errores de agrupación no se limitan a un solo caso. Una sola asignación incorrecta de una dirección a uncluster se propaga a todas las direcciones del grupo, y cualquier etiqueta aplicada al cluster se extiende a direcciones que tal vez no pertenezcan a él. Por esta razón, una agrupación sólida requiere precaución: es más seguro crear un cluster más pequeño y correcto que uno más grande que absorba una dirección de un Billetera diferente.

Heurísticas comunes para la agrupación de direcciones

Los analistas se basan en varias reglas empíricas establecidas para agrupar las direcciones Criptomoneda . Cada una funciona bien dentro de ciertos límites conocidos, y cada una tiene modos de falla que deben tenerse en cuenta.

Heurística de propiedad compartida de entradas (gasto compartido)

La heurística de propiedad común de las entradas es la base de la agrupación de direcciones de Bitcoin. Cuando dos o más direcciones se utilizan juntas como entradas para una sola transacción, se presume que comparten un control común, ya que una de las partes tuvo que poseer las claves de todas ellas. Esta heurística de gasto conjunto es confiable en transacciones ordinarias, pero puede verse socavada por transacciones colaborativas como CoinJoin y PayJoin, en las que múltiples partes independientes combinan entradas en una sola transacción de manera intencional. Una agrupación rigurosa identifica y excluye estas transacciones colaborativas para que no generen vínculos falsos entre carteras no relacionadas.

Modificar la identificación de la dirección

Cuando alguien gasta parte de un UTXO, el valor restante regresa a su propia dirección de cambio ( Billetera ) como una salida de cambio, que a menudo se envía a una dirección de cambio de un solo uso recién generada. La identificación de direcciones de cambio consiste en detectar qué salida de una transacción corresponde al cambio y vincularla con la dirección de origen ( Billetera). Si se hace correctamente, esto extiende un segmento de cadena de pago ( Billetera ) a lo largo de muchas transacciones. Un patrón reconocible aquí es la «cadena de pelado» (peeling chain), en la que una dirección de cambio de un solo uso ( Entidad ) gasta repetidamente una pequeña cantidad y envía el gran remanente a una nueva dirección de cambio de un solo uso, produciendo una larga cadena de transacciones vinculadas. La reutilización de direcciones, en la que la misma dirección recibe fondos repetidamente, puede facilitar la agrupación, pero es una señal más débil que un gasto conjunto directo, y tratar la reutilización de direcciones como prueba de control puede generar errores.

Heurísticas de comportamiento y de huellas digitales

Más allá de los vínculos directos entre transacciones, los analistas estudian los patrones de comportamiento y las huellas digitales del software Billetera . Las diferentes implementaciones de Billetera producen patrones sutiles y característicos en la forma en que construyen las transacciones, lo que puede sugerir que las direcciones fueron creadas por el mismo software. Estas señales son útiles para generar pistas, pero conllevan una advertencia importante: una huella digital por sí sola, sin un vínculo transaccional entre direcciones, no establece la copropiedad. Varias carteras independientes pueden compartir características idénticas simplemente por ejecutar el mismo software, por lo que las huellas digital Investigación an la coincidencia, en lugar de demostrar el control por sí solas.

Agrupación de direcciones en cadenas de bloques basadas en UTXO y en cuentas

La agrupación de direcciones no funciona de la misma manera en todas las cadenas de bloques blockchain, ya que cada cadena utiliza modelos de contabilidad distintos. Es posible que la técnica que agrupa direcciones en una cadena no exista en otra.

En las cadenas de bloques basadas en UTXO, como Bitcoin y Litecoin, las transacciones consumen salidas discretas y pueden utilizar muchas entradas a la vez. Esto hace posible el análisis de gasto conjunto y permite agrupar muchos miles de direcciones en un solo segmento de « Billetera ». El modelo UTXO es el entorno en el que se acuñó originalmente el término «cluster», y donde las heurísticas de agrupación de Bitcoin están más desarrolladas. Por esta razón, gran parte de la investigación fundamental sobre la agrupación de direcciones se llevó a cabo en Bitcoin.

Las cadenas de bloques basadas en cuentas, como Ethereum, funcionan de manera diferente. Los saldos residen en cuentas en lugar de en salidas discretas, y no existen transacciones con múltiples entradas que revelen un control común a través del gasto conjunto. La agrupación en estas cadenas se basa en otras técnicas, como el análisis del despliegue de contratos, las relaciones entre claves administrativas y los patrones operativos. Una sola cuenta de propiedad externa puede representar por sí sola una « Billetera » completa, mientras que un conjunto de contratos inteligentes regidos por una clave administrativa común puede compartir el control sin compartir ningún historial de transacciones. Los exploradores de bloques, como Etherscan, muestran la « Datos on-chain » utilizada en este análisis, pero interpretar el control sigue requiriendo un método cuidadoso.

Esta variación es la razón por la que un mismo término aplicado a cadenas estructuralmente diferentes puede generar confusión. Un número que cuenta las direcciones en una cadena de bloques de Bitcoin cluster no significa lo mismo que uno en Ethereum. La pregunta correcta no es cuántas direcciones contiene una cadena de bloques cluster , sino mediante qué método se agruparon esas direcciones y según qué estándar.

De los clústeres a las entidades: « Atribución » frente a la agrupación

Una frase común en el análisis de blockchain es «esta dirección pertenece a Cluster X, que es Exchange Y». Esa única afirmación, en realidad, encierra tres afirmaciones distintas, y mezclarlas es una fuente frecuente de errores.

La primera es una afirmación estructural: estas direcciones comparten un control de claves común. Se trata de una afirmación basada en evidencia en cadena, y es lo que establece la construcción del segmento Billetera . La segunda es una afirmación de Atribución : este grupo de direcciones está asociado con un nombre específico, Entidad. La tercera es una afirmación operativa: que Entidad controla realmente la infraestructura Billetera , en lugar de simplemente utilizar la de otra persona. Cada afirmación se basa en evidencia diferente y presenta un perfil de error distinto.

Atribución es, en esencia, una actividad fuera de cadena. Ningún análisis dentro de la cadena, por sí solo, puede demostrar que una dirección pertenezca a un Entidad en particular, ya que la identidad no reside en la blockchain. La evidencia de Atribución incluye la interacción directa con un servicio, datos de incautación o información de referencia obtenida cuando Fuerzas del orden incauta infraestructura, la confirmación de terceros por parte de una Entidad regulada e inteligencia de código abierto. Debido a que una sola Atribución se propaga a través de un segmento Billetera , todas las direcciones del segmento heredan la etiqueta, y es precisamente por eso que la agrupación estructural subyacente debe ser sólida.

La distinción entre operador y beneficiario evita un error sutil pero grave en la identificación de « Entidad ». Consideremos la dirección de depósito de un usuario en una bolsa centralizada. Las bolsas asignan direcciones de depósito a los usuarios, y el análisis estructural en cadena agrupará esas direcciones de depósito con las direcciones de consolidación controladas por la bolsa. La dirección está asociada de manera verificable con el usuario a través de los registros de transacciones y la documentación de «conozca a su cliente» (KYC), pero la dirección pertenece a la infraestructura de « Billetera » de la bolsa. El usuario es el beneficiario, mientras que la plataforma de intercambio es el operador que controla las claves. Atribuir esa dirección de depósito al usuario y propagarla a través del segmento Billetera de la plataforma de intercambio constituiría una evidencia correcta que conduciría a una conclusión errónea. La misma lógica se aplica a los servicios anidados, como un servicio más pequeño que opera a través de la infraestructura de una plataforma de intercambio más grande. Una desanonimización sólida requiere indicar explícitamente si un Entidad es el operador o el beneficiario.

El papel del aprendizaje automático en la agrupación de direcciones

El aprendizaje automático ocupa un lugar legítimo y valioso en la agrupación de direcciones, pero su función suele malinterpretarse. Lo fundamental es que los resultados del aprendizaje automático son pistas, no hechos forenses.

Los modelos predictivos entrenados, que incluyen técnicas como los clasificadores de bosque aleatorio y el análisis de redes basado en grafos, son ideales para identificar relaciones potenciales que los analistas puedan revisar, priorizar en qué deben enfocarse los investigadores, detectar anomalías y reconocer patrones de comportamiento complejos que son imposibles de encontrar manualmente. El análisis de redes del grafo de transacciones, en particular, puede revelar una estructura que oriente a los analistas hacia relaciones que vale la pena verificar. Los marcos de investigación de código abierto, como BlockSci, han ayudado a académicos y profesionales a aplicar estos métodos a gran escala. En cada caso, el modelo genera una evaluación que orienta a los analistas hacia algo que vale la pena examinar.

Lo que un modelo entrenado no puede hacer por sí solo es establecer una pertenencia a un segmento d Billetera . Su lógica de decisión se aprende a partir de los datos, en lugar de derivarse de reglas explícitas y auditables, lo que significa que sus conclusiones pueden cambiar con diferentes datos de entrenamiento y que sus modos de falla no pueden enumerarse de manera exhaustiva. Esto no es una afirmación sobre la precisión, ya que un modelo puede ser altamente preciso. Es una afirmación sobre si el razonamiento puede examinarse y reproducirse de manera independiente. Por lo tanto, la agrupación rigurosa mantiene un límite claro: la capa estructural determinista y auditable establece qué direcciones comparten el control, mientras que los resultados del modelo probabilístico amplían el alcance del sistema como entradas de inteligencia. El aprendizaje automático amplía el campo de visión, y el método científico garantiza los cimientos.

Riesgos y conceptos erróneos comunes sobre la agrupación de direcciones

La agrupación de direcciones es una herramienta poderosa, pero tiene límites reales, y malinterpretarlos lleva a cometer errores. El concepto erróneo más común es que una « cluster » (agrupación de direcciones) es un hecho único y evidente por sí mismo. En realidad, una « cluster » (agrupación de direcciones) es el resultado de juicios separados, tanto estructurales como Atribución , cada uno de los cuales puede ser correcto o incorrecto de manera independiente.

Existen varias técnicas diseñadas específicamente para reducir la precisión del agrupamiento. CoinJoin y PayJoin combinan entradas de múltiples partes independientes para romper la suposición de gasto conjunto, y los servicios de mezcla agrupan y redistribuyen fondos para romper los vínculos en la cadena de los que depende el agrupamiento. Cuando estas técnicas están presentes y no se toman en cuenta, el agrupamiento simplista puede generar agrupaciones erróneas. Un análisis riguroso las identifica y excluye las transacciones afectadas, en lugar de establecer vínculos entre ellas.

Un segundo concepto erróneo es que los clústeres más grandes son mejores. Una metodología sólida gestiona el error al dar prioridad a los falsos negativos sobre los falsos positivos. Un segmento Billetera que sea demasiado pequeño es incompleto, pero no incorrecto, mientras que un segmento que incluya una dirección de un Billetera diferente constituye un error estructural que se propaga a todas las etiquetas y análisis posteriores. Dado lo que está en juego, un cluster incompleto es más seguro que uno contaminado, por lo que los analistas cuidadosos aceptan que falten algunos enlaces para evitar crear otros falsos.

La reutilización de direcciones y los patrones de comportamiento pueden ser tanto de ayuda como de engaño. Las señales de la capa de red se encuentran completamente fuera del gráfico de transacciones. Las investigaciones sobre la desanonimización de blockchain han estudiado cómo las direcciones IP observadas cuando se transmiten las transacciones pueden, en ocasiones, correlacionarse con las carteras, aunque las direcciones IP son una señal poco confiable que agrega otra fuente de incertidumbre en lugar de constituir un vínculo definitivo. Por eso son importantes los modos de falla enumerados y las medidas de protección explícitas: cada heurística debe ir acompañada de una descripción documentada de las condiciones bajo las cuales podría fallar y de cómo se manejan esas condiciones. En el contexto de Cumplimiento y las investigaciones, el agrupamiento es una herramienta analítica disciplinada, no una garantía, y sus resultados deben incluir una explicación clara de cómo se obtuvieron.

Ejemplos reales de agrupamiento de direcciones en acción

La agrupación de direcciones ha sido un elemento central en algunas de las investigaciones y medidas coercitivas más importantes de la Oficina de Control de Activos Extranjeros ( Criptomoneda ) de las que se tiene constancia. En cada caso, agrupar direcciones bajo un control común fue lo que convirtió un rastro de transacciones bajo seudónimos en una pista investigativa que permitió tomar medidas.

En una respuesta de tipo « ransomware », los investigadores han utilizado el análisis de agrupaciones para rastrear los pagos de extorsión hasta la infraestructura que los recibe. Tras el ataque de 2021 contra Colonial Pipeline por parte del grupo de ransomware DarkSide, el Departamento de Justicia de EE. UU. rastreó el rescate en la cadena de bloques y recuperó una gran parte de los bitcoins pagados, un resultado que dependió de vincular las direcciones relevantes y seguir los fondos hasta un punto de control.

En las investigaciones de lavado de dinero, la agrupación de direcciones ayuda a rastrear los fondos robados a lo largo de largas cadenas de direcciones intermediarias. Los fondos robados en el ataque a la plataforma de intercambio Bitfinex en 2016, aproximadamente 120 000 bitcoins, fueron rastreados a lo largo de años de operaciones de encubrimiento antes de que las autoridades anunciaran una incautación en 2022 y realizaran detenciones relacionadas con el lavado de dinero. La agrupación de las direcciones utilizadas para el lavado fue esencial para reconstruir el recorrido de los fondos.

Los casos relacionados con estados-nación muestran el mismo patrón a gran escala. Los investigadores que rastrean a grupos como el Grupo Lazarus, asociado con Corea del Norte, se basan en el análisis de agrupaciones para vincular las direcciones utilizadas para lavar las ganancias de los ataques a plataformas de intercambio a medida que esos fondos se dirigen hacia puntos de salida. En estos casos, se utilizan con frecuencia servicios de mezcla como Tornado Cash específicamente para romper las agrupaciones, razón por la cual los analistas tratan los flujos mezclados con extrema precaución en lugar de establecer vínculos directos a través de ellos. En todos estos ejemplos, la confiabilidad del agrupamiento subyacente es lo que hace que las conclusiones resultantes sean defendibles.

Cómo Chainalysis ayuda a las organizaciones a comprender y monitorear la agrupación de direcciones

Chainalysis fundamenta la agrupación de direcciones en una ontología formal que separa la capa estructural de Atribución. Los segmentos de Billetera se establecen mediante un análisis en cadena determinista y reproducible, con una metodología documentada y modos de falla enumerados, mientras que Atribución y la verificación por parte del operador se tratan como juicios distintos, basados en evidencia, que se superponen a la capa anterior. Un « cluster » (objeto de análisis) solo se etiqueta con un « Entidad » (nombre de la ontología) una vez que se hayan cumplido de manera independiente la integridad estructural, Atribución la evidencia y la verificación del operador. Este rigor se ha puesto a prueba donde más importa: se determinó que la metodología analítica de Chainalysis blockchain era admisible según el estándar Daubert en el caso Estados Unidos contra Sterlingov, el marco que rige la admisibilidad de la evidencia pericial en los tribunales federales de EE. UU.

Esa disciplina se imparte mediante herramientas diseñadas específicamente para ello:

  • Chainalysis Reactor: La plataforma Investigación , utilizada por los equipos de Fuerzas del orden y Cumplimiento para rastrear fondos a través de los segmentos y cadenas de bloques de Billetera , visualizar cómo se conectan las entidades y armar casos sobre una base probatoria documentada.
  • Chainalysis KYT (Conoce tu transacción): Monitoreo de transacciones en tiempo real que aplica técnicas de agrupamiento y datos de Atribución para evaluar a las contrapartes, calificar el riesgo y identificar la exposición a medida que se realizan las transacciones.
  • Chainalysis Data Solutions: Cluster ,Atribución y Inteligencia de amenazas ofrecen datos que se actualizan constantemente, para que los investigadores y las plataformas de intercambio puedan actuar basándose en información actualizada, en lugar de en etiquetas desactualizadas.

Dado que la agrupación de datos y el análisis de « Atribución » se rigen por un estándar coherente, los resultados están diseñados para satisfacer tanto las necesidades de investigación como las de regulación.

Preguntas frecuentes sobre la agrupación de direcciones

P: ¿Qué es una dirección cluster ?

R: Un « cluster », o dirección cluster, es un grupo de direcciones Criptomoneda vinculadas a la misma Entidad mediante evidencia en la cadena y, una vez atribuidas, a un actor del mundo real identificado. La agrupación establece un control compartido, y Atribución conecta a ese grupo con la Entidad que hay detrás.

P: ¿Qué es la agrupación de direcciones y por qué es importante en el análisis de « Cripto »?

R: La agrupación de direcciones consiste en agrupar direcciones Criptomoneda bajo un control común. Es importante porque convierte la actividad seudónima blockchain en una visión a nivel de Entidad sobre la que los equipos de Cumplimiento y los investigadores pueden actuar, lo cual constituye la base del análisis de blockchain .

P: ¿Cuál es la heurística de propiedad de entradas más común en Bitcoin?

R: Es la regla que establece que las direcciones utilizadas conjuntamente como entradas en una sola transacción están bajo el control de la misma parte. Se aplica con la salvedad de que quedan excluidas las transacciones colaborativas, como CoinJoin, que combinan deliberadamente entradas de diferentes partes.

P: ¿Qué tan confiable es la heurística de múltiples entradas para la agrupación de direcciones de Bitcoin?

R: La heurística de entradas múltiples es muy confiable cuando se enumeran y se protegen sus modos de falla conocidos. Por eso, los proveedores rigurosos documentan su metodología y excluyen las transacciones colaborativas, en lugar de basarse únicamente en las apariencias.

P: ¿De qué manera ayuda la agrupación de direcciones a combatir el lavado de dinero en la red blockchain?

R: Al agrupar direcciones con entidades, el clustering permite a los equipos de lucha contra el lavado de dinero rastrear los flujos de fondos, detectar contrapartes sancionadas o de alto riesgo y monitorear las transacciones en tiempo real. Convierte los datos brutos de las transacciones en inteligencia útil y de nivel de « Entidad ».

P: ¿Cómo afecta la agrupación de direcciones a la privacidad en las transacciones de Criptomoneda ?

R: La agrupación por clústeres puede desanonimizar la actividad al vincular direcciones con entidades, lo que reduce la privacidad efectiva de las transacciones seudónimas. Técnicas como los servicios de mezcla, CoinJoin y PayJoin están diseñadas para impedir la agrupación por clústeres y preservar la privacidad.

P: ¿Cuál es la diferencia entre la agrupación de direcciones y la « Atribución »?

R: La agrupación de direcciones se basa en el control compartido, lo cual es una afirmación estructural sobre evidencia en cadena. Atribución vincula ese grupo con una dirección específica Entidad, lo cual es una afirmación de inteligencia basada en evidencia fuera de cadena. Ambas se basan en evidencia diferente y se les aplican estándares distintos.

Descubre cómo Chainalysis aporta claridad para abordar la agrupación de direcciones

La agrupación de direcciones es tan confiable como la metodología en la que se basa, y esa confiabilidad determina si las decisiones de l Cumplimiento e son válidas y si las investigaciones llegan al objetivo correcto.

Chainalysis proporciona a los equipos de Cumplimiento y a Fuerzas del orden los datos Atribución y las herramientas de rastreo necesarios para actuar ante la formación de clústeres con confianza.

Solicitar un demo

Explora Chainalysis Reactor para realizar investigaciones

Descubre cómo Chainalysis KYT supervisa las transacciones en tiempo real

Lee el Informe sobre la delincuencia de Cripto de 2026